Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Gateway do Microsoft Tunnel é instalado em um contêiner em um servidor Linux que é executado no local ou na nuvem. Dependendo do seu ambiente e infraestrutura, outras configurações e software, como o Azure ExpressRoute, podem ser necessários.
Antes de iniciar a instalação, conclua as seguintes tarefas:
- Examine e Configure os pré-requisitos do Microsoft Tunnel.
- Execute a ferramenta de preparação do Microsoft Tunnel para confirmar se o seu ambiente está pronto para dar suporte ao uso do túnel.
Depois que seus pré-requisitos estiverem prontos, retorne a este artigo para iniciar a instalação e a configuração do túnel.
Criar uma Configuração de servidor
O uso de uma Configuração de servidor permite que você crie uma configuração uma vez e use-a em vários servidores. A configuração inclui intervalos de endereços de IP, servidores DNS e regras de túnel dividido. Posteriormente, você atribuirá uma configuração de servidor a um site, que aplica automaticamente essa configuração de servidor a cada servidor que ingressar nesse site.
Para criar uma Configuração de servidor
Entrar no centro >de administração do Microsoft IntuneAdministração de> locatárioGateway do Microsoft Tunnel>selecione a guia >Configurações do servidorCriar novo.
Na guia Básico, insira um Nome e uma Descrição(opcional) e selecione Avançar.
Na guia Configurações, defina os seguintes itens:
Intervalo dos endereços de IP: os endereços de IP nesse intervalo serão concedidos aos dispositivos quando eles se conectarem ao Gateway do Tunnel. O intervalo de endereços IP do Cliente do Tunnel especificado não deve estar em conflito com um intervalo de rede local.
- Considere usar o intervalo de APIPA (Endereçamento IP Privado Automático) de 169.254.0.0/16, pois esse intervalo evita conflitos com outras redes corporativas.
- Se o intervalo de endereços IP do cliente entrar em conflito com o destino, ele usará o endereço de loopback e não se comunicará com a rede corporativa.
- Você pode selecionar qualquer intervalo de endereços IP do cliente que deseja usar se ele não estiver em conflito com os intervalos de endereços IP da rede corporativa.
Porta do servidor: insira a porta que o servidor escuta nas conexões.
Servidores DNS: esses servidores são usados quando uma solicitação DNS vem de um dispositivo que se conecta ao Tunnel Gateway.
Pesquisa de sufixo DNS(opcional): esse domínio é fornecido aos clientes como o domínio padrão quando eles se conectam ao Gateway de túnel.
Desabilitar conexões UDP(opcional): quando selecionado, os clientes só se conectam ao servidor VPN usando conexões TCP. Como o cliente de túnel autônomo requer o uso do UDP, marque a caixa de seleção para desabilitar as conexões UDP somente depois de configurar seus dispositivos para usar o Microsoft Defender para Ponto de Extremidade como o aplicativo cliente de túnel.
Também na guia Configurações, configure as regras de túnel dividido, que são opcionais.
Você só pode excluir ou incluir palavras únicas. Os endereços incluídos são roteados ao Gateway do Tunnel. Os endereços excluídos não são roteados para o Gateway de Túnel. Por exemplo, você pode configurar uma regra de inclusão para 255.255.0.0 ou 192.168.0.0/16.
Use as seguintes opções para incluir ou excluir endereços:
- Intervalos de IP a serem incluídos
- Intervalos de IP a serem excluídos
Observação
Não use um intervalo de IP que especifique 0.0.0.0 em nenhum dos endereços de inclusão ou exclusão. O Gateway de Túnel não pode rotear o tráfego quando esse intervalo é usado. Se o DNS corporativo estiver sendo usado na configuração do servidor, esses endereços deverão ser adicionados nas regras de inclusão para túnel dividido.
Na guia Examinar + criar, examine a configuração e selecione Criar para salvá-la.
Observação
Por padrão, cada sessão de VPN permanece ativa por apenas 3.600 segundos (uma hora) antes de se desconectar (uma nova sessão é estabelecida imediatamente caso o cliente esteja configurado para usar o VPN Always On).
No entanto, você pode modificar o valor de tempo limite da sessão junto com outras definições de configuração do servidor usando chamadas de grafo (microsoftTunnelConfiguration) Para obter mais informações, consulte Alterar o tempo limite da sessão VPN dos servidores de encapsulamento mais adiante neste artigo.
Criar um Site
Os sites são grupos lógicos de servidores que hospedam o Microsoft Tunnel. Você atribui uma configuração de servidor a cada site criado. Essa configuração é aplicada a cada servidor que ingressa no Site.
Para criar uma configuração do Site
Entre no centro> de administração do Microsoft IntuneAdministração de> locatárioGateway do Microsoft Tunnel>,selecione aguia>Sites Criar.
No painel Criar um site, especifique as seguintes propriedades:
Nome: insira um nome para esse Site.
Descrição: opcionalmente, você pode especificar uma descrição amigável para o Site.
Endereço IP público ou FQDN: especifique um endereço IP público ou FQDN, que é o ponto de conexão para dispositivos que usam o túnel. Esse endereço IP ou FQDN pode identificar um servidor individual ou um servidor de balanceamento de carga. O endereço IP ou FQDN precisa ter a capacidade de resolver no DNS público e o endereço IP resolvido deve ser roteável publicamente.
Configuração do servidor: Para selecionar uma configuração de servidor para associar a este Site, use o menu suspenso.
URL para verificação de acesso à rede interna: especifique uma URL HTTP ou HTTPS para um local em sua rede interna. A cada cinco minutos, cada servidor atribuído a este site tenta acessar a URL para confirmar que ele pode acessar sua rede interna. Os servidores relatam o status dessa verificação como Acessibilidade de rede interna na guia Verificação de integridade dos servidores.
Atualizar automaticamente os servidores no site: se Sim, os servidores serão atualizados automaticamente quando uma atualização estiver disponível. Se Não, a atualização é manual e um administrador deve aprovar uma atualização antes que ela possa ser iniciada.
Para obter mais informações, confira Atualizar o Microsoft Tunnel.
Limitar atualizações do servidor à janela de manutenção: se Sim, as atualizações do servidor para o site só podem ser iniciadas entre a hora de início e a hora de término especificadas. Deve haver pelo menos uma hora entre a hora de início e a hora de término. Quando definido como Não, não há nenhuma janela de manutenção e as atualizações são iniciadas assim que possível, dependendo de como os Servidores atualizados automaticamente no site estão configurados.
Quando definida como Sim, configure as seguintes opções:
- Fuso horário – o fuso horário que você seleciona determina quando a janela de manutenção é iniciada e termina em todos os servidores do site, independentemente do fuso horário de servidores individuais.
- Hora de início – especifique a hora mais cedo em que o ciclo de atualização pode iniciar, com base no fuso horário selecionado.
- Hora de término – especifique o último horário em que o ciclo de atualização pode iniciar, com base no fuso horário selecionado. Os ciclos de atualização que começam antes dessa hora continuarão a ser executados e poderão ser concluídos após esse período.
Para obter mais informações, confira Atualizar o Microsoft Tunnel.
Selecione Criar para salvar o Site.
Instalar o Gateway do Microsoft Tunnel
Antes de instalar o Gateway do Microsoft Tunnel em um servidor Linux, configure o seu locatário com pelo menos uma Configuração de servidor e, em seguida, crie um Site. Posteriormente, você especificará o Site em que um servidor ingressa ao instalar o túnel nesse servidor.
Com uma configuração de servidor e um site, você pode usar o procedimento a seguir para instalar o Gateway do Microsoft Tunnel.
No entanto, se você planeja instalar o Microsoft Tunnel Gateway em um contêiner Podman sem raiz, consulte Usar um contêiner Podman sem raiz antes de iniciar a instalação. A seção vinculada detalha os requisitos de pré-requisito adicionais e uma linha de comando modificada para o script de instalação. Depois que os pré-requisitos extras forem configurados, você poderá retornar aqui para continuar com o procedimento de instalação a seguir.
Usar o script para instalar o Microsoft Tunnel
Baixe o script de instalação do Microsoft Tunnel usando um dos seguintes métodos:
Baixe a ferramenta diretamente usando um navegador da Web. Acesse https://aka.ms/microsofttunneldownload para baixar o arquivo mstunnel-setup.
Entre no centro >de administração do Microsoft IntuneAdministração de> locatárioGateway do Microsoft Tunnel, selecione a guia Servidores, selecione Criar para abrir o painel Criar um servidor e selecione Baixar script.
Use um comando do Linux para baixar o software de túnel diretamente. Por exemplo, no servidor em que você instalará o túnel, você pode usar wget ou curl para abrir o link https://aka.ms/microsofttunneldownload.
Por exemplo, para usar wget e registrar detalhes em mstunnel-setup durante o download, execute
wget --output-document=mstunnel-setup https://aka.ms/microsofttunneldownload
Para iniciar a instalação do servidor, execute o script como raiz. Por exemplo, você poderia usar a seguinte linha de comando:
sudo ./mstunnel-setup. O script sempre instala a versão mais recente do Microsoft Tunnel.Importante
Se você estiver instalando o Tunnel em um contêiner Podman sem raiz, use a seguinte linha de comando modificada para iniciar o script:
mst_rootless_mode=1 ./mstunnel-setupPara ver a saída detalhada do console durante o processo de registro do agente de instalação e túnel:
Execute
export mst_log_verbose=1antes de executar o script ./mstunnel-setup . Para confirmar se o registro em log detalhado está habilitado, executeexport.Após a conclusão da configuração, edite o arquivo de ambiente /etc/mstunnel/env.sh para adicionar uma nova linha:
mst_log_verbose=1. Depois de adicionar a linha, executemst-cli server restartpara reiniciar o servidor.
Importante
Quanto à nuvem governamental dos EUA, a linha de comando deve fazer referência ao ambiente de nuvem governamental. Para fazer isso, execute os seguintes comandos para adicionar intune_env=FXP à linha de comando:
- Execute
sudo ./mstunnel-setup - Execute
sudo intune_env=FXP ./mstunnel-setup
Dica
Se você interromper a instalação e o script, poderá reiniciá-los executando a linha de comando novamente. A instalação continua do local em que você parou.
Quando você inicia o script, ele baixa imagens de contêiner das imagens de contêiner do Gateway do Microsoft Tunnel do serviço do Intune e cria pastas e arquivos necessários no servidor.
Durante a instalação, o script solicita que você conclua várias tarefas administrativas.
Quando solicitado pelo script, aceite o contrato de licença (Termos de Licença para Software Microsoft).
Examine e configure as variáveis nos arquivos a seguir para dar suporte ao seu ambiente.
- Arquivo de ambiente: /etc/mstunnel/env.sh. Para obter mais informações sobre essas variáveis, consulte Variáveis de ambiente na referência do artigo do Microsoft Tunnel.
Quando solicitado, copie a cadeia completa do seu arquivo de certificado TLS (Transport Layer Security) para o servidor Linux. O script exibe a localização correta a ser usada no servidor Linux.
O Certificado TLS protege a conexão entre os dispositivos que usam o túnel e o ponto de extremidade do Gateway do Tunnel. O certificado deve ter o endereço IP ou FQDN do servidor Tunnel Gateway em sua SAN.
A chave privada permanece disponível no computador em que você cria a solicitação de assinatura de certificado para o certificado TLS. Esse arquivo precisa ser exportado com um nome de site.key.
Instale o certificado TLS e a chave privada. Use as seguintes diretrizes que correspondem ao seu formato de arquivo:
PFX:
- O nome do arquivo de certificado precisa ser site.pfx. Copie o arquivo de certificado para /etc/mstunnel/private/site.pfx.
PEM:
A cadeia completa (raiz, intermediário, entidade final) precisa estar em um arquivo chamado site.crt. Se você estiver usando um certificado emitido por um provedor público como o Digicert, terá a opção de baixar a cadeia completa como um arquivo .pem.
O nome do arquivo de certificado precisa ser *site.crt. Copie o certificado de cadeia completo em /etc/mstunnel/certs/site.crt. Por exemplo:
cp [full path to cert] /etc/mstunnel/certs/site.crtComo alternativa, crie um link para o certificado da cadeia completa em /etc/mstunnel/certs/site.crt. Por exemplo:
ln -s [full path to cert] /etc/mstunnel/certs/site.crtCopie o arquivo de chave privada em /etc/mstunnel/private/site.key. Por exemplo:
cp [full path to key] /etc/mstunnel/private/site.keyComo alternativa, crie um link para o arquivo de chave privada em /etc/mstunnel/private/site.key. Por exemplo:
ln -s [full path to key file] /etc/mstunnel/private/site.keyessa chave não deve ser criptografada com uma senha. O nome do arquivo de chave privada precisa ser site.key.
Depois que a instalação instalar o certificado e criar os serviços de Gateway de Túnel, você será solicitado a entrar e autenticar com o Intune. A conta de usuário deve receber permissões equivalentes às do Administrador do Intune. A conta que você usa para concluir a autenticação deve ter uma licença do Intune. As credenciais dessa conta não são salvas e são usadas somente para entrada inicial no Microsoft Entra ID. Após a autenticação bem-sucedida, as IDs/chaves secretas de aplicativo do Azure são usadas para autenticação entre o Gateway de Túnel e o Microsoft Entra.
Essa autenticação registra o Gateway de Túnel com o Microsoft Intune e seu locatário do Intune.
Abra um navegador https://Microsoft.com/devicelogin da Web e insira o código do dispositivo fornecido pelo script de instalação e, em seguida, entre com suas credenciais de administrador do Intune.
Depois que o Gateway do Microsoft Tunnel tiver sido registrado com o Intune, o script obterá informações sobre os seus Sites e Configurações de servidor no Intune. Em seguida, o script solicitará que você insira o GUID do Site do túnel ao qual deseja que este servidor ingresse. O script apresenta uma lista dos seus sites disponíveis.
Depois de selecionar um site, a instalação efetua pull da configuração do servidor para esse site do Intune e a aplica ao novo servidor para concluir a instalação do Microsoft Tunnel.
Após a conclusão do script de instalação, você poderá navegar no centro de administração do Microsoft Intune até a guia Gateway do Microsoft Tunnel para exibir o status de alto nível do túnel. Você também pode abrir a guia Status de integridade para confirmar que o servidor está online.
Se você estiver usando o RHEL (Red Hat Enterprise Linux) 8.4 ou posterior, reinicie o servidor do Gateway de Túnel digitando-o
mst-cli server restartantes de tentar conectar clientes a ele.
Configurar o Podman para usar o proxy para baixar atualizações de imagem
Depois de instalar o servidor Tunnel Gateway, você pode configurar o Podman para usar o proxy para baixar (pull) imagens atualizadas para o Podman. Essa configuração é importante para habilitar atualizações futuras:
No servidor de encapsulamento, use um prompt de comando para executar o seguinte comando para abrir um editor do arquivo de substituição para o serviço do Microsoft Tunnel:
systemctl edit --force mstunnel_monitorAdicione as três linhas a seguir ao arquivo. Substitua cada instância de endereço pelo DN ou endereço do proxy e salve o arquivo. Por exemplo, se o endereço do seu proxy for
10.10.10.1e disponível na porta3128, a primeira linha após [Serviço] poderá aparecer comoEnvironment="http_proxy=http//10.10.10.1:3128"e a linha seguinte comoEnvironment="https_proxy=http//10.10.10.1:3128"[Service] Environment="http_proxy=address" Environment="https_proxy=address"Em seguida, execute o seguinte no prompt de comando:
systemctl restart mstunnel_monitorPor fim, execute o seguinte no prompt de comando para confirmar se a configuração foi bem-sucedida:
systemctl show mstunnel_monitor | grep http_proxySe a configuração for bem-sucedida, os resultados se parecerão com as seguintes informações:
Environment="http_proxy=address:port" Environment="https_proxy=address:port"
Atualizar o servidor proxy em uso pelo servidor de túnel
Para alterar a configuração do servidor proxy que está em uso pelo host Linux do servidor do túnel, use o seguinte procedimento:
No servidor de túnel, edite /etc/mstunnel/env.sh e especifique o novo servidor proxy.
Execute
mst-cli install.Esse comando recria os contêineres com os novos detalhes do servidor proxy. Durante esse processo, você será solicitado a verificar o conteúdo de /etc/mstunnel/env.sh e a garantir que o certificado esteja instalado. O certificado já deve estar presente na configuração anterior do servidor proxy.
Para confirmar e concluir a configuração, insira sim.
Adicionar certificados raiz confiáveis a contêineres de túnel
Certificados raiz confiáveis devem ser adicionados aos contêineres de túnel quando:
- O tráfego do servidor de saída requer inspeção de proxy SSL.
- Os pontos de extremidade acessados pelos contêineres do Tunnel não estão isentos da inspeção de proxy.
Passos:
- Copie os certificados raiz confiáveis com extensão .crt para
/etc/mstunnel/ca-trust - Reiniciar contêineres de túnel usando "mst-cli server restart" e "mst-cli agent restart"
Alterar o tempo limite da sessão de VPN dos servidores de encapsulamento
Você pode usar o Microsoft Graph Beta e o PowerShell para alterar o tempo limite da sessão da VPN do Tunnel Server. Por padrão, a sessão VPN do Tunnel Server persistirá por uma hora. Você pode definir um tempo limite de sessão mais curto usando um computador Windows e o PowerShell para alterar o tempo limite da sessão.
Por padrão, a sessão VPN do Tunnel Server persiste por uma hora. Você pode usar o Microsoft Graph Beta e o PowerShell para definir um tempo limite de sessão mais curto de sua escolha, por exemplo, cinco ou 10 minutos.
Pré-requisitos
Instale o módulo do PowerShell do Microsoft Graph Beta chamado Microsoft.Graph.Beta em um computador Windows. Para obter mais informações sobre esse pré-requisito, consulte Instalar o SDK do Microsoft Graph PowerShell na documentação do PowerShell.
Comandos do PowerShell para alterar o tempo limite da sessão de VPN
No computador Windows em que você importou o módulo Graph, use uma conta de administrador para executar os seguintes comandos do PowerShell.
Nos comandos do PowerShell a seguir, substitua as variáveis, que são semelhantes a <id>, pelo valor pretendido entre aspas duplas. Por exemplo, se a ID da etapa 2 for igual a 12345-abcde-67890-fghij, a linha de comando da etapa 3 será exibida como Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId "12345-abcde-67890-fghij" | Format-List
Conecte-se ao Graph usando uma conta com permissões de administrador:
Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"Liste as configurações do Tunnel e copie a ID da configuração que você deseja alterar:
Get-MgBetaDeviceManagementMicrosoftTunnelConfigurationObtenha os detalhes da configuração (o campo AdvancedSettings deve estar vazio):
Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-ListCrie a nova configuração com um valor desejado:
$setting = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphKeyValuePair; $setting.Name = "session-timeout"; $setting.Value = <integer-in-seconds>Atualize as AdvancedSettings da configuração:
Update-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> -AdvancedSettings @($setting)Verifique se o AdvancedSettings está atualizado:
Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
Todos os servidores devem receber a nova configuração em até cinco minutos após a alteração. Para verificar a configuração em um servidor, inspecione /etc/mstunnel/ocserv.conf o valor atualizado.
Implantar o aplicativo cliente Microsoft Tunnel
Para usar o Microsoft Tunnel, os dispositivos precisam acessar um aplicativo cliente Microsoft Tunnel. O Microsoft Tunnel usa o Microsoft Defender para Ponto de Extremidade como o aplicativo cliente do Tunnel:
Android: baixe o Microsoft Defender para Ponto de Extremidade para uso como o aplicativo cliente do Microsoft Tunnel na Google Play Store. Confira Adicionar aplicativos da loja do Android ao Microsoft Intune.
Quando você usa o Microsoft Defender para Ponto de Extremidade como seu aplicativo cliente de túnel e como um aplicativo de MTD (defesa contra ameaças móveis), confira Usar o Microsoft Defender para Ponto de Extremidade para MTD e como o aplicativo cliente Microsoft Tunnel para obter diretrizes de configuração importantes.
iOS/iPadOS: baixe o Microsoft Defender para Ponto de Extremidade para uso como o aplicativo cliente do Microsoft Tunnel na Apple App Store. Confira Adicionar aplicativos da loja do iOS ao Microsoft Intune.
Para obter mais informações sobre como implantar aplicativos com o Intune, confira Adicionar aplicativos ao Microsoft Intune.
Criar um perfil VPN
Depois que o Microsoft Tunnel instalar e os dispositivos instalarem o Microsoft Defender para Ponto de Extremidade, você poderá implantar perfis VPN para direcionar os dispositivos a usar o túnel. Para fazer isso, crie perfis VPN com um tipo de conexão do Microsoft Tunnel:
Android: a plataforma Android oferece suporte ao roteamento de tráfego por meio de uma VPN por aplicativo e regras de tunelamento dividido de forma independente ou ao mesmo tempo.
iOS/iPadOS A plataforma iOS suporta o roteamento de tráfego por uma VPN por aplicativo ou por regras de tunelamento dividido, mas não ambos simultaneamente. Se você habilitar uma VPN por aplicativo para iOS, suas regras de túnel dividido serão ignoradas.
Android
Entrar no centro >de administração do Microsoft IntuneDispositivos>Gerenciar dispositivos> Configuração > na guia Políticas, selecione Criar.
Quanto à Plataforma, selecione Android Enterprise. Em Perfil, selecione VPN para Perfil de Trabalho de Propriedade Corporativa ou Perfil de Trabalho de Propriedade Pessoal e selecione Criar.
Observação
O Microsoft Tunnel não dá suporte a dispositivos dedicados Android Enterprise .
Na guia Básico, insira um Nome e uma Descrição(opcional) e selecione Avançar.
Em Tipo de conexão selecione Microsoft Tunnel e, em seguida, configure os seguintes detalhes:
VPN base:
- Em Nome da conexão, especifique um nome a ser exibido aos usuários.
- Para Site do Microsoft Tunnel, selecione o site de túnel usado por este perfil VPN.
VPN por aplicativo:
- Os aplicativos atribuídos no perfil da VPN por aplicativo enviam o tráfego do aplicativo para o túnel.
- No Android, iniciar um aplicativo não inicia a VPN por aplicativo. No entanto, quando a VPN tem a VPN sempre ativa definida como Habilitar, a VPN já está conectada e o tráfego do aplicativo usa a VPN ativa. Se a VPN não estiver configurada para ser Sempre ativada, o usuário precisará iniciá-la manualmente antes de ela puder ser usada.
- Se você estiver usando o aplicativo Defender para Ponto de Extremidade para se conectar ao Tunnel, tiver a proteção da Web habilitada e estiver usando VPN por aplicativo, a proteção da Web só se aplica aos aplicativos na lista de VPN por aplicativo. Nos dispositivos com um perfil de trabalho, nesse cenário, recomendamos adicionar todos os navegadores da Web no perfil de trabalho à lista de VPN por aplicativo para garantir que todo o tráfego da Web de perfil de trabalho seja protegido.
- Para habilitar uma VPN por aplicativo, selecione Adicionar e navegue até os aplicativos personalizados ou públicos que foram importados para o Intune.
VPN sempre ativado:
- Em VPN sempre ativada, selecione Habilitar para definir um cliente VPN para se conectar e se reconectar automaticamente à VPN. As conexões VPN Sempre ativado permanecem conectadas. Se a VPN por aplicativo estiver definida como Habilitar, somente o tráfego dos aplicativos que você selecionar passará pelo túnel.
Modo de túnel estrito(somente Android):
- Essa configuração está disponível quando o tipo de conexão é Microsoft Tunnel e a VPN sempre ativa está definida como Habilitar. Quando habilitado, todo o tráfego de rede é forçado através do túnel VPN. Se a conexão VPN estiver indisponível ou cair, todo o tráfego de rede no dispositivo será bloqueado até que a VPN seja reconectada, impedindo que os aplicativos acessem a Internet pública fora do túnel.
- Lista de exclusão de aplicativos – Quando o Modo de Túnel Estrito estiver ativado, você poderá especificar aplicativos que ignoram o túnel VPN. Os aplicativos na lista de exclusão se conectam diretamente à rede, independentemente do status da conexão VPN. Os aplicativos que não estão na lista são bloqueados quando a VPN não está disponível.
- O Modo de Túnel Estrito requer dispositivos registrados por meio da API de Gerenciamento do Android (API do AM). Os dispositivos inscritos por meio do perfil de trabalho da API EMM herdada não dão suporte ao Modo de Túnel Estrito até serem migrados para a API do AM.
As seguintes plataformas suportam o Modo de Túnel Estrito:
- Android Enterprise corporativo totalmente gerenciado
- Perfil de trabalho de propriedade corporativa do Android Enterprise
- Perfil de trabalho do Android Enterprise de propriedade pessoal
Proxy:
Configure os detalhes do servidor proxy para o seu ambiente.
Observação
As configurações do servidor proxy não são compatíveis com versões do Android anteriores à versão 10. Para obter mais informações, consulte VpnService.Builder na documentação do desenvolvedor do Android.
Para obter mais informações sobre as configurações de VPN, consulte Configurações do dispositivo Android Enterprise para configurar a VPN
Importante
Para dispositivos Android Enterprise que usam o Microsoft Defender para Ponto de Extremidade como um aplicativo cliente do Microsoft Tunnel e como um aplicativo MTD, você deve usar configurações personalizadas para configurar o Microsoft Defender para Ponto de Extremidade em vez de usar um perfil de configuração de aplicativo separado. Caso não pretenda usar uma funcionalidade do Defender para Ponto de Extremidade, incluindo a proteção da Web, use configurações personalizadas no perfil da VPN e defina a configuração defendertoggle como 0.
Na guia Atribuições, configure os grupos que receberão esse perfil.
Na guia Examinar + criar, examine a configuração e, em seguida, selecione Criar para salvá-la.
iOS
Entrar nocentro> de administração do Microsoft IntuneDispositivos>Gerenciar dispositivos>Configuração> Criar.
Para Plataforma, selecione iOS/iPadOS e, em Perfil, selecione VPN e, em seguida, Criar.
Na guia Básico, insira um Nome e uma Descrição(opcional) e selecione Avançar.
Para Tipo de conexão, selecione Microsoft Tunnel e configure os seguintes itens:
VPN base:
- Em Nome da conexão, especifique um nome a ser exibido aos usuários.
- Para o Site do Microsoft Tunnel, clique em Selecionar um site e, em seguida, selecione o Site de túnel usado por este perfil VPN.
Observação
Ao usar a conexão VPN do Microsoft Tunnel e o Defender Web Protection no modo combinado em dispositivos iOS, é crucial configurar as regras 'Sob Demanda' para ativar a configuração 'Desconectar no Modo de suspensão' efetivamente. Não fazer isso resulta na desconexão do Tunnel VPN e do Defender VPN quando o dispositivo iOS entra no modo de suspensão, enquanto a VPN está ativada.
No entanto, devido a um conflito entre como um aplicativo de Sign-On único (SSO) obtém tokens de acesso e como as regras sob demanda do Tunnel VPN funcionam, a configuração de uma regra sob demanda para se conectar a todos os domínios ao também usar o 'Deisconnect on Sleep' não é compatível com o SSO.
Em geral, é recomendável configurar regras sob demanda para VPNs por aplicativo, pois permite que os aplicativos iniciem conexões VPN conforme necessário e garante que a configuração 'Desconectar no modo de suspensão' funcione conforme o esperado.
VPN por aplicativo: para habilitar uma VPN por aplicativo, selecione Habilitar. São exigidas etapas de configuração extras para as VPNs por aplicativo iOS. Quando a VPN por aplicativo é configurada, o iOS ignora suas regras de túnel dividido.
Para obter mais informações, consulte VPN por aplicativo para iOS/iPadOS.
Regras VPN sob demanda: defina regras sob demanda que permitam o uso da VPN quando as condições forem atendidas para FQDNs ou endereços IP específicos.
Para obter mais informações, consulte Configurações automáticas de VPN.
Proxy: Configure os detalhes do servidor proxy para o seu ambiente.
Observação
Ao usar a conexão VPN do Microsoft Tunnel e o Defender Web Protection no modo combinado em dispositivos iOS, é crucial configurar as regras 'Sob Demanda' para ativar a configuração 'Desconectar no Modo de suspensão' efetivamente. Para configurar a regra sob demanda ao configurar o perfil VPN de túnel:
- Na página Definição de configuração, expanda a seção Regras de VPN sob demanda .
- Para regras sob demanda, selecione Adicionar para abrir o painel Adicionar Linha .
- No painel Adicionar Linha , defina Desejo fazer o seguinte para Conectar-se VPN e, em seguida, para Desejo restringir , selecione uma restrição, como Todos os domínios.
- Opcionalmente, você pode adicionar uma URL ao campo Mas somente se essa investigação de URL for bem-sucedida .
- Selecione Salvar.
Usar uma lista de exclusão de proxy para Android Enterprise
Ao usar um único servidor proxy direto em seu ambiente, você pode usar uma lista de exclusão de proxy em seus perfis VPN do Microsoft Tunnel para Android Enterprise. Há suporte para listas de exclusão de proxy no Microsoft Tunnel e no Microsoft Tunnel para MAM.
Importante
A lista de exclusão de proxy só tem suporte quando você usa um único servidor proxy direto. Eles não têm suporte em ambientes onde vários servidores proxy estão em uso.
A lista de exclusão de proxy no perfil VPN dá suporte à entrada de domínios específicos a serem excluídos da configuração de proxy direto para dispositivos que recebem e usam o perfil.
A seguir estão os formatos com suporte para entradas da lista de exclusão:
- URLs completos com correspondência exata de subdomínio. Por exemplo,
sub.contoso.com - Um curinga à esquerda em URLs. Por exemplo, usando o exemplo de URL completo, podemos substituir o nome de subdomínio principal (sub) por um asterisco para expandir o suporte de modo a incluir todos os subdomínios de contso.com:
*.contoso.com - Endereços IPv4 e IPv6
Os formatos sem suporte incluem:
- Curingas internos. Por exemplo:
con*oso.com,contos*.com, econtoso.*
Configurar a lista de exclusão de proxy
Você pode configurar a lista de exclusão ao editar ou criar um perfil VPN do Microsoft Tunnel para a plataforma Android Enterprise.
Enquanto estiver na página Definições de configuração depois de definir o tipo de conexão para o Microsoft Tunnel:
Expanda Proxy e, em seguida, em Lista de exclusão de proxy, selecione Gerenciar exclusões de proxy.
No painel Lista de exclusão de proxy :
- Na caixa de entrada de texto, especifique um único endereço IP ou URL. Sempre que você adicionar uma entrada, uma nova caixa de entrada de texto será fornecida para mais entradas.
- Selecione Importar para abrir o painel Importar exclusões de proxy , onde você pode importar uma lista que está em formato de arquivo CSV.
- Selecione Exportar para exportar a lista de exclusão atual deste perfil, no formato de arquivo CSV.
Selecione OK para salvar a configuração da lista de exclusão de proxy e continue editando o perfil VPN.
Usar configurações personalizadas para o Microsoft Defender para Ponto de Extremidade
O Intune dá suporte ao Microsoft Defender para Ponto de Extremidade como um aplicativo MTD e como o aplicativo cliente do Microsoft Tunnel em dispositivos do Android Enterprise. Se você usar o Microsoft Defender para Ponto de Extremidade para o aplicativo cliente do Microsoft Tunnel e como um aplicativo MTD, poderá usar configurações personalizadas em seu perfil de VPN para o Microsoft Tunnel para simplificar suas configurações. O uso de configurações personalizadas no perfil VPN substitui a necessidade de usar um perfil de configuração de aplicativo separado.
Para dispositivos registrados como perfil de trabalho de propriedade pessoal do Android Enterprise que usam o Defender para Ponto de Extremidade para ambas as finalidades, você deve usar configurações personalizadas em vez de um perfil de configuração de aplicativo. Nesses dispositivos, o perfil de configuração de aplicativo do Defender para Ponto de Extremidade entra em conflito com o Microsoft Tunnel e pode impedir que o dispositivo se conecte ao Microsoft Tunnel.
Se você usar o Microsoft Defender para Ponto de Extremidade para o Microsoft Tunnel, mas não o MTD, continuará a usar o perfil de configuração de túnel do aplicativo para configurar o Microsoft Defender para Ponto de Extremidade como um Cliente do Tunnel.
Adicionar suporte de configuração de aplicativo para o Microsoft Defender para Ponto de Extremidade a um perfil VPN para Microsoft Tunnel
Use as informações a seguir para definir as configurações personalizadas em um perfil VPN para configurar o Microsoft Defender para Ponto de Extremidade no lugar de um perfil de configuração de aplicativo separado. As configurações disponíveis variam de acordo com a plataforma.
para dispositivos Android Enterprise:
| Chave de configuração | Tipo do valor | Valor de configuração | Descrição |
|---|---|---|---|
| vpn | Inteiro | Opções: 1 - Habilitar (padrão) 0 - Desabilitar |
Defina como Habilitar para permitir que a funcionalidade anti-phishing do Microsoft Defender para Ponto de Extremidade use uma VPN local. |
| anti-phishing | Inteiro | Opções: 1 - Habilitar (padrão) 0 - Desabilitar |
Defina como Habilitar para ativar o anti-phishing do Microsoft Defender para Ponto de Extremidade. Quando desabilitado, o recurso anti-phishing é desativado. |
| defendertoggle | Inteiro | Opções: 1 - Habilitar (padrão) 0 - Desabilitar |
Defina como Habilitar para usar o Microsoft Defender para Ponto de Extremidade. Quando desabilitado, nenhuma funcionalidade do Microsoft Defender para Ponto de Extremidade está disponível. |
Para dispositivos iOS/iPad:
| Chave de configuração | Valores | Descrição |
|---|---|---|
| TunnelOnly |
True – todas as funcionalidades do Defender para Ponto de Extremidade estão desabilitadas. Essa configuração deverá ser usada se você estiver usando o aplicativo apenas para recursos de túnel.
False(padrão) – a funcionalidade do Defender para Ponto de Extremidade está habilitada. |
Determina se o aplicativo Defender está limitado apenas ao Microsoft Tunnel ou se o aplicativo também suporta o conjunto completo de recursos do Defender para Ponto de Extremidade. |
| WebProtection |
Verdadeiro(padrão) – a Proteção da Web está habilitada e os usuários podem ver a guia proteção da Web no aplicativo Defender para Ponto de Extremidade.
Falso – a Proteção da Web está desabilitada. Se um perfil VPN de túnel for implantado, os usuários só poderão ver as guias Painel e Túnel no aplicativo Defender para Ponto de Extremidade. |
Determina se a Proteção da Web do Defender para Ponto de Extremidade (funcionalidade anti-phishing) está habilitada para o aplicativo. Por padrão, essa funcionalidade está ativada. |
| AutoOnboard |
Verdadeiro – se a Proteção da Web estiver habilitada, o aplicativo Defender para Ponto de Extremidade receberá automaticamente permissões para adicionar conexões VPN sem perguntar ao usuário. É necessária uma regra sob demanda "VPN de conexão". Para obter mais informações sobre regras sob demanda, consulte Configurações de VPN automática.
False(padrão) – se a Proteção da Web estiver habilitada, o usuário será solicitado a permitir que o aplicativo Defender para Ponto de Extremidade adicione configurações de VPN. |
Determina se o Defender para Ponto de Extremidade Proteção da Web está habilitado sem solicitar que o usuário adicione uma conexão VPN (porque a funcionalidade de Proteção da Web requer uma VPN local). Essa configuração só se aplicará se WebProtection estiver definido como True. |
Configurar o modo TunnelOnly para cumprir o Limite de Dados da União Europeia
Até o final do ano civil de 2022, todos os dados pessoais, incluindo Conteúdo do Cliente (CC), EUII, EUPI e Dados de Suporte devem ser armazenados e processados na União Europeia (UE) para locatários da UE.
O recurso VPN do Microsoft Tunnel no Defender para Ponto de Extremidade é compatível com o Limite de Dados da União Europeia (EUDB). No entanto, embora os componentes de proteção contra ameaças do Defender para Ponto de Extremidade relacionados ao registro em log ainda não estejam em conformidade com o EUDB, o Defender para Ponto de Extremidade faz parte do Adendo de Proteção de Dados (DPA) e está em conformidade com o Regulamento Geral sobre a Proteção de Dados (GDPR).
Enquanto isso, os clientes do Microsoft Tunnel com locatários da UE podem habilitar o modo TunnelOnly no aplicativo Cliente do Defender para Ponto de Extremidade. Para configurar isso, use as seguintes etapas:
Siga as etapas encontradas em Instalar e configurar a solução VPN do Microsoft Tunnel para o Microsoft Intune | Microsoft Learn para criar uma política de configuração de aplicativo que desabilita a funcionalidade do Defender para Ponto de Extremidade.
Crie uma chave chamada TunnelOnly e defina o valor como True.
Ao configurar o modo TunnelOnly, todas as funcionalidades do Defender para Ponto de Extremidade são desabilitadas enquanto a funcionalidade de túnel permanece disponível para uso no aplicativo.
Contas de convidado e contas da Microsoft (MSA) que não são específicas do locatário da sua organização não têm suporte para acesso entre locatários usando a VPN do Microsoft Tunnel. Isso significa que esses tipos de contas não podem ser usados para acessar recursos internos com segurança por meio da VPN. É importante ter essa limitação em mente ao configurar o acesso seguro a recursos internos usando a VPN do Microsoft Tunnel.
Para obter mais informações sobre o Limite de Dados da UE, consulte Limite de Dados da UE para o Microsoft Cloud | Perguntas frequentes no blog de segurança e conformidade da Microsoft.
Instalar a auditoria do sistema Linux após a instalação do servidor Tunnel
A auditoria do sistema Linux pode ajudar a identificar informações relevantes para a segurança ou violações de segurança em um servidor Linux que hospeda o Microsoft Tunnel. A auditoria do sistema Linux é recomendada para o Microsoft Tunnel, mas não é obrigatória. Para usar a auditoria do sistema, um servidor Linux deve ter o pacote opcional para auditd instalado no /etc/audit/auditd.conf.
Se você já instalou um Tunnel Server no Linux e o auditd está ausente, use as informações no procedimento a seguir para instalá-lo. Para obter informações sobre como instalar o auditd em um servidor Linux antes de instalar o Microsoft Tunnel, consulte Instalar manualmente o auditd para a auditoria do sistema Linux nos pré-requisitos do Microsoft Tunnel.
Instalar auditd em um servidor de túnel
Quando o servidor Microsoft Tunnel já está instalado em um servidor Linux, você pode usar a ferramenta de linha de comando mst-cli e as etapas a seguir para instalar o auditd.
Antes de iniciar o procedimento de instalação, use o link a seguir para baixar o arquivo mst.rules da Microsoft: https://aka.ms/TunnelAuditdRules. (O link baixa um pequeno arquivo de texto chamado mst.rules.)
Instale a biblioteca auditd e os plug-ins. Execute o seguinte comando no servidor Linux:
- Ubuntu:
sudo apt install auditd audispd-plugins - RHEL:
sudo dnf install audit audit-libs audispd-plugins(Por padrão, o RHEL já deve ter auditado instalado.)
- Ubuntu:
Copie as regras auditadas do Tunnel mst.rules para o servidor Linux:
- Copie o arquivo mst.rules para o servidor e execute o seguinte comando para movê-los para a pasta correta:
sudo cp /path/to/mst.rules /etc/audit/rules.d
- Copie o arquivo mst.rules para o servidor e execute o seguinte comando para movê-los para a pasta correta:
Para carregar as novas regras auditd, execute o seguinte comando:
sudo augenrules --loadValide se as novas regras são aplicadas. Execute 'sudo auditctl -l'
Os logs são salvos no /var/log/audit/audit.logformato . Você pode usar o sudo ausearch comando para pesquisar esse log. Por exemplo, sudo ausearch -f TARGET_DIRECTORY.
Atualização do Microsoft Tunnel
Periodicamente, o Intune lança atualizações no servidor do Microsoft Tunnel. Para manter o suporte, os servidores de encapsulamento devem executar a versão mais recente ou, no máximo, a última versão anterior.
Por padrão, depois que uma nova atualização estiver disponível, o Intune iniciará automaticamente a atualização de servidores de encapsulamento assim que possível, em cada um de seus sites de túnel. Para ajudar a gerenciar atualizações, você pode configurar opções que gerenciam o processo de atualização:
Você pode permitir a atualização automática de servidores em um site ou exigir aprovação do administrador antes do início das atualizações.
Você pode configurar uma janela de manutenção que limita quando as atualizações em um site podem ser iniciadas.
Para obter mais informações sobre as atualizações do Microsoft Tunnel, incluindo como exibir o status do túnel e configurar as opções de atualização, consulte Atualizar o Microsoft Tunnel.
Atualizar o Certificado TLS no servidor Linux
Você pode usar a ferramenta de linha de comando ./mst-cli para atualizar o certificado TLS no servidor:
PFX:
- Copie o arquivo de certificado para /etc/mstunnel/private/site.pfx
- Execute
mst-cli import_cert. - Execute
mst-cli server restart.
PEM:
- Copie o novo certificado para /etc/mstunnel/certs/site.crt
- Copie a chave privada para /etc/mstunnel/private/site.key
- Execute
mst-cli import_cert. - Execute
mst-cli server restart.
Observação
O comando "import-cert" com um parâmetro adicional chamado "delay". Esse parâmetro permite especificar o atraso em minutos antes que o certificado importado seja utilizado. Exemplo: mst-cli import_cert atraso 10080
Para obter mais informações sobre mst-cli, confira Referência do Microsoft Tunnel.
Use um contêiner Podman sem raiz
Ao usar o Red Hat Linux com contêineres Podman para hospedar seu Microsoft Tunnel, você pode configurar o contêiner como um contêiner sem raiz.
O uso de um contêiner sem raiz pode ajudar a limitar o impacto de um escape de contêiner, com todos os arquivos dentro e abaixo da pasta /etc/mstunnel no servidor pertencendo a uma conta de serviço de usuário sem privilégios. O nome da conta no servidor Linux que executa o Tunnel permanece inalterado de uma instalação padrão, mas é criado sem permissões de usuário raiz.
Para usar com sucesso um contêiner Podman sem raiz, você deve:
- Configure os pré-requisitos adicionais descritos na seção a seguir.
- Modifique a linha de comando do script ao iniciar a instalação do Microsoft Tunnel.
Com os pré-requisitos estabelecidos, você pode usar o procedimento do script de instalação para primeiro baixar o script de instalação e, em seguida, executar a instalação usando a linha de comando do script modificado.
Pré-requisitos adicionais para contêineres Podman sem raiz
O uso de um contêiner Podman sem raiz exige que seu ambiente atenda aos seguintes pré-requisitos, que são adicionais aos pré-requisitos padrão do Microsoft Tunnel:
Plataforma suportada:
O servidor Linux deve executar o Red Hat (RHEL) 8.8 ou posterior.
O contêiner deve executar o Podman 4.6.1 ou posterior. Não há suporte para contêineres sem raiz com o Docker.
O contêiner sem raiz deve ser instalado na pasta /home .
A pasta /home deve ter no mínimo 10 GB de espaço livre.
Taxa de transferência:
- A taxa de transferência de pico não deve exceder 230 Mbps
Rede:
As seguintes configurações de rede, que não estão disponíveis em um namespace sem raiz, devem ser definidas em /etc/sysctl.conf:
net.core.somaxconn=8192net.netfilter.nf_conntrack_acct=1net.netfilter.nf_conntrack_timestamp=1
Além disso, se você ligar o gateway de túnel sem raiz a uma porta menor que 1024, você também deve adicionar a seguinte configuração em /etc/sysctl.conf e defini-la igual à porta que você usa:
net.ipv4.ip_unprivileged_port_start
Por exemplo, para especificar a porta 443, use a seguinte entrada: net.ipv4.ip_unprivileged_port_start=443
Depois de editar sysctl.conf, você deve reiniciar o servidor Linux antes que as novas configurações entrem em vigor.
Proxy de saída para o usuário sem raiz:
Para suportar um proxy de saída para o usuário sem raiz, edite /etc/profile.d/http_proxy.sh e adicione as duas linhas a seguir. Nas linhas a seguir, 10.10.10.1:3128 é um exemplo de entrada address:port . Ao adicionar essas linhas, substitua 10.10.10.1:3128 pelos valores do endereço IP e da porta do proxy:
export http_proxy=http://10.10.10.1:3128export https_proxy=http://10.10.10.1:3128
Linha de comando de instalação modificada para contêineres Podman sem raiz
Para instalar o Microsoft Tunnel em um contêiner Podman sem raiz, use a seguinte linha de comando para iniciar o script de instalação. Essa linha de comando define mst_rootless_mode como uma variável de ambiente e substitui o uso da linha de comando de instalação padrão durante a etapa 2 do procedimento de instalação:
mst_rootless_mode=1 ./mstunnel-setup
Desinstalar o Microsoft Tunnel
Para desinstalar o produto, execute mst-cli uninstall do servidor Linux como root. Isso também removerá o servidor do centro de administração do Intune.
Conteúdo relacionado
Usar o acesso condicional com o Monitor do Microsoft TunnelMicrosoft Tunnel