Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Este artigo faz parte de um conjunto de artigos que abordam a otimização do Microsoft 365 para usuários remotos ou quando você implementa otimizações de rede que envolvem roteamento baseado em prefixo IP para contornar pontos de congestionamento em sua infraestrutura de rede.
- Para obter uma visão geral sobre como usar o túnel dividido de VPN para otimizar a conectividade do Microsoft 365 para usuários remotos, consulte Visão geral: túnel dividido de VPN para Microsoft 365.
- Para obter uma lista detalhada de cenários de túnel dividido de VPN, consulte Cenários comuns de túnel dividido de VPN para Microsoft 365.
- Para obter orientações sobre como proteger o tráfego de mídia do Teams em ambientes de túnel dividido de VPN, consulte Protegendo o tráfego de mídia do Teams para túnel dividido de VPN.
- Para obter informações sobre como configurar eventos ao vivo e de Stream em ambientes VPN, consulte Considerações especiais para eventos ao vivo e de Stream em ambientes VPN.
- Para obter informações sobre como otimizar o desempenho do locatário mundial do Microsoft 365 para usuários na China, consulte Otimização de desempenho do Microsoft 365 para usuários da China.
A Microsoft sugere uma estratégia para melhorar a conectividade de forma rápida e eficiente. Isso envolve algumas etapas para atualizar suas rotas de rede, permitindo que certos pontos de extremidade importantes contornem servidores VPN congestionados. Ao aplicar um modelo de segurança semelhante ou melhor em diferentes camadas, não há necessidade de proteger todo o tráfego no ponto de saída da rede corporativa e você pode rotear o tráfego do Microsoft 365 usando caminhos de rede mais curtos e eficientes. Isso geralmente pode ser feito em poucas horas e pode ser dimensionado para várias cargas de trabalho do Microsoft 365, conforme necessário.
Implementar o túnel dividido de VPN
Neste artigo, você encontrará as etapas necessárias para migrar a arquitetura do cliente VPN de um túnel forçado por VPN para um túnel forçado por VPN com algumas exceções confiáveis, modelo de túnel dividido de VPN #2 em cenários comuns de túnel dividido de VPN para Microsoft 365.
O diagrama a seguir ilustra como funciona a solução recomendada de túnel dividido VPN:
1. identifique os pontos de extremidade para otimizar
No artigo URLs e intervalos de endereços IP do Microsoft 365 , a Microsoft identifica claramente os principais pontos de extremidade que você precisa otimizar e os categoriza como Otimizar. Esse pequeno grupo de pontos de extremidade é responsável por cerca de 70% a 80% do volume de tráfego para o serviço Microsoft 365, incluindo os pontos de extremidade sensíveis à latência, como aqueles para mídia do Teams. Essencialmente, este é o tráfego que precisamos ter um cuidado especial e também é o tráfego que colocará uma pressão incrível nos caminhos de rede tradicionais e na infraestrutura VPN.
As URLs nesta categoria têm as características a seguir:
- São pontos de extremidade de propriedade e gerenciados peça Microsoft, hospedados na infraestrutura da Microsoft
- Ter endereços IP publicados dedicados a serviços específicos
- Baixa taxa de variação
- A largura de banda e/ou a latência são sensíveis
- É possível ter os elementos de segurança necessários no serviço, em vez de embutido na rede
- São responsáveis por cerca de 70 a 80% do volume de tráfego para o serviço Microsoft 365
Para obter mais informações sobre os pontos de extremidade do Microsoft 365 e como eles são categorizados e gerenciados, consulte Gerenciando pontos de extremidade do Microsoft 365.
Na maioria das circunstâncias, você só precisa usar pontos de extremidade de URL em um arquivo PAC do navegador em que os pontos de extremidade estão configurados para serem enviados diretamente, e não para o proxy. Se você precisar apenas dos URLs para a categoria Otimizar, use a primeira consulta ou use a segunda consulta para prefixos IP.
Otimizar UX
(invoke-restmethod -Uri ("https://endpoints.office.com/endpoints/WorldWide?clientrequestid=" + ([GUID]::NewGuid()).Guid)) | ?{$_.category -eq "Optimize" -and $_.urls} | select -unique -ExpandProperty urls
Otimizar intervalos de endereços IP
(invoke-restmethod -Uri ("https://endpoints.office.com/endpoints/WorldWide?clientrequestid=" + ([GUID]::NewGuid()).Guid)) | ?{$_.category -eq "Optimize" -and $_.ips} | select -unique -ExpandProperty ips
2. Implementando o túnel dividido para pontos de extremidade do Microsoft 365
Agora que identificamos esses pontos de extremidade essenciais, precisamos desviar-os do túnel VPN e permitir que eles usem a conexão de Internet local do usuário para se conectar diretamente ao serviço. A maneira como isso é feito varia de acordo com o produto VPN e a plataforma do computador usada, mas a maioria das soluções VPN permite alguma configuração de política para aplicar essa lógica. Para obter informações sobre orientação de túnel dividido específico da plataforma VPN, consulte os guias HOWTO para plataformas VPN comuns.
Caso pretenda testar a solução manualmente, você poderá executar o exemplo a seguir do PowerShell para emular a solução no nível de tabela de roteiro. Este exemplo adiciona uma rota a todas as sub-redes IP de mídia do Teams na tabela de rotas. Você pode testar o desempenho de mídia do Teams antes e depois de usar a ferramenta de avaliação de rede do Teams e observar a diferença nas rotas para os pontos de extremidade especificados.
Exemplo: Adicionar sub-redes IP de mídia do Teams à tabela de rotas
$intIndex = "" # index of the interface connected to the internet
$gateway = "" # default gateway of that interface
$destPrefix = " 52.112.0.0/14, 52.122.0.0/15, 2603:1063::/38" # Teams Media endpoints
# Add routes to the route table
foreach ($prefix in $destPrefix) {New-NetRoute -DestinationPrefix $prefix -InterfaceIndex $intIndex -NextHop $gateway}
No script anterior, $intIndex é o índice da interface conectada à Internet (localize executando get-netadapter no PowerShell; procure o valor de ifInde) e $gateway é o gateway padrão dessa interface (localize executando ipconfig em um prompt de comando ou (Get-NetIPConfiguration | Foreach IPv4DefaultGateway). NextHop no PowerShell).
Depois de adicionar as rotas, você poderá confirmar se a tabela de roteiro está correta, executando o roteiro de impressão em um aviso de comando ou no PowerShell.
Para adicionar rotas para todos os intervalos de endereços IP atuais na categoria Otimizar, você pode usar a variação de script a seguir para consultar o serviço Web IP e URL do Microsoft 365 para o conjunto atual de sub-redes IP Otimizar e adicioná-las à tabela de rotas.
Exemplo: Adicionar sub-redes IP de Otimizar à tabela de rotas
$intIndex = "" # index of the interface connected to the internet
$gateway = "" # default gateway of that interface
# Query the web service for IPs in the Optimize category
$ep = Invoke-RestMethod ("https://endpoints.office.com/endpoints/worldwide?clientrequestid=" + ([GUID]::NewGuid()).Guid)
# Output only IPv4 Optimize IPs to $optimizeIps
$destPrefix = $ep | where {$_.category -eq "Optimize"} | Select-Object -ExpandProperty ips | Where-Object { $_ -like '*.*' }
# Add routes to the route table
foreach ($prefix in $destPrefix) {New-NetRoute -DestinationPrefix $prefix -InterfaceIndex $intIndex -NextHop $gateway}
Se você adicionou rotas inadvertidamente com parâmetros incorretos ou pretende apenas reverter as suas alterações, é possível remover as rotas adicionadas com o seguinte comando:
foreach ($prefix in $destPrefix) {Remove-NetRoute -DestinationPrefix $prefix -InterfaceIndex $intIndex -NextHop $gateway}
O cliente VPN deve ser configurado para que o tráfego para os IPsOtimizar sejam roteados dessa maneira. Isso permite que o tráfego utilize recursos locais da Microsoft, como o Microsoft 365 Service Front Doors, como o Azure Front Door, que fornece serviços do Microsoft 365 e pontos de extremidade de conectividade o mais próximo possível de seus usuários. Isso nos permite oferecer altos níveis de desempenho aos usuários onde quer que eles estejam no mundo e aproveita ao máximo a rede global de classe mundial da Microsoft, que provavelmente está a poucos milissegundos da saída direta de seus usuários.
Guias HOWTO para plataformas VPN comuns
Esta seção fornece links para guias detalhados para implementar o túnel dividido para o tráfego do Microsoft 365 dos parceiros mais comuns neste espaço. Adicionaremos mais guias à medida que estiverem disponíveis.
- Cliente VPN do Windows 10: otimizando o tráfego do Microsoft 365 para funcionários remotos com o cliente VPN nativo do Windows 10
- Cisco AnyConnect: Otimizar o túnel dividido AnyConnect para o Office 365
- Palo Alto GlobalProtect: Otimizando o tráfego do Microsoft 365 via VPN Rota de acesso excluída do túnel dividido
- F5 Networks APM BIG-IP: otimizando o tráfego do Microsoft 365 em Acesso Remoto por meio de VPNs ao usar o BIG-IP APM
- Citrix Gateway: Otimização do túnel dividido Citrix Gateway VPN do Office365
- Pulse Secure: Túnel VPN: Como configurar o túnel dividido para excluir aplicativos do Microsoft 365
- Check Point VPN:Como configurar o Split Tunnel para Microsoft 365 e outros aplicativos SaaS
Conteúdo relacionado
- Visão geral: Túnel dividido de VPN para Microsoft 365
- Cenários comuns de tunelamento dividido de VPN para Microsoft 365
- Protegendo o tráfego de mídia do Teams para túnel dividido de VPN
- Considerações especiais para eventos de Stream e ao vivo em ambientes VPN
- Otimização de desempenho do Microsoft 365 para usuários da China
- Princípios de Conectividade de Rede do Microsoft 365
- Avaliando a conectividade de rede do Microsoft 365
- Ajuste de desempenho e rede do Microsoft 365
- Maneiras alternativas para profissionais de segurança e TI alcançarem controles de segurança modernos nos cenários atuais de trabalho remoto (blog da equipe de segurança da Microsoft)
- Melhorar o desempenho da VPN na Microsoft: usar perfis VPN do Windows 10 para permitir conexões automáticas
- Rede global da Microsoft