Självstudie: Aktivera vidarebefordran av Internetåtkomsttrafik

Microsoft Entra Internet Access-profilen för trafikvidarebefordring dirigerar internettrafik via Global Secure Access (GSA) klienten. Genom att aktivera den här profilen för vidarebefordran av trafik kan arbetare ansluta till Internet på ett kontrollerat och säkert sätt. Med Internetåtkomst kan organisationer identifiera och övervaka alla webbplatser som användarna har åtkomst till. Som administratör kan du styra åtkomsten till dessa webbplatser via olika principer som principer för filtrering av webbinnehåll, filgenomsökningsprinciper med mera.

I den här tutorialen lär du dig följande:

  • Aktivera trafikvidarebefordringsprofilen för Internet Access.
  • Tilldela användare och grupper till profilen.
  • Installera GSA-klienten på en Windows dator.
  • Kontrollera att profilen för trafikvidarebefordring har konfigurerats.

Viktiga begrepp

Profiler för trafikvidarebefordring är den mekanism som talar om för GSA-klienten vilken trafik som ska fångas in och dirigeras via Microsoft SSE (Security Service Edge). Det finns tre profiler:

Profil Trafiktyp Avsikt
Microsoft-trafik Microsoft 365-tjänster Optimerad routning för Microsoft 365- och klientbegränsningar
Privat åtkomst Interna företagsresurser Zero Trust ersättning för virtuellt privat nätverk
Internetåtkomst All annan Internettrafik Inspektion av webbfiltrering, hotskydd och TLS (Transport Layer Security)

När du aktiverar Internet Access-profilen fångar GSA-klienten upp utgående Internetbegäranden och tunnlar dem till Microsoft SSE-proxy innan de når sitt mål.

Steg 1: Aktivera vidarebefordransprofilen för InternetÅtkomsttrafik

  1. Logga in på Microsoft Entra admin center som global administratör för säker åtkomst.
  2. Bläddra till Global säker åtkomst>Anslut>Vidarebefordran av trafik.
  3. Aktivera Internetåtkomstprofil genom att markera kryssrutan.

Anmärkning

När du aktiverar vidarebefordranprofilen för Internet Access bör du även aktivera Microsoft trafikvidarebefordringsprofil för optimal routning av Microsoft trafik. Du kan routa Microsoft-trafik genom att slå på knappen Microsoft-trafikprofil på samma sida. Microsoft trafik dirigeras aldrig via Internetåtkomsttunneln, så du kan också lämna rutan Microsoft trafik avmarkerad om du vill.

Steg 2: Tilldela användare och grupper

Internet Access-profilen måste tilldelas till användare innan den börjar gälla. Du kan tilldela den till alla användare eller omfångsbegränsa den till specifika användare och grupper för en stegvis distribution eller test av konceptbevis.

  1. Leta upp avsnittet Internetåtkomstprofil på sidan Trafikvidarebefordring.
  2. Under Användar- och grupptilldelningar väljer du Visa.
  3. Under Tilldelad väljer du 0 användare, 0 grupper tilldelade.
  4. Välj Lägg till användare/grupp.
  5. Sök efter och välj de användare eller grupper som du vill inkludera.
  6. Välj Tilldela.

Internettrafik vidarebefordras nu från klientenheter till Microsoft SSE-proxy för användare som har GSA-klienten installerad och tilldelas till trafikvidarebefordringsprofilen.

Skärmbild som visar sidan för tilldelning av profiler för vidarebefordran av internetåtkomsttrafik.

När Internet Access-trafikprofilen är aktiverad och tilldelad till användare börjar GSA-klienten fånga upp webbtrafik som är bunden till Internet. I stället för att skicka trafik direkt till målet vidarebefordrar GSA-klienten trafiken till GSA-tjänsten där säkerhetsprofiler tillämpas. Endast om trafiken tillåts vidarebefordrar GSA-tjänsten trafiken till det avsedda målet.

Steg 3: Installera GSA-klienten

  1. Ladda ned GSA-klienten för Windows 11 från någon av följande länkar. Du kan också använda PowerShell-exempelskriptet.

    • För Windows 11-standarddatorer använder du https://aka.ms/GlobalSecureAccess-Windows.
    • Använd https://aka.ms/GlobalSecureAccess-WindowsOnArm för armbaserade Windows 11 datorer.
  2. Välj den nedladdade filen och slutför guiden för att installera GSA-klienten.

  3. När installationen är klar kontrollerar du att GSA-klientikonen visas i Windows systemfältet.

    Screenshot som visar GSA-klientikonen i Windows systemfältet.

Steg 4: Verifiera resultat

  1. Högerklicka på GSA-ikonen i Windows-systemfältet och välj Avancerad diagnostik.

  2. Välj Vidarebefordra profil.

  3. Kontrollera att internetåtkomstreglerna finns.

    Skärmbild som visar verifieringen av trafikprofilen i GSA-klienten.

  4. Du kan också granska resultaten på fliken Hälsokontroll .

GSA-klienten söker automatiskt efter uppdateringar av ändringar i trafikvidarebefordringsprofilen var femte minut. Du kan se datum och tid för den senaste kontrollen bredvid fältet Vidarebefordra profil som senast kontrollerades på fliken Vidarebefordra profil . Om du inte ser de resultat du vill ha väntar du fem minuter och väljer sedan Uppdatera.

Anmärkning

Om du expanderar regeluppsättningen för Internetåtkomst kan du se en lång lista med regler, varav de flesta är bypass regler. Dessa förbikopplingsregler är främst Microsofts trafikmål. De ser till att Microsoft trafik inte tunneleras via Internetåtkomsttunneln. I stället måste den här trafiken tunneltrafikeras via Microsoft trafikprofilen, som är särskilt optimerad för Microsoft trafik. I slutet av internets regler ser du 0.0.0.0-255.255.255.255 som riktas mot TCP 80 och 443. Den här övergripande regeln tunnlar resten av den internetbundna trafiken som inte uttryckligen undantas.

Det här har du lärt dig

I den här övningen utförde du följande uppgifter:

  • Aktiverade trafikomdirigeringsprofilen för internetåtkomst: Du har lärt dig att den här profilen aktiverar GSA-klientens förmåga att tunnla internettrafik till Microsoft SSE.
  • Underförstådd trafikflöde: Du har lärt dig att Internettrafiken nu flödar från användarenheten, till GSA-klienten, till Microsoft SSE-proxyn och slutligen till Internetmålet.
  • Avgränsade distributionen: Du har lärt dig att genom att tilldela specifika användare och grupper kan du implementera en stegvis distributionsstrategi.

När profilen för trafikvidarebefordring är aktiverad har du nu en grund för att tillämpa säkerhetsprinciper (webbfiltrering, TLS-inspektion och hotinformation) på Internettrafik. Utan det här steget kringgår trafiken GSA-tjänsten och inga principer kan tillämpas.

Nästa steg