Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Tunnel Gateway installeras i en container på en Linux server som körs lokalt eller i molnet. Beroende på din miljö och infrastruktur kan andra konfigurationer och programvara som Azure ExpressRoute behövas.
Se till att slutföra följande innan du startar installationen:
- Granska och konfigurera kraven för Microsoft Tunnel.
- Kör Microsofts tunnelberedskapsverktyg för att bekräfta att din miljö är redo att stödja användning av tunneln.
När förutsättningarna är klara går du tillbaka till den här artikeln för att påbörja installationen och konfigurationen av tunneln.
Skapa en serverkonfiguration
Med hjälp av en serverkonfiguration kan du skapa en konfiguration en gång och låta den konfigurationen användas av flera servrar. Konfigurationen innehåller IP-adressintervall, DNS-servrar och regler för delade tunnlar. Senare kommer du att tilldela en serverkonfiguration till en plats, som automatiskt tillämpar den serverkonfigurationen på varje server som ansluter till den platsen.
Så här skapar du en serverkonfiguration
Logga in på Microsoft Intune administrationscenter>Administration av klientorganisation>Microsoft Tunnel Gateway>väljfliken>ServerkonfigurationerSkapa ny.
På fliken Grundläggande anger du ett namn och en beskrivning(valfritt) och väljer Nästa.
Konfigurera följande objekt på fliken Inställningar :
IP-adressintervall: IP-adresser inom det här intervallet lånas ut till enheter när de ansluter till Tunnel Gateway. Det angivna IP-adressintervallet för tunnelklienten får inte vara i konflikt med ett lokalt nätverksintervall.
- Överväg att använda APIPA-intervallet (Automatic Private IP Addressing) på 169.254.0.0/16, eftersom detta intervall undviker konflikter med andra företagsnätverk.
- Om klientens IP-adressintervall står i konflikt med målet använder den loopback-adressen och kan inte kommunicera med företagsnätverket.
- Du kan välja valfritt IP-adressintervall för klienter om det inte står i konflikt med IP-adressintervallen för företagsnätverket.
Serverport: Ange den port som servern lyssnar på för anslutningar.
DNS-servrar: Dessa servrar används när en DNS-begäran kommer från en enhet som ansluter till Tunnel Gateway.
Sökning med DNS-suffix(valfritt): Den här domänen tillhandahålls till klienter som standarddomän när de ansluter till Tunnel Gateway.
Inaktivera UDP-anslutningar(valfritt): När du väljer det här alternativet kan klienter bara ansluta till VPN-servern med TCP-anslutningar. Eftersom den fristående tunnelklienten kräver användning av UDP markerar du kryssrutan för att inaktivera UDP-anslutningar först när du har konfigurerat enheterna för att använda Microsoft Defender för Endpoint som tunnelklientapp.
På fliken Inställningar konfigurerar du även regler för delade tunnlar, som är valfria.
Du kan ta med eller exkludera adresser. Inkluderade adresser dirigeras till Tunnel Gateway. Undantagna adresser dirigeras inte till Tunnel Gateway. Du kan till exempel konfigurera en inkluderingsregel för 255.255.0.0 eller 192.168.0.0/16.
Använd följande alternativ för att ta med eller utelämna adresser:
- IP-intervall att inkludera
- IP-intervall som ska undantas
Obs!
Använd inte ett IP-intervall som anger 0.0.0.0 i någon av inkluderings- eller exkluderingsadresserna. Tunnel Gateway kan inte dirigera trafik när det här intervallet används. Om företags-DNS används i serverkonfigurationen ska de adresserna läggas till i inkluderingsreglerna för delade tunnlar.
På fliken Granska + skapa granskar du konfigurationen och väljer sedan Skapa för att spara den.
Obs!
Som standard förblir varje VPN-session endast aktiv i 3 600 sekunder (en timme) innan den kopplas från (en ny session upprättas omedelbart om klienten är inställd på att använda Always On VPN).
Du kan dock ändra tidsgränsvärdet för sessionen tillsammans med andra serverkonfigurationsinställningar med hjälp av grafanrop (microsoftTunnelConfiguration) Mer information finns i Ändra tidsgränsen för VPN-sessionen för tunnelservrar senare i den här artikeln.
Skapa en webbplats
Platser är logiska grupper av servrar som är värdar för Microsoft Tunnel. Du tilldelar en serverkonfiguration för varje plats som du skapar. Den konfigurationen tillämpas på varje server som ansluter till platsen.
Så här skapar du en platskonfiguration
Logga in på Microsoft Intune administrationscenter>Administration av klientorganisation>,Microsoft Tunnel Gateway>, väljfliken>WebbplatserSkapa.
I fönstret Skapa en webbplats anger du följande egenskaper:
Namn: Ange ett namn för den här webbplatsen.
Beskrivning: Om du vill kan du ange en egen beskrivning för webbplatsen.
Offentlig IP-adress eller FQDN: Ange en offentlig IP-adress eller FQDN, som är anslutningspunkten för enheter som använder tunneln. Den här IP-adressen eller det här FQDN kan identifiera en enskild server eller en server för belastningsutjämning. IP-adressen eller FQDN måste kunna matchas i offentlig DNS och den matchade IP-adressen måste vara offentligt dirigerbar.
Serverkonfiguration: Använd listrutan för att välja en serverkonfiguration som ska associeras med den här webbplatsen.
URL för intern nätverksåtkomstkontroll: Ange en HTTP- eller HTTPS-URL för en plats i ditt interna nätverk. Var femte minut försöker varje server som är tilldelad till den här webbplatsen komma åt URL-adressen för att bekräfta att den kan komma åt ditt interna nätverk. Servrar rapporterar statusen för den här kontrollen som Intern nätverkstillgänglighet på serverns hälsokontrollflik .
Uppgradera servrar automatiskt på den här webbplatsen: Om Ja uppgraderas servrarna automatiskt när en uppgradering är tillgänglig. Om Nej är uppgraderingen manuell och en administratör måste godkänna uppgraderingen innan den kan starta.
Mer information finns i Uppgradera Microsoft Tunnel.
Begränsa serveruppgraderingar till underhållsperiod: Om Ja kan serveruppgraderingar för den här webbplatsen bara starta mellan den angivna start- och sluttiden. Det måste vara minst en timme mellan start- och sluttiden. När den är inställd på Nej finns det ingen underhållsperiod och uppgraderingarna startar så snart som möjligt beroende på hur Uppgradera servrar automatiskt på den här platsen är konfigurerad.
När värdet är Ja konfigurerar du följande alternativ:
- Tidszon – Den tidszon du väljer avgör när underhållsperioden startar och slutar på alla servrar på platsen, oavsett tidszon för enskilda servrar.
- Starttid – Ange den tidigaste tiden som uppgraderingscykeln kan starta, baserat på den tidszon du har valt.
- Sluttid – Ange den senaste tiden som uppgraderingscykeln kan starta, baserat på den tidszon du har valt. Uppgraderingscykler som startar före denna tidpunkt fortsätter att köras och kan slutföras efter denna tidpunkt.
Mer information finns i Uppgradera Microsoft Tunnel.
Välj Skapa för att spara webbplatsen.
Installera Microsoft Tunnel Gateway
Innan du installerar Microsoft Tunnel Gateway på en Linux server konfigurerar du din klientorganisation med minst en serverkonfiguration och skapar sedan en plats. Senare anger du den plats som en server ansluter till när du installerar tunneln på servern.
När du har en serverkonfiguration och en plats kan du sedan använda följande procedur för att installera Microsoft Tunnel Gateway.
Men om du planerar att installera Microsoft Tunnel Gateway till en rotlös Podman-container kan du läsa Använda en rotlös Podman-container innan du påbörjar installationen. Det länkade avsnittet beskriver ytterligare kravkrav och en modifierad kommandorad för installationsskriptet. När de extra förutsättningarna har konfigurerats kan du gå tillbaka hit och fortsätta med följande installationsprocedur.
Använd skriptet för att installera Microsoft Tunnel
Ladda ned installationsskriptet för Microsoft Tunnel med någon av följande metoder:
Ladda ned verktyget direkt med hjälp av en webbläsare. Gå till https://aka.ms/microsofttunneldownload för att ladda ned filen mstunnel-setup.
Logga in på Microsoft Intune administrationscenter>för klientorganisation>Microsoft Tunnel Gateway, välj fliken Servrar, välj Skapa för att öppna fönstret Skapa en server och välj sedan Ladda ned skript.
Använd ett Linux -kommando för att ladda ner tunnelprogramvaran direkt. På servern där du installerar tunneln kan du till exempel använda wget eller curl för att öppna länken https://aka.ms/microsofttunneldownload.
Om du till exempel vill använda wget och logginformation till mstunnel-setup under nedladdningen kör du
wget --output-document=mstunnel-setup https://aka.ms/microsofttunneldownload
Starta serverinstallationen genom att köra skriptet som rot. Du kan till exempel använda följande kommandorad:
sudo ./mstunnel-setup. Skriptet installerar alltid den senaste versionen av Microsoft Tunnel.Viktigt
Om du installerar Tunnel i en rotlös Podman-container använder du följande ändrade kommandorad för att starta skriptet:
mst_rootless_mode=1 ./mstunnel-setupSå här ser du detaljerade konsolutdata under registreringsprocessen för tunneln och installationsagenten:
Kör
export mst_log_verbose=1innan du kör skriptet ./mstunnel-setup. Kontrollera att utförlig loggning är aktiverad genom att köraexport.När installationen är klar redigerar du miljöfilen /etc/mstunnel/env.sh för att lägga till en ny rad:
mst_log_verbose=1. När du har lagt till raden kör dumst-cli server restartför att starta om servern.
Viktigt
För det amerikanska myndighetsmolnet måste kommandoraden referera till myndighetsmolnmiljön. Det gör du genom att köra följande kommandon för att lägga till intune_env=FXP på kommandoraden:
- Kör
sudo ./mstunnel-setup - Kör
sudo intune_env=FXP ./mstunnel-setup
Tips
Om du stoppar installationen och skriptet kan du starta om det genom att köra kommandoraden igen. Installationen fortsätter där du slutade.
När du startar skriptet laddas behållaravbildningar ned från Microsoft Tunnel Gateway-behållaravbildningar från Intune-tjänsten och nödvändiga mappar och filer skapas på servern.
Under installationen uppmanas du att utföra flera administrativa uppgifter i skriptet.
Godkänn licensavtalet (EULA) när skriptet uppmanar dig att göra det.
Granska och konfigurera variabler i följande filer för att stödja din miljö.
- Miljöfil: /etc/mstunnel/env.sh. Mer information om dessa variabler finns i Miljövariabler i referensen för Microsoft Tunnel-artikeln.
När du uppmanas till det kopierar du hela kedjan av TLS-certifikatfilen (Transport Layer Security) till Linux-servern. Skriptet visar rätt plats att använda på Linux -servern.
TLS-certifikatet skyddar anslutningen mellan de enheter som använder tunneln och slutpunkten för tunnelgatewayen. Certifikatet måste ha IP-adressen eller FQDN för tunnelgatewayservern i sitt SAN.
Den privata nyckeln är fortfarande tillgänglig på den dator där du skapar begäran om certifikatsignering för TLS-certifikatet. Den här filen måste exporteras med namnet site.key.
Installera TLS-certifikatet och den privata nyckeln. Använd följande anvisningar som matchar filformatet:
PFX:
- Certifikatfilens namn måste vara site.pfx. Kopiera certifikatfilen till /etc/mstunnel/private/site.pfx.
PEM:
Hela kedjan (rot, mellanliggande, slutenhet) måste finnas i en enda fil med namnet site.crt. Om du använder ett certifikat som utfärdats av en offentlig leverantör som Digicert kan du ladda ned hela kedjan som en enda .pem-fil.
Certifikatfilens namn måste vara *site.crt. Kopiera det fullständiga kedjecertifikatet till /etc/mstunnel/certs/site.crt. Till exempel:
cp [full path to cert] /etc/mstunnel/certs/site.crtDu kan också skapa en länk till det fullständiga kedjecertifikatet i /etc/mstunnel/certs/site.crt. Till exempel:
ln -s [full path to cert] /etc/mstunnel/certs/site.crtKopiera den privata nyckelfilen till /etc/mstunnel/private/site.key. Till exempel:
cp [full path to key] /etc/mstunnel/private/site.keyDu kan också skapa en länk till den privata nyckelfilen i /etc/mstunnel/private/site.key. Till exempel:
ln -s [full path to key file] /etc/mstunnel/private/site.keyDen här nyckeln ska inte krypteras med ett lösenord. Namnet på den privata nyckeln måste vara site.key.
När installationsprogrammet installerar certifikatet och skapar Tunnel Gateway-tjänsterna uppmanas du att logga in och autentisera med Intune. Användarkontot måste tilldelas behörigheter som motsvarar Intune-administratören. Det konto du använder för att slutföra autentiseringen måste ha en Intune licens. Autentiseringsuppgifterna för det här kontot sparas inte och används endast för första inloggning på Microsoft Entra ID. Efter lyckad autentisering används Azure app-ID:n/hemliga nycklar för autentisering mellan tunnelgatewayen och Microsoft Entra.
Den här autentiseringen registrerar Tunnel Gateway med Microsoft Intune och din Intune klientorganisation.
Öppna en webbläsare https://Microsoft.com/devicelogin och ange enhetskoden som tillhandahålls av installationsskriptet och logga sedan in med dina autentiseringsuppgifter som administratör för Intune.
När Microsoft Tunnel Gateway registrerats med Intune hämtar skriptet information om dina platser och serverkonfigurationer från Intune. Skriptet uppmanar dig sedan att ange GUID för tunnelplatsen som du vill att servern ska ansluta till. Skriptet visar en lista över dina tillgängliga webbplatser.
När du har valt en plats hämtar installationsprogrammet serverkonfigurationen för den platsen från Intune och tillämpar den på den nya servern för att slutföra installationen av Microsoft Tunnel.
När installationsskriptet har slutförts kan du navigera i Microsoft Intune administrationscenter till fliken Microsoft Tunnel Gateway för att visa högnivåstatus för tunneln. Du kan också öppna fliken Hälsostatus för att bekräfta att servern är online.
Om du använder Red Hat Enterprise Linux (RHEL) 8.4 eller senare måste du starta om Tunnel Gateway-servern genom att ange
mst-cli server restartinnan du försöker ansluta klienter till den.
Konfigurera Podman att använda proxyn för att ladda ned bilduppdateringar
När du har installerat Tunnel Gateway-servern kan du konfigurera Podman att använda proxyn för att ladda ner (hämta) uppdaterade avbildningar för Podman. Den här konfigurationen är viktig för att möjliggöra framtida uppgraderingar:
På tunnelservern använder du en kommandotolk för att köra följande kommando för att öppna ett redigeringsprogram för åsidosättningsfilen för Microsoft Tunnel-tjänsten:
systemctl edit --force mstunnel_monitorLägg till följande tre rader i filen. Ersätt varje förekomst av adressen med ditt proxy-DN eller din proxyadress och spara sedan filen. Till exempel, om adressen till din proxy är
10.10.10.1och tillgänglig på porten3128, kan den första raden efter [Service] visas somEnvironment="http_proxy=http//10.10.10.1:3128"och följande rad somEnvironment="https_proxy=http//10.10.10.1:3128"[Service] Environment="http_proxy=address" Environment="https_proxy=address"Kör sedan följande i kommandotolken:
systemctl restart mstunnel_monitorKör slutligen följande i kommandotolken för att bekräfta att konfigurationen fungerar:
systemctl show mstunnel_monitor | grep http_proxyOm konfigurationen lyckas ser resultatet ungefär ut så här:
Environment="http_proxy=address:port" Environment="https_proxy=address:port"
Uppdatera proxyservern som används av tunnelservern
För att ändra proxyserverkonfigurationen som används av Linux värd för tunnelservern, använd följande procedur:
På tunnelservern redigerar du /etc/mstunnel/env.sh och anger den nya proxyservern.
Kör
mst-cli install.Det här kommandot återskapar behållarna med den nya proxyserverinformationen. Under den här processen uppmanas du att verifiera innehållet i /etc/mstunnel/env.sh och se till att certifikatet är installerat. Certifikatet bör redan finnas från den tidigare proxyserverkonfigurationen.
Ange ja för att bekräfta båda och slutföra konfigurationen.
Lägga till betrodda rotcertifikat i Tunnel-containrar
Betrodda rotcertifikat måste läggas till i tunnelbehållarna när:
- Den utgående servertrafiken kräver SSL-proxyinspektion.
- Slutpunkterna som används av tunnelcontainrarna är inte undantagna från proxyinspektion.
Steg:
- Kopiera de betrodda rotcertifikaten med filnamnstillägget .crt till
/etc/mstunnel/ca-trust - Starta om tunnelcontainrar med "omstart av mst-cli-servern" och "omstart av mst-cli-agenten"
Ändra tidsgränsen för VPN-sessionen för tunnelservrar
Du kan använda Microsoft Graph Beta och PowerShell för att ändra tidsgränsen för VPN-sessionen för Tunnel Server. Som standard bevaras VPN-sessionen för Tunnel Server i en timme. Du kan ange en kortare tidsgräns för sessionen med hjälp av en Windows-dator och PowerShell för att ändra tidsgränsen för sessionen.
Som standard kvarstår VPN-sessionen för Tunnel Server i en timme. Du kan använda Microsoft Graph Beta och PowerShell för att ange en kortare tidsgräns för sessionen, till exempel fem eller 10 minuter.
Förhandskrav
Installera Microsoft Graph Beta PowerShell-modulen Microsoft.Graph.Beta på en Windows-dator . Mer information om den här förutsättningen finns i Installera Microsoft Graph PowerShell SDK i PowerShell-dokumentationen.
PowerShell-kommandon för att ändra tidsgränsen för VPN-sessionen
På den Windows-dator där du har importerat Graph-modulen använder du ett administratörskonto för att köra följande PowerShell-kommandon.
I följande PowerShell-kommandon ersätter du variabler, som ser ut ungefär så här <id>, med det avsedda värdet omgivet av dubbla citattecken.
Om ID:t från steg 2 till exempel är lika med 12345-abcde-67890-fghij visas kommandoraden för steg 3 somGet-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId "12345-abcde-67890-fghij" | Format-List
Anslut till Graph med ett konto med administratörsbehörighet:
Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"Visa en lista över tunnelkonfigurationerna och kopiera sedan ID:t för den konfiguration som du vill ändra:
Get-MgBetaDeviceManagementMicrosoftTunnelConfigurationFå information om konfigurationen (fältet AdvancedSettings ska vara tomt):
Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-ListSkapa den nya inställningen med ett önskat värde:
$setting = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphKeyValuePair; $setting.Name = "session-timeout"; $setting.Value = <integer-in-seconds>Uppdatera konfigurationens AdvancedSettings:
Update-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> -AdvancedSettings @($setting)Kontrollera att AdvancedSettings har uppdaterats:
Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
Alla servrar bör få den nya konfigurationen inom fem minuter efter ändringen. Kontrollera inställningen på en server genom att kontrollera /etc/mstunnel/ocserv.conf det uppdaterade värdet.
Distribuera Microsoft Tunnel-klientappen
Om du vill använda Microsoft Tunnel behöver enheter åtkomst till en Microsoft Tunnel-klientapp. Microsoft Tunnel använder Microsoft Defender för Endpoint som tunnelklientapp:
Android: Ladda ned Microsoft Defender för Endpoint för användning som Microsoft Tunnel-klientapp från Google Play-butiken. Se Lägga till Android Store-appar i Microsoft Intune.
När du använder Microsoft Defender för Endpoint som tunnelklientprogram och som ett MTD-program (Mobile Threat Defense) kan du läsa Använda Microsoft Defender för Endpoint för MTD och som Microsoft Tunnel-klientappen för viktig konfigurationsvägledning.
iOS/iPadOS: Ladda ned Microsoft Defender för Endpoint för användning som Microsoft Tunnel-klientapp från Apple App Store. Se Lägga till iOS Store-appar i Microsoft Intune.
Mer information om hur du distribuerar appar med Intune finns i Lägga till appar i Microsoft Intune.
Skapa en VPN-profil
När Microsoft Tunnel har installerats och enheter har installerat Microsoft Defender för Endpoint kan du distribuera VPN-profiler för att dirigera enheter att använda tunneln. Det gör du genom att skapa VPN-profiler med anslutningstypen Microsoft Tunnel:
Android: Android-plattformen stöder routning av trafik via ett VPN per app och regler för delade tunnlar oberoende av varandra eller samtidigt.
iOS/iPadOS iOS-plattformen stöder routning av trafik med antingen ett VPN per app eller med regler för delade tunnlar, men inte båda samtidigt. Om du aktiverar ett VPN per app för iOS ignoreras reglerna för delade tunnlar.
Android
Logga in på Microsoft Intune administrationscenter>Enheter>Hantera enheter>Konfiguration> på fliken Principer och väljer Skapa.
För Plattform väljer du Android Enterprise. För Profil väljer du VPN för antingen Företagsägd arbetsprofil eller Personligt ägd arbetsprofil och väljer sedan Skapa.
Obs!
Microsoft Tunnel stöder inte dedikerade Android Enterprise-enheter .
På fliken Grundläggande anger du ett namn och en beskrivning(valfritt) och väljer Nästa.
För Anslutningstyp väljer du Microsoft Tunnel och konfigurerar sedan följande information:
Bas-VPN:
- Under Anslutningsnamn anger du ett namn som ska visas för användarna.
- För Microsofts tunnelplats väljer du den tunnelplats som den här VPN-profilen använder.
VPN per app:
- Appar som tilldelas i VPN-profilen per app skickar apptrafik till tunneln.
- Om du startar en app på Android startas inte VPN-tjänsten per app. Men när VPN-tjänsten har Always-on VPN inställt på Aktivera är VPN-tjänsten redan ansluten och apptrafiken använder den aktiva VPN-tjänsten. Om VPN inte är inställt på att alltid vara på måste användaren starta VPN-tjänsten manuellt innan den kan användas.
- Om du använder Defender för Endpoint-appen för att ansluta till tunneln, har webbskydd aktiverat och använder VPN per app gäller webbskyddet endast för apparna i VPN-listan per app. På enheter med en arbetsprofil rekommenderar vi i det här scenariot att du lägger till alla webbläsare i arbetsprofilen i VPN-listan per app för att säkerställa att all webbtrafik för arbetsprofilen skyddas.
- Om du vill aktivera ett VPN per app väljer du Lägg till och bläddrar sedan till de anpassade eller offentliga appar som har importerats till Intune.
VPN som alltid är på:
- För Always-on VPN väljer du Aktivera för att ställa in VPN-klienten så att den automatiskt ansluter och återansluter till VPN. Permanenta VPN-anslutningar förblir anslutna. Om VPN per app är inställt på Aktivera går endast trafiken från appar du väljer genom tunneln.
Strikt tunnelläge(endast Android):
- Den här inställningen är tillgänglig när anslutningstypen är Microsoft Tunnel och Always-on VPN är inställt på Aktivera. När det är aktiverat tvingas all nätverkstrafik via VPN-tunneln. Om VPN-anslutningen inte är tillgänglig eller avbryts blockeras all nätverkstrafik på enheten tills VPN-anslutningen ansluts igen, vilket hindrar appar från att komma åt det offentliga Internet utanför tunneln.
- Lista över appundantag – När strikt tunnelläge är aktiverat kan du ange appar som kringgår VPN-tunneln. Appar i undantagslistan ansluter direkt till nätverket oavsett VPN-anslutningsstatus. Appar som inte finns på listan blockeras när VPN inte är tillgängligt.
- Strikt tunnelläge kräver enheter som registrerats via Android Management API (AM API). Enheter som registrerats via den äldre EMM API-arbetsprofilen stöder inte strikt tunnelläge förrän de migrerats till AM API.
Följande plattformar stöder strikt tunnelläge:
- Android Enterprise företagsägd, fullständigt hanterad
- Företagsägd Android Enterprise-arbetsprofil
- Android Enterprise, personligt ägd arbetsprofil
Proxy:
Konfigurera proxyserverinformation för din miljö.
Obs!
Proxyserverkonfigurationer stöds inte med tidigare versioner av Android än version 10. Mer information finns i VpnService.Builder i dokumentationen för Android-utvecklare.
Mer information om VPN-inställningar finns i Inställningar för Android Enterprise-enheter för att konfigurera VPN
Viktigt
För Android Enterprise-enheter som använder Microsoft Defender för Endpoint som ett Microsoft Tunnel-klientprogram och som en MTD-app måste du använda anpassade inställningar för att konfigurera Microsoft Defender för Endpoint i stället för att använda en separat appkonfigurationsprofil. Om du inte tänker använda några Defender för Endpoint-funktioner, inklusive webbskydd, använder du anpassade inställningar i VPN-profilen och anger inställningen defendertoggle till 0.
På fliken Uppgifter konfigurerar du grupper som ska ta emot den här profilen.
På fliken Granska + skapa granskar du konfigurationen och väljer sedan Skapa för att spara den.
iOS
Logga in på Microsoft Intune administrationscenter>Enheter>Hantera enheter>Konfiguration>Skapa.
För Plattform väljer du iOS/iPadOS och sedan VPN för Profil och sedan Skapa.
På fliken Grundläggande anger du ett namn och en beskrivning(valfritt) och väljer Nästa.
För Anslutningstyp väljer du Microsoft Tunnel och konfigurerar sedan följande:
Bas-VPN:
- Under Anslutningsnamn anger du ett namn som ska visas för användarna.
- För Microsofts tunnelplats klickar du på Välj en plats och väljer sedan den tunnelplats som den här VPN-profilen använder.
Obs!
När du använder både Microsoft Tunnel VPN-anslutning och Defender Web Protection i kombinerat läge på iOS-enheter är det viktigt att konfigurera reglerna för "På begäran" för att aktivera inställningen "Koppla från vid strömsparläge" effektivt. Om du inte gör det kommer både Tunnel VPN och Defender VPN att kopplas bort när iOS-enheten går in i viloläge, medan VPN är påslaget.
Men på grund av en konflikt mellan hur ett Single Sign-On-program (SSO) hämtar åtkomsttoken och hur Tunnel VPN on-demand-regler fungerar, stöds inte konfiguration av en regel på begäran för att ansluta till alla domäner när du också använder "Deisconnect on Sleep" när du använder enkel inloggning.
I allmänhet rekommenderar vi att du konfigurerar regler på begäran för VPN per app, eftersom det gör att appar kan initiera VPN-anslutningar efter behov och säkerställer att inställningen "Koppla från vid strömsparläge" fungerar som avsett.
VPN per app: Om du vill aktivera ett VPN per app väljer du Aktivera. Extra konfigurationssteg krävs för iOS-VPN per app. När VPN per app har konfigurerats ignorerar iOS dina regler för delade tunnlar.
Mer information finns i Per-App VPN för iOS/iPadOS.
VPN-regler på begäran: Definiera regler på begäran som tillåter användning av VPN när villkoren är uppfyllda för specifika FQDN eller IP-adresser.
Mer information finns i Automatiska VPN-inställningar.
Proxy: Konfigurera proxyserverinformation för din miljö.
Obs!
När du använder både Microsoft Tunnel VPN-anslutning och Defender Web Protection i kombinerat läge på iOS-enheter är det viktigt att konfigurera reglerna på begäran för att aktivera inställningen Koppla från strömsparläge på ett effektivt sätt. Så här konfigurerar du regeln på begäran när du konfigurerar Tunnel VPN-profilen:
- På sidan Konfigurationsinställning expanderar du avsnittet VPN-regler på begäran .
- För regler på begäran väljer du Lägg till för att öppna fönstret Lägg till rad .
- I fönstret Läggtill rad anger du Jag vill göra följande för att ansluta VPN och väljer sedan en begränsning, till exempel Alla domäner.
- Du kan också lägga till en URL i fältet Men bara om den här URL-avsökningen lyckas .
- Välj Spara.
Använda en proxyundantagslista för Android Enterprise
När du använder en enda direktproxyserver i din miljö kan du använda en lista över proxyundantag i dina Microsoft Tunnel VPN-profiler för Android Enterprise. Proxyundantagslistor stöds för Microsoft Tunnel och Microsoft Tunnel för MAM.
Viktigt
Listan över proxyundantag stöds bara när du använder en enda proxy-direktproxyserver. De stöds inte i miljöer där flera proxyservrar används.
Undantagslistan för proxyn i VPN-profilen stöder inmatning av specifika domäner som ska undantas från din direkta proxykonfiguration för enheter som tar emot och använder profilen.
Följande format stöds för poster i undantagslistor:
- Fullständiga webbadresser med exakt matchning av underdomäner. Till exempel
sub.contoso.com - Ett inledande jokertecken i URL:er. Om vi till exempel använder det fullständiga URL-exemplet kan vi ersätta det inledande underdomännamnet (sub) med en asterisk för att utöka stödet till att omfatta alla underdomäner till contso.com:
*.contoso.com - IPv4- och IPv6-adresser
Format som inte stöds är:
- Interna jokertecken. Exempel:
con*oso.com,contos*.com, ochcontoso.*
Konfigurera undantagslistan för proxyadresser
Du kan konfigurera undantagslistan när du redigerar eller skapar en Microsoft Tunnel VPN-profil för Android Enterprise-plattformen.
När du har angett anslutningstypen till Microsoft Tunnel på sidan Konfigurationsinställningar:
Expandera Proxy och välj sedan Hantera proxyundantag för Lista över proxyundantag.
I fönstret Lista över proxyundantag :
- Ange en enskild URL eller IP-adress i textinmatningsrutan. Varje gång du lägger till en post skapas en ny textruta för fler poster.
- Välj Importera för att öppna fönstret Undantag för import av proxy, där du sedan kan importera en lista som är i CSV-filformat.
- Välj Exportera om du vill exportera den aktuella undantagslistan från den här profilen i CSV-filformat.
Välj OK för att spara konfigurationen av proxyundantagslistan och fortsätta redigera VPN-profilen.
Använda anpassade inställningar för Microsoft Defender för Endpoint
Intune stöder Microsoft Defender för Endpoint som både en MTD-app och som Microsoft Tunnel-klientprogram på Android Enterprise-enheter. Om du använder Defender för Endpoint för både Microsoft Tunnel-klientprogrammet och som en MTD-app kan du använda anpassade inställningar i VPN-profilen för Microsoft Tunnel för att förenkla dina konfigurationer. Användning av anpassade inställningar i VPN-profilen ersätter behovet av att använda en separat appkonfigurationsprofil.
För enheter som registrerats som personligt ägd Android Enterprise-arbetsprofil som använder Defender för Endpoint för båda syftena måste du använda anpassade inställningar i stället för en appkonfigurationsprofil. På dessa enheter står appkonfigurationsprofilen för Defender för Endpoint i konflikt med Microsoft Tunnel och kan hindra enheten från att ansluta till Microsoft Tunnel.
Om du använder Microsoft Defender för Endpoint för Microsoft Tunnel men inte MTD fortsätter du att använda konfigurationsprofilen för apptunnel för att konfigurera Microsoft Defender för Endpoint som en tunnelklient.
Lägg till appkonfigurationsstöd för Microsoft Defender för Endpoint i en VPN-profil för Microsoft Tunnel
Använd följande information för att konfigurera de anpassade inställningarna i en VPN-profil för att konfigurera Microsoft Defender för Endpoint i stället för en separat appkonfigurationsprofil. Tillgängliga inställningar varierar beroende på plattform.
För Android Enterprise-enheter:
| Konfigurationsnyckel | Värdetyp | Konfigurationsvärde | Beskrivning |
|---|---|---|---|
| vpn vpn | Heltal | Alternativ: 1 – Aktivera (standard) 0 – Inaktivera |
Ange till Aktivera för att tillåta att Microsoft Defender för Endpoint anti-phishing-funktionen använder ett lokalt VPN. |
| Skydd mot nätfiske | Heltal | Alternativ: 1 – Aktivera (standard) 0 – Inaktivera |
Ange till Aktivera för att aktivera Microsoft Defender för Endpoint skydd mot nätfiske. När den är inaktiverad inaktiveras funktionen för skydd mot nätfiske. |
| defendertoggle | Heltal | Alternativ: 1 – Aktivera (standard) 0 – Inaktivera |
Ange till Aktivera för att använda Microsoft Defender för Endpoint. När den är inaktiverad är inga funktioner i Microsoft Defender för Endpoint tillgängliga. |
För iOS/iPad-enheter:
| Konfigurationsnyckel | Värden | Beskrivning |
|---|---|---|
| TunnelOnly |
True – Alla Defender för Endpoint-funktioner är inaktiverade. Den här inställningen bör användas om du endast använder appen för tunnelfunktioner.
False(standard) – Defender för Endpoint-funktioner är aktiverade. |
Avgör om Defender-appen är begränsad till endast Microsoft Tunnel, eller om appen även stöder den fullständiga uppsättningen Defender för Endpoint-funktioner. |
| WebProtection |
True(standard) – Webbskydd är aktiverat och användarna kan se fliken Webbskydd i Defender för Endpoint-appen.
False – Webbskydd är inaktiverat. Om en Tunnel VPN-profil distribueras kan användarna bara se flikarna Instrumentpanel och Tunnel i Defender för Endpoint-appen. |
Avgör om Defender för Endpoint Web Protection (funktion för skydd mot nätfiske) har aktiverats för appen. Som standard är den här funktionen aktiverad. |
| AutoOnboard |
Sant – Om webbskydd är aktiverat beviljas Defender för Endpoint-appen automatiskt behörighet att lägga till VPN-anslutningar utan att fråga användaren. En "Connect VPN" On-Demand-regel krävs. Mer information om regler på begäran finns i Automatiska VPN-inställningar.
Falskt(standard) – Om webbskydd är aktiverat uppmanas användaren att tillåta att Defender för Endpoint-appen lägger till VPN-konfigurationer. |
Avgör om Defender för Endpoint Web Protection är aktiverat utan att användaren uppmanas att lägga till en VPN-anslutning (eftersom webbskyddsfunktioner kräver en lokal VPN). Den här inställningen gäller endast om WebProtection är inställt på True. |
Konfigurera TunnelOnly-läget så att det överensstämmer med EU:s datagräns
I slutet av kalenderåret 2022 måste alla personuppgifter, inklusive kundinnehåll (CC), EUII, EUPI och supportdata lagras och bearbetas i Europeiska unionen (EU) för EU-klientorganisationer.
Funktionen Microsoft Tunnel VPN i Defender för Endpoint är EUDB-kompatibel (European Union Data Boundary). Men även om Defender för Endpoint hotskyddskomponenter relaterade till loggning ännu inte är EUDB-kompatibla, är Defender för Endpoint en del av dataskyddstillägget (DPA) och följer dataskyddsförordningen (GDPR).
Under tiden kan Microsoft Tunnel-kunder med EU-klienter aktivera TunnelOnly-läge i Defender för Endpoint-klientappen. Konfigurera detta med hjälp av följande steg:
Följ stegen i Installera och konfigurera VPN-lösningen för Microsoft Tunnel för Microsoft Intune | Microsoft Learn för att skapa en appkonfigurationsprincip som inaktiverar Defender för Endpoint-funktioner.
Skapa en nyckel med namnet TunnelOnly och ange värdet till True.
Genom att konfigurera TunnelOnly-läget inaktiveras alla Defender för Endpoint-funktioner medan Tunnel-funktionerna förblir tillgängliga för användning i appen.
Gästkonton och Microsoft-konton (MSA) som inte är specifika för organisationens klientorganisation stöds inte för åtkomst mellan klientorganisationer med Microsoft Tunnel VPN. Det innebär att dessa typer av konton inte kan användas för att komma åt interna resurser på ett säkert sätt via VPN. Det är viktigt att ha den här begränsningen i åtanke när du konfigurerar säker åtkomst till interna resurser med hjälp av Microsoft Tunnel VPN.
Mer information om EU-datagränsen finns i EU-datagräns för Microsoft Cloud | Vanliga frågor och svar på Microsofts säkerhets- och efterlevnadsblogg.
Installera systemgranskning i Linux efter installation av tunnelservern
Linux systemgranskning kan hjälpa till att identifiera säkerhetsrelevant information eller säkerhetsöverträdelser på en Linux server som är värd för Microsoft Tunnel. Systemgranskning i Linux rekommenderas för Microsoft Tunnel, men krävs inte. För att använda systemgranskning måste en Linux server ha det valfria paketet för auditd installerat på /etc/audit/auditd.conf.
Om du redan har installerat en tunnelserver på Linux och auditd saknas använder du informationen i följande procedur för att installera den. Information om hur du installerar auditd på en Linux server innan du installerar Microsoft Tunnel finns i Manuell installation auditd för Linux systemgranskning i Microsoft Tunnel krav.
Installera granskad på en tunnelserver
När Microsoft Tunnel Server redan är installerat på en Linux server kan du använda kommandoradsverktyget mst-cli och följande steg för att installera auditd.
Innan du startar installationen använder du följande länk för att ladda ned filen mst.rules från Microsoft: https://aka.ms/TunnelAuditdRules. (Länken laddar ned en liten textfil med namnet mst.rules.)
Installera det granskade biblioteket och plugins. Kör följande kommando på Linux -servern:
- Ubuntu:
sudo apt install auditd audispd-plugins - RHEL:
sudo dnf install audit audit-libs audispd-plugins(Som standard bör RHEL redan ha granskad installerat.)
- Ubuntu:
Kopiera de granskade reglerna för tunnel mst.rules till Linux server:
- Kopiera filen mst.rules till servern och kör sedan följande kommando för att flytta dem till rätt mapp:
sudo cp /path/to/mst.rules /etc/audit/rules.d
- Kopiera filen mst.rules till servern och kör sedan följande kommando för att flytta dem till rätt mapp:
Kör följande kommando om du vill läsa in de nya granskade reglerna:
sudo augenrules --loadVerifiera att de nya reglerna tillämpas. Kör sudo auditctl -l
Loggarna sparas i /var/log/audit/audit.log. Du kan använda sudo ausearch kommandot för att söka i loggen. Till exempel sudo ausearch -f TARGET_DIRECTORY.
Uppgradera Microsoft Tunnel
Intune släpper regelbundet uppdateringar till Microsoft Tunnel Server. För att behålla supporten måste tunnelservrar köra den senaste versionen, eller som mest ligga en version efter.
Som standard startar Intune automatiskt uppgraderingen av tunnelservrar så snart som möjligt på var och en av tunnelplatserna när en ny uppgradering är tillgänglig. För att hjälpa dig att hantera uppgraderingar kan du konfigurera alternativ som hanterar uppgraderingsprocessen:
Du kan tillåta automatisk uppgradering av servrar på en plats eller kräva administratörsgodkännande innan uppgraderingar påbörjas.
Du kan konfigurera en underhållsperiod som begränsar när uppgraderingar på en plats kan starta.
Mer information om uppgraderingar för Microsoft Tunnel, inklusive hur du visar tunnelstatus och konfigurerar uppgraderingsalternativ, finns i Uppgradera Microsoft Tunnel.
Uppdatera TLS-certifikatet på Linux Server
Du kan använda kommandoradsverktyget ./mst-cli för att uppdatera TLS-certifikatet på servern:
PFX:
- Kopiera certifikatfilen till /etc/mstunnel/private/site.pfx
- Kör:
mst-cli import_cert - Kör:
mst-cli server restart
PEM:
- Kopiera det nya certifikatet till /etc/mstunnel/certs/site.crt
- Kopiera den privata nyckeln till /etc/mstunnel/private/site.key
- Kör:
mst-cli import_cert - Kör:
mst-cli server restart
Obs!
Kommandot "import-cert" med ytterligare en parameter som kallas "delay". Med den här parametern kan du ange fördröjningen i minuter innan det importerade certifikatet används. Exempel: mst-cli import_cert delay 10080
Mer information om mst-cli finns i Referens för Microsoft Tunnel.
Använda en rotlös Podman-behållare
När du använder Red Hat Linux med Podman-containrar som värd för Microsoft Tunnel kan du konfigurera containern som en rotlös container.
Användning av en rotlös container kan bidra till att begränsa påverkan från en containerescape, med alla filer i och under mappen /etc/mstunnel på servern som ägs av ett tjänstkonto för icke-privilegierade användare. Kontonamnet på Linux -servern som kör Tunnel är oförändrat från en standardinstallation, men skapas utan root-användarbehörigheter.
För att kunna använda en rotlös Podman-container måste du:
- Konfigurera ytterligare krav som beskrivs i följande avsnitt.
- Ändra skriptets kommandorad när du startar Microsoft Tunnel-installationen.
När förutsättningarna är på plats kan du använda installationsskriptproceduren för att först ladda ned installationsskriptet och sedan köra installationen med hjälp av det ändrade skriptets kommandorad.
Ytterligare krav för rotlösa Podman-containrar
Användning av en rotlös Podman-container kräver att din miljö uppfyller följande krav, som är utöverstandardkraven för Microsoft Tunnel:
Plattform som stöds:
Linux-servern måste köra Red Hat (RHEL) 8.8 eller senare.
Containern måste köra Podman 4.6.1 eller senare. Rotlösa containrar stöds inte med Docker.
Den rotlösa behållaren måste installeras under mappen /home .
Mappen /home måste ha minst 10 GB ledigt utrymme.
Dataflöde:
- Det högsta dataflödet bör inte överstiga 230 Mbit/s
Nätverk:
Följande nätverksinställningar, som inte är tillgängliga i ett rotlöst namnområde, måste anges i /etc/sysctl.conf:
net.core.somaxconn=8192net.netfilter.nf_conntrack_acct=1net.netfilter.nf_conntrack_timestamp=1
Dessutom, om du binder den rotlösa tunnelgatewayen till en port som är mindre än 1024, måste du också lägga till följande inställning i /etc/sysctl.conf och ange den lika med den port du använder:
net.ipv4.ip_unprivileged_port_start
Om du till exempel vill ange port 443 använder du följande post: net.ipv4.ip_unprivileged_port_start=443
När du har redigerat sysctl.conf måste du starta om Linux Server innan de nya konfigurationerna börjar gälla.
Utgående proxy för den rotlösa användaren:
Om du vill ha stöd för en utgående proxy för den rotlösa användaren redigerar du /etc/profile.d/http_proxy.sh och lägger till följande två rader. På följande rader är 10.10.10.1:3128 ett exempel på adress:port entry. När du lägger till dessa rader ersätter du 10.10.10.1:3128 med värdena för proxy-IP-adressen och porten:
export http_proxy=http://10.10.10.1:3128export https_proxy=http://10.10.10.1:3128
Ändrad installationskommandorad för rotlösa Podman-containrar
Om du vill installera Microsoft Tunnel till en rotlös Podman-container använder du följande kommandorad för att påbörja installationsskriptet. Denna kommandorad anger mst_rootless_mode som en miljövariabel och ersätter användningen av standardinstallationskommandoraden under steg 2 i installationsproceduren:
mst_rootless_mode=1 ./mstunnel-setup
Avinstallera Microsoft Tunnel
Om du vill avinstallera produkten kör du mst-cli uninstall från Linux Server som rot. Detta tar även bort servern från Intune administrationscenter.
Relaterat innehåll
Använda villkorlig åtkomst med Microsoft TunnelMonitor Microsoft Tunnel