Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Efter installationen av Microsoft Tunnel kan du visa serverkonfigurationen och serverhälsan i Microsoft Intune administrationscenter.
Använda administrationscentrets användargränssnitt
Logga in på Microsoft Intune administrationscenter och gå till MicrosoftTunnel Gateway>hälsostatus för klientadministration>.
Välj sedan en server och öppna fliken Hälsokontroll för att visa statusvärden för serverns hälsa. Som standard används fördefinierade tröskelvärden för varje mått som bestämmer statusen. Följande mått stöder anpassning av dessa tröskelvärden:
- CPU-användning
- Minnesanvändning
- Användning av diskutrymme
- Svarstid
Standardvärden för mått på serverns hälsa:
Senaste incheckning – När tunnelgatewayservern senast checkade in med Intune.
- Frisk – Den senaste incheckningen var inom de senaste fem minuterna.
- Unhealthy – Den senaste incheckningen var för över fem minuter sedan.
Aktuella anslutningar – Antalet unika anslutningar som var aktiva vid den senaste serverincheckningen.
- Felfri – Det fanns 4 990 eller färre anslutningar
- Ej felfri – det fanns fler än 4 990 aktiva anslutningar
Dataflöde – Megabit, bitar per sekund av trafik som passerar genom Tunnel Gateway-nätverkskortet vid den senaste serverincheckningen.
CPU-användning – Den genomsnittliga CPU-användningen av Tunnel Gateway-servern var femte minut.
- Hälsosamt – 95 % eller mindre
- Varning - 96% till 99%
- Unhealthy - 100% användning
CPU-kärnor – Antalet tillgängliga CPU-kärnor på den här servern.
- Felfri – 4 eller fler kärnor
- Varning – 1, 2 eller 3 kärnor
- Ej felfri -0 kärnor
Minnesanvändning – Den genomsnittliga minnesanvändningen av tunnelgatewayservern var 5:e minut.
- Hälsosamt – 95 % eller mindre
- Varning - 96% till 99%
- Unhealthy - 100% användning
Diskutrymmesanvändning – Mängden diskutrymme som Tunnel Gateway-servern använder.
- Felfri – över 5 GB
- Varning – 3–5 GB
- Ej felfri – under 3 GB
Svarstid – Den genomsnittliga tid det tar för IP-paket att anlända och sedan lämna nätverksgränssnittet.
- Felfri – mindre än 10 millisekunder
- Varning – 10 millisekunder till 20 millisekunder
- Unhealthy – mer än 20 millisekunder
Hanteringsagentcertifikat – Hanteringsagentcertifikatet används av Tunnel Gateway för att autentisera med Intune, så det är viktigt att förnya det innan det upphör att gälla. Den bör dock förnyas automatiskt.
- Felfri – certifikatets förfallodatum är mer än 30 dagar bort.
- Varning – Certifikatets förfallodatum är mindre än 30 dagar bort.
- Ej felfri – certifikatet har upphört att gälla.
TLS-certifikat – Antalet dagar tills TLS-certifikatet (Transport Layer Security) som skyddar trafiken mellan klienter och tunnelgatewayservern upphör att gälla.
- Felfri – mer än 30 dagar
- Varning – 30 dagar eller mindre
- Unhealthy – Certifikatet har upphört att gälla
TLS-certifikatåterkallning – Tunnel Gateway försöker kontrollera återkallningsstatusen för TLS-certifikatet (Transport Layer Security) med hjälp av en OCSP-adress (Online Certificate Status Protocol) eller CRL-adress (certificate revocation list) enligt definitionen i TLS-certifikatet. Den här kontrollen kräver att servern har åtkomst till OCSP-slutpunkten eller CRL-adressen enligt definitionen i certifikatet.
- Felfri – TLS-certifikatet återkallas inte.
- Varning – Det går inte att kontrollera om TLS-certifikatet har återkallats. Kontrollera att slutpunkterna som definierats i certifikatet kan nås från tunnelservern.
- Ej felfri – TLS-certifikatet återkallas.
Planera att ersätta ett återkallat TLS-certifikat.
Mer information om OCSP (Online Certificate Status Protocol) finns i Online Certificate Status Protocol på wikipedia.org.
Hjälpmedel för internt nätverk – status från den senaste kontrollen av den interna URL:en. Du konfigurerar URL:en som en del av konfigurationen av en tunnelplats.
- Felfri – Servern kan komma åt URL:en som anges i webbplatsegenskaperna.
- Unhealthy – Servern kan inte komma åt URL:en som anges i webbplatsegenskaperna.
- Okänd – den här statusen visas när du inte har angett en URL i webbplatsegenskaperna. Denna status påverkar inte den övergripande statusen för webbplatsen.
Uppgraderingsmöjligheter – Serverns möjlighet att kontakta Microsoft Container Repository, vilket gör att Tunnel Gateway kan uppgraderas när versioner blir tillgängliga.
- Felfri – Servern har inte kontaktat Microsoft Container Repository under de senaste 5 minuterna.
- Unhealthy – Servern har inte kontaktat Microsoft Container Repository på mer än 5 minuter.
Serverversion – Status för Tunnel Gateway Server-programvaran i förhållande till den senaste versionen.
- Felfri – uppdaterad med den senaste programvaruversionen
- Varning – En version bakom
- Unhealthy – Två eller fler versioner bakom och utan support
Om serverversionen inte är felfri planerar du att installera uppgraderingar för Microsoft Tunnel.
Serverbehållare – Avgör om behållaren som är värd för Microsoft Tunnel-servern körs.
- Felfri – serverbehållarens status är felfri.
- Ej felfri – serverbehållarens status är inte felfri.
Serverkonfiguration – Avgör om serverkonfigurationen tillämpas på tunnelservern från webbplatsinställningarna för Microsoft Intune.
- Felfri – serverkonfigurationen har tillämpats.
- Unhealthy – det gick inte att tillämpa serverkonfigurationen.
Serverloggar – Avgör om loggar har laddats upp till servern under de senaste 60 minuterna.
- Felfri – serverloggar har laddats upp under de senaste 60 minuterna.
- Unhealthy – serverloggar har inte laddats upp under de senaste 60 minuterna.
Hantera tröskelvärden för hälsostatus
Du kan anpassa följande mått för hälsostatus för Microsoft Tunnel för att ändra de tröskelvärden som var och en använder för att rapportera sin status. Anpassningarna görs för hela klientorganisationen och gäller för alla tunnelservrar. Du kan anpassa följande hälsokontrollmått:
- CPU-användning
- Minnesanvändning
- Användning av diskutrymme
- Svarstid
Så här ändrar du ett tröskelvärde för mått:
Logga in på administrationscentret för Microsoft Intune och gå tillHälsostatus förMicrosoft Tunnel Gateway> för innehavaradministration>.
Välj Konfigurera tröskelvärden.
På sidan Konfigurerade tröskelvärden anger du nya tröskelvärden för varje hälsokontrollkategori som du vill anpassa.
- Tröskelvärden gäller för alla servrar på alla platser.
- Välj Återgå till standard om du vill återställa alla tröskelvärden till standardvärdena.
Välj Spara.
I fönstret Hälsostatus väljer du Uppdatera för att uppdatera statusen för alla servrar baserat på de anpassade tröskelvärdena.
När du ändrar tröskelvärden uppdateras värdena på en servers flik för hälsokontroll automatiskt för att återspegla dess status baserat på aktuella tröskelvärden.
Hälsostatustrender för tunnelservrar
Visa hälsostatustrender Hälsomått för Microsoft Tunnel Gateway i form av ett diagram. Data för diagrammen beräknas i genomsnitt över ett tretimmarsblock och kan därför fördröjas upp till tre timmar.
Trenddiagrammen för hälsostatus är tillgängliga för följande mått:
- Anslutningar
- CPU-användning
- Användning av diskutrymme
- Minnesanvändning
- Genomsnittlig svarstid
- Genomströmning
Så här visar du trenddiagram:
Logga in på Microsoft Intune administrationscenter.
Gå till Administration av klientorganisation>Hälsostatus>för Microsoft Tunnel Gateway>Välj en server och välj sedan Trender
Använd listrutan Mått för att välja det måttdiagram du vill visa.
Använda kommandoradsverktyget mst-cli
Använd kommandoradsverktyget mst-cli för att hämta information om Microsoft Tunnel Server. Den här filen läggs till Linux Server när Microsoft Tunnel installeras. Verktyget finns på: /usr/sbin/mst-cli.
Mer information och kommandoradsexempel finns i kommandoradsverktyget mst-cli för Microsoft Tunnel.
Visa Microsoft Tunnel-loggar
Microsoft Tunnel loggar information till Linux serverloggar i syslog-format. Om du vill visa loggposter använder du kommandot journalctl -t följt av en eller flera taggar som är specifika för Microsoft Tunnel-poster:
mstunnel-agent: Visa agentloggar.
mstunnel_monitor: Visa aktivitetsloggar för övervakning.
ocserv - Visa serverloggar.
ocserv-access – Visa åtkomstloggar.
Åtkomstloggning är inaktiverat som standard. Aktivering av åtkomstloggar kan försämra prestanda, beroende på antalet aktiva anslutningar och användningsmönster på servern. Loggning efter DNS-anslutningar ökar utförligheten i loggarna, som kan bli bullriga.
Åtkomstloggar har följande format:
<Server timestamp><Server Name><ProcessID on Server><userId><deviceId><protocol><src IP and port><dst IP and port><bytes sent><bytes received><connection time in seconds>Exempel:- Feb 25 16:37:56 MSTunnelTest-VM ocserv-access[9528]: ACCESS_LOG,41150dc4-238x-4dwv-9q89-55e987f30c32,f5132455-ef2dd-225a-a693-afbbqed482dce,tcp,169.254.54.149:49462,10.88.0.5:80,112,60,10
Viktigt
I ocserv-accessdeviceId identifierar värdet den unika installationsinstansen av Microsoft Defender som körs på en enhet och identifierar varken Intune enhets-ID eller Microsoft Entra enhets-ID. Om Defender avinstalleras och sedan installeras om på en enhet genereras en ny instans för DeviceId*.
Så här aktiverar du åtkomstloggning:
- Ange TRACE_SESSIONS=1 i /etc/mstunnel/env.sh
- ange TRACE_SESSIONS=2 för att inkludera loggning för DNS-anslutningar
- Kör
mst-cli server restartför att starta om servern.
Om åtkomstloggarna är för bullriga kan du inaktivera loggning av DNS-anslutning genom att ange TRACE_SESSIONS=1 och starta om servern.
OCSERV_TELEMETRY – Visa telemetriinformation för anslutningar till tunnel.
Telemetriloggar har följande format, där värdena för bytes_in, bytes_out och varaktighet endast används för frånkopplingsåtgärder:
<operation><client_ip><server_ip><gateway_ip><assigned_ip><user_id><device_id><user_agent><bytes_in><bytes_out><duration>Exempel:- Oct 20 19:32:15 mstunnel ocserv[4806]: OCSERV_TELEMETRY,connect,31258,73.20.85.75,172.17.0.3,169.254.0.1,169.254.107.209,3780e1fc-3ac2-4268-a1fd-dd910ca8c13c, 5A683ECC-D909-4E5F-9C67-C0F595A4A70E,MobileAccess iOS 1.1.34040102
Viktigt
I OCSERV_TELEMETRY identifierar värdet deviceId den unika installationsinstansen av Microsoft Defender som körs på en enhet och identifierar varken Intune enhets-ID eller Microsoft Entra enhets-ID. Om Defender avinstalleras och sedan installeras om på en enhet genereras en ny instans för DeviceId*.
Kommandoradsexempel för journalctl:
- Om du bara vill visa information för tunnelservern kör du
journalctl -t ocserv. - Om du vill visa telemetriloggen kör du
journalctl -t ocserv | grep TELEMETRY - Om du vill visa information för alla loggalternativ kan du köra
journalctl -t ocserv -t ocserv-access -t mstunnel-agent -t mstunnel_monitor. - Lägg
-ftill i kommandot för att visa en aktiv och kontinuerlig vy av loggfilen. Om du till exempel aktivt vill övervaka pågående processer för Microsoft Tunnel kör dujournalctl -t mstunnel_monitor -f.
Fler alternativ för journalctl:
-
journalctl -h– Visa kommandohjälp för journalctl. -
man journalctl– Visa ytterligare information. -
man journalctl.confVisa information om konfiguration Mer information om journalctl finns i dokumentationen för den version av Linux som du använder.
Enkel uppladdning av diagnostikloggar för tunnelservrar
Som ett diagnostiskt hjälpmedel kan du använda ett enda klick i Intune administrationscenter för att få Intune att aktivera, samla in och skicka utförliga loggar från en Tunnel Gateway Server direkt till Microsoft. Dessa utförliga loggar är sedan tillgängliga direkt för Microsoft när du arbetar med Microsoft för att identifiera eller lösa problem med en Tunnel-server.
Du kan samla in och ladda upp utförliga loggar från en händelse innan du öppnar en supportincident, eller på begäran om du redan arbetar med Microsoft för att undersöka en tunnelserverdrift.
Så här använder du funktionen:
Öppna Microsoft Intune administrationscenter, gå till Administration av klientorganisation>,Microsoft Tunnel Gateway>, välj en server> och välj sedan fliken Loggar.
På fliken Loggar letar du upp avsnittet Skicka utförliga serverloggar och väljer Skicka loggar.
När du väljer Skicka loggar för en tunnelserver startar följande process:
- Först fångar Intune den aktuella uppsättningen tunnelserverloggar och laddar upp dem direkt till Microsoft. De här loggarna samlas in med hjälp av serverns aktuella utförlighetsnivå för loggar. Serverns utförlighetsnivå är som standard noll (0).
- Därefter aktiverar Intune en utförlighetsnivå på fyra (4) för tunnelserverloggarna. Den här detaljnivån samlas in under åtta timmar.
- Under de åtta timmarna av utförlig logginsamling bör problemet eller åtgärden som undersöks återskapas för att samla in den utförliga informationen i loggarna.
- Efter åtta timmar samlar Intune in en andra uppsättning serverloggar som innehåller utförlig information och laddar upp dem till Microsoft. Vid uppladdningen återställer Intune även tunnelserverloggarna så att de använder standarddetaljnivån noll (0). Om du tidigare har höjt utförlighetsnivån för servern kan du återställa den anpassade utförlighetsnivån när Intune har återställt utförligheten till noll.
Varje uppsättning loggar som Intune samlar in och laddar upp identifieras som en separat uppsättning med följande information som visas i administratörscentret under knappen Skicka loggar:
- En start - och sluttid för loggsamlingen
- När uppladdningen skapades
- Loggen anger utförlighetsnivå
- Logginsamlingens status (slutförd, misslyckad eller pågår)
När du har återskapat ett problem under den utförliga logginsamlingsfasen kan Microsoft använda de insamlade loggarna för att undersöka det.
Om logginsamling
- Intune stoppar eller startar inte om tunnelservern för att aktivera eller inaktivera utförlig loggning.
- Den utförliga loggningsperioden på åtta timmar kan inte utökas eller stoppas i förtid.
- Du kan använda processen för att skicka loggar så ofta som behövs för att samla in ett problem med utförlig loggning. Ökad loggutförlighet ökar dock belastningen på tunnelservern och rekommenderas inte som en vanlig konfiguration.
- När utförlig loggning har avslutats anges standarddetaljnivån noll för tunnelserverloggar, oavsett tidigare utförlighetsnivåer.
- Följande loggar samlas in genom den här processen:
- mstunnel-agent (agentloggar)
- mstunnel_monitor (övervaka aktivitetsloggar)
- ocserv (serverloggar)
Loggarna för ocserv-access samlas inte in eller laddas upp.
Kända problem
Följande är kända problem med Microsoft Tunnel.
Serverhälsa
Klienter kan använda tunneln när serverns hälsostatus visas som offline
Problem: På fliken Hälsostatus för tunnel rapporteras en servers hälsostatus som offline vilket anger att den är frånkopplad, även om användare kan nå tunnelservern och ansluta till organisationens resurser.
Lösning: För att lösa problemet måste du installera om Microsoft Tunnel, som registrerar Tunnel-serveragenten med Intune igen. Du kan förhindra det här problemet genom att installera uppdateringar för tunnelagenten och -servern strax efter att de har släppts. Använd hälsomåtten för tunnelservern i administrationscentret för Microsoft Intune för att övervaka serverns hälsa.
Med Podman ser du "Fel vid körning av kontroll" i mstunnel_monitor-loggen
Problem: Podman kan inte identifiera eller se att de aktiva behållarna körs och rapporterar "Fel vid körning av kontroll" i tunnelserverns mstunnel_monitor-logg . Följande är exempel på felen:
Ombud:
Error executing Checkup Error details \tscript: 561 /usr/sbin/mst-cli \t\tcommand: $ctr_cli exec $agent_name mstunnel checkup 2> >(FailLogger) \tstack: \t\t<> Checkup /usr/sbin/mst-cli Message: NA \t\t<> MonitorServices /usr/sbin/mst-cli Message: Failure starting service mstunnel-agent \t\t<> main /usr/sbin/mstunnel_monitor Message: NAServer:
Error executing Checkup Error details \tscript: 649 /usr/sbin/mst-cli \t\tcommand: $ctr_cli exec $agent_name mstunnel checkup 2> >(FailLogger) \tstack: \t\t<> Checkup /usr/sbin/mst-cli Message: NA \t\t<> MonitorServices /usr/sbin/mst-cli Message: Failure starting service mstunnel-server \t\t<> main /usr/sbin/mstunnel_monitor Message: NA
Lösning: Lös problemet genom att starta om Podman-behållarna manuellt. Podman ska sedan kunna identifiera behållarna. Om problemet kvarstår eller återkommer bör du överväga att använda cron för att skapa ett jobb som automatiskt startar om containrarna när det här problemet uppstår.
Med Podman visas System.DateTime-fel i mstunnel-agent-loggen
Problem: När du använder Podman kan mstunnel-agent-loggen innehålla fel som liknar följande poster:
Failed to parse version-info.json for version information.System.Text.Json.JsonException: The JSON value could not be converted to System.DateTime
Det här problemet uppstår på grund av skillnader i formateringsdatum mellan Podman och Tunnel Agent. De här felen indikerar inte ett allvarligt problem eller förhindrar anslutning. Från och med behållare som släppts efter oktober 2022 bör formateringsproblemen lösas.
Lösning: Lös dessa problem genom att uppdatera agentbehållaren (Podman eller Docker) till den senaste versionen. När nya källor till dessa fel upptäcks fortsätter vi att korrigera dem i kommande versionsuppdateringar.
Anslutning till tunnel
Enheter kan inte ansluta till tunnelservern
Problem: Enheter kan inte ansluta till servern och Tunnel-serverns ocserv-loggfil innehåller en post som liknar följande post: main: tun.c:655: Can't open /dev/net/tun: Operation not permitted
Vägledning om hur du visar tunnelloggar finns i Visa Microsoft Tunnel-loggar i den här artikeln.
Lösning: Starta om servern efter mst-cli server restart att Linux -servern har startats om.
Om problemet kvarstår kan du överväga att automatisera kommandot för omstart med hjälp av cron-schemaläggningsverktyget. Se Så här använder du cron på Linux på opensource.com.