Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Tunnel är en VPN-gatewaylösning för Microsoft Intune som körs i en container på Linux och ger åtkomst till lokala resurser från iOS/iPadOS- och Android Enterprise-enheter med modern autentisering och villkorsstyrd åtkomst.
Den här artikeln beskriver kärnan i Microsoft Tunnel, hur den fungerar och dess arkitektur.
Om du är redo att distribuera Microsoft Tunnel läser du Krav för Microsoft Tunnel och konfigurerar sedan Microsoft Tunnel.
När du har distribuerat Microsoft Tunnel kan du välja att lägga till Microsoft Tunnel för hantering av mobilprogram (Tunnel för MAM). Tunnel för MAM utökar VPN-gatewayen Microsoft Tunnel till att stödja enheter som kör Android eller iOS och som inte har registrerats med Microsoft Intune. Tunnel för MAM är en avancerad funktion i Microsoft Intune som kräver ytterligare licensiering utöver Microsoft Intune.
Obs!
Microsoft Tunnel använder inte FIPS-kompatibla (Federal Information Processing Standard) algoritmer.
Tips
Ladda ned distributionsguiden för Microsoft Tunnel v3 från Microsoft Download Center.
Översikt över Microsoft Tunnel
Microsoft Tunnel Gateway installeras på en behållare som körs på en Linux server. Linux Server kan vara en fysisk låda i din lokala miljö eller en virtuell dator som körs lokalt eller i molnet. Om du vill konfigurera tunnel distribuerar du en Microsoft Defender som Microsoft Tunnel-klientapp och Intune VPN-profiler till dina iOS- och Android-enheter. Klientappen och VPN-profilen gör det möjligt för enheter att använda tunneln för att ansluta till företagsresurser. När tunneln ligger i molnet måste du använda en lösning som Azure ExpressRoute för att utöka ditt lokala nätverk till molnet.
Kapaciteter
Funktionerna i VPN-profilerna för tunneln är:
Ett eget namn för VPN-anslutningen som visas för slutanvändarna.
Platsen som VPN-klienten ansluter till.
VPN-konfigurationer per app som definierar vilka appar VPN-profilen används för och om den alltid är på eller inte. När VPN-tjänsten alltid är på ansluter den automatiskt och används endast för de appar du definierar. Om inga appar har definierats ger Always-on-anslutningen tunnelåtkomst för all nätverkstrafik från enheten.
För iOS enheter som har Microsoft Defender konfigurerat för att stödja VPN per app och TunnelOnly-läget inställt på True behöver användarna inte öppna eller logga in på Microsoft Defender på sin enhet för att tunneln ska användas. När användaren är inloggad på företagsportalen på enheten eller till någon annan app som använder multifaktorautentisering som har en giltig token för åtkomst används i stället tunneln per app-VPN automatiskt. TunnelOnly-läget stöds för iOS/iPadOS och inaktiverar Defender-funktionerna så att bara tunnelfunktionerna finns kvar.
Manuella anslutningar till tunneln när en användare startar VPN och väljer Anslut.
VPN-regler på begäran som tillåter användning av VPN när villkoren är uppfyllda för specifika FQDN eller IP-adresser. (iOS/iPadOS)
Stöd för proxy. (iOS/iPadOS, Android 11+)
Strikt tunnelläge, som blockerar all nätverkstrafik när VPN-anslutningen avbryts, vilket säkerställer att inga data kringgår tunneln. För registrerade Android-enheter är strikt tunnelläge tillgängligt när Always-on VPN är aktiverat. Mer information finns i Konfigurera Microsoft Tunnel. För oregistrerade enheter som använder MAM-tunnel konfigureras strikt tunnelläge via appkonfigurationsprincipen för Microsoft Edge. Mer information finns i Microsoft Tunnel för MAM. (Android)
Androids rotidentifiering. Microsoft Defender -klienten blockerar automatiskt en enhets åtkomst till Microsoft Tunnel om den identifierar att enheten är rotad.
När en enhet identifieras som rotad markerar klienten omedelbart enhetens riskkategori som hög, släpper aktiva tunnelanslutningar och fortsätter att blockera åtkomst tills enheten fastställs vara kompatibel. Enhetsanvändaren får ett meddelande om den här statusen från Defender-klienten.
Den här funktionen ersätter inte användningen av Intune efterlevnadsprinciper för Android för att hantera inställningarna för rotade enheter, Spela upp integritetsbedömning och kräva att enheten är på eller under enhetens hotnivå. Användning av Intune efterlevnadsprinciper för hantering av nyckelinställningar för Android stöder Microsoft Nolltillit säkerhetsmodellen för personligt ägda och fullständigt hanterade Android Enterprise-enheter.
Översikt över konfiguration
Via administrationscentret för Microsoft Intune gör du följande:
- Ladda ned installationsskriptet för Microsoft Tunnel som du kör på Linux servrarna.
- Konfigurera aspekter av Microsoft Tunnel Gateway som IP-adresser, DNS-servrar och portar.
- Distribuera VPN-profiler till enheter för att dirigera dem att använda tunneln.
- Distribuera Microsoft Defender (tunnelklientappen) till dina enheter.
Via Defender-appen, iOS/iPadOS- och Android Enterprise-enheter:
- Använd Microsoft Entra ID för att autentisera till tunneln.
- Använd Active Directory Federation Services (ADFS) (AD FS) (AD FS) för att autentisera till tunneln.
- Utvärderas mot dina principer för villkorsstyrd åtkomst. Om enheten inte är kompatibel kan den inte komma åt VPN-servern eller ditt lokala nätverk.
Du kan installera flera Linux servrar som stöder Microsoft Tunnel och kombinera servrar i logiska grupper som kallas platser. Varje server kan ansluta till en enda webbplats. När du konfigurerar en plats definierar du en anslutningspunkt som enheter ska använda när de ansluter till tunneln. Platser kräver en serverkonfiguration som du definierar och tilldelar till platsen. Serverkonfigurationen tillämpas på varje server som du lägger till på webbplatsen, vilket förenklar konfigurationen av fler servrar.
Om du vill dirigera enheter så att de använder tunneln skapar och distribuerar du en VPN-princip för Microsoft Tunnel. Den här principen är en VPN-profil för enhetskonfiguration som använder Microsoft Tunnel för anslutningstypen.
Serverkonfigurationer omfattar:
- IP-adressintervall – IP-adresserna som tilldelas enheter som ansluter till en Microsoft-tunnel.
- DNS-servrar – De DNS-serverenheter som ska användas när de ansluter till servern.
- Sökning med DNS-suffix.
- Regler för delade tunnlar – Upp till 500 regler som delas mellan inkluderar och exkluderar vägar. Om du till exempel skapar 300 inkluderingsregler kan du sedan ha upp till 200 exkluderingsregler.
- Port – Den port som Microsoft Tunnel Gateway lyssnar på.
Platskonfigurationen omfattar:
- En offentlig IP-adress eller FQDN, som är anslutningspunkten för enheter som använder tunneln. Den här adressen kan vara för en enskild server eller IP- eller FQDN för en belastningsutjämningsserver.
- Serverkonfigurationen som tillämpas på varje server på platsen.
Du tilldelar en server till en webbplats när du installerar tunnelprogramvaran på Linux servern. Installationen använder ett skript som du kan hämta från administrationscentret. När du har startat skriptet uppmanas du att konfigurera dess funktion för din miljö, vilket inkluderar att ange den plats som servern ska ansluta till.
Om du vill använda Microsoft Tunnel måste enheter installera Microsoft Defender -appen. Du hämtar den tillämpliga appen från iOS/iPadOS- eller Android-appbutikerna och distribuerar den till användare.
Arkitektur
Microsoft Tunnel Gateway körs i behållare som körs på Linux servrar.
Komponenter:
- A – Microsoft Intune.
- B- Microsoft Entra ID.
-
C – Linux Server med Podman eller Docker CE (Se Linux serverkrav för detaljer om vilka versioner som kräver Podman eller Docker)
- C.1 – Microsoft Tunnel Gateway.
- C.2 – Förvaltningsagent.
- C.3 – Autentiseringsplugin – Auktoriseringsplugin, som autentiserar med Microsoft Entra.
- D – Offentlig IP eller FQDN för Microsoft-tunneln, som kan representera en lastbalanserare.
- E – MDM-registrerad (Mobile Enhetshantering) enhet eller en oregistrerad mobil enhet som använder Tunnel för hantering av mobilprogram.
- F – Brandvägg
- G – Intern proxyserver (valfritt).
- H – Företagsnätverk.
- I – Offentligt internet.
Åtgärder:
- 1 – Intune administrator konfigurerar serverkonfigurationer och platser, serverkonfigurationer är associerade med platser.
- 2 – Intune administrator installerar Microsoft Tunnel Gateway och autentiserings-plugin-programmet autentiserar Microsoft Tunnel Gateway med Microsoft Entra. Microsoft Tunnel Gateway-servern har tilldelats till en plats.
- 3 – Hanteringsagenten kommunicerar med Intune för att hämta serverkonfigurationsprinciperna och för att skicka telemetriloggar till Intune.
- 4 – Intune administrator skapar och distribuerar VPN-profiler och Defender-appen till enheter.
- 5 – Enheten autentiseras för Microsoft Entra. Principer för villkorsstyrd åtkomst utvärderas.
-
6 – Med delad tunnel:
- 6.a – Viss trafik går direkt till det offentliga Internet.
- 6.b – En del trafik går till din offentliga IP-adress för tunneln. VPN-kanalen använder TCP, TLS, UDP och DTLS via port 443. Den här trafiken kräver att inkommande och utgående brandväggsportar är öppna.
- 7 – Tunneln dirigerar trafik till din interna proxy (valfritt) och/eller företagsnätverket. IT-administratörer måste se till att trafik från tunnelgatewayserverns interna gränssnitt kan dirigeras till interna företagsresurser (IP-adressintervall och portar).
Obs!
Tunnel Gateway har två kanaler med klienten. En kontrollkanal upprättas över TCP och TLS. Det fungerar också som en kanal för säkerhetskopierade data. Därefter försöker den upprätta en UDP-kanal med DTLS (Datagram TLS, en implementering av TLS över UDP) som fungerar som huvuddatakanal. Om UDP-kanalen inte kan etableras eller är tillfälligt otillgänglig används reservkanalen via TCP/TLS. Som standard används port 443 för både TCP och UDP, men detta kan anpassas via portinställningen Intune Serverkonfiguration – Server. Om du ändrar standardporten (443) kontrollerar du att reglerna för inkommande brandvägg är anpassade till den anpassade porten.
De tilldelade klient-IP-adresserna (inställningen för IP-adressintervall i en serverkonfiguration för tunnel) är inte synliga för andra enheter i nätverket. Microsoft Tunnel Gateway använder PAT (Port Address Translation). PAT är en typ av NAT (Network Address Translation) där flera privata IP-adresser från serverkonfigurationen mappas till en enda IP-adress (många-till-en) med hjälp av portar. Klienttrafik kommer att ha käll-IP-adressen för Linux servervärden.
Bryt och inspektera:
Många företagsnätverk upprätthåller nätverkssäkerhet för Internettrafik med hjälp av tekniker som proxyservrar, brandväggar, SSL-avbrotts- och inspektionssystem, djup paketinspektion och system för skydd mot dataförlust. Dessa tekniker ger viktig riskreducering för allmänna Internetbegäranden men kan dramatiskt minska prestanda, skalbarhet och kvaliteten på slutanvändarupplevelsen när de tillämpas på Microsoft Tunnel Gateway och Intune tjänstslutpunkter.
Följande information beskriver var brytning och inspektion inte stöds. Referenserna är till arkitekturdiagrammet från föregående avsnitt.
Bryt och inspektera stöds inte i följande områden:
- Tunnel Gateway stöder inte SSL-avbrott och -inspektion, TLS-avbrott och inspektion eller djup paketinspektion för klientanslutningar.
- Det går inte att använda brandväggar, proxyservrar, lastbalanserare eller någon teknik som avslutar och inspekterar klientsessionerna som hamnar i Tunnel Gateway och orsakar att klientanslutningarna misslyckas. (Se F, D och C i arkitekturdiagrammet.)
- Om Tunnel Gateway använder en utgående proxy för Internetåtkomst kan proxyservern inte utföra avbrott och inspektion. Det beror på att hanteringsagenten för tunnelgatewayen använder ömsesidig TLS-autentisering vid anslutning till Intune (se punkt 3 i arkitekturdiagrammet). Om Break and Inspect är aktiverat på proxyservern måste nätverksadministratörer som hanterar proxyservern lägga till IP-adressen för Tunnel Gateway-servern och det fullständigt kvalificerade domännamnet (FQDN) i en godkännandelista för dessa Intune slutpunkter.
Ytterligare information:
Villkorlig åtkomst görs i VPN-klienten och baseras på molnappen Microsoft Tunnel Gateway. Icke-kompatibla enheter får ingen åtkomsttoken från Microsoft Entra ID och kan inte komma åt VPN-servern. Mer information om hur du använder villkorsstyrd åtkomst med Microsoft Tunnel finns i Använda villkorlig åtkomst med Microsoft Tunnel.
Hanteringsagenten är auktoriserad mot Microsoft Entra ID med hjälp av Azure app-ID/hemliga nycklar.