Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Innan du kan installera VPN-gatewayen Microsoft Tunnel för Microsoft Intune granskar och konfigurerar du förutsättningarna. Förutsättningarna innefattar användning av en Linux server som kör behållare som värd för tunnelserverprogramvaran. Planera även att konfigurera nätverket, brandväggarna och proxyservrarna så att kommunikationerna för Microsoft Tunnel stöds.
På en hög nivå kräver Microsoft-tunneln:
En Azure prenumeration.
En prenumeration på Microsoft Intune abonnemang 1.
Obs!
Den här förutsättningen är för Microsoft Tunnel och omfattar inte Microsoft Tunnel for Mobile Application Management, som är en avancerad funktion i Microsoft Intune som kräver ytterligare licensiering utöver Microsoft Intune.
För att slutföra konfigurationen av Microsoft Tunnel måste det konto du använder för att registrera Tunnel Gateway med Microsoft Intune och din Intune -klient tilldelas rollen Microsoft Entra ID som Intune -administratör och tilldelas en Intune -licens.
En Linux server som kör behållare. Servern kan vara lokal eller i molnet och har stöd för någon av följande behållartyper:
- Podman för Red Hat Enterprise Linux (RHEL). Se serverkraven för Linux.
- Docker för alla andra Linux distributioner.
Ett TLS-certifikat (Transport Layer Security) för Linux-servern för att säkra anslutningar från enheter till Tunnel Gateway-servern.
Enheter som kör Android eller iOS/iPadOS.
När förutsättningarna har konfigurerats rekommenderar vi att du kör beredskapsverktyget för att verifiera att miljön är väl konfigurerad för en lyckad installation.
Följande avsnitt beskriver förutsättningarna för Microsoft Tunnel och ger vägledning om hur du använder beredskapsverktyget.
Obs!
Tunnel och Global Secure Access (GSA) kan inte användas samtidigt på samma enhet.
Stöd för myndighetsmoln
Microsoft Tunnel stöds med följande nationella molnmiljöer:
- U.S. Government Community Cloud (GCC) High
Microsoft Tunnel stöds inte på Microsoft Azure som drivs av 21Vianet.
Mer information finns i Microsoft Intune för amerikanska myndigheter GCC-tjänstbeskrivning.
Linux server
Konfigurera en Linux-baserad virtuell dator eller en fysisk server där Microsoft Tunnel Gateway ska installeras.
Obs!
Endast de operativsystem och behållarversioner som anges i följande tabell stöds. Versioner som inte anges stöds inte. Först när testning och supportbarhet har verifierats läggs nyare versioner till i den här listan. Håll även operativsystemet uppdaterat med säkerhetsuppdateringar.
Linux -distributioner som stöds – Följande tabell beskriver vilka versioner av Linux som stöds för tunnelservern och vilken behållare de behöver:
Distributionsversion Krav för behållare Att tänka på Red Hat (RHEL) 8.9 Podman 4.4.1 Supporten upphör november 2025. Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Red Hat (RHEL) 8.10 Podman 4.9.4-rhel (standard) Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Red Hat (RHEL) 9.3 Podman 4.6.1. (standard) Supporten upphör november 2025. Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Red Hat (RHEL) 9.4 Podman 4.9.4-rhel (standard) Supporten upphör november 2025. Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Red Hat (RHEL) 9.5 Podman 5.2.2 (standard) Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Red Hat (RHEL) 9.6 Podman 5.4.0 (standard) Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Red Hat (RHEL) 9.7 Podman 5.8.2 (standard) Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Red Hat (RHEL) 9.8 Podman 5.8.2+ (standard) Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Red Hat (RHEL) 10.0 Podman 5.4.0 (standard) Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Red Hat (RHEL) 10.1 Podman 5.8.2 (standard) Den här versionen av RHEL läser inte automatiskt in den ip_tables modulen i Linux-kärnan. Om du använder den här versionen bör du planera att manuellt läsa in ip_tables innan Tunnel installeras.
Containrar som skapats av Podman v3 och tidigare kan inte användas med Podman v4.2 och senare. Om du uppgraderar och ändrar containrar planerar du att skapa nya containrar och avinstallera och sedan installera om Microsoft Tunnel.Ubuntu 24.04 Docker CE Ubuntu 26.04 Docker CE Viktigt
I april 2023 kommer Ubuntu att avsluta stödet för Ubuntu 18.04. När supporten upphör för Ubuntu avslutar Intune även stödet för Ubuntu 18.04 för användning med Microsoft Tunnel. Mer information finns i https://wiki.ubuntu.com/Releases.
Ändra storlek på Linux Server: Använd följande vägledning för att uppfylla din förväntade användning:
# Enheter # Processorer Minne GB # Servrar # Webbplatser Diskutrymme GB 1 000 4 4 1 1 30 2,000 4 4 1 1 30 5,000 8 8 2 1 30 10 000 8 8 3 1 30 20 000 8 8 4 1 30 40,000 8 8 8 1 30 Stödet skalas linjärt. Varje Microsoft-tunnel stöder upp till 64 000 samtidiga anslutningar, men enskilda enheter kan öppna flera anslutningar.
CPU: 64-bitars AMD/Intel-processor.
Installera Docker CE eller Podman: Beroende på vilken version av Linux du använder för tunnelservern installerar du något av följande på servern:
- Docker version 19.03 CE eller senare.
- Podman version 3.0 eller 4.0 beroende på version av RHEL.
Microsoft Tunnel kräver Docker eller Podman på Linux Server för att ge stöd för behållare. Containrar ger en konsekvent körningsmiljö, hälsoövervakning och proaktiva åtgärder samt en ren uppgraderingsupplevelse.
Information om hur du installerar och konfigurerar Docker eller Podman finns i:
Installera Docker Engine på CentOS eller Red Hat Enterprise Linux 7.
Obs!
Föregående länk leder dig till nedladdnings- och installationsinstruktionerna för CentOS. Använd samma instruktioner för RHEL 7.4. Den version som installeras på RHEL 7.4 som standard är för gammal för att stödja Microsoft Tunnel Gateway.
Installera Podman på Red Hat Enterprise Linux 8.4 och senare (rulla ner till RHEL8).
Dessa versioner av RHEL stöder inte Docker. Istället använder dessa versioner Podman, och podman är en del av en modul som kallas "container-tools". I det här sammanhanget är en modul en uppsättning RPM-paket som representerar en komponent och som vanligtvis installeras tillsammans. En typisk modul innehåller paket med ett program, paket med programspecifika beroendebibliotek, paket med dokumentation för programmet och paket med hjälpverktyg. Mer information finns i Introduktion till moduler i Red Hat-dokumentationen.
Obs!
Rotlös Podman: Microsoft Tunnel stöder användning av en rotlös Podman-container.
Användning av rotlös Podman kräver ytterligare förutsättningar än de som beskrivs i den här artikeln och användningen av en modifierad kommandorad när du startar tunnelinstallationsskriptet. Information om ytterligare krav och installationskommandoraden finns i Använda en rotlös Podman-container i artikeln Konfigurera Microsoft Tunnel för Intune.
Transport Layer Security (TLS)-certifikat: Linux Server kräver ett betrott TLS certifikat för att säkra anslutningen mellan enheter och Tunnel Gateway-servern. Under installationen av Tunnel Gateway lägger du till TLS-certifikatet och den fullständiga betrodda certifikatkedjan på servern.
Det alternativa ämnesnamnet (SAN) för TLS-certifikatet som du använder för att skydda slutpunkten för tunnelgatewayen måste matcha IP-adressen eller FQDN för tunnelgatewayservern.
För iOS-enheter måste offentliga TLS-certifikat utfärdas från rotcertifikatutfärdaren och ha ett maximalt utgångsdatum på 398 dagar. Certifikat som utfärdats av användare som lagts till eller av administratörer som lagts till Rotcertifikatutfärdare kan ha ett maximalt utgångsdatum på upp till två år (730 dagar). Mer information om dessa TLS-certifikatkrav finns i Om kommande gränser för betrodda certifikat på support.apple.com.
För Android-enheter rekommenderar vi att offentliga TLS-certifikat som utfärdats från rotcertifikatutfärdaren har ett maximalt förfallodatum på 398 dagar.
Stödet för jokertecken är begränsat. Till exempel stöds *.contoso.com , men cont*.com stöds inte.
Under installationen av Tunnel Gateway-servern måste du kopiera hela den betrodda certifikatkedjan till Linux-servern. Installationsskriptet anger platsen där du kopierar certifikatfilerna och uppmanar dig att göra detta.
Om du använder ett TLS-certifikat som inte är offentligt betrott måste du skicka hela förtroendekedjan till enheter med hjälp av en betrodd certifikatprofil från Intune.
TLS-certifikatet kan vara i PEM- eller pfx-format.
För att stödja hälsokontroll av TLS-certifikat bör du se till att adressen för OCSP (Online Certificate Status Protocol) eller listan över återkallade certifikat (CRL) som definierats av TLS-certifikatet är tillgänglig från servern.
Konfigurera tunnelklientcertifikatet med en nyckel som är 2048 bitar eller större. Vi rekommenderar större nycklar för att distributionen ska ha stöd för framtida och föränderliga SSL/TLS-krav i olika SSL/TLS-bibliotekslösningar.
Tips
Granska regelbundet kraven för ditt valda SSL/TLS-bibliotek för att säkerställa att din infrastruktur och dina certifikat fortfarande stöds och överensstämmer med de senaste ändringarna för biblioteket, och utfärdar Tunnel-klientcertifikat på nytt vid behov för att hålla dig uppdaterad med dina lösnings föränderliga krav.
TLS-version: Som standard använder anslutningar mellan Microsoft Tunnel-klienter och -servrar TLS 1.3. När TLS 1.3 inte är tillgängligt kan anslutningen återgå till att använda TLS 1.2.
Standardbryggnätverk
Både Podman- och Docker-containrar använder ett bryggnätverk för att vidarebefordra trafik via Linux värden. När containerbryggnätverket står i konflikt med ett företagsnätverk kan Tunnel Gateway inte dirigera trafik till det företagsnätverket.
Standardbryggnätverken är:
- Docker: 172.17.0.0/16
- Podman: 10.88.0.0/16
För att undvika konflikter kan du konfigurera om både Podman och Docker så att de använder ett bryggnätverk som du anger.
Viktigt
Tunnelgatewayservern måste installeras innan du kan ändra konfigurationen för bryggnätverket.
Ändra standardbryggnätverket som används av Docker
Docker använder filen /etc/docker/daemon.json för att konfigurera en ny IP-adress för standardbryggan. I filen måste brygg-IP-adressen anges i CIDR-notation (Classless inter-domain routing), ett kompakt sätt att representera en IP-adress tillsammans med dess associerade nätmask och routningsprefix.
Viktigt
IP-adressen som används i följande steg är ett exempel. Se till att den IP-adress du använder inte står i konflikt med företagets nätverk.
Använd följande kommando för att stoppa MS Tunnel Gateway-behållaren:
sudo mst-cli server stop ; sudo mst-cli agent stopKör sedan följande kommando för att ta bort den befintliga Docker-bryggenheten:
sudo ip link del docker0Om filen /etc/docker/daemon.json finns på servern använder du en filredigerare som vi eller nano för att ändra filen. Kör filredigeraren med root- eller sudo-behörigheter:
- När "bip": -posten finns med en IP-adress, ändra den genom att lägga till en ny IP-adress i CIDR-notation.
- När posten "bip": inte finns måste du lägga till både värdet "bip": och den nya IP-adressen i CIDR-notation.
I följande exempel visas strukturen för en daemon.json fil med en uppdaterad "bip": post som använder den ändrade IP-adressen "192.168.128.1/24".
Exempel på daemon.json:
{ "bip": "192.168.128.1/24" }Om filen /etc/docker/daemon.json inte finns på servern kör du ett kommando som liknar följande exempel för att skapa filen och definiera den brygg-IP som du vill använda.
Exempel:
sudo echo '{ "bip":"192.168.128.1/24" }' > /etc/docker/daemon.jsonAnvänd följande kommando för att starta MS Tunnel Gateway-behållaren:
sudo mst-cli agent start ; sudo mst-cli server start
Mer information finns i Använda bryggnätverk i Docker-dokumentationen.
Ändra standardbryggnätverket som används av Podman
Podman använder filen /etc/cni/net.d som 87-podman-bridge.conflist för att konfigurera en ny IP-adress för standardbryggan.
Använd följande kommando för att stoppa MS Tunnel Gateway-behållaren:
sudo mst-cli server stop ; sudo mst-cli agent stopKör sedan följande kommando för att ta bort den befintliga Podman-bryggenheten:
sudo ip link del cni-podman0Med hjälp av rotbehörigheter och en filredigerare som vi eller nano ändrar du /etc/cni/net.d som 87-podman-bridge.conflist för att uppdatera standardinställningarna för "subnet:" och "gateway:" genom att ersätta Podman-standardvärdena med önskade undernäts- och gatewayadresser. Undernätsadressen måste anges i CIDR-notation.
Standardinställningarna för Podman är:
- Undernät: 10.88.0.0/16
- Gateway: 10.88.0.1
Använd följande kommando för att starta om MS Tunnel Gateway-containrarna:
sudo mst-cli agent start ; sudo mst-cli server start
Mer information finns i Konfigurera containernätverk med Podman i Red Hat-dokumentationen .
Systemgranskning i Linux
Linux systemgranskning kan hjälpa till att identifiera säkerhetsrelevant information eller säkerhetsöverträdelser på en Linux server som är värd för Microsoft Tunnel. Systemgranskning i Linux rekommenderas för Microsoft Tunnel, men krävs inte. För att använda systemgranskning måste en Linux server ha det granskade paketet installerat på /etc/audit/auditd.conf.
Varje gång du kör mst-beredskapsverktyget kan verktyget visa en varning som anger att auditd saknas. Om du vill aktivera granskning av tunnelspecifika kataloger måste du installera det granskade paketet innan du kör mstunnel-setup.
Information om hur du implementerar granskning beror på vilken Linux plattform du använder:
Red Hat: Versioner av Red Had Enterprise Linux 7 och installerar senare det granskade paketet som standard. Men om paketet inte är installerat kan du använda följande kommandorad på Linux-servern för att installera det:
sudo dnf install audit audispd-pluginsVanligtvis är det granskade paketet tillgängligt från standarddatabasen för varje REHL-version.
Mer information om hur du använder systemgranskning på RHEL finns i Konfigurera systemgranskning i Linux med auditd i Red Hat-bloggen.
Ubuntu: Om du vill använda systemgranskning med Ubuntu måste du manuellt installera det granskade paketet. Det gör du genom att använda följande kommandorad på Linux -servern:
sudo apt install auditd audispd-pluginsVanligtvis är det granskade paketet tillgängligt från standardförvaret för varje Ubuntu-version.
Mer information om hur du använder systemgranskning på Ubuntu finns i Så här konfigurerar och installerar du Auditd på Ubuntu, en artikel som finns tillgänglig på dev.to-webbplatsen som ursprungligen publicerades på kubefront.com.
Nätverk
Aktivera paketvidarebefordran för IPv4: Varje Linux server som är värd för tunnelserverprogramvaran måste ha IP-vidarebefordran för IPv4 aktiverat. Om du vill kontrollera statusen för IP-vidarebefordran kör du något av följande allmänna kommandon som root eller sudo på servern. Båda kommandona returnerar värdet 0 för inaktiverad och värdet 1 för aktiverad:
sysctl net.ipv4.ip_forwardcat /proc/sys/net/ipv4/ip_forward
Om det inte är aktiverat kan du tillfälligt aktivera IP-vidarebefordran genom att köra något av följande allmänna kommandon som root eller sudo på servern. De här kommandona kan ändra konfigurationen för IP-vidarebefordran tills servern startas om. Efter en omstart återgår IP-vidarebefordringsbeteendet till det tidigare tillståndet. För båda kommandona använder du värdet 1 för att aktivera vidarebefordran. Värdet 0 inaktiverar vidarebefordran. I följande kommandoexempel används värdet 1 för att aktivera vidarebefordran:
sysctl -w net.ipv4.ip_forward=1echo 1 > /proc/sys/net/ipv4/ip_forward
För att göra IP-vidarebefordran permanent redigerar du filen /etc/sysctl.conf på varje Linux-server och tar bort den inledande hashtaggen (#) från #net.ipv4.ip_forward=1 för att aktivera vidarebefordran av paket. Efter din redigering bör posten se ut så här:
# Uncomment the next line to enable packet forwarding for IPv4 net.ipv4.ip_forward=1För att ändringen ska börja gälla måste du antingen starta om servern eller köra
sysctl -p.Om den förväntade posten inte finns i sysctl.conf-filen läser du dokumentationen för den distribution som du använder för att aktivera IP-vidarebefordran. Vanligtvis kan du redigera sysctl.conf för att lägga till den saknade raden i slutet av filen för att permanent aktivera IP-vidarebefordran.
Konfigurera flera nätverkskort per server(valfritt): Vi rekommenderar att du använder två nätverkskort (NIC) per Linux server för att förbättra prestanda, men det är valfritt att använda två.
NIC 1 – Detta nätverkskort hanterar trafik från dina hanterade enheter och ska finnas i ett offentligt nätverk med offentlig IP-adress. Den här IP-adressen är den adress som du konfigurerar i Platskonfiguration. Den här adressen kan representera en enskild server eller en lastbalanserare.
NIC 2 – Det här nätverkskortet hanterar trafik till dina lokala resurser och ska finnas i ditt privata interna nätverk utan nätverkssegmentering.
Se till att molnbaserade virtuella Linux kan komma åt ditt lokala nätverk: Om du kör Linux som en virtuell dator i molnet kontrollerar du att servern har åtkomst till ditt lokala nätverk. För en virtuell dator i Azure kan du till exempel använda Azure ExpressRoute eller något liknande för att ge åtkomst. Azure ExpressRoute krävs inte när du kör servern på en virtuell dator lokalt.
Lastbalanserare(valfritt): Om du väljer att lägga till en lastbalanserare läser du leverantörens dokumentation för konfigurationsinformation. Ta hänsyn till nätverkstrafik och brandväggsportar specifika för Intune och Microsoft Tunnel.
Tunnelservern svarar på GET-begäranden med en statisk sida. Svaret används som en avsökning av lastbalanserare som ett sätt att kontrollera livslängden för tunnelservern. Svaret är statiskt och innehåller inte känslig information.
Stöd för VPN per app och toppdomän – Användning per app-VPN med intern användning av lokala toppnivådomäner stöds inte av Microsoft Tunnel.
Brandvägg
Som standard använder Microsoft-tunneln och servern följande portar:
Inkommande portar:
- TCP 443 – krävs av Microsoft Tunnel.
- UDP 443 – krävs av Microsoft Tunnel.
- TCP 22 – Valfritt. Används för SSH/SCP till Linux servern.
Utgående portar:
- TCP 443 – krävs för att få åtkomst till Intune tjänster. Krävs av Docker eller Podman för att hämta avbildningar.
När du skapar serverkonfigurationen för tunneln kan du ange en annan port än standardvärdet 443. Om du anger en annan port konfigurerar du brandväggarna så att de stöder din konfiguration.
Fler krav:
Om du vill få åtkomst till säkerhetstokentjänsten och Azure lagring för loggar ger du åtkomst till följande FQDN:
- Tjänst för säkerhetstoken:
*.sts.windows.net - Azure lagring för tunnelloggar:
*.blob.core.windows.net - Andra URL:er för lagringsslutpunkter:
*.blob.storage.azure.net - Microsoft Intune:
*.manage.microsoft.com - Microsoft-autentisering:
login.microsoftonline.com - Microsoft Graph:
graph.microsoft.com - Konfigurera brandväggsregler för att stödja konfigurationerna som beskrivs i konfigurationen av klientbrandväggsregler för Microsofts artefaktregister (MAR).
Fullmakt
Du kan använda en proxyserver med Microsoft Tunnel.
Obs!
Kontrollera att dina LOB-program för Android stöder direktproxy eller PAC (Proxy Auto-Configuration) för både MDM och MAM.
Obs!
Känt problem: Användare som försöker logga in på Edge med sina personliga konton eller företagskonton kan få problem när en automatisk proxykonfiguration (PAC) har konfigurerats. I det här scenariot kan inloggningsprocessen misslyckas, vilket hindrar användaren från att komma åt interna resurser.
Tillfälliga lösningar: För att lösa det här problemet erbjuder Microsoft Tunnel delade tunnlar som ett alternativ. Split tunneling gör det möjligt för användare att inkludera endast de vägar som kräver en proxy, samtidigt som inloggningsservrar och autentiseringssökvägar exkluderas från routning genom tunneln. Den här lösningen säkerställer att inloggningsprocessen inte påverkas av PAC-konfigurationen, vilket gör att användaren kan komma åt interna resurser och surfa på Internet.
Direktproxy är också ett alternativ utan delade tunnlar för inloggning för att arbeta i Edge med företagskonton. Det innebär att konfigurera Microsoft Tunnel att använda en direkt proxy i stället för en PAC-URL.
Om ingen användarinloggning krävs i Edge stöds PAC för normal surfning och åtkomst till interna resurser.
Följande överväganden kan hjälpa dig att konfigurera Linux -servern och din miljö för framgång:
Konfigurera en utgående proxy för Docker
Om du använder en intern proxy kan du behöva konfigurera Linux värden för att använda din proxyserver med hjälp av miljövariabler. För att använda variablerna, redigera filen /etc/environment på Linux -servern och lägg till följande rader, ersätt adressen i varje rad med adressen till din proxy-IP: port:
http_proxy=address
https_proxy=addressAutentiserad proxyservrar stöds inte.
Proxyn kan inte utföra avbrott och inspektion eftersom Linux servern använder ömsesidig TLS-autentisering vid anslutning till Intune.
Konfigurera Docker att använda proxyn för att hämta avbildningar. Det gör du genom att redigera filen /etc/systemd/system/docker.service.d/http-proxy.conf på Linux -servern och lägga till följande rader:
[Service] Environment="HTTP_PROXY=http://your.proxy:8080/" Environment="HTTPS_PROXY=https://your.proxy:8080/" Environment="NO_PROXY=127.0.0.1,localhost"Obs!
Microsoft Tunnel stöder inte Microsoft Entra programproxy eller liknande proxylösningar.
Konfigurera en utgående proxy för Podman
Följande information kan hjälpa dig att konfigurera en intern proxy när du använder Podman:
Autentiserad proxyservrar stöds inte.
Proxyn kan inte utföra avbrott och inspektion eftersom Linux servern använder ömsesidig TLS-autentisering vid anslutning till Intune.
Podman läser HTTP-proxyinformation som lagras i /etc/profile.d/http_proxy.sh. Om filen inte finns på servern skapar du den. Redigera http_proxy.sh för att lägga till följande två rader. På följande rader är 10.10.10.1:3128 ett exempel på adress:port entry. När du lägger till dessa rader ersätter du 10.10.10.1:3128 med värdena för din proxy-IP-adress :port:
export HTTP_PROXY=http://10.10.10.1:3128
export HTTPS_PROXY=http://10.10.10.1:3128Om du har åtkomst till Red Hats kundportal kan du visa den kunskapsbas som är kopplad till den här lösningen. Se Konfigurera HTTP-proxyvariabler för Podman – Red Hat-kundportalen.
När du lägger till dessa två rader i http_proxy.sh innan du installerar Microsoft Tunnel Gateway genom att köra mstunnel-setupkonfigurerar skriptet automatiskt proxymiljövariablerna för Tunnel Gateway i /etc/mstunnel/env.sh.
Om du vill konfigurera en proxy när installationen av Microsoft Tunnel Gateway är klar gör du följande:
Ändra eller skapa filen /etc/profile.d/http_proxy.sh och lägg till de två raderna från föregående punkt.
Redigera /etc/mstunnel/env.sh och lägg till följande två rader i slutet av filen. Precis som föregående rader ersätter du exempelvärdet address:port för 10.10.10.1:3128 med värdena för din proxy-IP-adress :port:
HTTP_PROXY=http://10.10.10.1:3128
HTTPS_PROXY=http://10.10.10.1:3128Starta om Tunnel Gateway-servern: Kör
mst-cli server restart
Tänk på att RHEL använder SELinux. Eftersom en proxy som inte körs på en SELinux-port för http_port_t kan kräva extra konfiguration kontrollerar du användningen av SELinux-hanterade portar för http. Kör följande kommando om du vill visa konfigurationerna:
sudo semanage port -l | grep "http_port_t"Exempel på resultatet för kommandot portkontroll. I det här exemplet använder proxyn 3128 och visas inte:
Om proxyn körs på en av SELinux-portarna för http_port_t kan du fortsätta med installationen av Tunnel Gateway.
Om proxyn inte körs på en SELinux-port för http_port_t som i föregående exempel måste du göra extra konfigurationer.
Om proxyporten inte finns med i listan förhttp_port_t kontrollerar du om proxyporten används av en annan tjänst. Använd kommandot semanage för att först kontrollera porten som proxyn använder och senare om det behövs, ändra den. Om du vill kontrollera vilken port proxyn använder kör du:
sudo semanage port -l | grep "your proxy port"Exempel på resultatet av att söka efter en tjänst som kan använda porten:
I exemplet används porten vi förväntar oss (3128) av bläckfisk, som råkar vara en OSS-proxytjänst. Squid proxy SELinux-policyer är en del av många vanliga distributioner. Eftersom squid använder port 3128 (vår exempelport) måste vi ändra de http_port_t portarna och lägga till port 3128 för att tillåtas via SELinux för proxyn som används av Tunnel. Om du vill ändra portanvändningen kör du följande kommando:
sudo semanage port -m -t http_port_t -p tcp "your proxy port"Exempel på kommandot för att ändra porten:
När du har kört kommandot för att ändra porten kör du följande kommando för att kontrollera om porten används av en annan tjänst:
sudo semanage port -l | grep "your proxy port"Exempel på kommandot för att kontrollera porten efter att porten har ändrats:
I det här exemplet är port 3128 nu associerad med både http_port-t och squid_port_t. Det resultatet är förväntat. Om proxyporten inte visas när du kör sudo semanage port -l | grep "your_proxy_port" kommandot kör du kommandot för att ändra porten igen, men -m i kommandot semanage med -a:
sudo semanage port -a -t http_port_t -p tcp "your proxy port"
Konfigurera Podman att använda proxyn för att ladda ned bilduppdateringar
Du kan konfigurera Podman att använda proxyn för att ladda ned (hämta) uppdaterade avbildningar för Podman. Den här konfigurationen är viktig för framtida uppgraderingar. Eftersom den måste konfigureras efter att Tunnel Gateway har installerats nämner vi den här, men har lagt till konfigurationsvägledningen för att Konfigurera Podman för att använda proxyn för att ladda ner avbildningsuppdateringar i artikeln Konfigurera Microsoft Tunnel som en uppgift som ska slutföras efter installation av Tunnel Gateway-servern.
Plattformar
Enheter måste registreras i Intune för att kunna användas med Microsoft Tunnel. Endast följande enhetsplattformar stöds:
iOS/iPadOS
Android Enterprise:
- Fullständigt hanterad
- Corporate-Owned arbetsprofil
- Personally-Owned arbetsprofil
Obs!
Dedikerade Android Enterprise-enheter stöds inte av Microsoft-tunneln.
Viktigt
Supporten för Android 10 på Microsoft Tunnel upphörde den 31 mars 2026. Enheter som kör Android 10 måste uppgradera till Android 11 eller senare för att kunna fortsätta använda Microsoft Tunnel.
Alla plattformar har stöd för följande funktioner:
- Microsoft Entra autentisering till tunneln med användarnamn och lösenord.
- Active Directory Federation Services (ADFS) (AD FS) autentisering (AD FS) till tunneln med användarnamn och lösenord.
- Support per app.
- Manuell tunnel för fullständig enhet via en tunnelapp, där användaren startar VPN och väljer Anslut.
- Delade tunnlar. Men i iOS ignoreras regler för delade tunnlar när VPN-profilen använder VPN per app.
Stöd för en proxy är begränsat till följande plattformar:
- Android 11 och senare
- iOS/iPadOS
Behörigheter
För att kunna hantera Microsoft Tunnel måste användarna ha behörigheter som ingår i behörighetsgruppen för Microsoft Tunnel Gateway i Intune. Som standard har Intune -administratörer och Microsoft Entra -administratörer dessa behörigheter. Du kan också lägga till dem i anpassade roller som du skapar för din Intune klientorganisation.
När du konfigurerar en roll expanderar du Microsoft Tunnel Gateway på sidan Behörigheter och väljer sedan de behörigheter som du vill bevilja.
Behörighetsgruppen för Microsoft Tunnel Gateway beviljar följande behörigheter:
Skapa – Konfigurera servrar ochplatser för Microsoft Tunnel Gateway. Serverkonfigurationer inkluderar inställningar för IP-adressintervall, DNS-servrar, portar och regler för delade tunnlar. Platser är logiska grupperingar av flera servrar som stöder Microsoft Tunnel.
Uppdatera (ändra) – Uppdatera serverkonfigurationer och platser för Microsoft Tunnel Gateway. Serverkonfigurationer inkluderar inställningar för IP-adressintervall, DNS-servrar, portar och regler för delade tunnlar. Platser är logiska grupperingar av flera servrar som stöder Microsoft Tunnel.
Ta bort – Ta bort serverkonfigurationer och platser för Microsoft Tunnel Gateway. Serverkonfigurationer inkluderar inställningar för IP-adressintervall, DNS-servrar, portar och regler för delade tunnlar. Platser är logiska grupperingar av flera servrar som stöder Microsoft Tunnel.
Läs – Visa serverkonfigurationer och platser för Microsoft Tunnel Gateway. Serverkonfigurationer inkluderar inställningar för IP-adressintervall, DNS-servrar, portar och regler för delade tunnlar. Platser är logiska grupperingar av flera servrar som stöder Microsoft Tunnel.
Kör beredskapsverktyget
Innan du startar en serverinstallation rekommenderar vi att du laddar ned och kör den senaste versionen av mst-beredskapsverktyget . Verktyget är ett skript som körs på Linux-servern och utför följande åtgärder:
Verifierar att det Microsoft Entra konto som du använder för att installera Microsoft Tunnel har de roller som krävs för att slutföra registreringen.
Bekräftar att nätverkskonfigurationen tillåter att Microsoft Tunnel får åtkomst till de Microsoft-slutpunkter som krävs.
Kontrollerar om ip_tables-modulen finns på Linux-servern. Den här kontrollen lades till i skriptet den 11 februari 2022 när stöd för RHEL 8.5 lades till. RHEL 8.5 senare läser du inte in ip_tables-modulen som standard. Om de saknas efter att Linux-servern har installerats måste du läsa in ip_tables-modulen manuellt.
Viktigt
Beredskapsverktyget verifierar inte inkommande portar, vilket är en vanlig felkonfiguration. När beredskapsverktyget har körts granskar du brandväggskraven och verifierar manuellt att brandväggarna skickar inkommande trafik.
Verktyget mst-readiness är beroende av jq, en JSON-processor på kommandoraden. Innan du kör beredskapsverktyget kontrollerar du att jq är installerat. Information om hur du hämtar och installerar jq finns i dokumentationen för den version av Linux som du använder.
Så här använder du beredskapsverktyget:
Hämta den senaste versionen av beredskapsverktyget med någon av följande metoder:
Ladda ned verktyget direkt med hjälp av en webbläsare. Gå till https://aka.ms/microsofttunnelready för att ladda ned en fil med namnet mst-readiness.
Logga in på Microsoft Intune administrationscenter>för klientorganisation>Microsoft Tunnel Gateway, välj fliken Servrar, välj Skapa för att öppna fönstret Skapa en server och välj sedan Ladda ned beredskapsverktyget.
Använd ett Linux kommando för att få beredskapsverktyget direkt. Du kan till exempel använda wget eller curl för att öppna länken https://aka.ms/microsofttunnelready.
Om du till exempel vill använda wget - och logginformation för mst-beredskap under nedladdningen kör du
wget --output-document=mst-readiness https://aka.ms/microsofttunnelready
Skriptet kan köras från valfri Linux -server som finns i samma nätverk som den server du planerar att installera, vilket gör att nätverksadministratörer kan använda skriptet för att felsöka nätverksproblem oberoende av varandra.
Verifiera nätverks- och Linux konfigurationen genom att köra skriptet med följande kommandon. De här kommandona anger körningsbehörigheterna för skriptet, verifierar att tunneln kan ansluta till rätt slutpunkter och kontrollerar sedan om det finns verktyg som Tunnel använder:
sudo ./mst-readinesssudo ./mst-readiness network- Det här kommandot kör följande åtgärder och rapporterar sedan lyckat eller fel för båda:- Försöker ansluta till varje Microsoft-slutpunkt som tunneln ska använda.
- Kontrollerar att de portar som krävs är öppna i brandväggen.
sudo ./mst-readiness utils- Det här kommandot verifierar att verktyg som används av Tunnel som Docker eller Podman och ip_tables är tillgängliga.
Om du vill verifiera att det konto som du använder för att installera Microsoft Tunnel har de roller och behörigheter som krävs för att slutföra registreringen kör du skriptet med följande kommandorad:
./mst-readiness accountSkriptet uppmanar dig att använda en annan dator med en webbläsare som du använder för att autentisera till Microsoft Entra ID och Intune. Verktyget rapporterar om åtgärden lyckades eller ett fel.
Mer information om det här verktyget finns i Referens för mst-cli i referensartikeln för Microsoft Tunnel.
Manuell installation granskad för systemgranskning i Linux
Beredskapsverktyget kontrollerar om det finns det granskade paketet för systemgranskning i Linux. Eftersom auditd är valfritt och inte krävs returnerar beredskapsskriptet en varning när det här paketet inte identifieras.
Auditd installeras som standard av RHEL 7 och senare versioner, men kanske inte installeras som standard av Ubuntu-distributioner. Om den inte finns kan du installera den manuellt på Linux-servern.
Information om hur du installerar detta manuellt innan du installerar Tunnel Server finns i Systemgranskning i Linux tidigare i den här artikeln.
Information om hur du installerar auditd efter installation av Microsoft Tunnel finns i Installera systemgranskning i Linux efter installation av tunnelservern i Konfigurera Micrfosoft Tunnel.
Läsa in ip_tables manuellt
De flesta Linux-distributioner läser automatiskt in ip_tables-modulen, men vissa distributioner kanske inte gör det. RHEL 8.5 läser till exempel inte in ip_tables som standard.
Om du vill kontrollera om den här modulen finns kör du den senaste versionen av mst-readiness tool på Linux Server. Kontrollen efter ip_tables lades till i skriptet för beredskapsverktyg den 11 februari 2022.
Om modulen inte finns stannar verktyget på den ip_tables modulkontrollen. I det här scenariot kan du köra följande kommandon för att läsa in modulen manuellt.
Läsa in ip_tables-modulen manuellt
I samband med sudo kör du följande kommandon på din Linux -server:
Verifiera att ip_tables finns på servern:
lsmod |grep ip_tablesOm ip_tables inte finns kör du följande för att läsa in modulen i kerneln omedelbart, utan omstart:
/sbin/modprobe ip_tablesKör verifieringen igen för att bekräfta att tabellerna nu har lästs in:
lsmod |grep ip_tables
Viktigt
När du uppdaterar tunnelservern kanske en manuellt inläst ip_tables modul inte finns kvar. Du måste läsa in modulen igen när uppdateringen är klar. När serveruppdateringen har slutförts kontrollerar du om det finns någon ip_tables-modul på servern.
Om tabellerna inte finns använder du de föregående stegen för att läsa in modulen igen, med det ytterligare steget att starta om servern när modulen har lästs in.
Konfigurera Linux för att läsa in ip_tables vid start
I samband med sudo kör du följande kommando på Linux-servern för att skapa en konfigurationsfil som läser in ip_tables i kernel under starttiden:echo ip_tables > /etc/modules-load.d/mstunnel_iptables.conf
Ladda tun-modulen manuellt
Microsoft Tunnel kräver tun-modulen, men vissa Linux distributioner laddar inte tun-modulen som standard.
Om du vill verifiera att tun-modulen finns på servern kör du: lsmod |grep tun
Om tun inte finns kör du följande för att läsa in modulen i kerneln omedelbart, utan omstart:
/sbin/modprobe tunKör verifieringen igen för att bekräfta att tun-modulen nu har lästs in:
lsmod |grep tun
Viktigt
När du uppdaterar tunnelservern kanske en manuellt inläst tun-modul inte finns kvar. Det kan kräva att du läser in modulen igen när uppdateringen har slutförts. När serveruppdateringen har slutförts kontrollerar du om det finns någon tun-modul på servern.
Om det inte finns kan du använda de föregående stegen för att läsa in modulen igen, med det ytterligare steget att starta om servern när modulen har lästs in.
Konfigurera Linux för att läsa in tun vid start
I samband med sudo kör du följande kommando på din Linux -server för att skapa en konfigurationsfil som läser in tun i kärnan under starttiden:echo tun > /etc/modules-load.d/mstunnel_tun.conf