設定適用於 Intune 的 Microsoft 通道

Microsoft 通道閘道會安裝到在內部部署或雲端中執行的 Linux 伺服器上的容器。 視您的環境和基礎結構而定,可能需要其他設定和軟體,例如 Azure ExpressRoute。

開始安裝之前,請務必先完成下列工作:

先決條件準備就緒之後,請返回本文以開始安裝和設定通道。

建立伺服器設定

使用 伺服器組態 可讓您一次建立組態,並讓多部伺服器使用該組態。 設定包括 IP 位址範圍、DNS 伺服器和分割通道規則。 稍後,您會將伺服器設定指派給網站,這會自動將該伺服器設定套用至加入該網站的每部伺服器。

建立伺服器設定

  1. 登入 Microsoft Intune 系統管理中心>租用戶管理>Microsoft 通道閘道>選取[伺服器設定] 索引標籤>[建立新項目]。

  2. 在 [基本 ] 索引標籤上,輸入 [名稱 ] 和 [描述] (選用) ,然後選取 [下一步]。

  3. 在 [ 設定 ] 索引標籤上,設定下列項目:

    • IP 位址範圍:此範圍內的 IP 位址會在裝置連線到通道閘道時租用給裝置。 指定的通道用戶端 IP 位址範圍不得與內部部署網路範圍衝突。

      • 請考慮使用自動私人 IP 定址 (APIPA) 範圍 169.254.0.0/16,因為此範圍可避免與其他公司網路發生衝突。
      • 如果用戶端 IP 位址範圍與目的地衝突,它會使用回送位址,且無法與公司網路通訊。
      • 如果不衝突於公司網路 IP 位址範圍,您可以選取您想要使用的任何用戶端 IP 位址範圍。
    • 伺服器連接埠:輸入伺服器接聽連線的連接埠。

    • DNS 伺服器:當 DNS 要求來自連線到 Tunnel Gateway 的裝置時,會使用這些伺服器。

    • DNS 尾碼搜尋 (選擇性) :當用戶端連線到 Tunnel Gateway 時,此網域會作為預設網域提供給用戶端。

    • 停用 UDP 連線 (選擇性) :選取時,用戶端只會使用 TCP 連線連線到 VPN 伺服器。 由於獨立通道用戶端需要使用 UDP,因此只有在將裝置設定為使用 適用於端點的 Microsoft Defender 作為通道用戶端應用程式後,才選取核取方塊以停用 UDP 連線。

  4. 此外,在 [設定 ] 索引標籤上,設定 分割通道規則,這是選用的。

    您可以包含或排除地址。 包含的位址會路由至通道閘道。 排除的位址不會路由到 Tunnel 閘道。 例如,您可以設定 255.255.0.0 或 192.168.0.0/16 的包含規則。

    使用下列選項來包含或排除地址:

    • 要包含的 IP 範圍
    • 要排除的 IP 範圍

    注意事項

    請勿使用在任何包含或排除位址中指定為 0.0.0.0 的 IP 範圍。 使用此範圍時,Tunnel 閘道無法路由流量。 如果您的伺服器組態中使用公司 DNS,則應將這些位址新增至分割通道的包含規則中。

  5. 在 [檢閱 + 建立 ] 索引標籤上,檢閱設定,然後選取 [ 建立] 以儲存。

    注意事項

    根據預設,每個 VPN 工作階段只會保持作用中 3,600 秒 (一小時) 中斷連線, (在用戶端設定為使用Always On VPN) 時立即建立新工作階段。

    不過,您可以使用 Graph 呼叫 (microsoftTunnelConfiguration 來修改工作階段逾時值以及其他伺服器組態設定) 如需詳細資訊,請參閱本文稍後的變更 通道伺服器 VPN 工作階段逾時 。

建立網站

網站是裝載 Microsoft 通道的伺服器邏輯群組。 您可以將伺服器組態指派給您建立的每個網站。 該設定會套用至加入網站的每部伺服器。

建立網站設定

  1. 登入 Microsoft Intune 系統管理中心>租用戶管理>Microsoft 通道閘道>選取[網站] 索引標籤>[建立]。

  2. 在 [建立網站 ] 窗格中,指定下列屬性:

    • 名稱:輸入此網站的名稱。

    • 描述:您可以選擇性地為網站指定易記描述。

    • 公用 IP 位址或 FQDN:指定公用 IP 位址或 FQDN,這是使用通道之裝置的連接點。 此 IP 位址或 FQDN 可以識別個別伺服器或負載平衡伺服器。 IP 位址或 FQDN 必須可在公用 DNS 中解析,且解析的 IP 位址必須可公開路由傳送。

    • 伺服器設定: 若要選取要與此網站建立關聯的伺服器設定,請使用下拉式清單。

    • 用於檢查內部網路存取的 URL:為內部網路上的位置指定 HTTP 或 HTTPS URL。 每隔五分鐘,指派給此網站的每部伺服器都會嘗試存取 URL,以確認它可以存取您的內部網路。 伺服器會在 [伺服器健康情況檢查] 索引標籤上將這項檢查狀態回報為 [內部網路協助工具]。

    • 自動升級此站台的伺服器:如果是,則當有可用升級時,伺服器會自動升級。 如果 為 [否],則升級為手動升級,且系統管理員必須先核准升級才能開始。

      如需詳細資訊,請參閱 升級 Microsoft 通道。

    • 將伺服器升級限制在維護時段:如果是,則此站台的伺服器升級只能在指定的開始時間和結束時間之間開始。 開始時間和結束時間之間必須至少間隔一個小時。 當設定為 [否] 時,則沒有維護時段,並會儘快開始升級,視 [自動升級此站台的伺服器] 的設定方式而定。

      當設定為 [是] 時,請設定下列選項:

      • 時區 — 您選取的時區會決定站台中所有伺服器的維護時段何時開始和結束,而不論個別伺服器的時區為何。
      • 開始時間 — 根據您選取的時區,指定升級週期可以開始的最早時間。
      • 結束時間 - 根據您選取的時區,指定升級週期可以開始的最晚時間。 在此時間之前開始的升級週期將會繼續執行,並可以在此時間之後完成。

      如需詳細資訊,請參閱 升級 Microsoft 通道。

  3. 選取建立以儲存網站。

安裝 Microsoft 通道閘道

在 Linux 伺服器上安裝 Microsoft 通道閘道之前,請至少使用一個伺服器設定來設定您的租用戶,然後建立站台。 稍後,當您在該伺服器上安裝通道時,將指定伺服器加入的網站。

有了伺服器設定和站台,您可以使用 下列程序 來安裝 Microsoft 通道閘道。

不過,如果您打算將 Microsoft 通道閘道安裝到無根 Podman 容器,請參閱在開始安裝之前 先使用無根 Podman 容器 。 連結的章節詳細說明其他先決條件需求,以及修改後的安裝指令碼命令列。 設定額外的先決條件之後,您可以返回這裡繼續進行下列安裝程序。

使用指令碼來安裝 Microsoft 通道

  1. 使用下列其中一種方法下載 Microsoft 通道安裝指令碼:

    • 使用網頁瀏覽器直接下載工具。 請至 https://aka.ms/microsofttunneldownload 下載檔案 mstunnel-setup。

    • 登入 Microsoft Intune 系統管理中心>租用戶管理>Microsoft 通道閘道,選取 [伺服器] 索引標籤,選取 [建立] 以開啟 [建立伺服器] 窗格,然後選取 [下載指令碼]。

      安裝指令碼下載的螢幕擷取畫面

    • 使用Linux指令直接下載隧道軟體。 例如,在要安裝通道的伺服器上,您可以使用 wget 或 curl 來開啟連結 https://aka.ms/microsofttunneldownload。

      例如,若要在下載期間使用 wget 並將詳細資料記錄至 mstunnel-setup ,請執行 wget --output-document=mstunnel-setup https://aka.ms/microsofttunneldownload

  2. 要啟動伺服器安裝,請以 root 身份執行指令碼。 例如,您可以使用下列命令列: sudo ./mstunnel-setup。 指令碼一律會安裝 最新版本 的 Microsoft 通道。

    重要事項

    如果您要將 Tunnel 安裝到 無根 Podman 容器,請使用以下修改後的命令列啟動指令碼: mst_rootless_mode=1 ./mstunnel-setup

    若要在通道和安裝代理程式註冊程序期間查看詳細的主控台輸出:

    1. 在執行 ./mstunnel-setup 指令碼之前執行export mst_log_verbose=1。 若要確認已啟用詳細記錄,請執行 export。

    2. 設定完成後,編輯環境檔案 /etc/mstunnel/env.sh 以新增一行: mst_log_verbose=1。 新增行之後,執行 mst-cli server restart 以重新啟動伺服器。

    重要事項

    針對美國政府雲端,命令列必須參考政府雲端環境。 若要這麼做,請執行下列命令,將 intune_env=FXP 新增至命令列:

    1. 執行 sudo ./mstunnel-setup
    2. 執行 sudo intune_env=FXP ./mstunnel-setup

    提示

    如果您停止安裝和指令碼,則可以再次執行命令列來重新啟動。 安裝會從您上次中斷的地方繼續。

    當您啟動指令碼時,指令碼會從 Microsoft 通道閘道的容器映像下載 Intune 服務的容器映像,並在伺服器上建立必要的資料夾和檔案。

    在設定期間,指令碼會提示您完成數項系統管理工作。

  3. 當指令碼提示時,請接受授權合約 (EULA) 。

  4. 檢閱並設定下列檔案中的變數,以支援您的環境。

    • 環境檔案: /etc/mstunnel/env.sh。如需這些變數的詳細資訊,請參閱 Microsoft 通道參考文章中的 環境變數 。
  5. 當系統提示時,請將傳輸層安全性 (TLS) 憑證檔案的完整鏈結複製到 Linux 伺服器。 指令碼會顯示要在 Linux 伺服器上使用的正確位置。

    TLS 憑證可保護使用通道的裝置與通道閘道端點之間的連線。 憑證必須具有通道閘道伺服器在其 SAN 中的 IP 位址或 FQDN。

    私密金鑰在您建立 TLS 憑證憑證簽署要求的電腦上仍然可用。 此檔案必須以 site.key 的名稱匯出。

    安裝 TLS 憑證和私密金鑰。 請使用下列符合您檔案格式的指引:

    • PFX:

      • 憑證檔案名稱必須是 site.pfx。 將憑證檔案複製到 /etc/mstunnel/private/site.pfx。
    • PEM:

      • 完整鏈 (根、中繼、最終實體) 必須位於名為 site.crt 的單一檔案中。 如果您使用像 Digicert 這樣的公用提供者所發行的憑證,您可以選擇將完整的鏈結下載為單一 .pem 檔案。

      • 憑證檔案名稱必須是 *site.crt。 將完整鏈結憑證複製到 /etc/mstunnel/certs/site.crt。 例如:cp [full path to cert] /etc/mstunnel/certs/site.crt

        或者,在 /etc/mstunnel/certs/site.crt 中建立完整鏈結憑證的連結。 例如:ln -s [full path to cert] /etc/mstunnel/certs/site.crt

      • 將私密金鑰檔案複製到 /etc/mstunnel/private/site.key。 例如:cp [full path to key] /etc/mstunnel/private/site.key

        或者,在 /etc/mstunnel/private/site.key 中建立私密金鑰檔案的連結。 例如: ln -s [full path to key file] /etc/mstunnel/private/site.key 此金鑰不應使用密碼加密。 私密金鑰檔案名稱必須 site.key。

  6. 安裝程式安裝憑證並建立通道閘道服務之後,系統會提示您登入並使用 Intune 進行驗證。 使用者帳戶必須獲指派相當於 Intune 系統管理員的權限。 您用來完成驗證的帳戶必須具備 Intune 授權。 此帳戶的認證不會儲存,且僅用於初次登入 Microsoft Entra ID。 驗證成功之後,Azure 應用程式識別碼/秘密金鑰會用於通道閘道和 Microsoft Entra 之間的驗證。

    此驗證會向 Microsoft Intune 和您的 Intune 租用戶註冊 Tunnel 閘道。

    1. 開啟網頁瀏覽器,https://Microsoft.com/devicelogin輸入安裝指令碼所提供的裝置代碼,然後使用您的 Intune 系統管理員認證登入。

    2. Microsoft 通道閘道向 Intune 註冊之後,指令碼會從 Intune 取得網站和伺服器設定的相關資訊。 然後,指令碼會提示您輸入要此伺服器加入的通道站台的 GUID。 指令碼會提供可用網站的清單。

    3. 選取網站之後,安裝程式會從 Intune 提取該網站的伺服器設定,並將它套用至新伺服器以完成 Microsoft 通道安裝。

  7. 安裝指令碼完成後,您可以在 Microsoft Intune 系統管理中心瀏覽至 [Microsoft 通道閘道] 索引標籤,以檢視通道的高層級狀態。 您也可以開啟 [健康情況狀態 ] 索引標籤,確認伺服器在線上。

  8. 如果您使用的是 Red Hat Enterprise Linux (RHEL) 8.4 或更新版本,請務必在嘗試將用戶端連線至通道閘道伺服器之前,先輸入以mst-cli server restart重新啟動該伺服器。

設定 Podman 以使用 Proxy 下載映像更新

安裝 Tunnel 閘道伺服器之後,您可以設定 Podman 以使用 Proxy 下載 (提取 Podman 的更新) 更新映像。 此設定對於啟用未來升級非常重要:

  1. 在通道伺服器上,使用命令提示字元執行下列命令,以開啟 Microsoft 通道服務的覆寫檔案編輯器:

    systemctl edit --force mstunnel_monitor

  2. 將下列三行新增至檔案中。 以您的 Proxy DN 或位址取代每個 位址 執行個體,然後儲存檔案。 例如,如果您的 proxy 位址在連接埠3128上且10.10.10.1可用,則 [Service] 之後的第一行可能會顯示為,而後面的行可能會顯示為Environment="http_proxy=http//10.10.10.1:3128"Environment="https_proxy=http//10.10.10.1:3128"

    [Service]
    Environment="http_proxy=address"
    Environment="https_proxy=address"
    
  3. 接下來,在命令提示字元執行下列命令:

    systemctl restart mstunnel_monitor

  4. 最後,在命令提示字元中執行以下命令以確認設定成功:

    systemctl show mstunnel_monitor | grep http_proxy

    如果設定成功,結果會類似下列資訊:

    Environment="http_proxy=address:port"
    Environment="https_proxy=address:port"
    

更新通道伺服器使用的 Proxy 伺服器

若要變更通道伺服器的 Linux 主機使用的 Proxy 伺服器組態,請使用下列程序:

  1. 在通道伺服器上,編輯 /etc/mstunnel/env.sh 並指定新的 Proxy 伺服器。

  2. 執行 mst-cli install。

    此命令會使用新的 Proxy 伺服器詳細資料重建容器。 在此程序中,系統會要求您驗證 /etc/mstunnel/env.sh 的內容,並確保已安裝憑證。 憑證應該已存在於先前的 Proxy 伺服器設定中。

    若要確認兩者並完成設定,請輸入 yes。

將受信任的根憑證新增至 Tunnel 容器

在下列情況下,必須將受信任的根憑證新增至 Tunnel 容器:

  • 連出伺服器流量需要 SSL Proxy 檢查。
  • 通道容器存取的端點無法免除 Proxy 檢查。

步驟:

  1. 將副檔名為 .crt 的受信任根憑證複製到 /etc/mstunnel/ca-trust
  2. 使用「mst-cli server restart」和「mst-cli agent restart」重新啟動通道容器

變更通道伺服器 VPN 工作階段逾時

您可以使用 Microsoft Graph Beta 和 PowerShell 來變更通道伺服器 VPN 工作階段逾時。 根據預設,通道伺服器 VPN 工作階段會持續一小時。 您可以使用 Windows 電腦和 PowerShell 來變更工作階段逾時,以設定較短的工作階段逾時。

根據預設,通道伺服器 VPN 工作階段會持續一小時。 您可以使用 Microsoft Graph Beta 和 PowerShell 來設定較短的工作階段逾時,例如,5 分鐘或 10 分鐘。

必要條件

在 Windows 電腦上安裝名為 Microsoft.Graph.Beta 的 Microsoft Graph Beta PowerShell 模組。 如需有關此必要條件的詳細資訊,請參閱 PowerShell 文件中的 安裝 Microsoft Graph PowerShell SDK 。

用於變更 VPN 工作階段逾時的 PowerShell 命令

在匯入 Graph 模組的 Windows 電腦上,使用系統管理員帳戶執行下列 PowerShell 命令。

在下列 PowerShell 命令中,使用雙引號括住的預定值取代看起來類似 <id>的變數。 例如,如果步驟 2 的 識別碼 等於 12345-abcde-67890-fghij,則步驟 3 的命令列會顯示為 Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId "12345-abcde-67890-fghij" | Format-List

  1. 使用具有系統管理員權限的帳戶連線到 Graph:

       Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"
    
  2. 列出 Tunnel 設定,然後複製您要變更的設定識別碼:

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration
    
  3. 取得設定的詳細資料 ([AdvancedSettings ] 欄位應為空白) :

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    
  4. 以所需值建立新設定:

    $setting = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphKeyValuePair;  $setting.Name = "session-timeout";  $setting.Value = <integer-in-seconds>
    
  5. 更新組態的進階設定:

    Update-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> -AdvancedSettings @($setting)
    
  6. 確認 AdvancedSettings 已更新:

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    

所有伺服器應該會在變更後五分鐘內收到新的組態。 若要驗證伺服器上的設定,請檢查 /etc/mstunnel/ocserv.conf 是否有更新的值。

部署 Microsoft 通道用戶端應用程式

若要使用 Microsoft 通道,裝置需要存取 Microsoft 通道用戶端應用程式。 Microsoft 通道使用適用於端點的 Microsoft Defender 作為通道用戶端應用程式:

如需使用 Intune 部署應用程式的詳細資訊,請參閱新增應用程式至 Microsoft Intune。

建立 VPN 設定檔

安裝 Microsoft 通道並讓裝置安裝適用於端點的 適用於端點的 Microsoft Defender之後,您可以部署 VPN 設定檔以引導裝置使用通道。 若要這麼做,請建立連線類型為 Microsoft 通道的 VPN 設定檔:

  • Android:Android 平台支援透過每個應用程式 VPN 路由流量,並獨立或同時分割通道規則。

  • iOS/iPadOS iOS 平台支援透過每個應用程式 VPN 或分割通道規則路由流量,但不能同時路由兩者。 如果您為 iOS 啟用每個應用程式 VPN,則會忽略您的分割通道規則。

Android

  1. 登入 Microsoft Intune 系統管理中心>裝置>管理裝置>設定> 在 [原則] 索引標籤上選取 [建立]。

  2. 針對 [平台],選取 [Android 企業版]。 針對設定檔,為公司擁有的工作設定檔或個人擁有的工作設定檔選取 VPN,然後選取建立。

    注意事項

    Microsoft 通道不支援 Android 企業版專用 裝置。

  3. 在 [基本 ] 索引標籤上,輸入 [名稱 ] 和 [描述] (選用) ,然後選取 [下一步]。

  4. 針對 [連線類型] ,選取 [Microsoft 通道],然後設定下列詳細資料:

    • 基礎 VPN:

      • 針對 [連線名稱],指定要向使用者顯示的名稱。
      • 針對 Microsoft 通道站台,選取此 VPN 設定檔使用的通道站台。
    • 個別應用程式 VPN:

      • 在每個應用程式 VPN 設定檔中指派的應用程式會將應用程式流量傳送至通道。
      • 在 Android 上,啟動應用程式不會啟動每個應用程式 VPN。 不過,當 VPN 將 Always-On VPN 設定為 [啟用] 時,VPN 已連線,且應用程式流量會使用使用中的 VPN。 如果 VPN 未設定為 永遠開啟,使用者必須先手動啟動 VPN 才能使用。
      • 如果您使用適用於端點的 Defender 應用程式連線到 Tunnel、已啟用 Web 防護,以及使用每個應用程式 VPN,則 Web 保護僅適用於每個應用程式 VPN 清單中的應用程式。 在具有工作設定檔的裝置上,在此案例中,我們建議您將工作設定檔中的所有網頁瀏覽器新增至每個應用程式的 VPN 清單,以確保所有工作設定檔網頁流量都受到保護。
      • 若要啟用每個應用程式 VPN,請選取 [新增],然後瀏覽至已匯入至 Intune 的自訂或公用應用程式。
    • 永遠在線 VPN:

      • 針對 Always-on VPN,請選取 [啟用] 以設定 VPN 用戶端自動連線並重新連線至 VPN。 永遠開啟的 VPN 連線會保持連線。 如果 [每個應用程式 VPN] 設定為 [啟用],則只有來自您選取的應用程式的流量會通過通道。
    • 僅限 Android (嚴格通道模式) :

      • 當連線類型為 [Microsoft 通道] 且 [永遠在線 VPN] 設定為 [ 啟用] 時,可以使用此設定。 啟用時,所有網路流量都會強制通過 VPN 通道。 如果 VPN 連線無法使用或中斷,裝置上的所有網路流量都會被封鎖,直到 VPN 重新連線,從而防止應用程式存取通道外的公共網際網路。
      • 應用程式排除清單 — 啟用嚴格通道模式時,您可以指定略過 VPN 通道的應用程式。 不論 VPN 連線狀態為何,排除清單上的應用程式都會直接連線到網路。 當 VPN 無法使用時,系統會封鎖不在清單中的應用程式。
      • 嚴格通道模式需要透過 Android 管理 API (AM API) 註冊的裝置。 透過舊版 EMM API 工作設定檔註冊的裝置在移轉至 AM API 之前不支援嚴格通道模式。

      下列平台支援嚴格通道模式:

      • Android 企業版公司擁有的完全受控
      • Android 企業版公司擁有的工作設定檔
      • Android 企業版個人擁有的工作設定檔
    • Proxy:

      • 為您的環境設定 Proxy 伺服器詳細資料。

        注意事項

        Android 版本 10 之前的版本不支援 Proxy 伺服器設定。 如需詳細資訊,請參閱該 Android 開發人員文件中的 VpnService.Builder 。

    如需 VPN 設定的詳細資訊,請參閱 Android 企業版裝置設定以設定 VPN

    重要事項

    對於使用 適用於端點的 Microsoft Defender 作為 Microsoft 通道用戶端應用程式及 MTD 應用程式的 Android 企業版裝置,您必須使用自訂設定來設定適用於端點的 Microsoft Defender,而不是使用個別的應用程式組態設定檔。 如果您不想使用任何適用於端點的 Defender 功能,包括 Web 防護,請使用 VPN 設定檔中的 自訂設定 ,並將 defendertoggle 設定設為 0。

  5. 在 [作業 ] 索引標籤上,設定將接收此設定檔的群組。

  6. 在 [檢閱 + 建立 ] 索引標籤上,檢閱設定,然後選取 [ 建立] 以儲存。

iOS

  1. 登入 Microsoft Intune 系統管理中心>裝置>管理裝置>設定>建立。

  2. 針對 [平台],選取 [iOS/iPadOS],針對 [設定檔] ,選取 [VPN],然後 選取 [建立]。

  3. 在 [基本 ] 索引標籤上,輸入 [名稱 ] 和 [描述] (選用) ,然後選取 [下一步]。

  4. 針對 [連線類型],選取 [Microsoft 通道 ],然後設定下列項目:

    • 基礎 VPN:

      • 針對 [連線名稱],指定要向使用者顯示的名稱。
      • 針對 Microsoft 通道網站,請按一下 [選取網站 ],然後選取此 VPN 設定檔使用的通道網站。

      注意事項

      在 iOS 裝置上以組合模式同時使用 Microsoft 通道 VPN 連線和 Defender Web 保護時,設定「隨選」規則以有效啟動「睡眠時斷開連線」設定至關重要。 如果不這麼做,當 iOS 裝置進入睡眠模式,而 VPN 則開啟時,Tunnel VPN 和 Defender VPN 都會中斷連線。

      不過,由於單一 Sign-On (SSO) 應用程式取得存取權杖的方式與 Tunnel VPN 隨選規則運作方式之間存在衝突,因此在使用 SSO 時,不支援設定隨需規則以在同時使用'睡眠時 Deisconnect' 連線到所有網域。

      一般而言,建議為每個應用程式 VPN 設定隨選規則,因為它可讓應用程式視需要起始 VPN 連線,並確保 [睡眠時中斷連線] 設定如預期般運作。

    • 每個應用程式 VPN:若要啟用每個應用程式 VPN,請選取 [ 啟用]。 iOS 個別應用程式 VPN 需要額外的設定步驟。 設定每個應用程式 VPN 時,iOS 會忽略您的分割通道規則。

      如需詳細資訊,請參閱 適用於 iOS/iPadOS 的按應用程式 VPN。

    • 隨選 VPN 規則:定義隨選規則,允許在滿足特定 FQDN 或 IP 位址的條件時使用 VPN。

      如需詳細資訊,請參閱 自動 VPN 設定。

    • Proxy:為您的環境設定 Proxy 伺服器詳細資料。

注意事項

在 iOS 裝置上以組合模式同時使用 Microsoft 通道 VPN 連線和 Defender Web Protection 時,設定「隨選」規則以有效啟用「睡眠時中斷連線」設定至關重要。 若要在設定通道 VPN 設定檔時設定隨選規則:

  1. 在 [組態設定] 頁面上,展開 [隨選 VPN 規則] 區段。
  2. 針對 隨選規則,選取 [新增 ] 以開啟 [新增列] 窗格。
  3. 在 [新增列 ] 窗格中,將 [我要執行下列動作 ] 設定為 [連接 VPN],然後針對 [我想要限制 ] 選取限制,例如 [所有網域]。
  4. 您可以選擇性地將 URL 新增至 但 僅當此 URL 探查成功時 欄位。
  5. 選取 [儲存]。

您設定隨選規則的 [新增列] 窗格螢幕擷取畫面。

針對 Android 企業版使用 Proxy 排除清單

在您的環境中使用單一直接 Proxy 伺服器時,您可以在適用於 Android 企業版的 Microsoft 通道 VPN 設定檔中使用 Proxy 排除清單。 適用於 MAM 的 Microsoft Tunnel 和 適用於 MAM 的 Microsoft Tunnel 支援 Proxy 排除清單。

重要事項

只有當您使用單一 Proxy 直接 Proxy 伺服器時,才支援 Proxy 排除清單。 在使用多個 Proxy 伺服器的環境中不支援它們。

VPN 設定檔中的 Proxy 排除清單支援輸入特定網域,以從接收和使用設定檔的裝置的直接 Proxy 設定中排除。

以下是支援的排除清單項目格式:

  • 子網域完全相符的完整 URL。 例如,sub.contoso.com
  • URL 中的前置萬用字元。 例如,使用完整 URL 範例,我們可以以星號取代前置子網域名稱 (子) ,以擴大支援範圍,以涵蓋 contso.com 的所有子網域: *.contoso.com
  • IPv4 和 IPv6 位址

不支援的格式包括:

  • 內部萬用字元。 例如: con*oso.com、 contos*.com及 contoso.*

設定 Proxy 排除清單

當您為 Android 企業版平台編輯或建立 Microsoft 通道 VPN 設定檔 時,可以設定排除清單。

在將連線類型設定為 Microsoft 通道之後,在 [組態設定] 頁面上:

  1. 展開 Proxy,然後針對 [Proxy 排除清單],選取 [管理 Proxy 排除]。

  2. 在 [Proxy 排除清單] 窗格中:

    • 在文字輸入方塊中,指定單一 URL 或 IP 位址。 每次新增項目時,都會為更多項目提供新的文字輸入方塊。
    • 選取 [ 匯入] 以開啟 匯入 Proxy 排除 項目窗格,然後您可以在這裡匯入 CSV 檔案格式的清單。
    • 選取 匯出 以 CSV 檔案格式匯出此設定檔目前的排除清單。
  3. 選取 [確定 ] 以儲存您的 Proxy 排除清單設定,然後繼續編輯 VPN 設定檔。

    Intune 系統管理中心中 [Proxy 排除清單] 窗格的螢幕擷取畫面。

針對適用於端點的 Microsoft Defender 使用自訂設定,適用於端點的 Microsoft Defender

Intune支援將 適用於端點的 Microsoft Defender 作為 MTD 應用程式,以及 Android 企業版裝置上的 Microsoft 通道用戶端應用程式。 如果您針對 Microsoft 通道用戶端應用程式和作為 MTD 應用程式使用適用於端點的 Defender,您可以在 Microsoft 通道的 VPN 設定檔中使用 自訂設定 來簡化您的設定。 在 VPN 設定檔中使用自訂設定取代了使用單獨應用程式組態設定檔的需求。

對於註冊為 Android 企業版個人擁有的工作設定檔且同時使用適用於端點的 Defender 的裝置,您必須使用自訂設定,而非應用程式設定設定檔。 在這些裝置上,適用於端點的 Defender 的應用程式組態設定檔與 Microsoft 通道衝突,而且可能會防止裝置連線到 Microsoft 通道。

如果您使用適用於端點的 Microsoft Defender for Microsoft 通道,但不使用 MTD,則您會繼續使用應用程式通道組態設定檔將適用於端點的 適用於端點的 Microsoft Defender 設定為通道用戶端。

將 適用於端點的 Microsoft Defender 的應用程式設定支援新增至 Microsoft Tunnel 的 VPN 設定檔

使用下列資訊在 VPN 設定檔中設定自訂設定,以設定適用於端點的 Microsoft Defender,以取代個別的應用程式設定設定檔。 可用的設定因平台而異。

對於 Android 企業版裝置:

組態機碼 值類型 設定值 描述
VPN 整數 選項:
1 - 啟用 (預設值)
0 - 停用
設定為 [啟用] 以允許適用於端點的 Microsoft Defender 防網路釣魚功能使用本機 VPN。
防網路釣魚 整數 選項:
1 - 啟用 (預設值)
0 - 停用
設定為 [啟用] 以開啟適用於端點的 Microsoft Defender 防網路釣魚。 停用時,防網路釣魚功能會關閉。
DefenderToggle 整數 選項:
1 - 啟用 (預設值)
0 - 停用
設定為 [啟用] 以使用適用於端點的 Microsoft Defender。 停用時,則無法適用於端點的 Microsoft Defender 功能。

在適用於端點的 Microsoft Defender 的 VPN 設定檔中設定自訂設定,適用於端點的 Microsoft Defender

針對 iOS/iPad 裝置:

組態機碼 值 描述
TunnelOnly True – 已停用所有適用於端點的 Defender 功能。 如果您只針對 Tunnel 功能使用該應用程式,則應該使用此設定。

False (預設) - 已啟用適用於端點的 Defender 功能。
判斷 Defender 應用程式是否僅限於 Microsoft Tunnel,或應用程式是否也支援適用於端點的整組 Defender 功能。
WebProtection True (預設) – 已啟用 Web 防護,且使用者可以在適用於端點的 Defender 應用程式中看到 Web 防護索引標籤。

False – 已停用 Web 保護。 如果已部署通道 VPN 設定檔,使用者只能在適用於端點的 Defender 應用程式中看到 [儀表板] 和 [通道] 索引標籤。
判斷是否為應用程式啟用適用於端點的 Defender Web 保護 (防網路釣魚功能) 。 此功能預設為開啟。
AutoOnboard True – 如果已啟用 Web 防護,系統會自動授與適用於端點的 Defender 應用程式新增 VPN 連線的權限,且不會提示使用者。 需要「連線 VPN」隨選規則。 如需隨選規則的詳細資訊,請參閱自動 VPN 設定。

False (預設) – 如果已啟用 Web 防護,系統會提示使用者允許適用於端點的 Defender 應用程式新增 VPN 設定。
決定是否啟用適用於端點的 Defender Web 防護,而不提示使用者新增 VPN 連線 (因為 Web 防護功能需要本機 VPN) 。 只有在 WebProtection 設定為 True 時,才適用此設定。

設定 TunnelOnly 模式以符合歐盟資料邊界

到 2022 日曆年年底,所有個人資料,包括客戶內容 (CC) 、EUII、EUPI 和支援資料,都必須在歐盟 (歐盟租用戶的歐盟) 中儲存和處理。

適用於端點的 Defender 中的 Microsoft 通道 VPN 功能符合歐盟資料邊界 (EUDB) 規範。 不過,雖然與記錄相關的適用於端點的 Defender 威脅防護元件尚未符合 EUDB 規範,但適用於端點的 Defender 是資料 保護增補合約 ( DPA) 的一部分,且符合一般資料保護規定 (GDPR) 。

同時,擁有歐盟租用戶的 Microsoft Tunnel 客戶可以在適用於端點的 Defender 用戶端應用程式中啟用 TunnelOnly 模式。 若要設定此功能,請使用下列步驟:

  1. 請遵循在安裝及設定適用於 Microsoft Intune 的 Microsoft 通道 VPN 解決方案 |Microsoft 瞭解如何建立應用程式設定原則,以停用適用於端點的 Defender 功能。

  2. 建立名為 TunnelOnly 的機碼,並將值設定為 True。

透過設定 TunnelOnly 模式,會停用所有適用於端點的 Defender 功能,同時 Tunnel 功能仍可在應用程式中使用。

不支援使用Microsoft Tunnel VPN 跨租用戶存取非特定於貴組織租用戶 (MSA) 的來賓帳戶和Microsoft帳戶。 這表示這些類型的帳戶無法用來透過 VPN 安全地存取內部資源。 使用 Microsoft 通道 VPN 設定內部資源的安全存取時,請務必記住此限制。

如需歐盟資料邊界的詳細資訊,請參閱 Microsoft 雲端的歐盟資料邊界 | Microsoft 安全性與合規性部落格上的常見問題集。

安裝 Tunnel 伺服器後安裝 Linux 系統稽核

Linux 系統稽核可協助識別裝載 Microsoft 通道之 Linux 伺服器上的安全性相關資訊或安全性違規。 建議針對 Microsoft 通道進行 Linux 系統稽核,但並非必要。 若要使用系統稽核,Linux 伺服器必須將 auditd 的選用套件安裝至 /etc/audit/auditd.conf。

如果您已經在 Linux 上安裝了 Tunnel 伺服器,但缺少 auditd,請使用以下程序中的資訊來安裝它。 如需在安裝 Microsoft 通道之前在 Linux 伺服器上安裝 auditd 的相關資訊,請參閱在 Microsoft 通道必要條件中手動安裝 auditd for Linux 系統稽核。

在 Tunnel 伺服器上安裝 auditd

當 Microsoft 通道伺服器已安裝在 Linux 伺服器上時,您可以使用 mst-cli 命令列工具和下列步驟來安裝 auditd。

開始安裝程序之前,請使用下列連結從 Microsoft 下載 mst.rules 檔案。 https://aka.ms/TunnelAuditdRules (連結會下載名為 mst.rules.) 的小型文字檔

  1. 安裝 auditd 程式庫和外掛程式。 在 Linux 伺服器上執行下列命令:

    • Ubuntu: sudo apt install auditd audispd-plugins
    • RHEL: sudo dnf install audit audit-libs audispd-plugins (根據預設,RHEL 應該已經安裝 auditd。)
  2. 將通道 mst.rules 稽核規則複製到 Linux 伺服器:

    • 將 mst.rules 檔案複製到伺服器,然後執行以下命令以將它們移至正確的資料夾: sudo cp /path/to/mst.rules /etc/audit/rules.d
  3. 若要載入新的稽核規則,請執行下列命令: sudo augenrules --load

  4. 驗證是否已套用新規則。 執行 'sudo auditctl -l'

記錄會儲存在 。/var/log/audit/audit.log 您可以使用命令來 sudo ausearch 搜尋該記錄。 例如,sudo ausearch -f TARGET_DIRECTORY。

升級 Microsoft Tunnel

Intune 會定期發行 Microsoft 通道伺服器的更新。 若要持續獲得支援,通道伺服器必須執行最新版本,或最多落後一個版本。

根據預設,在有新的升級可用之後,Intune 會自動儘快在每個通道站台開始通道伺服器的升級。 若要協助您管理升級,您可以設定管理升級程序的選項:

  • 您可以允許站台上的伺服器自動升級,或在升級開始之前要求系統管理員核准。

  • 您可以設定維護時段、以限制站台升級的開始時間。

如需 Microsoft 通道升級的詳細資訊,包括如何檢視通道狀態和設定升級選項,請參閱 升級 Microsoft 通道。

在 Linux 伺服器上更新 TLS 憑證

您可以使用 ./mst-cli 命令列工具來更新伺服器上的 TLS 憑證:

PFX:

  1. 將憑證檔案複製到 /etc/mstunnel/private/site.pfx
  2. 執行: mst-cli import_cert
  3. 執行: mst-cli server restart

PEM:

  1. 將新憑證複製到 /etc/mstunnel/certs/site.crt
  2. 將私密金鑰複製到 /etc/mstunnel/private/site.key
  3. 執行: mst-cli import_cert
  4. 執行: mst-cli server restart

注意事項

“import-cert” 命令帶有一個名為 “delay” 的附加參數。此參數可讓您指定使用匯入憑證之前的延遲分鐘數。 範例:mst-cli import_cert延遲 10080

如需有關 mst-cli 的詳細資訊,請參閱 Microsoft 通道參考。

使用無根 Podman 容器

當您使用 Red Hat Linux 搭配 Podman 容器來裝載 Microsoft 通道時,您可以將容器設定為無根容器。

使用無根容器有助於限制容器逸出的影響,因為伺服器上 /etc/mstunnel 資料夾中和下面的所有檔案都由非特殊權限使用者服務帳戶擁有。 在執行 Tunnel 的 Linux 伺服器上,帳戶名稱與標準安裝相同,但無需 root 使用者權限即可建立。

若要成功使用無根 Podman 容器,您必須:

有了先決條件,您可以使用 安裝指令碼程序 先下載安裝指令碼,然後使用修改的指令碼命令列執行安裝。

無根 Podman 容器的其他先決條件

使用無根 Podman 容器需要您的環境符合下列先決條件,這些先決條件是除了預設 Microsoft 通道先決條件之外的條件:

支援的平台:

  • Linux 伺服器必須執行 Red Hat (RHEL) 8.8 或更新版本。

  • 容器必須執行 Podman 4.6.1 或更新版本。 Docker 不支援無根容器。

  • 無根容器必須安裝在 /home 資料夾下。

  • /home 資料夾必須至少有 10 GB 的可用空間。

輸送量:

  • 尖峰輸送量不應超過 230Mbps

網路:

下列網路設定無法在無根命名空間中使用,必須在 /etc/sysctl.conf 中設定:

  • net.core.somaxconn=8192
  • net.netfilter.nf_conntrack_acct=1
  • net.netfilter.nf_conntrack_timestamp=1

此外,如果您將無根通道閘道繫結至小於 1024 的連接埠,您也必須在 /etc/sysctl.conf 中新增下列設定,並將其設定為等於您使用的連接埠:

  • net.ipv4.ip_unprivileged_port_start

例如,若要指定連接埠 443,請使用下列項目: net.ipv4.ip_unprivileged_port_start=443

編輯 sysctl.conf 之後,您必須先重新啟動 Linux 伺服器,新設定才會生效。

無根使用者的輸出 Proxy:

若要支援無根使用者的輸出 Proxy,請編輯 /etc/profile.d/http_proxy.sh 並新增以下兩行。 在下列行中, 10.10.10.1:3128 是 範例 address:port 項目。 新增這些行時,請以 Proxy IP 位址和連接埠的值取代 10.10.10.1:3128 :

  • export http_proxy=http://10.10.10.1:3128
  • export https_proxy=http://10.10.10.1:3128

修改了無根 Podman 容器的安裝命令列

若要將 Microsoft 通道安裝到無根 Podman 容器,請使用下列命令列開始安裝指令碼。 此命令列會將mst_rootless_mode設定為環境變數,並取代安裝程序步驟 2 中預設安裝命令列的使用:

  • mst_rootless_mode=1 ./mstunnel-setup

解除安裝 Microsoft 通道

若要解除安裝產品,請以 root 身分從 Linux 伺服器執行 mst-cli uninstall。 這也會從 Intune 系統管理中心移除伺服器。

搭配使用 Microsoft 通道監視器的條件式存取Microsoft 通道