Microsoft 通道是適用於 Microsoft Intune 的 VPN 閘道解決方案,在 Linux 上的容器中執行,並允許使用新式驗證和條件式存取從 iOS/iPadOS 和 Android 企業版裝置存取內部部署資源。
本文將介紹核心 Microsoft Tunnel、其運作方式及其架構。
如果您準備好部署 Microsoft 通道,請參閱 Microsoft 通道的必要條件,然後設定 Microsoft 通道。
部署 Microsoft Tunnel 之後,您可以選擇新增 Microsoft Tunnel for Mobile Application Management (Tunnel for MAM) 。 適用於 MAM 的隧道會延伸 Microsoft 通道 VPN 閘道,以支援執行 Android 或 iOS 且未向 Microsoft Intune 註冊的裝置。 Tunnel for MAM 是 Microsoft Intune 進階功能,需要 Microsoft Intune 以外的其他授權。
注意事項
Microsoft Tunnel 不使用聯邦資訊處理Standard (FIPS) 相容演算法。
提示
從 Microsoft 下載中心下載 Microsoft 通道部署指南 v3。
Microsoft 通道概觀
Microsoft 通道閘道會安裝在 Linux 伺服器上執行的容器上。 Linux 伺服器可以是內部部署環境中的實體盒,也可以是在內部部署或雲端中執行的虛擬機器。 若要設定 Tunnel,您可以將 Microsoft Defender 部署為 Microsoft Tunnel 用戶端應用程式,並將 Intune VPN 設定檔部署到 iOS 和 Android 裝置。 用戶端應用程式和 VPN 設定檔可讓裝置使用通道連線至公司資源。 當通道裝載在雲端中時,您必須使用類似 Azure ExpressRoute 的解決方案,將內部部署網路延伸至雲端。
功能
通道的 VPN 設定檔功能包括:
使用者可見的 VPN 連線易記名稱。
VPN 用戶端連線的網站。
每一應用程式 VPN 設定,定義 VPN 設定檔用於哪些應用程式,以及是否為一律開啟。 當永遠開啟時,VPN 會自動連線,並僅用於您定義的應用程式。 如果未定義任何應用程式,永遠開啟的連線會為來自裝置的所有網路流量提供通道存取。
對於已將 Microsoft Defender 設定為支援個別應用程式 VPN 且 TunnelOnly 模式設定為 True 的 iOS 裝置,使用者不需要在其裝置上開啟或登入 Microsoft Defender,即可使用通道。 相反地,當使用者登入裝置上的公司入口網站,或登入任何其他使用多重要素驗證且具有有效存取權杖的應用程式時,系統會自動使用通道每個應用程式 VPN。 iOS/iPadOS 支援 TunnelOnly 模式,並且會停用 Defender 功能,只保留通道功能。
當使用者啟動 VPN 並選取 [連線] 時,手動連線到通道。
隨選 VPN 規則,允許在滿足特定 FQDN 或 IP 位址的條件時使用 VPN。 (iOS/iPadOS)
Proxy 支援。 (iOS/iPadOS、Android 11+)
嚴格通道模式,當 VPN 連線中斷時,會封鎖所有網路流量,確保沒有任何資料會略過通道。 對於已註冊的 Android 裝置,啟用永遠開啟 VPN 時,可以使用嚴格通道模式。 如需詳細資訊,請參閱 設定 Microsoft 通道。 對於使用 MAM 通道的未註冊裝置,嚴格通道模式是透過 Microsoft Edge 應用程式設定原則來設定。 如需詳細資訊,請參閱 適用於 MAM 的 Microsoft Tunnel。 (Android)
Android 根偵測。 如果 Microsoft Defender 用戶端識別出裝置已取得 root 權限,它會自動封鎖裝置對 Microsoft 通道的存取。
當裝置被識別為 root 時,用戶端會立即將裝置的風險類別標記為 高、卸除作用中的通道連線,並繼續封鎖存取,直到判斷裝置符合規範為止。 裝置使用者會從 Defender 用戶端收到有關此狀態的通知。
這項功能無法取代使用 Android 的 Intune 合規性原則來管理 Root 裝置的設定、播放完整性判定,以及要求裝置處於或低於裝置威脅等級。 使用 Intune 合規性原則來管理 Android 的金鑰設定支援適用於 Android 企業版個人擁有和完全受管理的裝置的 Microsoft 零信任安全性模型。
設定概觀
透過 Microsoft Intune 系統管理中心,您可以:
- 下載您在 Linux 伺服器上執行的 Microsoft 通道安裝指令碼。
- 設定 Microsoft 通道閘道的各個層面,例如 IP 位址、DNS 伺服器和連接埠。
- 將 VPN 設定檔部署到裝置,以引導它們使用通道。
- 將Microsoft Defender (Tunnel 用戶端應用程式) 部署到您的裝置。
透過 Defender 應用程式,iOS/iPadOS 和 Android 企業版裝置:
- 使用 Microsoft Entra ID 向通道驗證。
- 使用Active Directory 同盟服務 (AD FS) 向通道驗證。
- 會根據條件式存取原則進行評估。 如果裝置不符合規範,則無法存取您的 VPN 伺服器或內部部署網路。
您可以安裝多部 Linux 伺服器來支援 Microsoft 通道,並將伺服器合併為稱為網站的邏輯群組。 每部伺服器都可以加入單一站台。 當您設定站台時,您要定義裝置存取通道時要使用的連線點。 網站需要您定義並指派給網站的 伺服器組態 。 伺服器組態會套用至您新增至該站台的每部伺服器,以簡化更多伺服器的組態。
若要引導裝置使用通道,請建立並部署 Microsoft 通道的 VPN 原則。 此原則是裝置設定 VPN 設定檔,使用 Microsoft 通道作為其連線類型。
伺服器設定包括:
- IP 位址範圍 – 指派給連線至 Microsoft 通道之裝置的 IP 位址。
- DNS 伺服器 – DNS 伺服器裝置在連接到伺服器時應該使用。
- DNS 尾碼搜尋。
- 分割通道規則 — 在包含和排除路由之間共用最多 500 個規則。 例如,如果您建立 300 個包含規則,則最多可以有 200 個排除規則。
- 連接埠 – Microsoft 通道閘道接聽的連接埠。
網站設定包括:
- 公用 IP 位址或 FQDN,這是使用通道之裝置的連接點。 這個位址可以用於個別伺服器,也可以是負載平衡伺服器的 IP 或 FQDN。
- 套用至網站中每部伺服器的伺服器組態。
您在 Linux 伺服器上安裝通道軟體時,將伺服器指派給站台。 安裝會使用您可以從系統管理中心內下載的指令碼。 啟動指令碼之後,系統會提示您為您的環境設定其作業,其中包括指定伺服器將加入的網站。
若要使用 Microsoft 通道,裝置必須安裝 Microsoft Defender 應用程式。 您可以從 iOS/iPadOS 或 Android App Store 取得適用的應用程式,並將它部署給使用者。
架構
Microsoft 通道閘道會在 Linux 伺服器上執行的容器中執行。
元件:
- A - Microsoft Intune。
- B- Microsoft Entra ID。
-
C – 具有 Podman 或 Docker CE (的Linux伺服器 如需哪些版本需要 Podman 或 Docker) 的詳細資訊,請參閱 Linux 伺服器需求
- C.1 - Microsoft 通道閘道。
- C.2 - 管理代理程式。
- C.3 – 驗證外掛程式 – 使用 Microsoft Entra 進行驗證的授權外掛程式。
- D – Microsoft 通道的公眾對向 IP 或 FQDN,可以代表負載平衡器。
- E – 行動裝置 裝置管理 (MDM) 使用 Tunnel 進行行動應用程式管理的已註冊裝置或未註冊的行動裝置。
- F – 防火牆
- G – 內部 Proxy 伺服器 (選擇性) 。
- H – 公司網路。
- I – 公用網際網路。
動作:
- 1 - Intune 系統管理員設定伺服器設定和站台,伺服器設定與站台相關聯。
- 2 - Intune 系統管理員安裝 Microsoft 通道閘道,驗證外掛程式會使用 Microsoft Entra 驗證 Microsoft 通道閘道。 Microsoft 通道閘道伺服器已指派至站台。
- 3 - 管理代理程式會與 Intune 通訊以擷取您的伺服器設定原則,並將遙測記錄傳送至 Intune。
- 4 - Intune 系統管理員建立 VPN 設定檔和 Defender 應用程式並將其部署至裝置。
- 5 - 裝置驗證至 Microsoft Entra。 會評估條件式存取原則。
-
6 - 具有分割通道:
- 6.a - 部分流量會直接進入公用網際網路。
- 6.b - 部分流量會前往通道的公開對向 IP 位址。 VPN 通道會透過連接埠 443 使用 TCP、TLS、UDP 和 DTLS。 此流量需要開啟輸入和輸出 防火牆連接埠 。
- 7 - 通道會將流量路由至內部 Proxy (選擇性) 和/或公司網路。 IT 系統管理員必須確保來自通道閘道伺服器內部介面的流量可以成功路由到內部公司資源 (IP 位址範圍和) 連接埠。
注意事項
通道閘道會維護兩個與用戶端的通道。 控制通道會透過 TCP 和 TLS 建立。 這也可用作備份資料通道。 然後,它會使用 DTLS (資料包 TLS 建立 UDP 通道,這是透過 UDP) 的 TLS 實作,做為主要資料通道。 如果無法建立 UDP 通道或暫時無法使用,則會使用透過 TCP/TLS 的備份通道。 根據預設,連接埠 443 用於 TCP 和 UDP,但可以透過 Intune 伺服器設定 - 伺服器連接埠設定來自訂。 如果變更預設連接埠 (443) 確保您的輸入防火牆規則已調整為自訂連接埠。
指派的用戶端 IP 位址 (伺服器組態中用於通道) 的 IP 位址範圍設定,網路上的其他裝置是看不到的。 Microsoft 通道閘道使用連接埠位址轉譯 (PAT) 。 PAT 是一種網路位址轉譯 (NAT) ,其中伺服器組態中的多個私人 IP 位址會使用連接埠對應至單一 IP (多對一) 。 用戶端流量將具有 Linux 伺服器主機的來源 IP 位址。
休息和檢查:
許多企業網路會使用 Proxy 伺服器、防火牆、SSL 中斷和檢查、深度封包檢查和資料外洩防護系統等技術,強制執行網際網路流量的網路安全性。 這些技術可為一般網際網路要求提供重要的風險緩解,但當套用至 Microsoft 通道閘道和 Intune 服務端點時,可能會大幅降低效能、延展性和使用者體驗品質。
下列資訊概述不支援中斷和檢查的地方。 參考的是上一節中的架構圖表。
下列區域不支援中斷和檢查:
- 通道閘道不支援用戶端連線的 SSL 中斷和檢查、TLS 中斷和檢查,或深度封包檢查。
- 不支援使用防火牆、Proxy、負載平衡器,或任何會終止和檢查進入通道閘道的用戶端工作階段的技術,並導致用戶端連線失敗。 (參照架構圖表) 中的 F、 D 和 C 。
- 如果通道閘道使用輸出 Proxy 進行網際網路存取,則 Proxy 伺服器無法執行中斷和檢查。 這是因為 Tunnel 閘道管理代理程式在連線到 Intune (架構圖表) 中的 3 時使用 TLS 相互驗證。 如果在 Proxy 伺服器上啟用中斷和檢查,則管理 Proxy 伺服器的網路管理員必須將通道閘道伺服器 IP 位址和完整網域名稱 (FQDN) 新增至這些Intune端點的核准清單。
其他詳細資料:
條件式存取是在 VPN 用戶端中完成,並以雲端應用程式 Microsoft 通道閘道為基礎。 不相容的裝置不會從 Microsoft Entra ID 接收存取權杖,因此無法存取 VPN 伺服器。 如需搭配 Microsoft 通道使用條件式存取的詳細資訊,請參閱搭配 Microsoft 通道使用條件式存取。
使用 Azure 應用程式識別碼/秘密金鑰,針對 Microsoft Entra ID 授權管理代理程式。