Добавление параметров VPN для устройств Apple в Microsoft Intune

Microsoft Intune включает в себя множество параметров VPN, которые можно развернуть на устройствах iOS/iPadOS и macOS. Эти параметры используются для создания и настройки VPN-подключений к сети вашей организации. В этой статье описаны эти параметры.

Некоторые параметры доступны только некоторым VPN-клиентам, например Cisco, F5 и другим. В зависимости от выбранных параметров не все значения в следующем списке можно настроить.

Предварительные условия

Требования к платформе устройства

Эта функция поддерживает следующие платформы:

  • iOS/iPadOS
  • macOS

Требования к ролям

Требования к конфигурации устройств

Подготовка к работе

  • Некоторые службы Microsoft 365, например Outlook, могут работать неправильно при использовании сторонних или партнерских VPN. Если вы используете стороннюю или партнерскую сеть VPN и у вас возникают проблемы с задержкой или производительностью, удалите VPN. Если удаление VPN устраняет проблему, вы можете:
    • Обратитесь к стороннему или партнеру VPN для поиска возможных решений. Майкрософт не предоставляет техническую поддержку для сторонних или партнерских VPN.
    • Не используйте VPN с трафиком Outlook.
    • Если вам нужно использовать VPN, используйте VPN с раздельным туннелированием. И разрешите трафику Outlook обходить VPN.
    Дополнительные сведения см. в статьях:
  • Если вам нужны эти устройства для доступа к локальным ресурсам с использованием современной проверки подлинности и условного доступа, можно использовать туннель Майкрософт, поддерживающий раздельное туннелирование.

  • Эти параметры доступны для всех типов регистрации, кроме регистрации пользователей. Регистрация пользователей ограничена VPN для каждого приложения. Дополнительные сведения о типах регистрации см. в разделе Регистрация iOS/iPadOS.

  • Доступные параметры зависят от выбранного вами VPN-клиента. Некоторые параметры доступны только для определенных VPN-клиентов.

  • Эти параметры доступны для всех типов регистрации. Дополнительные сведения о типах регистрации см. в разделе регистрации macOS.

Тип подключения

Выберите тип VPN-подключения из следующего списка поставщиков:

Поставщик  
Check Point Capsule VPN
Устаревшая версия Cisco AnyConnect Применяется к приложению Cisco Legacy AnyConnect версии 4.0.5x и более ранних версий.
Cisco AnyConnect Применяется к приложению Cisco AnyConnect версии 4.0.7x и более поздней.
SonicWall Mobile Connect
F5 Access прежних версий Применяется к приложению F5 Access версии 2.1 и более ранних версий.
F5 Access Применяется к приложению F5 Access версии 3.0 и более поздних.
Palo Alto Networks GlobalProtect (Legacy) Применяется к приложению Palo Alto Networks GlobalProtect версии 4.1 и более ранних версий.
Palo Alto Networks GlobalProtect Применяется к приложению Palo Alto Networks GlobalProtect версии 5.0 и более поздней.
Pulse Secure
Cisco (IPSec)
Citrix VPN
Citrix SSO
Zscaler Чтобы использовать условный доступ или разрешить пользователям обходить экран входа Zscaler, необходимо интегрировать частный доступ Zscaler (ZPA) с учетной записью Microsoft Entra. Подробные инструкции см. в документации Zscaler.
NetMotion Mobility
IKEv2 Параметры IKEv2 (в этой статье) описывают свойства.
Microsoft Tunnel Применяется к приложению Microsoft Defender для конечной точки, которое включает функции клиента туннелей.
Пользовательская сеть VPN

Примечание.

Cisco, Citrix, F5 и Palo Alto объявили, что их устаревшие клиенты не работают в iOS 12 и более поздних версиях. Вам следует как можно скорее перейти на новые приложения. Дополнительные сведения см. в блоге службы поддержки Microsoft Intune.

Базовые параметры VPN

  • Имя подключения: Конечные пользователи видят это имя, когда ищут на своем устройстве список доступных VPN-подключений.

  • Пользовательское доменное имя (только для Zscaler): предварительно заполните поле входа приложения Zscaler доменом, к которому принадлежат ваши пользователи. Например, если именем пользователя является Joe@contoso.net, домен contoso.net статически отображается в поле при открытии приложения. Если вы не введете доменное имя, используется доменная часть имени участника-пользователя в Microsoft Entra ID.

  • Адрес VPN-сервера: IP-адрес или полное доменное имя VPN-сервера, к которому подключаются устройства. Например, введите или 192.168.1.1vpn.contoso.com.

  • Облачное имя организации (только Zscaler): введите имя облака, в котором подготовлена ваша организация. URL-адрес, который вы используете для входа в Zscaler, содержит имя.

  • Способ проверки подлинности: выберите способ проверки подлинности устройств на VPN-сервере.

    • Сертификаты: в разделе "Сертификат проверки подлинности" выберите существующий профиль сертификата SCEP или PKCS для проверки подлинности подключения. В разделе "Настройка сертификатов " приведены некоторые рекомендации по профилям сертификатов.

    • Имя пользователя и пароль: Конечные пользователи должны ввести имя пользователя и пароль для входа на VPN-сервер.

      Примечание.

      Если имя пользователя и пароль используются в качестве метода аутентификации для Cisco IPsec VPN, они должны доставить SharedSecret через специальный профиль Apple Configurator.

    • Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Если издатель производных учетных данных не настроен, Intune предложит вам добавить его. Дополнительные сведения см. в разделе Использование производных учетных данных в Microsoft Intune.

  • Исключенные URL-адреса (только Zscaler): при подключении к виртуальной сети Zscaler указанные URL-адреса доступны за пределами облака Zscaler. Вы можете добавить до 50 URL-адресов.

  • Раздельное туннелирование: включите или отключите , чтобы позволить устройствам решать, какое подключение использовать в зависимости от трафика. Например, пользователь в отеле использует VPN-подключение для доступа к рабочим файлам, но использует стандартную сеть отеля для обычного просмотра веб-страниц.

  • Идентификатор VPN (настраиваемый VPN, Zscaler и Citrix): идентификатор используемого VPN-приложения, предоставляемый поставщиком услуг VPN.

  • Введите пары ключ-значение для пользовательских атрибутов VPN вашей организации (настраиваемый VPN, Zscaler и Citrix): Добавьте или импортируйте ключи и значения , которые настраивают ваше VPN-подключение. Помните, что эти значения обычно предоставляются вашим VPN-провайдером.

  • Включить управление доступом к сети (NAC) (Cisco AnyConnect, Citrix SSO, F5 Access): При выборе варианта "Я согласен" идентификатор устройства включается в профиль VPN. Этот идентификатор можно использовать для проверки подлинности в VPN, чтобы разрешить или запретить доступ к сети.

    При использовании Cisco AnyConnect с ISE убедитесь, что:

    Важно!

    Служба управления доступом к сети (NAC) устарела и заменена последней службой NAC Майкрософт, которой является служба получения соответствия (служба CR). Для поддержки изменений в Cisco ISE в Intune изменен формат идентификатора устройства. Таким образом, существующие профили с исходным сервисом NAC перестанут работать.

    Чтобы использовать службу CR и предотвратить простои при VPN-подключении, повторно разверните этот же профиль конфигурации VPN-устройства. Никаких изменений в профиле не требуется. Вам нужно только передислоцироваться. Когда устройство синхронизируется со службой Intune и получает профиль конфигурации VPN, на устройстве автоматически развертываются изменения службы CR. И VPN-подключения должны продолжать работать.

    При использовании единого входа Citrix со шлюзом убедитесь, что:

    • Убедитесь, что вы используете шлюз Citrix версии 12.0.59 или более поздней.
    • Убедитесь, что на устройствах ваших пользователей установлен единый вход Citrix версии 1.1.6 или более поздней.
    • Интегрируйте шлюз Citrix с Intune для NAC. См. руководство по развертыванию Citrix "Интеграция Microsoft Intune/Enterprise Mobility Suite с NetScaler (сценарий LDAP+OTP)".
    • Включите NAC в профиле VPN.

    При использовании доступа F5 убедитесь, что вы:

    Для партнеров VPN, поддерживающих идентификатор устройства, этот идентификатор может получить VPN-клиент, например единый вход Citrix. Затем он может запросить Intune, чтобы убедиться, что устройство зарегистрировано, и соответствует ли профиль VPN требованиям.

    • Чтобы удалить этот параметр, заново создайте профиль и не выбирайте "Принимаю". Затем переназначьте профиль.
  • Введите пары ключ и значение для атрибутов VPN NetMotion Mobility (только NetMotion Mobility ): введите или импортируйте пары ключ и значение. Эти значения могут быть предоставлены вашим поставщиком услуг VPN.

  • Сайт Microsoft Tunnel (только Microsoft Tunnel): выберите существующий сайт. VPN-клиент подключается к общедоступному IP-адресу или полному доменному имени этого сайта.

    Дополнительные сведения см. в статье Microsoft Tunnel для Intune.

  • Канал развертывания: выберите способ развертывания профиля. Этот параметр также определяет цепочку ключей, где хранятся сертификаты проверки подлинности, поэтому важно выбрать правильный канал. Изменить канал развертывания после развертывания профиля невозможно. Чтобы изменить его, необходимо создать новый профиль.

    Примечание.

    Рекомендуем перепроверить параметр канала развертывания в существующих профилях, когда срок действия связанных сертификатов проверки подлинности подлежит обновлению, чтобы убедиться в том, что выбран нужный канал. Если это не так, создайте новый профиль с правильным каналом развертывания.

    У вас есть два варианта:

    • Канал пользователя: всегда выбирайте канал развертывания пользователя в профилях с сертификатами пользователей. Этот параметр сохраняет сертификаты в цепочке ключей пользователя.
    • Канал устройства: всегда выбирайте канал развертывания устройства в профилях с сертификатами устройств. Этот параметр сохраняет сертификаты в цепочке ключей системы.
  • Имя подключения: введите имя этого подключения. Конечные пользователи видят это имя, когда просматривают свое устройство для поиска списка доступных VPN-подключений.

  • Адрес VPN-сервера: введите IP-адрес или полное доменное имя сервера VPN, к которому подключаются устройства. Например, введите или 192.168.1.1vpn.contoso.com.

  • Способ проверки подлинности: выберите способ проверки подлинности устройств на VPN-сервере. Доступны следующие параметры:

    • Сертификаты: в разделе "Сертификат проверки подлинности" выберите ранее созданный профиль сертификата SCEP или PKCS для проверки подлинности подключения. Дополнительные сведения о профилях сертификатов см. в статье Настройка сертификатов. Выберите сертификаты, которые соответствуют выбранному каналу развертывания. Если вы выбрали канал пользователя, параметры сертификата ограничены профилями сертификатов пользователей. Если вы выбрали канал устройства, вы сможете выбрать один из профилей сертификатов пользователя и устройства. Однако рекомендуется всегда выбирать тип сертификата, соответствующий выбранному каналу. Хранение сертификатов пользователей в цепочке ключей системы повышает риски, связанные с безопасностью.
    • Имя пользователя и пароль: Конечные пользователи должны ввести имя пользователя и пароль для входа на VPN-сервер.
  • Тип подключения: выберите тип VPN-подключения из следующего списка поставщиков:

    • Check Point Capsule VPN

    • Cisco AnyConnect

    • SonicWall Mobile Connect

    • F5 Access

    • NetMotion Mobility

    • Пользовательский VPN: выберите этот вариант, если вашего поставщика VPN нет в списке. Также настраивайте:

      • Идентификатор VPN: введите идентификатор приложения VPN, которое вы используете. Этот идентификатор предоставляет ваш поставщик услуг VPN.
      • Введите пары ключ и значение для пользовательских атрибутов VPN: Добавьте или импортируйте ключи и значения , которые настраивают ваше VPN-подключение. Обычно эти значения предоставляет ваш VPN-провайдер.
  • Раздельное туннелирование: "Включить " позволяет устройствам выбирать, какое подключение использовать в зависимости от трафика. Например, пользователь в отеле использует VPN-подключение для доступа к рабочим файлам, а стандартную сеть отеля — для обычного просмотра веб-страниц. Отключить разрешает всему трафику использовать VPN-туннель, когда VPN-подключение активно.

Параметры IKEv2

Эти параметры применяются при выборе типа> подключенияIKEv2.

  • Постоянный VPN:параметр "Включено " настраивает VPN-клиент на автоматическое подключение и повторное подключение к VPN. Всегда включенные VPN-подключения остаются подключенными или подключаются немедленно, когда пользователь блокирует свое устройство, перезагружает устройство или изменяет беспроводную сеть. Если установлено значение "Отключено (по умолчанию)", функция "Всегда включенная VPN" для всех VPN-клиентов отключена. Если этот параметр включен, также настройте следующие параметры:

    • Сетевой интерфейс: все параметры IKEv2 применяются только к выбранному вами сетевому интерфейсу. Доступны следующие параметры:

      • Wi-Fi и сотовая связь (по умолчанию): параметры IKEv2 применяются к интерфейсам Wi-Fi и сотовой связи на устройстве.
      • Сотовая связь: параметры IKEv2 применяются только к интерфейсу сотовой сети на устройстве. Выберите этот параметр, если развертывание выполняется на устройствах с отключенным или удаленным интерфейсом Wi-Fi.
      • Wi-Fi: параметры IKEv2 применяются только к интерфейсу Wi-Fi на устройстве.
    • Пользователь должен отключить конфигурацию VPN: Включить позволяет пользователям отключить постоянную VPN. Отключено (по умолчанию) не позволяет пользователям отключить его. Значение по умолчанию для этого параметра является наиболее безопасным.

    • Голосовая почта: выберите, что происходит с трафиком голосовой почты, когда включен постоянно включенный VPN. Доступны следующие параметры:

      • Принудительный сетевой трафик через VPN (по умолчанию): Этот параметр является наиболее безопасным.
      • Разрешить сетевому трафику проходить за пределы VPN
      • Отбрасывание сетевого трафика
    • AirPrint: выберите, что происходит с трафиком AirPrint, когда включен постоянно включенный VPN. Доступны следующие параметры:

      • Принудительный сетевой трафик через VPN (по умолчанию): Этот параметр является наиболее безопасным.
      • Разрешить сетевому трафику проходить за пределы VPN
      • Отбрасывание сетевого трафика
    • Услуги сотовой связи: в iOS 13.0+ выберите, что будет происходить с сотовым трафиком, если включен постоянный VPN. Доступны следующие параметры:

      • Принудительный сетевой трафик через VPN (по умолчанию): Этот параметр является наиболее безопасным.
      • Разрешить сетевому трафику проходить за пределы VPN
      • Отбрасывание сетевого трафика
    • Разрешить трафику от сторонних сетевых приложений авторизации проходить за пределы VPN: под сетями авторизации понимаются Wi-Fi точки доступа, которые обычно находятся в ресторанах и отелях. Доступны следующие параметры:

      • Нет: весь трафик приложения Captive Networking (CN) проходит через VPN-туннель.

      • Да, все приложения: разрешает всему трафику приложений CN обходить VPN.

      • Да, конкретные приложения: добавьте список приложений CN, трафик которых может обходить VPN. Введите идентификаторы пакетов приложения CN. Например, введите com.contoso.app.id.package.

        Чтобы добавить ИД пакета приложения в Intune, можно использовать Центр администрирования Intune.

    • Трафик из приложения Captive Websheet передается за пределы VPN: Captive WebSheet — это встроенный веб-браузер, который обрабатывает вход в систему авторизации. Включить позволяет трафику приложения браузера обходить VPN. Отключено (по умолчанию) заставляет трафик WebSheet использовать всегда включенный VPN. Значение по умолчанию является наиболее безопасным.

    • Интервал проверки активности преобразования сетевых адресов (NAT) (в секундах): чтобы оставаться подключенным к VPN, устройство отправляет сетевые пакеты, чтобы оставаться активными. Введите время отправки пакетов в секундах в диапазоне от 20 до 1440. Например, введите значение 60 отправки сетевых пакетов в VPN каждые 60 секунд. По умолчанию это значение равно 110 секундам.

    • Выгрузка проверки активности NAT в оборудование, когда устройство находится в спящем режиме. Когда устройство находится в спящем режиме, параметр "Включено " (по умолчанию) позволяет NAT непрерывно отправлять пакеты проверки активности, чтобы устройство оставалось подключенным к VPN. Отключение этой функции.

  • Удаленный идентификатор: введите сетевой IP-адрес, полное доменное имя, UserFQDN или ASN1DN сервера IKEv2. Например, введите или 10.0.0.3vpn.contoso.com. Как правило, вводится то же значение, что и в имени подключения (в этой статье). Однако это зависит от параметров вашего сервера IKEv2.

  • Локальный идентификатор: введите полное доменное имя устройства или общее имя субъекта VPN-клиента IKEv2 на устройстве. Или можно оставить это значение пустым (по умолчанию). Как правило, локальный идентификатор должен совпадать с удостоверением пользователя или сертификата устройства. Чтобы проверить удостоверение клиента, серверу IKEv2 может потребоваться соответствие значений.

  • Тип проверки подлинности клиента: выберите способ проверки подлинности VPN-клиента в VPN. Доступны следующие параметры:

    • Проверка подлинности пользователя (по умолчанию): проверка подлинности учетных данных пользователя в VPN.
    • Проверка подлинности компьютера: учетные данные устройства проходят проверку подлинности в виртуальной частной сети.
  • Метод проверки подлинности: выберите тип учетных данных клиента, которые будут отправляться на сервер. Доступны следующие параметры:

    • Сертификаты: использует существующий профиль сертификата для проверки подлинности в VPN. Убедитесь, что этот профиль сертификата уже назначен пользователю или устройству. В противном случае происходит сбой VPN-подключения.

      • Тип сертификата: выберите тип шифрования, используемый сертификатом. Убедитесь, что VPN-сервер настроен на прием сертификатов этого типа. Доступны следующие параметры:
        • RSA (по умолчанию)
        • ECDSA256
        • ECDSA384
        • ECDSA521
    • Общий секрет (только проверка подлинности компьютера): позволяет ввести общий секрет для отправки на сервер VPN.

      • Общий секрет: введите общий секрет, также известный как предварительный ключ (PSK). Убедитесь, что значение совпадает с общим секретом, настроенным на сервере VPN.
  • Общее имя издателя сертификата сервера: позволяет VPN-серверу проходить проверку подлинности в VPN-клиенте. Введите общее имя (CN) сертификата издателя сертификата VPN-сервера, который отправляется клиенту VPN на устройстве. Убедитесь, что значение CN совпадает с конфигурацией на сервере VPN. В противном случае происходит сбой VPN-подключения.

  • Общее имя сертификата сервера: Введите CN для самого сертификата. Если значение параметра оставлено пустым, используется удаленное значение идентификатора.

  • Частота обнаружения мертвых одноранговых узлов: выберите, как часто VPN-клиент проверяет, активен ли VPN-туннель. Доступны следующие параметры:

    • Не настроено: использует системное значение по умолчанию для iOS/iPadOS, которое может совпадать с выбором среднего значения.
    • Нет: отключает обнаружение мертвых одноранговых узлов.
    • Низкий: отправляет сообщение проверки активности каждые 30 минут.
    • Средний (по умолчанию): каждые 10 минут отправляется сообщение проверки активности.
    • Высокий: отправляет сообщение проверки активности каждые 60 секунд.
  • Минимальный диапазон версий TLS: введите минимальную версию TLS для использования. Введите 1.0, 1.1или 1.2. Если значение оставлено пустым, используется значение по 1.0 умолчанию. При использовании проверки подлинности пользователей и сертификатов необходимо настроить этот параметр.

  • Максимальный диапазон версий TLS: введите максимальную версию TLS для использования. Введите 1.0, 1.1или 1.2. Если значение оставлено пустым, используется значение по 1.2 умолчанию. При использовании проверки подлинности пользователей и сертификатов необходимо настроить этот параметр.

  • Совершенная прямая секретность: Выберите Включение , чтобы включить полную прямую секретность (PFS). PFS — это функция IP-безопасности, которая снижает последствия компрометации сеансового ключа. Отключено (по умолчанию) не использует PFS.

  • Проверка отзыва сертификата. Нажмите «Включить», чтобы убедиться, что сертификаты не будут отозваны перед успешным VPN-подключением. Эта проверка наилучшая. Если время ожидания VPN-сервера истекает до определения того, отозван ли сертификат, доступ предоставляется. Отключено (по умолчанию) не выполняется проверка отозванных сертификатов.

  • Используйте атрибуты внутренней подсети IPv4/IPv6: некоторые серверы IKEv2 используют INTERNAL_IP4_SUBNET атрибуты or INTERNAL_IP6_SUBNET . Параметр "Включено " заставляет VPN-подключение использовать эти атрибуты. Отключено (по умолчанию) не заставляет VPN-подключение использовать эти атрибуты подсети.

  • Мобильность и многоадресная адресация (MOBIKE): MOBIKE позволяет VPN-клиентам изменять свой IP-адрес без повторного создания ассоциации безопасности с VPN-сервером. Включить (по умолчанию) включает MOBIKE, что может улучшить VPN-соединения при переходе между сетями. Отключение выключает MOBIKE.

  • Перенаправление: включить (по умолчанию) перенаправляет подключение IKEv2, если получен запрос на перенаправление от сервера VPN. Отключение запрещает перенаправление подключения IKEv2, если от сервера VPN получен запрос на перенаправление.

  • Максимальный блок передачи: введите максимальный блок передачи (MTU) в байтах, от 1 до 65536. Если установлен вариант "Не настроено" или "Он оставлен пустым", Intune не изменяет и не обновляет этот параметр. По умолчанию Apple может установить это значение равным 1280.

    Этот параметр применяется к:

    • iOS/iPadOS 14 и более поздние версии
  • Параметры сопоставления безопасности: введите параметры, которые будут использоваться при создании сопоставлений безопасности с сервером VPN:

    • Алгоритм шифрования: выберите нужный алгоритм:

      • DES
      • 3DES
      • АЭС-128
      • AES-256 (по умолчанию)
      • AES-128-GCM
      • AES-256-GCM

      Примечание.

      Если для алгоритма шифрования задано значение AES-128-GCM или AES-256-GCM, используется значение AES-256 по умолчанию. Это известная проблема, которая будет устранена в одной из следующих сборок. Нет никакого ETA.

    • Алгоритм целостности: выберите нужный алгоритм:

      • SHA1-96
      • SHA1-160
      • SHA2-256 (по умолчанию)
      • SHA2-384
      • SHA2-512
    • Группа Диффи-Хеллмана: выберите нужную группу. По умолчанию используется группа 2.

    • Срок службы (в минутах): Укажите, как долго сопоставление безопасности остается активным до поворота ключей. Введите целое значение от и 101440 (1440 минут равно 24 часам). Значение по умолчанию: 1440.

  • Параметры сопоставления безопасности детей: iOS/iPadOS позволяет настроить отдельные параметры для подключения IKE и любых дочерних подключений. Введите параметры, используемые при создании сопоставлений безопасности детей с VPN-сервером:

    • Алгоритм шифрования: выберите нужный алгоритм:

      • DES
      • 3DES
      • АЭС-128
      • AES-256 (по умолчанию)
      • AES-128-GCM
      • AES-256-GCM

      Примечание.

      Если для алгоритма шифрования задано значение AES-128-GCM или AES-256-GCM, используется значение AES-256 по умолчанию. Это известная проблема, которая будет устранена в одной из следующих сборок. Нет никакого ETA.

  • Алгоритм целостности: выберите нужный алгоритм:

    • SHA1-96
    • SHA1-160
    • SHA2-256 (по умолчанию)
    • SHA2-384
    • SHA2-512

    Также настраивайте:

    • Группа Диффи-Хеллмана: выберите нужную группу. По умолчанию используется группа 2.
    • Срок службы (в минутах): Укажите, как долго сопоставление безопасности остается активным до поворота ключей. Введите целое значение от и 101440 (1440 минут равно 24 часам). Значение по умолчанию: 1440.

Автоматический VPN

Тип автоматического VPN: выберите тип VPN, который нужно настроить: VPN по требованию или VPN для каждого приложения. Используйте только один вариант. Одновременное использование этих устройств вызывает проблемы с подключением. Если задано значение Не настроено (по умолчанию), Intune не изменяет или не обновляет этот параметр.

Функция VPN по требованию в автоматическом приложении VPN

VPN по требованию использует правила для автоматического подключения или отключения VPN-подключения. Когда ваши устройства пытаются подключиться к VPN, он ищет совпадения в созданных вами параметрах и правилах, таких как соответствующее доменное имя. Если есть совпадение, то выполняется выбранное вами действие.

Например, можно создать условие, при котором VPN-подключение будет использоваться только в том случае, если устройство не подключено к сети организации Wi-Fi. Или, если устройство не может получить доступ к домену поиска DNS, которое вы ввели, VPN-подключение не запущено.

  • Правила >по требованиюДобавить. Нажмите кнопку "Добавить", чтобы добавить правило. Если VPN-подключение отсутствует, используйте эти параметры для создания правила по запросу. Если ваше правило совпадает, устройство выполняет выбранное вами действие.

    • Я хочу сделать следующее: Если значение устройства совпадает с правилом по запросу, выберите действие, которое должно выполнять устройство. Доступны следующие параметры:

      • Установите VPN: если есть совпадение между значением устройства и правилом по запросу, устройство подключается к VPN.

      • Отключение VPN: если значение устройства совпадает с правилом по запросу, VPN-подключение отключается.

      • Оцените каждую попытку подключения: если значение устройства совпадает с правилом по запросу, используйте параметр "Выберите, подключаться ли к сети ", чтобы определить, что будет происходить при каждой попытке VPN-подключения:

        • При необходимости подключитесь: если устройство находится во внутренней сети или к внутренней сети уже установлено VPN-подключение, то VPN по требованию подключиться не будет. Эти параметры не используются.

          Если VPN-подключение отсутствует, при каждой попытке VPN-подключения решать, следует ли пользователям подключаться с помощью доменного имени DNS. Это правило применяется только к доменам из списка Когда пользователи пытаются получить доступ к этим доменам . Все остальные домены игнорируются.

          • Когда пользователи пытаются получить доступ к этим доменам: Введите один или несколько DNS-доменов, например contoso.com. Если пользователи попытаются подключиться к домену из этого списка, устройство будет использовать DNS для разрешения указанных вами доменов. Если домен не разрешается, то есть у него нет доступа к внутренним ресурсам, он подключается к VPN по запросу. Если домен разрешается, то есть у него уже есть доступ к внутренним ресурсам, он не подключается к VPN.

               
            Когда пользователи пытаются получить доступ к этим доменам,параметр пуст Для разрешения домена устройство использует DNS-серверы, настроенные в службе сетевого подключения (Wi-Fi или Ethernet). Идея заключается в том, что эти DNS-серверы являются общедоступными.

            Домены в списке Когда пользователи пытаются получить доступ к этим доменам, являются внутренними ресурсами. Внутренние ресурсы не находятся на общедоступных DNS-серверах и не могут быть разрешены. Итак, устройство подключается к VPN. Теперь домен разрешается с помощью DNS-серверов VPN-подключения, и внутренний ресурс доступен.

            Если устройство находится во внутренней сети, то домен разрешается, и VPN-подключение не создается, так как внутренний домен уже доступен. Вы не хотите тратить ресурсы VPN на устройства, которые уже подключены к внутренней сети.
            Когда пользователи пытаются получить доступ к этим доменам, параметр заполняется DNS-серверы в списке используются для разрешения доменов в списке.

            Идея противоположна первой строке (параметр "Когда пользователи пытаются получить доступ к этим доменам" пуст). Например, в списке " Когда пользователи пытаются получить доступ к этим доменам" есть внутренние DNS-серверы. Устройство во внешней сети не может выполнять маршрутизацию к внутренним DNS-серверам. Время ожидания разрешения имен истекло, и устройство подключается к VPN по запросу. Теперь внутренние ресурсы доступны.

            Помните, что эта информация относится только к доменам в списке Когда пользователи пытаются получить доступ к этим доменам . Все остальные домены разрешаются с помощью общедоступных DNS-серверов. Когда устройство подключено к внутренней сети, DNS-серверы в списке доступны, и нет необходимости подключаться к сети VPN.

          • Для разрешения этих доменов используйте следующие DNS-серверы (необязательно): Введите один или несколько IP-адресов DNS-серверов, например 10.0.0.22: Введенные DNS-серверы используются для разрешения доменов в параметре Когда пользователи пытаются получить доступ к этим доменам .

          • Если этот URL-адрес недоступен, принудительно подключите VPN: Необязательно. Введите URL-адрес проверки HTTP или HTTPS, который правило использует в качестве проверки. Например, введите https://probe.Contoso.com. Этот URL-адрес проверяется каждый раз, когда пользователь пытается получить доступ к домену в параметре Когда пользователи пытаются получить доступ к этим доменам . Пользователь не видит сайт проверки строки URL-адреса.

            Если зонд завершается ошибкой, потому что URL-адрес недоступен или не возвращает код состояния 200 HTTP, устройство подключается к VPN.

            Идея заключается в том, что URL доступен только во внутренней сети. Если к URL-адресу можно получить доступ, VPN-подключение не требуется. Если доступ к URL-адресу невозможен, это значит, что устройство находится во внешней сети и подключается к VPN по запросу. После установки VPN-подключения внутренние ресурсы становятся доступными.

        • Никогда не подключаться: при каждой попытке VPN-подключения, когда пользователи пытаются получить доступ к доменам, которые вы вводите, устройство никогда не подключается к VPN.

          • Когда пользователи пытаются получить доступ к этим доменам: Введите один или несколько DNS-доменов, например contoso.com. Если пользователи пытаются подключиться к домену из этого списка, VPN-подключение не создается. При попытке подключения к домену, отсутствующему в этом списке, устройство подключается к сети VPN.
      • Игнорировать: если есть совпадение между значением устройства и правилом по запросу, VPN-подключение игнорируется.

    • Я хочу ограничить: Если в разделе "Я хочу сделать " выберите " Установить VPN","Отключить VPN" или "Игнорировать", выберите условие, которому должно соответствовать правило. Доступны следующие параметры:

      • Определенные идентификаторы SSID: введите одно или несколько имен беспроводной сети, к которым применяется правило. Имя сети — идентификатор SSID. Например, введите Contoso VPN.
      • Определенные домены поиска: введите один или несколько DNS-доменов, к которым применяется правило. Например, введите contoso.com.
      • Все домены: выберите этот параметр, чтобы применить правило ко всем доменам в организации.
    • Но только в том случае, если проверка URL-адресов прошла успешно: Необязательно. Введите URL-адрес, который правило использует в качестве проверки. Например, введите https://probe.Contoso.com. Если устройство обращается к этому URL-адресу без перенаправления, то запускается VPN-подключение. Устройство подключается к целевому URL-адресу. Пользователь не видит сайт проверки строки URL-адреса.

      Например, URL-адрес проверяет способность VPN подключиться к сайту до того, как устройство подключится к целевому URL-адресу через VPN.

  • Блокировка отключения автоматических VPN пользователями: Параметры:

    • Не настроено — Intune не изменяет или не обновляет этот параметр.
    • Да. Не позволяет пользователям отключать автоматические VPN. Это вынуждает пользователей держать автоматический VPN включенным и запущенным.
    • Нет: позволяет пользователям отключать автоматические VPN.

    Этот параметр применяется к:

    • iOS 14 и более поздние версии
    • iPadOS 14 и более поздние версии

Функция VPN для каждого приложения в автоматическом VPN

Включает VPN для каждого приложения, связывая это VPN-подключение с определенным приложением. При запуске приложения запускается VPN-подключение. Вы можете связать профиль VPN с приложением при назначении программного обеспечения или программы для приложения. Дополнительные сведения см. в статье Назначение и мониторинг приложений.

VPN для каждого приложения не поддерживается при подключении IKEv2. Дополнительные сведения см. в статье Настройка VPN для каждого приложения для устройств iOS/iPadOS.

  • Тип поставщика: доступно только для Pulse Secure и пользовательского VPN.

    При использовании профилей VPN для каждого приложения с Pulse Secure или пользовательским VPN выберите туннелирование на уровне приложений (app-proxy) или туннелирование на уровне пакетов (packet-tunnel):

    • app-proxy: выберите этот параметр для туннелирования на уровне приложений.
    • packet-tunnel: выберите этот параметр для туннелирования пакетного уровня.

    Если вы не уверены, какой вариант использовать, проверьте документацию поставщика услуг VPN.

  • URL-адреса Safari, которые будут запускать этот VPN: Добавьте один или несколько URL-адресов веб-сайтов. При посещении этих URL-адресов с помощью браузера Safari на устройстве VPN-подключение устанавливается автоматически. Например, введите contoso.com.

  • Связанные домены: введите связанные домены в профиле VPN, которые будут использоваться с этим VPN-подключением.

    Дополнительные сведения см. в разделе связанные домены.

  • Исключенные домены: введите домены, которые могут обходить VPN-подключение при подключении VPN для каждого приложения. Например, введите contoso.com. Трафик для домена contoso.com использует общедоступный Интернет, даже если VPN подключен.

  • Блокировка отключения автоматических VPN пользователями: Параметры:

    • Не настроено — Intune не изменяет или не обновляет этот параметр.
    • Да. Не позволяет пользователям отключать переключатель "Подключение по требованию" в параметрах профиля VPN. Это вынуждает пользователей держать включенными и запущенными правила VPN или по запросу для каждого приложения.
    • Нет: позволяет пользователям отключить переключатель "Подключение по требованию", который отключает правила VPN и по требованию для каждого приложения.

    Этот параметр применяется к:

    • iOS 14 и более поздние версии
    • iPadOS 14 и более поздние версии

Выберите нужный тип автоматического VPN. Доступны следующие параметры:

  • Не настроено: Intune не изменяет или не обновляет этот параметр.

  • VPN по требованию: VPN по требованию использует правила для автоматического подключения или отключения VPN-подключения. Когда ваши устройства пытаются подключиться к VPN, он ищет совпадения в созданных вами параметрах и правилах, таких как совпадающий IP-адрес или доменное имя. Если есть совпадение, то выполняется выбранное вами действие.

    Например, создайте условие, при котором VPN-подключение используется только в том случае, если устройство не подключено к сети компании Wi-Fi. Или, если устройство не может получить доступ к домену поиска DNS, которое вы ввели, VPN-подключение не запущено.

    • Добавить: выберите этот параметр и добавьте правило.

    • Я хочу сделать следующее: Если есть совпадение между значением устройства и правилом по запросу, выберите действие. Доступны следующие параметры:

      • Подключение VPN
      • Отключить VPN
      • Оценка каждой попытки подключения
      • Игнорировать
    • Я хочу ограничиться: Выберите условие, которому должно соответствовать правило. Доступны следующие параметры:

      • Определенные идентификаторы SSID: введите одно или несколько имен беспроводной сети, применяемых правилом. Имя сети — идентификатор SSID. Например, введите Contoso VPN.
      • Определенные домены поиска: введите один или несколько DNS-доменов, к которым применяется правило. Например, введите contoso.com.
      • Все домены: выберите этот параметр, чтобы применить правило ко всем доменам в организации.
    • Но только в том случае, если проверка URL-адресов прошла успешно: Необязательно. Введите URL-адрес, который правило использует в качестве проверки. Если устройство обращается к этому URL-адресу без перенаправления, то запускается VPN-подключение. Устройство подключается к целевому URL-адресу. Пользователь не видит сайт проверки строки URL-адреса.

      Например, проверка строки URL-адреса — это аудит URL-адреса веб-сервера, который проверяет соответствие устройства перед подключением VPN. Или URL-адрес проверяет способность VPN подключиться к сайту до того, как устройство подключится к целевому URL-адресу через VPN.

  • Блокировка отключения автоматических VPN пользователями: Параметры:

    • Не настроено — Intune не изменяет или не обновляет этот параметр.
    • Да. Не позволяет пользователям отключать автоматические VPN. Это вынуждает пользователей держать автоматический VPN включенным и запущенным.
    • Нет: позволяет пользователям отключать автоматические VPN.

    Этот параметр применяется к:

    • macOS 11 и более поздние версии (Big Sur)
  • VPN для каждого приложения: включает VPN для каждого приложения, связывая это VPN-подключение с приложением macOS. При запуске приложения запускается VPN-подключение. Профиль VPN можно связать с приложением при назначении программного обеспечения. Дополнительные сведения см. в статье Назначение и мониторинг приложений.

    • URL-адреса Safari, которые будут запускать этот VPN: Добавьте один или несколько URL-адресов веб-сайтов. При посещении этих URL-адресов с помощью браузера Safari на устройстве VPN-подключение устанавливается автоматически.

    • Связанные домены: введите связанные домены в профиль VPN, который автоматически запускает VPN-подключение. Например, введите contoso.com. Устройства в домене contoso.com автоматически запускают VPN-подключение.

      Дополнительные сведения см. в связанных доменах.

    • Исключенные домены: введите домены, которые могут обходить VPN-подключение при подключении VPN для каждого приложения. Например, введите contoso.com. Устройства в домене contoso.com не запускаются или не используют VPN-подключение для каждого приложения. Устройства в домене contoso.com используют общедоступный Интернет.

    • Запретить пользователям отключать автоматические VPN: Параметры:

      • Не настроено — Intune не изменяет или не обновляет этот параметр.
      • Да. Не позволяет пользователям отключать автоматические VPN. Это вынуждает пользователей держать автоматический VPN включенным и запущенным.
      • Нет: позволяет пользователям отключать автоматические VPN.

      Этот параметр применяется к:

      • macOS 11 и более поздние версии (Big Sur)

VPN для каждого приложения

Эти параметры применяются к следующим типам VPN-подключений:

  • Microsoft Tunnel

Параметры:

  • VPN для каждого приложения:включить связывает конкретное приложение с этим VPN-подключением. При запуске приложения трафик автоматически направляется через VPN-подключение. Профиль VPN можно связать с приложением при назначении программного обеспечения. Дополнительные сведения см. в статье Назначение и мониторинг приложений.

    Дополнительные сведения см. в статье Microsoft Tunnel для Intune.

  • URL-адреса Safari, которые будут запускать этот VPN: Добавьте один или несколько URL-адресов веб-сайтов. При посещении этих URL-адресов с помощью браузера Safari на устройстве VPN-подключение устанавливается автоматически. Например, введите contoso.com.

  • Связанные домены: введите связанные домены в профиле VPN, которые будут использоваться с этим VPN-подключением.

    Дополнительные сведения см. в разделе связанные домены.

  • Исключенные домены: введите домены, которые могут обходить VPN-подключение при подключении VPN для каждого приложения. Например, введите contoso.com. Трафик для домена contoso.com использует общедоступный Интернет, даже если VPN подключен.

Прокси-сервер

Если вы используете прокси-сервер, настройте следующие параметры.

  • Сценарий автоматической настройки: Используйте файл для настройки прокси-сервера. Введите URL-адрес прокси-сервера, включающий файл конфигурации. Например, введите http://proxy.contoso.com/pac.
  • Адрес: введите IP-адрес или полное имя узла прокси-сервера. Например, введите или 10.0.0.3vpn.contoso.com.
  • Номер порта: введите номер порта, связанный с прокси-сервером. Например, введите 8080.