Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Intune может поддерживать больше параметров, чем перечисленные в этой статье. Не все параметры задокументированы и документировать не будут. Чтобы просмотреть параметры, которые можно настроить, создайте политику конфигурации устройства и выберите каталог параметров. Дополнительные сведения см. в каталоге параметров.
Вы можете добавить и настроить VPN-подключения для устройств, используя Microsoft Intune. В этой статье описаны некоторые параметры и функции, которые можно настроить при создании виртуальных частных сетей (VPN). Эти параметры VPN используются в профилях конфигурации устройств, а затем применяются или развертываются на устройствах.
В рамках решения по управлению мобильными устройствами (MDM) используйте эти параметры, чтобы разрешить или отключить функции, включая использование определенного поставщика VPN, включение AlwaysOn, использование DNS, добавление прокси-сервера и т. д.
Эти параметры применяются к устройствам под управлением следующего:
- Windows
- Windows Holographic for Business
Подготовка к работе
Разверните приложение VPN и создайте профиль конфигурации VPN-устройства для клиента Windows. Доступные параметры зависят от выбранного приложения VPN-клиента. Некоторые параметры доступны только для определенных VPN-клиентов.
-
Некоторые службы Microsoft 365, например Outlook, могут работать неправильно при использовании сторонних или партнерских VPN. Если вы используете стороннюю или партнерскую сеть VPN и у вас возникают проблемы с задержкой или производительностью, удалите VPN.
Если удаление VPN устраняет проблему, вы можете:
- Обратитесь к стороннему или партнеру VPN для поиска возможных решений. Майкрософт не предоставляет техническую поддержку для сторонних или партнерских VPN.
- Не используйте VPN с трафиком Outlook.
- Если вам нужно использовать VPN, используйте VPN с раздельным туннелированием. И разрешите трафику Outlook обходить VPN.
Дополнительные сведения см. в статьях:
Эти настройки используют CSP VPNv2.
Область пользователя или область устройства
Используйте этот профиль VPN в области пользователей/устройств. Примените профиль к области пользователя или области устройства:
-
Область пользователя: профиль VPN устанавливается в учетной записи пользователя на устройстве, например
user@contoso.com. Если на устройство входит другой пользователь, профиль VPN будет недоступен. - Область устройства: профиль VPN устанавливается в контексте устройства и применяется ко всем пользователям на устройстве. Устройства Windows Holographic поддерживают только области устройств.
-
Область пользователя: профиль VPN устанавливается в учетной записи пользователя на устройстве, например
Существующие профили VPN применяются к существующей области. По умолчанию новые профили VPN устанавливаются в областях пользователей, за исключением профилей с включенным туннелем устройства. Профили VPN с включенным туннелем устройства используют области устройства.
Тип подключения
Тип подключения: выберите тип VPN-подключения из следующего списка поставщиков:
- Check Point Capsule VPN
- Cisco AnyConnect
- Citrix
- F5 Access
- Palo Alto Networks GlobalProtect
- Pulse Secure
- SonicWall Mobile Connect
- Автоматически (собственный тип)
- IKEv2 (собственный тип)
- L2TP (собственный тип)
- PPTP (собственный тип)
Базовый VPN
В зависимости от выбранного типа подключения отображаются следующие параметры. Не все параметры доступны для всех типов подключения.
Имя подключения: введите имя этого подключения. Конечные пользователи видят это имя, когда просматривают свое устройство для поиска списка доступных VPN-подключений. Например, введите
Contoso VPN.Серверы: добавьте один или несколько VPN-серверов, к которым подключаются устройства. При добавлении сервера необходимо ввести следующие сведения:
- Импорт. Перейдите к файлу, разделенному запятыми со списком серверов в следующем формате: описание, IP-адрес или полное доменное имя, сервер по умолчанию. Нажмите кнопку "ОК", чтобы импортировать эти серверы в список серверов .
- Экспорт: экспорт существующего списка серверов в CSV-файл.
- Описание. Введите описательное имя сервера, например "VPN-сервер Contoso".
- Адрес VPN-сервера: введите IP-адрес или полное доменное имя VPN-сервера, к которому подключаются устройства, например 192.168.1.1 или vpn.contoso.com.
- Сервер по умолчанию: значение true включает этот сервер в качестве сервера по умолчанию, используемого устройствами для установки подключения. Установите только один сервер по умолчанию. False (по умолчанию) не использует этот VPN-сервер в качестве сервера по умолчанию.
Регистрация IP-адресов с внутренней службой DNS: выберите "Включить ", чтобы настроить профиль VPN для динамической регистрации IP-адресов, назначенных интерфейсу VPN, с внутренней службой DNS. Выберите "Отключить", чтобы отключить динамическую регистрацию IP-адресов.
Always On: автоматическое подключение к VPN-подключению при возникновении следующих событий:
- Пользователи выполняют вход на своих устройствах.
- Сеть на устройстве изменяется.
- После выключения экран на устройстве снова включается.
Чтобы использовать туннельные подключения устройств, такие как IKEv2, включите этот параметр.
Отключение не приводит к автоматическому включению VPN-подключения. Пользователям может потребоваться включить VPN вручную.
Способ проверки подлинности: выберите способ проверки подлинности пользователей на VPN-сервере. Доступны следующие параметры:
Сертификаты: выберите существующий профиль сертификата клиента пользователя, чтобы проверить подлинность пользователя. Этот вариант предоставляет расширенные функции, такие как автоматическое взаимодействие, VPN по требованию и VPN для каждого приложения.
Сведения о создании профилей сертификатов в Intune см. в статье «Использование сертификатов для проверки подлинности».
Имя пользователя и пароль: требовать от пользователей ввода имени пользователя домена и пароля для проверки подлинности, например
user@contoso.com, илиcontoso\user.Производные учетные данные: используйте сертификат, полученный из смарт-карта пользователя. Если издатель производных учетных данных не настроен, Intune предложит вам добавить его. Дополнительные сведения см. в разделе "Использование производных учетных данных в Intune".
Примечание.
В настоящее время извлеченные учетные данные в качестве метода проверки подлинности для профилей VPN не работают должным образом на устройствах Windows. Это поведение влияет только на профили VPN на устройствах Windows и будет исправлено в следующем выпуске (без ETA).
EAP (только IKEv2): выберите существующий профиль сертификата клиента EAP для проверки подлинности. Введите параметры проверки подлинности в параметре EAP XML .
Дополнительные сведения об аутентификации EAP см. в статье Протокол расширенной аутентификации (EAP) для доступа к сети и настройки EAP.
Сертификаты компьютеров (только IKEv2). Выберите существующий профиль сертификата клиента устройства для проверки подлинности устройства.
Если вы используете туннельные подключения устройств, выберите "Сертификаты компьютеров".
Сведения о создании профилей сертификатов в Intune см. в статье «Использование сертификатов для проверки подлинности».
Запоминать учетные данные при каждом входе в систему: Включить кэширует учетные данные проверки подлинности. Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр. По умолчанию операционная система может не кэшировать учетные данные для проверки подлинности.
Пользовательский XML: введите любые настраиваемые команды XML, которые настраивают VPN-подключение.
EAP XML: введите все команды EAP XML, которые настраивают VPN-подключение.
Дополнительные сведения, в том числе о создании пользовательского XML EAP, см. в разделе Конфигурация EAP.
Туннель устройства (только IKEv2): параметр "Включено " автоматически подключает устройство к VPN без какого-либо вмешательства пользователя или входа в систему. Этот параметр применяется к устройствам, присоединенным к Microsoft Entra ID.
Чтобы использовать эту функцию, необходимо настроить следующие параметры:
- Тип подключения: установите IKEv2.
- Always On: установите значение "Включить".
- Способ проверки подлинности: выберите "Сертификаты компьютера".
Назначайте только один профиль на устройство с включенным туннелем устройств .
Параметры сопоставления безопасности IKE (только IKEv2)
Важно!
Windows 11 требует, чтобы:
Все параметры сопоставления безопасности IKE и параметры сопоставления безопасности детей настроены.
ИЛИ
Ни один из параметров сопоставления безопасности IKE и параметры сопоставления безопасности ребенка не настроены.
Эти параметры шифрования используются во время переговоров о сопоставлении безопасности IKE (также известного как main mode или phase 1) для подключений IKEv2. Эти параметры должны соответствовать параметрам VPN-сервера. Если параметры не совпадают, профиль VPN не подключается.
Алгоритм шифрования: выберите алгоритм шифрования, используемый на VPN-сервере. Например, если ваш VPN-сервер использует 128-битную версию AES, выберите AES-128 из списка.
Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.
Алгоритм проверки целостности: выберите алгоритм целостности, используемый на сервере VPN. Например, если ваш VPN-сервер использует SHA1-96, выберите SHA1-96 из списка.
Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.
Группа Диффи-Хеллмана: выберите группу вычислений Diffie-Hellman, используемую на сервере VPN. Например, если ваш VPN-сервер использует Group2 (1024 бита), выберите 2 из списка.
Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.
Параметры сопоставления безопасности детей (только IKEv2)
Важно!
Windows 11 требует, чтобы:
Все параметры сопоставления безопасности IKE и параметры сопоставления безопасности детей настроены.
ИЛИ
Ни один из параметров сопоставления безопасности IKE и параметры сопоставления безопасности ребенка не настроены.
Эти параметры шифрования используются во время переговоров ассоциации безопасности детей (также известной как quick mode OR phase 2) для подключений IKEv2. Эти параметры должны соответствовать параметрам VPN-сервера. Если параметры не совпадают, профиль VPN не подключается.
Алгоритм преобразования шифра: выберите алгоритм, используемый на VPN-сервере. Например, если ваш VPN-сервер использует 128-битную версию AES-CBC, выберите CBC-AES-128 из списка.
Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.
Алгоритм преобразования проверки подлинности. Выберите алгоритм, используемый на сервере VPN. Например, если ваш VPN-сервер использует 128-битную версию AES-GCM, выберите GCM-AES-128 из списка.
Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.
Группа "Совершенная прямая секретность" (PFS): выберите группу вычислений Diffie-Hellman, используемую для полной прямой секретности (PFS) на VPN-сервере. Например, если ваш VPN-сервер использует Group2 (1024 бита), выберите 2 из списка.
Если установлен вариант "Не настроено", Intune не изменяет и не обновляет этот параметр.
Пример Pulse Secure
<pulse-schema><isSingleSignOnCredential>true</isSingleSignOnCredential></pulse-schema>
Пример пограничного клиента F5
<f5-vpn-conf><single-sign-on-credential /></f5-vpn-conf>
Пример мобильного подключения SonicWALL
Группа входа или домен: это свойство нельзя задать в профиле VPN. Вместо этого служба Mobile Connect анализирует это значение, когда имя пользователя и домен вводятся в форматах username@domain или DOMAIN\username .
Пример:
<MobileConnect><Compression>false</Compression><debugLogging>True</debugLogging><packetCapture>False</packetCapture></MobileConnect>
Пример мобильного VPN CheckPoint
<CheckPointVPN port="443" name="CheckPointSelfhost" sso="true" debug="3" />
Совет
Дополнительные сведения о написании пользовательских команд XML см. в документации производителя VPN.
Приложения и правила трафика
Свяжите WIP или приложения с этим VPN: включите этот параметр, если хотите, чтобы VPN-подключение использовалось только некоторыми приложениями. Доступны следующие параметры:
- Не настроено (по умолчанию): Intune не изменяет и не обновляет этот параметр.
-
Свяжите WIP с этим подключением: все приложения в домене Windows Identity Protection автоматически используют VPN-подключение.
-
Домен WIP для этого подключения: введите домен Защиты идентификации Windows (WIP). Например, введите
contoso.com.
-
Домен WIP для этого подключения: введите домен Защиты идентификации Windows (WIP). Например, введите
-
Связывание приложений с этим подключением: приложения, в которые вы входите, автоматически используют VPN-подключение.
Ограничьте VPN-подключение для следующих приложений: Отключено (по умолчанию) разрешает всем приложениям использовать VPN-подключение. Включение ограничивает VPN-подключение для всех вводимых вами приложений (VPN для каждого приложения). Правила трафика для добавляемых вами приложений автоматически добавляются в правила сетевого трафика для этого параметра VPN-подключения .
При выборе параметра "Включить" список идентификаторов приложений становится доступным только для чтения. Прежде чем включить этот параметр, добавьте связанные приложения.
Связанные приложения: выберите "Импорт ", чтобы импортировать
.csvфайл со списком приложений. Ваш.csvфайл выглядит примерно так:%windir%\system32\notepad.exe,desktop Microsoft.Office.OneNote_8wekyb3d8bbwe,universalТип приложения определяет идентификатор приложения. Для универсального приложения введите имя семейства пакетов, например
Microsoft.Office.OneNote_8wekyb3d8bbwe. Для классического приложения введите путь к файлу приложения, например%windir%\system32\notepad.exe.Чтобы получить имя семейства
Get-AppxPackageпакетов, можно использовать командлет Windows PowerShell. Например, чтобы получить имя семейства пакетов OneNote, откройте Windows PowerShell и введитеGet-AppxPackage *OneNote. Дополнительные сведения см. в разделах Поиск PFN для приложения, установленного на клиентском компьютере Windows , и командлет Get-AppxPackage.
Важно!
Мы рекомендуем защитить все списки приложений, созданные для отдельных VPN. Если неавторизованный пользователь изменит этот список, и вы импортируете его в список VPN-приложений для каждого приложения, вы потенциально авторизуете доступ к VPN-подключениям для приложений, которым не должно быть доступа. Одним из способов защиты списков приложений является использование списка управления доступом (ACL).
Правила сетевого трафика для этого VPN-подключения: Вы можете добавлять правила сети, которые применяются к этому VPN-подключению. Используйте эту функцию для фильтрации сетевого трафика на данное VPN-подключение.
- Если вы создадите правило сетевого трафика, VPN будет использовать только те протоколы, порты и диапазоны IP-адресов, которые вы введете в этом правиле.
- Если вы не создадите правило сетевого трафика, то для этого VPN-подключения будут включены все протоколы, порты и диапазоны адресов.
Чтобы избежать проблем с VPN, при добавлении правил трафика рекомендуется добавить универсальное правило, которое является наименее ограничивающим.
Нажмите кнопку "Добавить ", чтобы создать правило, и введите следующие сведения. Вы также можете импортировать
.csvфайл с этими данными.Имя: введите имя для правила сетевого трафика.
Тип правила: Введите туннельный метод для этого правила. Этот параметр применяется, только если это правило связано с приложением. Доступны следующие параметры:
- Нет (по умолчанию)
- Раздельное туннелирование: этот вариант предоставляет клиентским устройствам два подключения одновременно. Одно подключение является безопасным и предназначено для сохранения конфиденциальности сетевого трафика. Второе подключение открыто к сети и пропускает интернет-трафик.
- Принудительное туннелирование: весь сетевой трафик в этом правиле проходит через VPN. Сетевой трафик в этом правиле не направляется напрямую в Интернет.
Направление: выберите поток сетевого трафика, который разрешено VPN-подключению. Доступны следующие параметры:
- Входящий трафик: трафик с внешних сайтов разрешается только через VPN. Вход исходящего трафика в VPN блокируется.
- Исходящий трафик (по умолчанию): трафик на внешние сайты разрешается только через VPN. Входящий трафик блокируется для входа в VPN.
Чтобы разрешить входящий и исходящий трафик, создайте два отдельных правила. Создайте одно правило для входящего трафика и другое правило для исходящего трафика.
Протокол: введите номер порта сетевого протокола, который должен использовать VPN, в диапазоне от 0 до 255. Например, введите для
6TCP или17UDP.При вводе протокола вы подключаете две сети по этому же протоколу. Если вы используете протоколы TPC (
6) или UDP (17), вам также необходимо ввести разрешенные диапазоны локальных & удаленных портов и разрешенные диапазоны локальных & удаленных IP-адресов.Вы также можете импортировать
.csvфайл с этими данными.Диапазоны локальных портов: если вы используете протоколы TPC (
6) или UDP (17), введите разрешенные диапазоны портов локальной сети. Например, введите100для нижнего порта и120для верхнего порта.Вы можете создать список разрешенных диапазонов портов, например 100–120, 200, 300–320. Для одного порта введите одинаковый номер в обоих полях.
Вы также можете импортировать
.csvфайл с этими данными.Диапазоны удаленных портов: если вы используете протоколы TPC (
6) или UDP (17), введите разрешенные диапазоны портов удаленной сети. Например, введите100для нижнего порта и120для верхнего порта.Вы можете создать список разрешенных диапазонов портов, например 100–120, 200, 300–320. Для одного порта введите одинаковый номер в обоих полях.
Вы также можете импортировать
.csvфайл с этими данными.Диапазоны локальных адресов: введите разрешенные диапазоны адресов IPv4 локальной сети, которые могут использовать VPN. Этот VPN используется только для IP-адресов клиентских устройств в этом диапазоне.
Например, введите
10.0.0.22для нижнего порта и10.0.0.122для верхнего порта.Вы можете создать список разрешенных IP-адресов. Для одного IP-адреса введите одинаковый IP-адрес в оба поля.
Вы также можете импортировать
.csvфайл с этими данными.Диапазоны удаленных адресов: введите разрешенные диапазоны адресов IPv4 удаленной сети, которые могут использовать VPN. Только IP-адреса в этом диапазоне используют этот VPN.
Например, введите
10.0.0.22для нижнего порта и10.0.0.122для верхнего порта.Вы можете создать список разрешенных IP-адресов. Для одного IP-адреса введите одинаковый IP-адрес в оба поля.
Вы также можете импортировать
.csvфайл с этими данными.
Условный доступ
Условный доступ для этого VPN-подключения: включает поток соответствия устройства требованиям от клиента. Если этот параметр включен, VPN-клиент связывается с Microsoft Entra ID, чтобы получить сертификат, который будет использоваться для проверки подлинности. VPN должен быть настроен для использования проверки подлинности на основе сертификатов, и VPN-сервер должен доверять серверу, возвращаемому Microsoft Entra ID.
Единый вход с альтернативным сертификатом: для обеспечения соответствия устройства нормативным требованиям используйте сертификат, отличный от сертификата проверки подлинности VPN, для проверки подлинности Kerberos. Введите сертификат со следующими параметрами:
- Имя: имя для расширенного использования ключа (EKU)
- Идентификатор объекта: идентификатор объекта для EKU
- Хэш издателя: отпечаток сертификата единого входа
Параметры DNS
Список поиска DNS-суффиксов: в поле DNS-суффиксы введите DNS-суффикс и добавьте его. Вы можете добавить много суффиксов.
При использовании DNS-суффиксов можно искать сетевой ресурс по его короткому имени, а не по полному доменному имени. При поиске по короткому имени суффикс автоматически определяется DNS-сервером. Например,
utah.contoso.comнаходится в списке DNS-суффиксов. Вы пингуетеDEV-comp. В этом сценарии он разрешается вDEV-comp.utah.contoso.com.DNS-суффиксы разрешаются в указанном порядке, и этот порядок можно изменить. Например,
colorado.contoso.comиutah.contoso.comнаходятся в списке DNS-суффиксов, и оба имеют ресурс с именемDEV-comp. Посколькуcolorado.contoso.comон первый в списке, он разрешается какDEV-comp.colorado.contoso.com.Чтобы изменить порядок, выделите точки слева от DNS-суффикса и перетащите его вверх:
Правила таблицы политики разрешения имен (NRPT): правила таблицы политики разрешения имен (NRPT) определяют, как DNS разрешает имена при подключении к VPN. После установки VPN-подключения вы выбираете, какие DNS-серверы будет использовать VPN-подключение.
Вы можете добавлять правила, которые включают домен, DNS-сервер, прокси-сервер и другие сведения. В этих правилах указывается домен, который вы вводите. VPN-подключение использует эти правила, когда пользователи подключаются к доменам, которые вы вводите.
Нажмите кнопку "Добавить ", чтобы добавить новое правило. Для каждого сервера введите:
-
Домен: введите полное доменное имя (FQDN) или DNS-суффикс, чтобы применить правило. Вы также можете ввести точку (.) в начале DNS-суффикса. Например, введите или
contoso.com.allcontososubdomains.com. -
DNS-серверы: введите IP-адрес или DNS-сервер, который разрешает домен. Например, введите или
10.0.0.3vpn.contoso.com. -
Прокси-сервер: введите веб-прокси-сервер, который разрешает домен. Например, введите
http://proxy.com. -
Автоматическое подключение: если этот параметр включен, устройство автоматически подключается к VPN при подключении к домену, который вы вводите, например
contoso.com. Если параметр не настроен (по умолчанию), устройство не подключается к VPN автоматически - Постоянное. Если установлено значение "Включено", правило остается в таблице политики разрешения имен (NRPT) до тех пор, пока правило не будет вручную удалено с устройства, даже после отключения VPN. Если для политики установлено значение "Не настроено (по умолчанию)", правила NRPT в профиле VPN удаляются с устройства при отключении VPN.
-
Домен: введите полное доменное имя (FQDN) или DNS-суффикс, чтобы применить правило. Вы также можете ввести точку (.) в начале DNS-суффикса. Например, введите или
Прокси-сервер
-
Сценарий автоматической настройки: Используйте файл для настройки прокси-сервера. Введите URL-адрес прокси-сервера, включающий файл конфигурации. Например, введите
http://proxy.contoso.com/pac. -
Адрес: введите IP-адрес или полное имя узла прокси-сервера. Например, введите или
10.0.0.3vpn.contoso.com. -
Номер порта: введите номер порта, используемого прокси-сервером. Например, введите
8080. - Обход прокси-сервера для локальных адресов: этот параметр применяется, если вашему VPN-серверу требуется прокси-сервер для подключения. Если вы не хотите использовать прокси-сервер для локальных адресов, выберите "Включить".
Раздельное туннелирование
- Раздельное туннелирование: включите или отключите , чтобы устройства могли сами выбирать, какое подключение использовать в зависимости от трафика. Например, пользователь в отеле использует VPN-подключение для доступа к рабочим файлам, но использует стандартную сеть отеля для обычного просмотра веб-страниц.
- Раздельные маршруты туннелирования для этого VPN-подключения: добавьте необязательные маршруты для сторонних поставщиков VPN. Введите целевой префикс и размер префикса для каждого подключения.
Обнаружение доверенных сетей
DNS-суффиксы доверенной сети: если пользователи уже подключены к доверенной сети, вы можете запретить устройствам автоматическое подключение к другим VPN-подключениям.
В поле DNS-суффиксы введите DNS-суффикс, которому вы хотите доверять, например contoso.com, и нажмите кнопку "Добавить". Можно добавить любое количество суффиксов.
Если пользователь подключен к DNS-суффиксу из списка, он не будет автоматически подключаться к другому VPN-подключению. Пользователь продолжает использовать доверенный список DNS-суффиксов, которые вы вводите. Доверенная сеть по-прежнему используется, даже если настроены какие-либо автотриггеры.
Например, если пользователь уже подключен к доверенному DNS-суффиксу, следующие автотриггеры игнорируются. В частности, суффиксы DNS в списке отменяют все другие автотриггеры подключения, в том числе:
- Всегда на месте
- Триггер на основе приложения
- Автотриггер DNS
Статьи по теме
Не забудьте назначить профиль и отслеживать его состояние.
Настройте параметры VPN на устройствах с Android, iOS/iPadOS и macOS .