Настройка Microsoft Tunnel для Intune

Шлюз туннелей (Майкрософт) устанавливается в контейнер на сервере Linux, который выполняется локально или в облаке. В зависимости от вашей среды и инфраструктуры могут потребоваться другие конфигурации и программное обеспечение, такое как Azure ExpressRoute.

Перед началом установки выполните следующие действия:

После подготовки необходимых компонентов вернитесь к этой статье, чтобы приступить к установке и настройке туннеля.

Создание конфигурации сервера

Вы можете один раз создать конфигурацию сервера, чтобы затем она использовалась несколькими серверами. Эта конфигурация включает в себя диапазоны IP-адресов, DNS-серверы и правила раздельного туннелирования. Позже вы назначите конфигурацию сервера сайту, который автоматически применит эту конфигурацию к каждому серверу, присоединяющему этот сайт.

Создание конфигурации сервера

  1. Вход в Центр >администрирования Microsoft IntuneАдминистрирование> клиентаШлюз Microsoft Tunnel Откройте> вкладку "Конфигурации сервера">Создать новый.

  2. На вкладке "Основы" введите имя и описание(необязательно) и нажмите кнопку "Далее".

  3. На вкладке Параметры настройте следующие параметры.

    • Диапазон IP-адресов. IP-адреса в этом диапазоне арендуются устройствами при подключении к шлюзу туннеля. Указанный диапазон IP-адресов клиента Tunnel не должен конфликтовать с диапазоном локальной сети.

      • Рекомендуется использовать диапазон автоматической частной IP-адресации (APIPA) 169.254.0.0/16, так как он позволяет избежать конфликтов с другими корпоративными сетями.
      • Если диапазон IP-адресов клиента конфликтует с назначением, он использует адрес замыкания на себя и не сможет установить связь с корпоративной сетью.
      • Вы можете выбрать любой диапазон IP-адресов клиента, который хотите использовать, если он не конфликтует с диапазонами IP-адресов корпоративной сети.
    • Порт сервера. Укажите порт, в котором сервер будет ожидать передачу данных для подключений.

    • DNS-серверы: эти серверы используются, когда DNS-запрос поступает от устройства, которое подключается к шлюзу Tunnel.

    • DNS-суффикс поиска(необязательно): этот домен предоставляется клиентам в качестве домена по умолчанию при их подключении к шлюзу туннеля.

    • Отключение подключений UDP(необязательно): если установлен флажок, клиенты подключаются к VPN-серверу только с помощью TCP-подключений. Так как автономный туннельный клиент требует использования UDP, установите флажок, чтобы отключать подключения UDP только после настройки устройств для использования Microsoft Defender для конечной точки в качестве приложения клиента туннеля.

  4. Кроме того, на вкладке Параметры настройте Правила раздельного туннелирования, которые необязательны.

    Вы можете включить или исключить адреса. Включенные адреса направляются в шлюз туннеля. Исключенные адреса не направляются в шлюз туннеля. Например, можно настроить правило включения для 255.255.0.0 или 192.168.0.0/16.

    Чтобы включить или исключить адреса, используйте следующие параметры.

    • Диапазоны IP-адресов для включения
    • Диапазоны IP-адресов для исключения

    Примечание.

    Не используйте диапазон IP-адресов, в котором указано значение 0.0.0.0 ни в одном из адресов включения или исключения. Туннельный шлюз не может направлять трафик при использовании этого диапазона. Если в конфигурации сервера используется корпоративная DNS, эти адреса следует добавлять в правила включения для раздельного туннелирования.

  5. На вкладке Проверка и создание проверьте конфигурацию, а затем нажмите Создать, чтобы сохранить ее.

    Примечание.

    По умолчанию каждый сеанс VPN остается активным только в течение 3 600 секунд (один час), прежде чем он отключается (новый сеанс устанавливается немедленно, если клиент настроен на использование Always On VPN).

    Однако вы можете изменить значение времени ожидания сеанса наряду с другими параметрами конфигурации сервера с помощью вызовов графика (microsoftTunnelConfiguration). Дополнительные сведения см. в разделе "Изменение времени ожидания VPN-сеанса серверов туннелей " далее в этой статье.

Создание сайта

Сайты — это логические группы серверов, на которых размещается Microsoft Tunnel. Конфигурация сервера назначается каждому создаваемому сайту. Эта конфигурация применяется к каждому серверу, который присоединяется к сайту.

Создание конфигурации сайта

  1. Вход в Центр >администрирования Microsoft IntuneАдминистрирование> клиентаШлюз Microsoft Tunnel Откройте> вкладку >"Сайты"Создать.

  2. В панели Создание сайта укажите следующие свойства.

    • Имя — введите имя для этого сайта.

    • Описание: При желании вы можете указать понятное описание для сайта.

    • Общедоступный IP-адрес или полное доменное имя: укажите общедоступный IP-адрес или полное доменное имя, которое является точкой подключения для устройств, использующих туннель. Эти IP-адреса или полное доменное имя могут идентифицировать отдельный сервер или сервер балансировки нагрузки. IP-адрес или полное доменное имя должны быть разрешимыми в общедоступном DNS, а разрешенный IP-адрес должен поддерживать общедоступную маршрутизацию.

    • Конфигурация сервера: Чтобы выбрать конфигурацию сервера для связи с этим сайтом, используйте раскрывающийся список.

    • URL-адрес для проверки доступа к внутренней сети: укажите URL-адрес HTTP или HTTPS для расположения во внутренней сети. Каждые пять минут каждый сервер, назначенный этому сайту, пытается получить доступ к URL-адресу, чтобы убедиться, что он может получить доступ к вашей внутренней сети. Серверы сообщают о состоянии этой проверки с помощью параметра Доступность внутренней сети на вкладке Проверка работоспособности сервера.

    • Автоматически обновлять серверы на этом сайте — если установлено значение Да, при появлении обновления серверы будут обновляться автоматически. Если установлено значение Нет, обновление необходимо выполнять вручную, а администратору перед запуском необходимо утвердить обновление.

      Дополнительные сведения см. в статье Обновление Microsoft Tunnel.

    • Ограничить обновления сервера до периода обслуживания — если установлено значение Да, обновления сервера для этого сайта можно запускать только в период между указанными временем начала и временем окончания. Между временем начала и временем окончания должно быть не менее часа. Если указано значение Нет, период обслуживания отсутствует, и обновления запускаются как можно раньше, в зависимости от значения параметра Автоматически обновлять серверы на этом сайте.

      Если указано значение Да, настройте следующие параметры:

      • Часовой пояс — выбранный часовой пояс определяет время начала и окончания периода обслуживания на всех серверах сайта, независимо от часового пояса отдельных серверов.
      • Время начала — укажите самое раннее возможное время запуска цикла обновления в зависимости от выбранного часового пояса.
      • Время окончания — укажите самое позднее возможное время запуска цикла обновления в зависимости от выбранного часового пояса. Циклы обновления, которые запускаются до этого времени, продолжат выполняться и могут быть завершены по истечении этого времени.

      Дополнительные сведения см. в статье Обновление Microsoft Tunnel.

  3. Нажмите Создать, чтобы сохранить сайт.

Установка шлюза Microsoft Tunnel

Перед установкой шлюза Microsoft Tunnel на сервере Linux настройте в клиенте хотя бы одну конфигурацию сервера, а затем создайте сайт. Позже вы укажете сайт, к которому присоединяется сервер, когда вы устанавливаете туннель на этом сервере.

Имея конфигурацию сервера и сайт, вы можете использовать следующую процедуру для установки шлюза туннелей (Майкрософт).

Однако если вы планируете установить шлюз Microsoft Tunnel Gateway в контейнере Podman без root, см. раздел Использование контейнера Podman без корней перед началом установки. В связанном разделе приведены дополнительные необходимые требования и измененная командная строка для сценария установки. После настройки дополнительных предварительных условий вы можете вернуться сюда и продолжить следующую процедуру установки.

Использование скрипта для установки Microsoft Tunnel

  1. Скачайте скрипт установки Microsoft Tunnel одним из следующих способов.

    • Загрузите средство напрямую с помощью веб-браузера. Перейдите по адресу https://aka.ms/microsofttunneldownload, чтобы скачать файл mstunnel-setup.

    • Войдите в Центр >администрирования Microsoft IntuneАдминистрирование> клиенташлюза Microsoft Tunnel, перейдите на вкладку "Серверы", нажмите кнопку "Создать", чтобы открыть область "Создание сервера", а затем выберите "Скачать сценарий".

      Снимок экрана: скачивание скрипта установки

    • Используйте команду Linux для прямого скачивания программного обеспечения туннеля. Например, на сервере, где вы собираетесь установить туннель, вы можете использовать wget или curl , чтобы открыть ссылку https://aka.ms/microsofttunneldownload.

      Например, чтобы использовать wget и данные журнала для выполнения mstunnel-setup во время скачивания, выполните wget --output-document=mstunnel-setup https://aka.ms/microsofttunneldownload.

  2. Чтобы начать установку сервера, запустите скрипт от имени привилегированного пользователя. Например, вы можете использовать следующую командную строку: sudo ./mstunnel-setup. Скрипт всегда устанавливает последнюю версию Microsoft Tunnel.

    Важно!

    Если вы устанавливаете Tunnel в контейнер Podman без корней, используйте следующую модифицированную командную строку для запуска скрипта: mst_rootless_mode=1 ./mstunnel-setup

    Чтобы просмотреть подробные выходные данные консоли во время туннеля и процесса регистрации агента установки:

    1. Запустите export mst_log_verbose=1 перед запуском сценария ./mstunnel-setup. Чтобы подтвердить, что подробное ведение журнала включено, запустите export.

    2. После завершения установки отредактируйте файл окружения /etc/mstunnel/env.sh , чтобы добавить новую строку: mst_log_verbose=1. После добавления строки запустите mst-cli server restart для перезапуска сервера.

    Важно!

    Для использования облака для государственных организаций США команда должна содержать ссылку на облачную среду для государственных организаций. Для этого выполните следующие команды, чтобы добавить intune_env=FXP в командную строку:

    1. Запустите sudo ./mstunnel-setup
    2. Запустите sudo intune_env=FXP ./mstunnel-setup

    Совет

    Если вы остановите установку и выполнение скрипта, можно перезапустить установку, выполнив эту команду еще раз. Установка продолжится с того места, на котором вы остановились.

    После запуска этот скрипт загружает образы контейнеров из образов контейнеров Microsoft Tunnel Gateway из службы Intune и создает необходимые папки и файлы на сервере.

    Во время установки скрипт предлагает вам выполнить несколько административных задач.

  3. Когда скрипт выдаст соответствующий запрос, примите условия лицензионного соглашения (EULA).

  4. Проверьте и настройте переменные в следующих файлах для поддержки вашей среды.

    • Файл среды: /etc/mstunnel/env.sh. Дополнительные сведения об этих переменных см. в разделе Переменные среды справочной статьи по Microsoft Tunnel.
  5. При появлении запроса скопируйте полную цепочку файла сертификата TLS (Transport Layer Security) на сервер Linux. Скрипт показывает правильное расположение, которое следует использовать на сервере Linux.

    Сертификат TLS обеспечивает безопасность подключения устройств, которые используют туннель и конечную точку шлюза туннеля. В SAN сертификата должен быть указан IP-адрес или полное доменное имя сервера туннельного шлюза.

    Закрытый ключ остается доступным на компьютере, на котором создается запрос подписи сертификата TLS. Этот файл необходимо экспортировать с именем site.key.

    Установите сертификат TLS и закрытый ключ. Используйте следующие рекомендации в соответствии с вашим форматом файла.

    • PFX.

      • Файл сертификата должен иметь имя site.pfx. Скопируйте файл сертификата в файл /etc/mstunnel/private/site.pfx.
    • PEM.

      • Полная цепочка (корневой, промежуточный и конечный субъект) должна находиться в одном файле с именем site.crt. Если вы используете сертификат, выданный общедоступным поставщиком, таким как DigiCert, то можете скачать полную цепочку в виде одного PEM-файла.

      • Файл сертификата должен иметь имя *site.crt. Скопируйте сертификат полной цепочки в файл /etc/mstunnel/certs/site.crt. Пример: cp [full path to cert] /etc/mstunnel/certs/site.crt

        Также можно создать ссылку на сертификат полной цепочки в /etc/mstunnel/certs/site.crt. Пример: ln -s [full path to cert] /etc/mstunnel/certs/site.crt

      • Скопируйте файл закрытого ключа в /etc/mstunnel/private/site.key. Пример: cp [full path to key] /etc/mstunnel/private/site.key

        Также можно создать ссылку на файл закрытого ключа в /etc/mstunnel/private/site.key. Например: ln -s [full path to key file] /etc/mstunnel/private/site.key Этот ключ не должен быть зашифрован паролем. Файл закрытого ключа должен иметь имя site.key.

  6. После установки сертификата и создания служб шлюза туннелей вам будет предложено войти в систему и пройти проверку подлинности в Intune. Учетной записи пользователя должны быть назначены разрешения, эквивалентные разрешениям администратора Intune. Учетная запись, используемая для проверки подлинности, должна иметь лицензию Intune. Учетные данные этой учетной записи не сохраняются и используются только для первоначального входа в Microsoft Entra ID. После успешной проверки подлинности идентификаторы приложений Azure и секретные ключи используются для проверки подлинности между шлюзом туннелей и Microsoft Entra.

    Эта проверка подлинности регистрирует туннельный шлюз с Microsoft Intune и вашим клиентом Intune.

    1. Откройте веб-браузер и https://Microsoft.com/devicelogin введите код устройства, указанный в сценарии установки, а затем войдите в систему, используя учетные данные администратора Intune.

    2. После регистрации шлюза Microsoft Tunnel в Intune скрипт получает из Intune сведения о ваших сайтах и конфигурациях сервера. Затем этот скрипт предлагает ввести уникальный идентификатор (GUID) сайта туннеля, к которому вы хотите присоединить этот сервер. Скрипт предоставляет список ваших доступных сайтов.

    3. После выбора сайта программа установки получает конфигурацию сервера для этого сайта из Intune и применяет ее к новому серверу, чтобы завершить установку Microsoft Tunnel.

  7. После завершения сценария установки вы можете перейти в Центре администрирования Microsoft Intune на вкладку шлюза туннелей Microsoft Tunnel, чтобы просмотреть общее состояние туннеля. Вы также можете перейти на вкладку Состояние работоспособности, чтобы убедиться, что сервер присутствует в сети.

  8. Если вы используете Red Hat Enterprise Linux (RHEL) 8.4 или более поздней версии, не забудьте перезапустить сервер туннельного шлюза, войдя в mst-cli server restart систему, прежде чем пытаться подключить к нему клиентов.

Настройка Podman на использование прокси-сервера для скачивания обновлений изображений

После установки сервера Tunnel Gateway вы можете настроить Podman на использование прокси для загрузки (вытягивания) обновленных образов для Podman. Эта конфигурация важна для обеспечения будущих обновлений:

  1. На сервере туннелей используйте командную строку, чтобы запустить следующую команду, чтобы открыть редактор для файла переопределения для службы туннелей Майкрософт:

    systemctl edit --force mstunnel_monitor

  2. Добавьте в файл следующие три строки. Замените каждый экземпляр адреса на DN или адрес прокси-сервера, а затем сохраните файл. Например, если адрес прокси-сервера и 10.10.10.1 он доступен в порту3128, первая строка после [Служба] может отображаться так, как Environment="http_proxy=http//10.10.10.1:3128"Environment="https_proxy=http//10.10.10.1:3128"

    [Service]
    Environment="http_proxy=address"
    Environment="https_proxy=address"
    
  3. Затем выполните следующую команду в командной строке:

    systemctl restart mstunnel_monitor

  4. Наконец, выполните следующую команду в командной строке, чтобы убедиться, что конфигурация прошла успешно:

    systemctl show mstunnel_monitor | grep http_proxy

    Если настройка прошла успешно, результаты будут выглядеть примерно следующим образом:

    Environment="http_proxy=address:port"
    Environment="https_proxy=address:port"
    

Обновить прокси-сервер, используемый сервером туннеля

Чтобы изменить конфигурацию прокси-сервера, используемого узлом Linux сервера туннеля, используйте следующую процедуру:

  1. На сервере туннеля измените /etc/mstunnel/env.sh и укажите новый прокси-сервер.

  2. Запустите mst-cli install.

    Эта команда пересобирает контейнеры с новыми сведениями прокси-сервера. Во время этого процесса вам будет предложено проверить содержимое /etc/mstunnel/env.sh и убедиться, что сертификат установлен. Сертификат уже должен присутствовать в предыдущей конфигурации прокси-сервера.

    Чтобы подтвердить и завершить настройку, введите да.

Добавление доверенных корневых сертификатов в контейнеры Tunnel

Доверенные корневые сертификаты необходимо добавлять в контейнеры Tunnel в следующих случаях:

  • Исходящий трафик сервера требует проверки SSL-прокси.
  • Конечные точки, к которым обращаются контейнеры туннеля, не освобождаются от проверки прокси-сервером.

Порядок действия:

  1. Скопируйте доверенные корневые сертификаты с расширением CRT в /etc/mstunnel/ca-trust
  2. Перезапустите туннельные контейнеры с помощью команд "перезапуск сервера mst-cli" и "перезапуск агента mst-cli"

Изменение времени ожидания VPN-сеанса серверов туннелей

Вы можете использовать Microsoft Graph Beta и PowerShell для изменения времени ожидания VPN-сеанса туннельного сервера. По умолчанию VPN-сеанс туннельного сервера сохраняется в течение часа. Вы можете настроить более короткое время ожидания сеанса, используя компьютер с Windows и PowerShell для изменения времени ожидания сеанса.

По умолчанию VPN-сеанс сервера туннелей сохраняется в течение часа. Вы можете использовать Microsoft Graph Beta и PowerShell, чтобы установить более короткое время ожидания сеанса по вашему выбору, например, пять или 10 минут.

Предварительные условия

Установите модуль Microsoft Graph Beta PowerShell с именем Microsoft.Graph.Beta на компьютере с Windows. Дополнительные сведения об этом предварительном требовании см. в разделе "Установка пакета SDK Microsoft Graph PowerShell " в документации по PowerShell.

Команды PowerShell для изменения времени ожидания сеанса VPN

На компьютере с Windows, где вы импортировали модуль Graph, используйте учетную запись администратора для выполнения следующих команд PowerShell.

В следующих командах PowerShell замените переменные, которые выглядят как <id>, нужным значением в двойных кавычках. Например, если идентификатор шага 2 равен 12345-abcde-67890-fghij, командная строка для шага 3 будет выглядеть следующим образом Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId "12345-abcde-67890-fghij" | Format-List

  1. Подключитесь к Graph с помощью учетной записи с правами администратора:

       Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"
    
  2. Укажите список конфигураций туннеля, а затем скопируйте идентификатор конфигурации, которую вы хотите изменить:

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration
    
  3. Получение сведений о конфигурации (поле AdvancedSettings должно быть пустым):

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    
  4. Создайте новый параметр с нужным значением:

    $setting = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphKeyValuePair;  $setting.Name = "session-timeout";  $setting.Value = <integer-in-seconds>
    
  5. Обновите AdvancedSettings конфигурации:

    Update-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> -AdvancedSettings @($setting)
    
  6. Убедитесь, что параметр AdvancedSettings обновлен.

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    

Все серверы должны получить новую конфигурацию в течение пяти минут после изменения. Чтобы проверить параметр на сервере, проверьте /etc/mstunnel/ocserv.conf наличие обновленного значения.

Развертывание клиентского приложения Microsoft Tunnel

Чтобы устройства могли использовать Microsoft Tunnel, им необходим доступ к клиентскому приложению Microsoft Tunnel. Microsoft Tunnel использует Microsoft Defender для конечной точки в качестве клиентского приложения Tunnel:

Дополнительные сведения о развертывании приложений в Intune см. в статье Добавление приложений в Microsoft Intune.

Создание профиля VPN

После установки Microsoft Tunnel и установки устройств Microsoft Defender для конечной точки вы можете развернуть профили VPN, чтобы направить устройства на использование туннеля. Для этого создайте профили VPN с типом подключения Microsoft Tunnel:

  • Android: платформа Android поддерживает маршрутизацию трафика через VPN для каждого приложения и правила раздельного туннелирования независимо или одновременно.

  • iOS/iPadOS Платформа iOS поддерживает маршрутизацию трафика с помощью VPN для каждого приложения или с помощью правил раздельного туннелирования, но не одновременно. Если в iOS вы включили VPN для каждого приложения, правила раздельного туннелирования не учитываются.

Android

  1. Вход в Центр >администрирования Microsoft IntuneУстройства >Управление устройствамиКонфигурация > На > вкладке "Политики" нажмите кнопку "Создать".

  2. В качестве платформы выберите Android для бизнеса. В качестве профиля выберите VPN в разделе Корпоративный рабочий профиль или Личный рабочий профиль, а затем нажмите Создать.

    Примечание.

    Microsoft Tunnel не поддерживает выделенные устройства Android Enterprise .

  3. На вкладке "Основы" введите имя и описание(необязательно) и нажмите кнопку "Далее".

  4. В качестве типа подключения выберите Microsoft Tunnel, а затем настройте следующие сведения.

    • Базовые настройки VPN.

      • В поле "Имя подключения" укажите имя, которое будет отображаться для пользователей.
      • Для узла туннелей (Майкрософт) выберите туннельный сайт, используемый этим профилем VPN.
    • VPN для каждого приложения.

      • Приложения, назначенные в профиле VPN на уровне приложения, отправляют трафик приложения в туннель.
      • На Android запуск приложения не запускает VPN для каждого приложения. Однако, если для VPN установлено значение Enable, VPN уже подключен и трафик приложений использует активный VPN. Если Постоянное VPN-подключение не включено, то пользователю необходимо сначала запустить VPN вручную.
      • Если вы используете приложение Defender для конечной точки для подключения к Tunnel, включили веб-защиту и используете VPN для каждого приложения, веб-защита применяется только к приложениям из списка VPN для каждого приложения. На устройствах с рабочим профилем в этом сценарии рекомендуется добавить все веб-браузеры в этом профиле в список VPN на уровне приложения, чтобы обеспечить защиту всего веб-трафика рабочего профиля.
      • Чтобы включить VPN для каждого приложения, выберите "Добавить", а затем перейдите к пользовательским или общедоступным приложениям, импортированным в Intune.
    • Постоянное VPN-подключение.

      • Для параметра Постоянное VPN-подключение выберите Включить, чтобы клиент VPN автоматически подключался и переподключался к этой сети VPN. Постоянные VPN-подключения остаются активными. Если для VPN для каждого приложения задано Включить, то через туннель будет проходить только трафик из выбранных вами приложений.
    • Режим строгого туннеля(только для Android):

      • Этот параметр доступен, если тип подключения — Microsoft Tunnel, а для Always-on VPN задано значение Enable. Если этот параметр включен, весь сетевой трафик принудительно проходит через VPN-туннель. Если VPN-подключение недоступно или обрывается, весь сетевой трафик на устройстве блокируется до тех пор, пока VPN не подключится, что не позволит приложениям получить доступ к общедоступному Интернету за пределами туннеля.
      • Список исключений приложений . Если включен режим строгого туннелирования, можно указать приложения, которые обходят VPN-туннель. Приложения из списка исключений подключаются напрямую к сети независимо от состояния VPN-подключения. Приложения, отсутствующие в списке, блокируются, если VPN недоступен.
      • Строгий туннельный режим требует наличия устройств, зарегистрированных с помощью Android Management API (AM API). Устройства, зарегистрированные с помощью устаревшего рабочего профиля API EMM, не поддерживают режим строгого туннелирования до перехода на AM API.

      Режим строгого туннелирования поддерживают следующие платформы:

      • Корпоративная полностью управляемая Android Enterprise
      • Корпоративный рабочий профиль Android Enterprise
      • Android Enterprise — личный рабочий профиль
    • Прокси:

      • Настройте сведения о прокси-сервере для своей среды.

        Примечание.

        Конфигурации прокси-сервера не поддерживаются в версиях Android до версии 10. Дополнительные сведения см. в разделе VpnService.Builder в документации для разработчиков Android.

    Дополнительные сведения о параметрах VPN см. в разделе Параметры устройства Android Enterprise для настройки VPN

    Важно!

    Для устройств Android Enterprise, которые используют Microsoft Defender для конечной точки в качестве клиентского приложения Microsoft Tunnel и как приложение MTD, необходимо использовать пользовательские параметры для настройки Microsoft Defender для конечной точки вместо использования отдельного профиля конфигурации приложения. Если не планируется использовать какие-либо функции Defender для конечная точка точки, включая веб-защиту, используйте пользовательские параметры в профиле VPN и установите для параметра defendertoggle значение 0.

  5. На вкладке Назначения выберите группы, которые получат этот профиль.

  6. На вкладке Проверка и создание проверьте конфигурацию, а затем нажмите Создать, чтобы сохранить ее.

iOS

  1. Вход вЦентр >администрирования Microsoft IntuneУстройства >Управление устройствами> Конфигурация >Создать.

  2. В качестве платформы выберите iOS/iPadOS, в качестве профиляVPN, а затем нажмите Создать.

  3. На вкладке "Основы" введите имя и описание(необязательно) и нажмите кнопку "Далее".

  4. В поле "Тип подключения" выберите "Туннель (Майкрософт )" и настройте следующие элементы.

    • Базовые настройки VPN.

      • В поле "Имя подключения" укажите имя, которое будет отображаться для пользователей.
      • Для туннельного сайта Майкрософт нажмите Выбрать сайт , а затем выберите туннельный сайт, используемый этим профилем VPN.

      Примечание.

      При использовании VPN-подключения через туннель (Майкрософт) и веб-защиты Защитника в комбинированном режиме на устройствах iOS крайне важно настроить правила "По требованию", чтобы эффективно активировать параметр "Отключаться в спящем режиме". В противном случае происходит отключение VPN туннеля и VPN Защитника, когда устройство iOS переходит в спящий режим при включенном VPN.

      Однако из-за конфликта между тем, как приложения единого Sign-On (SSO) получают маркеры доступа, и тем, как работают правила туннельного VPN по запросу, настройка правила по запросу для подключения ко всем доменам при использовании Deisconnect on Sleep не поддерживается при использовании SSO.

      Как правило, рекомендуется настроить правила по требованию для VPN для каждого приложения, так как это позволяет приложениям инициировать VPN-подключения по мере необходимости и гарантирует, что параметр "Отключение в спящем режиме" будет работать должным образом.

    • VPN для каждого приложения: чтобы включить VPN для каждого приложения, выберите "Включить". В iOS для настройки VPN на уровне приложения требуются дополнительные действия. Если настроен VPN для каждого приложения, iOS игнорирует правила раздельного туннелирования.

      Дополнительные сведения см. в разделе VPN на уровне приложения для iOS/iPadOS.

    • Правила VPN по требованию: определяйте правила по требованию, которые разрешают использовать VPN при выполнении условий для определенных полных доменных имен или IP-адресов.

      Дополнительные сведения см. в статье "Автоматические настройки VPN".

    • Прокси-сервер: настройте сведения о прокси-сервере для вашей среды.

Примечание.

При использовании VPN-подключения через туннель (Майкрософт) и веб-защиты Защитника в комбинированном режиме на устройствах iOS крайне важно настроить правила "По запросу", чтобы эффективно активировать параметр "Отключаться в спящем режиме". Чтобы настроить правило по запросу при настройке профиля VPN туннеля:

  1. На странице параметров конфигурации разверните раздел Правила VPN по требованию .
  2. Для правил по запросу нажмите кнопку "Добавить ", чтобы открыть область добавления строки .
  3. В области добавления строки укажите "Я хочу сделать следующее " для подключения VPN, а затем для параметра "Я хочу ограничить " выберите ограничение, например "Все домены".
  4. При желании вы можете добавить URL-адрес в поле "Но", только если проверка URL-адресов выполнена успешно .
  5. Выберите Сохранить.

Снимок экрана: область

Использование списка исключений прокси-сервера для Android Enterprise

При использовании одного прямого прокси-сервера в среде можно использовать список исключений прокси-сервера в профилях Microsoft Tunnel VPN для Android Enterprise. Списки исключений прокси-серверов поддерживаются для Microsoft Tunnel и Microsoft Tunnel для MAM.

Важно!

Список исключений прокси-серверов поддерживается только при использовании одного прокси-сервера напрямую через прокси-сервер. Они не поддерживаются в средах, где используется несколько прокси-серверов.

Список исключений прокси-серверов в профиле VPN поддерживает ввод определенных доменов, чтобы исключить их из конфигурации прямого прокси-сервера для устройств, которые получают и используют профиль.

Для записей списков исключений поддерживаются следующие форматы:

  • Полные URL-адреса с точным совпадением поддомена. Пример: sub.contoso.com
  • Подстановочный знак в URL-адресах. Например, используя пример полного URL-адреса, мы можем заменить ведущее поддоменное имя (sub) на звездочку, чтобы расширить поддержку на все поддомены contso.com: *.contoso.com
  • Адреса IPv4 и IPv6

Неподдерживаемые форматы:

  • Внутренние подстановочные знаки. Например: con*oso.com, contos*.com, и contoso.*

Настройка списка исключений прокси-серверов

Список исключений можно настроить при изменении или создании профиля VPN туннелей Microsoft для платформы Android Enterprise.

На странице параметров конфигурации после выбора типа подключения Microsoft Tunnel:

  1. Разверните прокси-сервер, а затем в списке исключений прокси-серверов выберите Управление исключениями прокси-серверов.

  2. На панели Список исключений прокси-сервера :

    • В текстовом поле укажите один URL- или IP-адрес. Каждый раз, когда вы добавляете запись, появляется новое текстовое поле для дополнительных записей.
    • Нажмите кнопку "Импорт", чтобы открыть панель исключений импорта прокси-сервера, где можно импортировать список в формате CSV.
    • Выберите "Экспорт", чтобы экспортировать текущий список исключений из этого профиля в формате CSV.
  3. Нажмите кнопку " ОК", чтобы сохранить конфигурацию списка исключений прокси-серверов и продолжить редактирование профиля VPN.

    Снимок экрана: область списка исключений прокси-серверов в Центре администрирования Intune.

Использование пользовательских параметров для Microsoft Defender для конечной точки

Intune поддерживает Microsoft Defender для конечной точки как приложение MTD, так и как клиентское приложение Microsoft Tunnel на устройствах Android Enterprise. Если вы используете Defender для конечной точки в качестве клиентского приложения Microsoft Tunnel, и в качестве приложения MTD, примените пользовательские параметры в своем профиле VPN для Microsoft Tunnel, чтобы упростить настройку. Использование пользовательских параметров в профиле VPN устраняет необходимость в использовании отдельного профиля конфигурации приложения.

Для устройств, зарегистрированных в личном рабочем профиле Android Enterprise , которые используют Defender для конечной точки для обеих целей, необходимо использовать пользовательские параметры вместо профиля конфигурации приложения. На этих устройствах профиль конфигурации приложения для Defender для конечной точки конфликтует с Microsoft Tunnel и может препятствовать подключению устройства к Microsoft Tunnel.

Если вы используете Microsoft Defender для конечной точки для Microsoft Tunnel, но не MTD, вы продолжите использовать профиль конфигурации туннеля приложения для настройки Microsoft Defender для конечной точки в качестве клиента туннеля.

Добавление поддержки конфигурации приложений для Microsoft Defender для конечной точки в профиль VPN для Microsoft Tunnel

Используйте следующие сведения, чтобы настроить пользовательские параметры в профиле VPN и применить конфигурацию для Microsoft Defender для конечной точки вместо использования отдельного профиля конфигурации приложения. Доступные параметры различаются в зависимости от платформы.

Для устройств Enterprise Android:

Ключ конфигурации Тип значения Значение конфигурации Описание
vpn Целое число Параметры:
1 — включить (по умолчанию)
0 — отключить
Задайте для параметра значение Включить, чтобы разрешить функции защиты от фишинга Microsoft Defender для конечной точки использовать локальное VPN-подключение.
antiphishing Целое число Параметры:
1 — включить (по умолчанию)
0 — отключить
Задайте для параметра значение Включить, чтобы включить функцию защиты от фишинга Microsoft Defender для конечной точки. Если задать значение "Отключено", функция защиты от фишинга не будет работать.
defendertoggle Целое число Параметры:
1 — включить (по умолчанию)
0 — отключить
Задайте для параметра значение Включить, чтобы использовать Microsoft Defender для конечной точки. Если задать значение "Отключено", функция "Microsoft Defender для конечной точки" будет недоступна.

Настройка пользовательских параметров в профиле VPN для Microsoft Defender для конечной точки

Для устройств iOS/iPad:

Ключ конфигурации Значения Описание
TunnelOnly True — все функции Defender для конечной точки отключены. Этот параметр следует использовать, если вы используете приложение только для возможностей туннеля.

False(по умолчанию) — включена функциональность Defender для конечной точки.
Определяет, ограничено ли приложение Defender только применением Microsoft Tunnel, или приложение также поддерживает полный набор возможностей Defender для конечной точки.
WebProtection Истина(по умолчанию) — защита от веб-угроз включена, пользователи могут видеть вкладку защиты от веб-угроз в приложении Defender для конечной точки.

False — защита от веб-угроз отключена. Если развернут профиль VPN туннеля, пользователи смогут видеть только вкладки "Панель мониторинга" и "Туннели" в приложении "Defender для конечной точки".
Определяет, включена ли для приложения защита от веб-угроз Defender для конечной точки (функция защиты от фишинга). По умолчанию эта функция включена.
AutoOnboard True — если веб-защита включена, приложению Defender для конечной точки автоматически предоставляются разрешения на добавление VPN-подключений без обращения к пользователю. Требуется правило "Подключение VPN" по запросу. Дополнительные сведения о правилах по требованию см. в разделе "Автоматические параметры VPN".

False(по умолчанию) — если включена веб-защита, пользователю предлагается разрешить приложению "Defender для конечной точки" добавлять конфигурации VPN.
Определяет, включена ли веб-защита Defender для конечной точки, не предлагая пользователю добавить VPN-подключение (поскольку для функции веб-защиты требуется локальный VPN). Этот параметр применяется только в том случае, если для WebProtection присвоено значение True.

Настройка режима "Только туннель" в соответствии с границами данных Европейского Союза

К концу 2022 года все персональные данные, включая контент клиентов (CC), EUII, EUPI и данные поддержки, должны храниться и обрабатываться в Европейском союзе (ЕС) для клиентов из ЕС.

Функция VPN через туннель (Майкрософт) в Defender для конечной точки соответствует требованиям границы данных Европейского союза (EUDB). Тем не менее, хотя компоненты защиты от угроз в Defender для конечной точки, связанные с ведением журнала, еще не совместимы с EUDB, Defender для конечной точки входит в состав Приложения о защите данных (DPA) и соответствует Общему регламенту по защите данных (GDPR).

Тем временем клиенты Microsoft Tunnel с клиентами из ЕС могут включить режим "Только туннель" в клиентском приложении Defender для конечной точки. Чтобы настроить это, выполните следующие действия.

  1. Следуйте инструкциям в разделе Установка и настройка решения Microsoft Tunnel VPN для Microsoft Intune | Майкрософт: узнайте, как создать политику конфигурации приложений, которая отключает функции Defender для конечной точки.

  2. Создайте раздел с именем TunnelOnly и установите для него значение True.

При настройке режима "Только туннель" все функции Defender для конечной точки отключаются, а функции туннелей остаются доступными для использования в приложении.

Гостевые учетные записи и учетные записи Майкрософт (MSA), не относящиеся к клиенту вашей организации, не поддерживаются для доступа между клиентами с помощью Microsoft Tunnel VPN. Это означает, что учетные записи таких типов нельзя использовать для безопасного доступа к внутренним ресурсам через VPN. Важно помнить об этом ограничении при настройке безопасного доступа к внутренним ресурсам с помощью Microsoft Tunnel VPN.

Дополнительные сведения о границе данных ЕС см. в статье Граница данных ЕС для Microsoft Cloud | Часто задаваемые вопросы в блоге Майкрософт по безопасности и соответствию требованиям.

Аудит системы установки Linux после установки сервера туннелей

Аудит системы Linux помогает выявить информацию, относящуюся к безопасности, или нарушения безопасности на сервере Linux, на котором размещен Microsoft Tunnel. Аудит системы Linux рекомендуется проводить для Microsoft Tunnel, но это не является обязательным. Чтобы использовать системный аудит, на сервере Linux должен быть установлен /etc/audit/auditd.confдополнительный пакет для auditd.

Если вы уже установили туннельный сервер в Linux и параметр "Аудит" отсутствует, используйте инструкции в следующей процедуре для его установки. Сведения об установке auditd на сервере Linux перед установкой Microsoft Tunnel см. в статье "Установка вручную с аудитом для аудита системы Linux" в обязательных требованиях Microsoft Tunnel.

Установка с аудитом на сервере Tunnel

Если сервер Microsoft Tunnel уже установлен на сервере Linux, можно использовать средство командной строки mst-cli и выполнить следующие действия для установки с аудитом.

Прежде чем начать процедуру установки, воспользуйтесь следующей ссылкой, чтобы скачать файл mst.rules от корпорации Майкрософт: https://aka.ms/TunnelAuditdRules. (По этой ссылке скачивается небольшой текстовый файл mst.rules.)

  1. Установите библиотеку и подключаемые модули, для которых выполнен аудит. Выполните следующую команду на сервере Linux:

    • Убунту: sudo apt install auditd audispd-plugins
    • RHEL: sudo dnf install audit audit-libs audispd-plugins(По умолчанию в RHEL уже должен быть установлен режим Auditd.)
  2. Скопируйте правила аудита Tunnel mst.rules на сервер Linux:

    • Скопируйте файл mst.rules на свой сервер, а затем выполните следующую команду, чтобы переместить его в нужную папку: sudo cp /path/to/mst.rules /etc/audit/rules.d
  3. Чтобы загрузить новые правила с аудитом, выполните следующую команду: sudo augenrules --load

  4. Проверьте, применяются ли новые правила. Выполните команду "sudo auditctl -l"

Журналы сохраняются в /var/log/audit/audit.logформате . Эту команду можно использовать sudo ausearch для поиска в этом журнале. Например, sudo ausearch -f TARGET_DIRECTORY.

Обновление Microsoft Tunnel

Intune регулярно выпускает обновления для сервера Microsoft Tunnel. Чтобы обеспечивать возможность поддержки, на серверах туннеля должен применяться самый последний выпуск или предпоследняя версия.

По умолчанию после появления нового обновления Intune автоматически, как можно раньше запускает обновление серверов туннеля на каждом из сайтов туннеля. Чтобы упростить процесс управления обновлениями, можно настроить специальные параметры.

  • Можно разрешить автоматическое обновление серверов на сайте или потребовать утверждения администратора перед началом обновления.

  • Можно настроить период обслуживания, который ограничивает период возможного запуска обновлений на сайте.

Дополнительные сведения об обновлениях для Microsoft Tunnel, включая способ просмотра состояния туннеля и настройки параметров обновления, см. в статье Обновление Microsoft Tunnel.

Обновление сертификата TLS на сервере Linux

Для обновления сертификата TLS на сервере можно использовать средство командной строки ./mst-cli:

PFX.

  1. Скопируйте файл сертификата в файл /etc/mstunnel/private/site.pfx
  2. Запустите: mst-cli import_cert
  3. Запустите: mst-cli server restart

PEM.

  1. Скопируйте новый сертификат в файл /etc/mstunnel/certs/site.crt
  2. Скопируйте закрытый ключ в файл /etc/mstunnel/private/site.key.
  3. Запустите: mst-cli import_cert
  4. Запустите: mst-cli server restart

Примечание.

Команда "import-cert" с дополнительным параметром "delay". Этот параметр позволяет указать задержку в минутах до использования импортированного сертификата. Пример: mst-cli import_cert задержки 10080

Дополнительные сведения о mst-cli см. в статье Справочник по шлюзу Microsoft Tunnel.

Использование контейнера Podman без корней

При использовании Red Hat Linux с контейнерами Podman для размещения Microsoft Tunnel можно настроить контейнер без корневых элементов.

Использование контейнера без корней может помочь ограничить влияние экранирования контейнера, когда все файлы в папке /etc/mstunnel на сервере и под ней принадлежат непривилегированной учетной записи службы пользователя. Имя учетной записи на сервере Linux, на котором запущен туннель, не изменилось по сравнению со стандартной установкой, но создается без разрешений пользователя root.

Чтобы успешно использовать безкорневой контейнер Podman, необходимо:

После выполнения предварительных требований можно сначала скачать сценарий установки, а затем запустить установку с помощью командной строки модифицированного сценария.

Дополнительные необходимые условия для контейнеров Podman без корней

Для использования контейнера Podman без корней требуется, чтобы среда отвечала следующим предварительным требованиям, которые являются дополнением к требованиям Microsoft Tunnel по умолчанию:

Поддерживаемая платформа:

  • На сервере Linux должна быть установлена программа Red Hat (RHEL) 8.8 или более поздней версии.

  • Контейнер должен работать под управлением Podman 4.6.1 или более поздней версии. Контейнеры без корней не поддерживаются в Docker.

  • Контейнер без корней должен быть установлен в папке /home .

  • В папке /home должно быть не менее 10 ГБ свободного места.

Пропускная способность:

  • Пиковая пропускная способность не должна превышать 230 Мбит/с

Сеть:

Следующие сетевые параметры, которые недоступны в безкорневом пространстве имен, должны быть установлены в /etc/sysctl.conf:

  • net.core.somaxconn=8192
  • net.netfilter.nf_conntrack_acct=1
  • net.netfilter.nf_conntrack_timestamp=1

Кроме того, если вы привязываете шлюз туннелей без корней к порту, который меньше 1024, вы также должны добавить следующий параметр в /etc/sysctl.conf и установить его равным порту, который вы используете:

  • net.ipv4.ip_unprivileged_port_start

Например, чтобы указать порт 443, используйте следующую запись: net.ipv4.ip_unprivileged_port_start=443

После изменения sysctl.conf необходимо перезагрузить сервер Linux, чтобы новые конфигурации вступили в силу.

Исходящий прокси-сервер для пользователя без root:

Для поддержки исходящего прокси-сервера для пользователя без root, отредактируйте /etc/profile.d/http_proxy.sh и добавьте следующие две строки. В следующих строках 10.10.10.1:3128 приведен пример записи адрес:порт . При добавлении этих строк замените 10.10.10.1:3128 значениями IP-адреса и порта прокси-сервера:

  • export http_proxy=http://10.10.10.1:3128
  • export https_proxy=http://10.10.10.1:3128

Изменена командная строка установки для контейнеров Podman без корня

Чтобы установить Microsoft Tunnel в контейнер Podman без корневых файлов, запустите сценарий установки с помощью следующей командной строки. Эта командная строка задает mst_rootless_mode как переменную среды и заменяет использование командной строки по умолчанию на шаге 2процедуры установки:

  • mst_rootless_mode=1 ./mstunnel-setup

Удаление Microsoft Tunnel

Чтобы удалить продукт, выполните команду mst-cli uninstall с сервера Linux от имени root. При этом сервер также будет удален из Центра администрирования Intune.

Использование условного доступа с монитором туннелей (Майкрософт) Microsoft Tunnel