Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Tunnel — это решение VPN-шлюза для Microsoft Intune, которое выполняется в контейнере в Linux и обеспечивает доступ к локальным ресурсам с устройств iOS/iPadOS и Android Enterprise с использованием современной проверки подлинности и условного доступа.
В этой статье представлены основные сведения о Microsoft Tunnel, его работе и архитектуре.
Если вы готовы к развертыванию Microsoft Tunnel, см. статью Необходимые компоненты для Microsoft Tunnel, а затем статью Настройка Microsoft Tunnel.
После развертывания Microsoft Tunnel можно добавить Microsoft Tunnel для управления мобильными приложениями (Tunnel for MAM). Туннель для MAM расширяет VPN-шлюз Microsoft Tunnel для поддержки устройств под управлением Android или iOS, не зарегистрированных в Microsoft Intune. Tunnel для MAM — это расширенная возможность Microsoft Intune, для которой требуется дополнительное лицензирование помимо Microsoft Intune.
Примечание.
Microsoft Standard Tunnel не использует алгоритмы, совместимые с FIPS.
Совет
Скачайте руководство по развертыванию Microsoft Tunnel версии 3 в Центре загрузки Майкрософт.
Общие сведения о Microsoft Tunnel
Шлюз Microsoft Tunnel устанавливается в контейнер, работающий на сервере Linux. Сервер Linux может быть физическим сервером в вашей локальной среде или виртуальной машиной, работающей локально или в облаке. Чтобы настроить Tunnel, необходимо развернуть Microsoft Defender как клиентское приложение Microsoft Tunnel, а также профили VPN Intune на устройствах iOS и Android. Клиентское приложение и профиль VPN позволяют устройствам использовать туннель для подключения к корпоративным ресурсам. Если туннель размещен в облаке, вам необходимо использовать такое решение, как Azure ExpressRoute, чтобы расширить локальную сеть в облако.
Возможности
Профили VPN для туннеля включают следующие компоненты.
Понятное имя VPN-подключения, видимое конечным пользователям.
Сайт, к которому подключается VPN-клиент.
Конфигурации VPN для каждого приложения, которые определяют, для каких приложений используется профиль VPN и всегда ли он включен. Если VPN включен всегда, он подключается автоматически и используется только для определенных вами приложений. Если приложения не определены, постоянное соединение обеспечивает туннельный доступ для всего сетевого трафика с устройства.
Для устройств iOS, на которых Microsoft Defender настроен для поддержки VPN для каждого приложения и режима TunnelOnly со значением "истина", пользователям не нужно открывать или входить в Microsoft Defender на своем устройстве, чтобы туннель можно было использовать. Вместо этого, когда пользователь выполнил вход на Корпоративный портал с устройства или в любое другое приложение, использующее многофакторную проверку подлинности с действительным маркером доступа, VPN для каждого приложения используется автоматически. Режим TunnelOnly поддерживается для iOS/iPadOS и отключает функции Defender, оставляя только возможности туннеля.
Ручные подключения к туннелю, когда пользователь запускает VPN и нажимает Подключиться.
Правила по запросу позволяют настроить использование VPN при соблюдении условий для определенных полных доменных имен или IP-адресов. (iOS/iPadOS)
Поддержка прокси-серверов. (iOS/iPadOS, Android 11+)
Режим строгого туннелирования, который блокирует весь сетевой трафик при обрыве VPN-подключения, гарантируя, что данные не пройдут через туннель. Для зарегистрированных устройств Android режим строгого туннелирования доступен, если включен Always-on VPN. Дополнительные сведения см. в статье "Настройка туннеля Майкрософт". Для незарегистрированных устройств, использующих туннель MAM, режим строгого туннелирования настраивается с помощью политики конфигурации приложений Microsoft Edge. Дополнительные сведения см. в статье Microsoft Tunnel для MAM. (Android)
Обнаружение корня Android. Клиент Microsoft Defender автоматически блокирует доступ устройства к Microsoft Tunnel, если определяет, что устройство является корневым.
Когда устройство определено как рутированное, клиент немедленно помечает категорию риска устройства как высокое, отбрасывает активные туннельные подключения и продолжает блокировать доступ до тех пор, пока устройство не будет признано соответствующим требованиям. Пользователь устройства получает уведомление об этом состоянии от клиента Defender.
Эта возможность не заменяет использование политик соответствия Intune для Android для управления параметрами устройств с root-доступом, вердикта о честности игры и требования о том, чтобы устройство было на уровне угрозы устройства или ниже. Использование политик соответствия требованиям Intune для управления параметрами ключей для Android поддерживает модель безопасности Microsoft "Никому не доверяй" для устройств Android Enterprise, принадлежащих лично и полностью управляемых.
Обзор настройки
С помощью Центра администрирования Microsoft Intune вы сможете:
- Скачайте сценарий установки Microsoft Tunnel, который вы запускаете на серверах Linux.
- настроить такие аспекты шлюза Microsoft Tunnel, как IP-адреса, DNS-серверы и порты;
- развернуть профили VPN на устройствах, чтобы направить их на использование туннеля;
- Разверните Microsoft Defender (клиентское приложение Tunnel) на своих устройствах.
С помощью приложения Defender, устройств iOS/iPadOS и Android Enterprise:
- Используйте Microsoft Entra ID для проверки подлинности в туннеле.
- Используйте службы федерации Active Directory (AD FS) для проверки подлинности в туннеле.
- пройти оценку на соответствие вашим политикам условного доступа Если устройство не соответствует требованиям, оно не сможет получить доступ к вашему VPN-серверу или локальной сети.
Вы можете установить несколько серверов Linux для поддержки Microsoft Tunnel и объединить серверы в логические группы, которые называются сайтами. Каждый сервер может быть присоединен только к одному сайту. При настройке сайта вы определяете точку соединения для устройств, которые будут использоваться при доступе к туннелю. Для сайтов требуется конфигурация сервера , определенная и назначенная сайту. Конфигурация сервера применяется к каждому серверу, добавляемому в этот сайт, что упрощает настройку дополнительных серверов.
Чтобы указать устройствам, что они должны использовать туннель, вам нужно создать и развернуть политику VPN для Microsoft Tunnel. Эта политика представляет собой профиль VPN конфигурации устройства, который использует Microsoft Tunnel для своего типа соединения.
Конфигурации сервера включают следующие компоненты.
- Диапазон IP-адресов — IP-адреса, назначаемые устройствам, которые подключаются к Microsoft Tunnel.
- DNS-серверы — какие DNS-серверы должны использовать устройства при подключении к серверу.
- Поиск DNS-суффиксов.
- Правила раздельного туннелирования — до 500 общих правил для включения и исключения маршрутов. Например, если вы создаете 300 правил включения, у вас может быть до 200 правил исключения.
- Порт — порт, который прослушивает шлюз Microsoft Tunnel.
Конфигурации сайтов включают следующие компоненты.
- Общедоступный IP-адрес или полное доменное имя точки подключения для устройств, использующих туннель. Это может быть адрес отдельного сервера либо IP-адрес или полное доменное имя сервера балансировки нагрузки.
- Конфигурация сервера, применяемая к каждому серверу, входящему в сайт.
Сервер назначается сайту во время установки программного обеспечения туннеля на сервере Linux. Для установки используется скрипт, который можно скачать из центра администрирования. После запуска скрипта вам будет предложено настроить его работу для вашей среды, включая указание сайта, к которому присоединится сервер.
Чтобы использовать туннель Майкрософт, на устройствах должно быть установлено приложение Microsoft Defender. После получения соответствующего приложения из магазинов приложений iOS и iPadOS или Android, его следует развернуть для пользователей.
Архитектура
Шлюз Microsoft Tunnel работает в контейнерах, запущенных на серверах Linux.
Компоненты:
- A — Microsoft Intune.
- Б- Microsoft Entra ID.
-
C — сервер Linux с Podman или Docker CE (сведения о том, какие версии требуют Podman или Docker, см. в требованиях к серверу Linux).
- C.1 — шлюз Microsoft Tunnel.
- C.2 — агент управления.
- C.3 - Плагин аутентификации - плагин авторизации, который аутентифицируется с помощью Microsoft Entra.
- D — общедоступный IP-адрес или полное доменное имя Microsoft Tunnel, которое может представлять подсистему балансировки нагрузки.
- E — мобильное устройство, зарегистрированное в службе управления Управление устройствами (MDM), или незарегистрированное мобильное устройство, использующее туннель для управления мобильными приложениями.
- F — брандмауэр.
- G — внутренний прокси-сервер (не обязательно).
- H — корпоративная сеть.
- I — общедоступный Интернет.
Действия:
- 1 — администратор службы Intune настраивает конфигурации сервера и сайты, с которыми связаны конфигурации сервера.
- 2 - администратор Intune устанавливает шлюз Microsoft Tunnel, а подключаемый модуль проверки подлинности проверяет подлинность шлюза Microsoft Tunnel с помощью Microsoft Entra. Сервер шлюза Microsoft Tunnel назначается сайту.
- 3 — агент управления взаимодействует с Intune для получения ваших политик конфигурации сервера и для отправки журналов телеметрии в Intune.
- 4 — администратор службы Intune создает профили VPN и приложение Defender и развертывает их на устройствах.
- 5 - Устройство проходит проверку подлинности в Microsoft Entra. Оцениваются политики условного доступа.
-
6 — при использовании раздельного туннелирования:
- 6a — часть трафика идет напрямую в общедоступный Интернет;
- 6b — часть трафика идет на ваш общедоступный IP-адрес для туннелирования. VPN-канал будет использовать TCP, TLS, UDP и DTLS через порт 443. Для этого трафика требуется, чтобы входящие и исходящие порты брандмауэра были открыты.
- 7 — Tunnel маршрутизирует трафик на внутренний прокси-сервер (необязательно) и/или в корпоративную сеть. ИТ-администраторы должны убедиться, что трафик из внутреннего интерфейса сервера шлюза Tunnel можно маршрутизировать на внутренний корпоративный ресурс (диапазоны IP-адресов и порты).
Примечание.
Шлюз туннеля поддерживает два канала с клиентом. Канал управления устанавливается в TCP и TLS. Он также служит каналом резервного копирования данных. Далее он устанавливает канал UDP с помощью DTLS (Datagram TLS, внедрение протокола TLS поверх UDP), который служит основным каналом данных. Если канал UDP не удается установить либо он временно недоступен, резервный канал используется поверх TCP/TLS. По умолчанию порт 443 используется как для TCP, так и для UDP, но его можно настроить с помощью параметра Конфигурация сервера Intune — Параметр порта сервера. При изменении порта по умолчанию (443) убедитесь, что правила брандмауэра для входящих соединений корректируются под настраиваемый порт.
Назначенные IP-адреса клиента (параметр Диапазон IP-адресов в разделе Конфигурация сервера для Tunnel) не видны другим устройствам в сети. Шлюз Microsoft Tunnel использует преобразование портовых адресов (PAT). PAT — это тип преобразования сетевых адресов (NAT), в котором несколько частных IP-адресов из конфигурации сервера сопоставляются в один IP-адрес (много к одному) с помощью портов. Клиентский трафик будет иметь исходный IP-адрес хоста сервера Linux.
Прерывание и проверка:
Во многих корпоративных сетях применяется сетевая защита интернет-трафика с помощью таких технологий, как прокси-серверы, брандмауэры, прерывание SSL, глубокая проверка пакетов и системы защиты от потери данных. Эти технологии выполняют важную задачу снижения риска для обычных интернет-запросов, но могут существенно снизить производительность, масштабируемость и удобство работы пользователей в отношении конечных точек шлюза Microsoft Tunnel и службы Intune.
В следующей информации описываются ситуации, в которых не поддерживаются функции "сломать" и "проверка". Приводятся ссылки на схему архитектуры из предыдущего раздела.
Прерывание и проверка не поддерживаются в следующих областях:
- Туннельный шлюз не поддерживает проверку и прерывание и проверку SSL, проверку и проверку TLS и глубокую проверку пакетов для клиентских подключений.
- Использование брандмауэров, прокси-серверов, балансировщиков нагрузки или любых технологий, которые завершают и проверяют клиентские сеансы, идущие в шлюз Tunnel, не поддерживается и приводит к сбою клиентских подключений. (См. F, D и C в схеме архитектуры.)
- Если шлюз Tunnel использует прокси-сервер для доступа в Интернет для исходящего трафика, прокси-сервер не может выполнить проверку и взломать. Это связано с тем, что агент управления туннельными шлюзами использует взаимную проверку подлинности TLS при подключении к Intune (см. раздел 3 на схеме архитектуры). Если на прокси-сервере включено прерывание и проверка, сетевые администраторы, управляющие прокси-сервером, должны добавить IP-адрес сервера шлюза Tunnel и полное доменное имя (FQDN) в список утвержденных для этих конечных точек Intune.
Дополнительные сведения.
Условный доступ осуществляется в клиенте VPN и на основе облачного приложения шлюза Microsoft Tunnel. Несоответствующие требованиям устройства не получают маркер доступа от Microsoft Entra ID и не могут получить доступ к VPN-серверу. Дополнительные сведения об использовании условного доступа с Microsoft Tunnel см. в разделе Использование условного доступа с Microsoft Tunnel.
Агент управления авторизован для Microsoft Entra ID с помощью идентификатора приложения Azure или секретных ключей.