Modul Mobile Enterprise Gateway (MEG)

IBM® MaaS360® Mobile Enterprise Gateway (MEG) bietet einfachen, nahtlosen und sicheren Zugriff auf Informationsressourcen hinter der Firewall für Gerätebenutzer über die Implementierung einer neuen VPN-ähnlichen Technologie hinaus.

Vorteile des Moduls Mobile Enterprise Gateway (MEG)

Das Mobile Enterprise Gateway (MEG) Modul bietet die folgenden Vorteile.
  • Nahtlose Anmeldung
  • Caching von Berechtigungsnachweisen
  • Einmalige Anmeldung bei mehreren Anwendungen IBM MaaS360
  • Single Sign-on (SSO) zum Schutz von Intratnetressourcen mit strikten Authentifizierungsschemas wie NTLM, Kerberos, SPNEGO und Identitätszertifikaten

Funktionsweise des Moduls Mobile Enterprise Gateway (MEG)

Das Modul Mobile Enterprise Gateway (MEG) bietet maximale Sicherheit durch Authentifizierung von Benutzern und Geräten auf der Basis von Berechtigungsnachweisen für das Unternehmensverzeichnis und MaaS360 -Registrierungsidentitätszertifikaten, wodurch die Zwei-Faktor-Authentifizierungsanforderungen für Intranetressourcen erfüllt werden. Die gesamte Kommunikation zwischen mobilen Geräten und Mobile Enterprise Gateway (MEG) ist vollständig verschlüsselt und durchgängig gesichert, wodurch Man-in-the-Middle-Attacken verhindert werden.

Alle Daten auf einem mobilen Gerät werden in der MaaS360 -Containerlösung vollständig verschlüsselt und vor Datenlecks geschützt gespeichert. Die Container werden basierend auf Ihren Sicherheitsanforderungen vollständig durch MaaS360 -Containersicherheitsrichtlinien gesteuert. Die folgenden zusätzlichen Sicherheitsvorteile gelten für Mobile Enterprise Gateway (MEG)-Implementierungen.
  • Nahtlose Neuautorisierung von Benutzern und Geräten im Hintergrund, ohne dass die Benutzer zur Eingabe ihrer Anmeldedaten aufgefordert werden
  • Authentifizierungstokenanforderungen für jede Intranetressource
  • Validierung der Proxy-Zugriffsliste im Gateway
Das Mobile Enterprise Gateway (MEG) ist eng mit dem IBM MaaS360 Portal integriert, in dem Sie Sperrrichtlinien definieren und den Zugriff auf das Gateway anhand automatischer Compliance-Regeln steuern. Mobile Enterprise Gateway (MEG) unterstützt Ihre Organisation bei der Mobilisierung von Unternehmensressourcen für Ihre ständig wachsende mobile Bevölkerung und behält gleichzeitig die Kontrolle über den Datenfluss und die zugehörige Datensicherheit. Das Mobile Enterprise Gateway (MEG) umfasst die folgenden Hauptfunktionen.
  • Nahtlose Integration mit IBM MaaS360, einschließlich einfacher und schneller Konfiguration
  • Strikte Gateway-Authentifizierungsschemas
  • Gesamtstruktur- und domänenübergreifende Authentifizierung
  • Unterstützung von SSO (Single Sign-on) für das Gateway über mehrere Apps auf einem Gerät hinweg
  • Unterstützung für Kerberos-, SPNEGO- und NTLM v2-Authentifizierung bei Sites
  • Unterstützung interner Proxys für Sites
  • Differenzierte Proxy-Zugriffsliste
  • Nahtlose Hochverfügbarkeitskonfiguration
  • Hohe Skalierung bis auf 100.000 Geräte
  • Unterstützung regionaler Gateway-Cluster und automatisches Routing an das lokale Gateway
  • Streaming-Szenarien für große Dateien und Videos
  • Unterstützung für Web Distributed Authoring and Versioning (WebDAV) für Windows-Dateifreigaben (unterstützt SMB2 und SMB3)
  • Relay-DR-Unterstützung

Informationen zu den Gateway-Modi von Mobile Enterprise Gateway (MEG)

Das Mobile Enterprise Gateway (MEG) arbeitet in einem der folgenden Modi.
Modus Beschreibung
Relay-Zugriff Das Gateway stellt den ausgehenden Zugriff auf den Relay-Server IBM MaaS360 her. Die Geräte kommunizieren nur mit dem Relay-Server und nicht direkt mit dem Gateway.
Steuern Die Geräte kommunizieren direkt mit dem Mobile Enterprise Gateway (MEG ) für den direkten Ressourcenzugriff und umgehen die unter IBM MaaS360 gehosteten Relay-Server. Sie können das Gateway auch als eigenständiges Gateway für kleinere Bereitstellungen oder als Cluster-Gateway für hohe Verfügbarkeit installieren.

Voraussetzungen und Skalierung

Tabelle 1. Voraussetzungen für Mobile Enterprise Gateway (MEG)
Element Mindestvoraussetzung
Hardwarekomponente Physische oder virtuelle Maschine mit Windows Server 2019, 2016, 2012 R2, 2012, 2008 R2oder 2008
Hinweis: Mobile Enterprise Gateway (MEG) unterstützt die Server Core-Installationsoption für Windows Server 2016, 2012 R2, 2012, 2008 R2oder 2008 nicht. Es werden nur eine vollständige Serverinstallation, eine grafische Server-Shell oder eine Serverinstallation mit Desktop-Erfahrung unterstützt.
Mobile Geräteclients

iOS 11.0 und höher

Android 4.2 und höher (Betreiberversionen)

Berechtigungen Ein Servicekonto, das von Mobile Enterprise Gateway (MEG) als Mitglied der Domänenbenutzergruppe in Active Directory und als Mitglied der lokalen Administratorgruppe auf dem Server ausgeführt wird.
Netzports Zugriff auf Port 443 von der Maschine, auf der Mobile Enterprise Gateway (MEG)ausgeführt wird: Das Gateway verwendet diesen Port für abgehende Daten, um mit dem MaaS360 -Back-End und Web-Services zu kommunizieren. Wenn Sie den Relay-Zugriffsmodus verwenden, verwendet das Gateway Port 443 für die Kommunikation mit Relay-Services. Für den Relay-Modus wird kein Port für eingehende Daten verwendet.
Netzgateway-Betriebsmodi (Relay-Zugriff und Direktzugriff)
  • Relay-Zugriffsmodus
    Für den Zugriffsmodus "Relais" verwenden Sie eines der folgenden Relais.
    • US-Relay
      • Relais URL : https://us01-dv.meg.maas360.com

        Primäre Server-IP: 169.55.90.26

        IP-Adresse des DR-Servers: 169.53.30.247

      • Relais URL : https://us01-gw.meg.maas360.com

        Primäre Server-IP: 169.55.90.27

        IP-Adresse des DR-Servers: 169.53.30.246

    • EU-Relay
      • Relais URL : https://eu01-dv.meg.maas360.com

        IP-Adresse des primären Servers: 159.8.170.230

        IP-Adresse des DR-Servers: 119.81.207.130

      • Relais URL : https://eu01-gw.meg.maas360.com

        IP-Adresse des primären Servers: 159.8.170.231

        IP-Adresse des DR-Servers: 119.81.207.131

    • APAC-SGP-Relay
      • Relais URL : https://ap01-dv.meg.maas360.com

        IP-Adresse des primären Servers: 119.81.207.130

        IP-Adresse des DR-Servers: 169.56.36.218

      • Relais URL : https://ap01-gw.meg.maas360.com

        IP-Adresse des primären Servers: 119.81.207.131

        IP-Adresse des DR-Servers: 169.56.36.219

    • Tokio-Relay
      • Relais URL : https://ap02-dv.meg.maas360.com

        IP-Adresse des primären Servers: 169.56.36.218

        IP-Adresse des DR-Servers: 119.81.207.130

      • Relais URL : https://ap02-gw.meg.maas360.com

        IP-Adresse des primären Servers: 169.56.36.219

        IP-Adresse des DR-Servers: 119.81.207.131

    Wichtig: Wenn ein katastrophales Ereignis auf der primären Site stattfindet, wird das System auf die IP-Adressen des sekundären DR-Servers umgestellt, die für die verschiedenen Relays aufgelistet sind.
  • Direktmodus

    Im Direktmodus ist eine eingehende Verbindung vom Internet zum Gateway erforderlich. Konfigurieren Sie diesen Port während der Installation und Konfiguration von Mobile Enterprise Gateway (MEG) .

Netz- MaaS360 -Back-End-Services Informationen zu den Anforderungen für MaaS360 Back-End-Services finden Sie in den Systemanforderungen für Cloud Extender- und Mobile Enterprise Gateway-Module (MEG).
Skalieren von Less than 10,000 devices

CPU: 2 Cores (2,8 GHz)

Hauptspeicher: 4 GB

Speicher: 2 GB

Mehr als 10.000 Geräte: CPU (weitere Gateways im Hochverfügbarkeitsmodus verwenden)
Skalierung für hohe Verfügbarkeit Gateway ohne hohe Verfügbarkeit für weniger als 10.000 Geräte: Ein Gateway ist ausreichend. Hochverfügbarkeit (HA) wird nicht unterstützt.
Hochverfügbarkeitsgateway für mehr als 10.000 Geräte: zwei Gateways, die im Clustermodus ausgeführt werden.
Hinweis: Auch wenn ein Gateway die Last verarbeiten kann, sollten Sie eine andere Gateway-Instanz aus einer HA-Perspektive verwenden.

Mögliche Fehlernachrichten des SQL-Treibers für Mobile Enterprise Gateway (MEG) 2.96

Mobile Enterprise Gateway (MEG) 2.96.000 unterstützt TLS 1.0 und TLS 1.2 für MSSQL nicht. Wenn Sie die folgende Fehlermeldung in der Datei MobileGateway.log erhalten.

The driver could not establish a secure connection to SQL Server by using Secure Sockets Layer (SSL) encryption.

Führen Sie ein Upgrade auf Mobile Enterprise Gateway (MEG) 2.96.300 und höher durch, und fügen Sie sslProtocol=TLSv1.2 an die Zeichenfolge JDBC an, um das Problem zu lösen.

jdbc:sqlserver://Wdsql2012.fiberlinkqa.local;databaseName=megdb;sslProtocol=TLSv1.2

Architektur von Mobile Enterprise Gateway (MEG) (Relay-Zugriffsmodus)

Das folgende Diagramm veranschaulicht die Architektur des Mobile Enterprise Gateway (MEG) im Relay-Zugangsmodus.

Architektur von Mobile Enterprise Gateway (MEG) (Relay-Zugriffsmodus)
For the client
  • Die MaaS360 App für iOS und Android, die MaaS360 Mobile Browser und jede Unternehmensanwendung, die in MaaS360 verpackt oder mit dem MaaS360 SDK integriert ist, kommuniziert mit dem Mobile Enterprise Gateway (MEG ).
  • MaaS360 -Apps sind über iTunes oder Google Play verfügbar oder werden per Push-Operation über den App-Katalogauf Geräte übertragen.
  • Die Apps stellen die Verbindung zu den Relay-Services über HTTPS her, übertragen Anforderungen und erhalten Antworten.
  • Zusätzlich zu den SSL-Verbindungen zu den Relays werden die Nutzdaten selbst bei der Übertragung zwischen der App und dem Gateway durchgängig mit AES-256-Bit-Verschlüsselung verschlüsselt.
  • Unternehmensdaten werden im MaaS360 -App-Container und mit Richtliniendurchsetzung geschützt.
  • Um die Netzsicherheit und -isolation zu erhalten, befindet sich ein mobiles Gerät nie im Netz der Organisation und MaaS360 -Apps haben keinen direkten Zugriff darauf.
For the gateway
  • Windows-basierte Serversoftware, die auf einem physischen Host-Rechner oder einer virtuellen Maschine (VM) im internen Netzwerk Ihres Unternehmens oder in der DMZ ausgeführt wird.
  • Wird zusammen mit Cloud Extender ® als Modul gepackt.
  • Das Gateway baut über Port 443 abgehende Verbindungen zu den MaaS360-Relay-Services in der Cloud auf.
  • Das Gateway lädt die Intranetzugriffsanforderungen von den Relay-Services herunter, ruft die Ressource ab und überträgt die entsprechenden Nutzdaten an die Relay-Services. Diese Nutzdaten werden durchgängig mit AES-256-Bit-Verschlüsselung verschlüsselt. Der Schlüssel wird nur mit dem Gerät geteilt.
  • Das Gateway authentifiziert die Benutzer anhand von Active Directory oder LDAP-Servern.
  • Das Gateway unterstützt SSO (Single Sign-on) für vorgelagerte Sites, die eine NTLM-, Kerberos-, SPNEGO- oder auf Identitätszertifikaten basierte Authentifizierung erfordern.
For gateway provision services
  1. Die Gateway-Aktivierung findet mit diesem Service statt.
  2. MaaS360 sendet ein Identitätszertifikat an das Gateway, um Gateways eindeutig zu identifizieren und zu authentifizieren.
  3. Die Geräte oder Apps setzen sich mit dem Bereitstellungsserver in Verbindung, um die Adresse des Relay-Servers abzurufen, der für das jeweilige Gateway zu verwenden ist.
For the relay server
  1. Web-Services in der Cloud, die die Kommunikation zwischen den Clients und Ihrem Gateway ermöglichen.
  2. Der Link-Dienst kann die verschlüsselte Kommunikation zwischen den Clients und dem Gateway nicht lesen.

Architektur von Mobile Enterprise Gateway (MEG) (Direktmodus)

Das folgende Diagramm veranschaulicht die Architektur des Mobile Enterprise Gateway (MEG) im Direktmodus.

Architektur von Mobile Enterprise Gateway (MEG) (Direkt)
For the client
  • Die IBM MaaS360 App für iOS und Android, MaaS360 Mobile Browser und jede Unternehmensanwendung, die in MaaS360 verpackt oder mit dem MaaS360 SDK integriert ist, kann mit dem Mobile Enterprise Gateway (MEG ) kommunizieren.
  • IBM MaaS360 die Apps sind unter iTunes oder Google Play erhältlich oder werden über den App-Katalog auf die Geräte übertragen.
  • Die Apps stellen für den Zugriff auf die Intranetressourcen eine Direktverbindung zum Gateway her.
  • Der Zugriff erfolgt über HTTPS, wenn ein SSL-Zertifikat verwendet wird.
  • Zusätzlich zu den SSL-Verbindungen zum Gateway werden die Nutzdaten selbst bei der Übertragung zwischen der App und dem Gateway durchgängig mit AES-256-Bit-Verschlüsselung verschlüsselt.
  • Unternehmensdaten werden im IBM MaaS360 App-Container und durch die Durchsetzung von Richtlinien gesichert.
For the gateway
  • Windows-basierte Serversoftware, die auf einem physischen Host-Rechner oder einer virtuellen Maschine (VM) im internen Netzwerk Ihres Unternehmens oder in der DMZ ausgeführt wird.
  • Wird zusammen mit Cloud Extender als Modul gepackt.
  • Ihr Netz muss eingehenden Verkehr für den Gateway-Server über einen konfigurierbaren Port zulassen.
  • Das Gateway empfängt die Intranetzugriffsanforderungen von den mobilen Geräten, ruft Ressourcen ab und überträgt die entsprechenden Nutzdaten zurück an die mobilen Geräte.
  • Diese Nutzdaten werden durchgängig mit AES-256-Bit-Verschlüsselung verschlüsselt. Der Schlüssel wird nur mit dem Gerät geteilt.
  • Das Gateway authentifiziert die Benutzer gegen Active Directory / LDAP-Server.
  • Das Gateway unterstützt SSO (Single Sign-on) für vorgelagerte Sites, die eine NTLM-, Kerberos-, SPNEGO- oder auf Identitätszertifikaten basierte Authentifizierung erfordern.