Erweiterte Einstellungen für Mobile Enterprise Gateway (MEG) -Unterstützung für Apple WKWebView konfigurieren
Die Unterstützung von Mobile Enterprise Gateway (MEG) für Apple WKWebView erfordert die folgenden Einstellungen, um den Intranet-Datenverkehr zu tunneln, auf den über den IBM® MaaS360® Browser zugegriffen wird. Die meisten dieser Einstellungen werden automatisch von Mobile Enterprise Gateway (MEG ) erkannt, aber Sie können diese Einstellungen im Cloud Extender® Configuration Tool bearbeiten.
DNS-Server und Suchdomänen
Verwenden Sie einen DNS-Server, um die Hostnamen für alle Intranetseiten des Unternehmens aufzulösen, auf die über den IBM MaaS360 Browser zugegriffen wird. Sie können diesen Wert im Abschnitt Erweitert für das Mobile Enterprise Gateway (MEG) Modul im Cloud Extender Configuration Tool konfigurieren.
Diese Werte werden vom Mobile Enterprise Gateway (MEG) -Modul in Cloud Extender automatisch erkannt, je nachdem, von welchem Rechner aus diese Einstellungen ausgeführt wurden.
Proxy-Einstellung für Gerätetunnel
- Die Einstellung HTTPS einstellung leitet zugelassene HTTP / HTTPS Sites (Sites, die in der WorkPlace Persona-Richtlinie allowlist aufgeführt sind) über das Mobile Enterprise Gateway (MEG ) Modul.
- HTTP verwendet HTTP, um nur zugelassene Websites über das Mobile Enterprise Gateway (MEG)-Modul zu leiten.
Zugriffsliste und Ausnahmeliste
Mobile Enterprise Gateway (MEG) verwendet Zugriffsmuster, die in der WorkPlace Persona -Richtlinie angegeben sind, um den Datenverkehr zu filtern, der das Gateway passieren darf. Diese Einstellungen werden in der Richtlinie WorkPlace Persona unter konfiguriert.
Die folgenden Zugriffsmuster lassen Datenverkehr über das Gateway zu. Wenn Sie ein Upgrade auf die neueste Version von Mobile Enterprise Gateway(MEG) durchführen, werden alle vorhandenen Muster unterstützt, aber einige Zugriffsmuster erfordern zusätzliche Verarbeitung auf dem Gerät. Aktualisieren Sie die Zugriffsliste in der Richtlinie WorkPlace Persona, um die in der folgenden Tabelle unterstützten Muster zu verwenden. Verwenden Sie für die aktualisierten Zugriffslisten Ausdrücke mit Platzhalterdomänen und IP-Teilnetze, die über das Gateway weitergeleitet werden.
| Muster | Von MEG unterstützt | Empfohlene Konfiguration für MEG | Kommentare |
|---|---|---|---|
| *.* | ✓ | ✓ | Tunnelt den gesamten IBM MaaS360 Browserverkehr durch das IBM MaaS360 Gateway. |
| *.testhost.com | ✓ | ✓ | Tunnelt den gesamten Datenverkehr, der mit der Domain testhost.com übereinstimmt, durch das Gateway IBM MaaS360. |
| testhost, testhost. *, *testhost | ✓ | X | Tunnelt den gesamten Datenverkehr, der mit dem angegebenen regulären Ausdruck testhost übereinstimmt, durch das Gateway IBM MaaS360. |
| 1.*, 1.*.*.* , 1… | ✓ | ✓ | Tunnelt den gesamten Verkehr, der mit dem IP-Subnetz 1.0.0.0/255.0.0.0 übereinstimmt. |
Beispielkonfiguration
Der Administrator verwendet 1.2.3.4 als DNS-Server und möchte die Intranetdomänen test-domain1 und test-domain2 sowie alle Domänen, die im Teilnetz 10.0.0.0/255.0.0.0 bereitgestellt werden, weiterleiten.
- DNS-Server: 1.2.3.4
- DNS-Suchdomänen: test-domain1.com, test-domain2.com, …
- Zugriffsliste: 0.*.*. *
Auswirkungen der Verwendung von *.* in der Zugriffsfilterliste
Wenn Sie den Filter *.* in der Zugriffsfilterliste verwenden, wird auf dem Gerät eine Regel hinzugefügt, die es dem Gateway IBM MaaS360 ermöglicht, den gesamten vom Gerät ausgehenden Datenverkehr zu empfangen, solange der Browser IBM MaaS360 aktiv ist. Dieser Datenverkehr umfasst den gesamten Benutzerverkehr, der vom IBM MaaS360 Browser ausgeht, sowie den Netzwerkverkehr, der von allen im Hintergrund laufenden Anwendungen ausgeht. Das Zulassen des gesamten Datenverkehrs kann von der Unternehmensfirewall blockiert werden oder unnötige Last für die aus dem Unternehmensnetz abgehenden Netzdaten erzeugen. Geben Sie die genauen Domänen und IP-Teilnetze an, die Sie durch das Unternehmensnetzwerk leiten möchten.
Auswirkungen der Verwendung regulärer Ausdrücke mit unvollständigen Domänen in der Zugriffsfilterliste
Bei den Zugriffsmustern testhost, testhost. * und *testhost muss der Gateway-Client IBM MaaS360 auf den Geräten iOS den gesamten DNS-Datenverkehr verarbeiten und die angegebenen regulären Ausdrücke anwenden. Der Gateway-Client IBM MaaS360 fängt den gesamten DNS-Verkehr auf dem Gerät ab, wenn der Browser IBM MaaS360 ausgeführt wird. Jede DNS-Abfrage, die dem Ausdruck entspricht, verwendet den DNS-Server, der im Mobile Enterprise Gateway (MEG) -Modul angegeben ist. Für allen anderen Datenverkehr verwendet der IBM MaaS360 Browser den öffentlichen DNS-Server, der von Quad9 bereitgestellt wird, um Domains aufzulösen. Sie können über die folgenden IPv4-Adressen auf die Quad9-DNS-Services zugreifen: 9.9.9.9, 149.112.112.112. Verwenden Sie diesen Ansatz, um den gesamten DNS-Verkehr abzufangen, wenn die übereinstimmenden Muster wie testhost, testhost. * und *testhost in der Zugriffsliste der Persona-Richtlinie WorkPlace angegeben sind.
Proxy-Server mit der PAC-URL (Proxy Auto-Configuration) oder mit den Auto-Proxy-Einstellungen konfigurieren
Das Gateway IBM MaaS360 lässt nur die Domänen zu, die mit den angegebenen regulären Ausdrücken übereinstimmen, die in der Richtlinie WorkPlace Persona und den angegebenen DNS-Servern und DNS-Domänen aufgeführt sind, die im Cloud Extender Configuration Tool aufgelistet sind. Der gesamte über das Gateway geleitete Datenverkehr wird an den Zielserver weitergeleitet. Wenn Sie den Gateway-Datenverkehr über das Gateway senden wollen, konfigurieren Sie den Proxy im Cloud Extender Configuration Tool.
Sie können auch alle IP-Adressen oder Hostnamen des Proxy-Servers in der WorkPlace Persona -Richtlinienzugriffsliste auflisten, um auf den Datenverkehr zu den Proxy-Servern zuzugreifen. Die automatische Erkennung der Proxy-Konfiguration wird von dem neuen Mobile Enterprise Gateway (MEG) -Protokoll nicht unterstützt. Da Proxy-Einstellungen auf einem Gerät konfiguriert werden, benötigt das Gerät eine PAC-URL oder eine manuelle Proxy-Server-Adresse, um die Proxy-Einstellungen aufzulösen. Wenn Sie die Einstellung "Automatischer Proxy " verwenden, wählen Sie die Einstellung " Proxy PAC URL " oder " Proxy-Einstellungen manuell konfigurieren " für die Proxy-Konfiguration.
Kerberos-Authentifizierung
Mobile Enterprise Gateway (MEG) unterstützt die Authentifizierung Kerberos unter Verwendung der nativen Funktionen von iOS. In den MaaS360 iOS MDM-Richtlinien können Sie die Kerberos -Authentifizierung unter Verwendung des MDM-Single-Sign-On-Payloads konfigurieren. Die Kerberos-Authentifizierung wird für Nicht-MDM-Kunden auf iOS-Geräten nicht unterstützt. Verwenden Sie die folgenden Parameter in der iOS MDM-Richtlinie, um Kerberos auf iOS Geräten zu konfigurieren.
| iOS-MDM-Richtlinieneinstellung | Beschreibung | Unterstützte Geräte |
|---|---|---|
| Kontoname | Der Kontoname für das Kerberos-SSO-Konto. | iOS 7.0+ |
| Principalname | Der eindeutige Name, der Kerberos ermöglicht, einen Benutzer zu identifizieren. Wenn kein Name angegeben wird, wird der Benutzer während der Profilinstallation aufgefordert, einen Namen einzugeben. Verwenden Sie %domain% als Platzhalterzeichen. | iOS 7.0+ |
| Realm | Die Zeichenfolge, die eine Benutzerkontoposition und einen Benutzerkontonamen enthält. Dieser Wert muss in Großbuchstaben eingegeben werden. Verwenden Sie %domain% als Platzhalterzeichen. | iOS 7.0+ |
| URL-Präfixe | Die Liste der URL-Präfixe, die übereinstimmen müssen, damit dieses Konto für die Kerberos-Authentifizierung
über HTTP verwenden zu können. Anmerkung: URL-Postfixe müssen ebenfalls übereinstimmen.
|
iOS 7.0+ |
| Identitätszertifikate | Das Zertifikat, das für die Authentifizierung beim Gerät verwendet wird. Dieses Feld kann leer bleiben, und wenn es nicht ausgewählt ist, wird die Benutzername/Kennwort-Kombination für die Authentifizierung verwendet. | iOS 8.0+ |
| Zulässige App-Bereiche | Die Liste oder der Bereich von Apps, die auf dem Gerät akzeptiert werden. | iOS 8.0+ |
Regionale Gateways
Das Feature für regionale Gateways wird von Mobile Enterprise Gateway (MEg)nicht unterstützt. Unterstützung für regionale Gateways wird für Mobile Enterprise Gateway (MEG) -Agenten in einem zukünftigen Release hinzugefügt. Wenn Sie in der Richtlinie WorkPlace Persona ein regionales Gateway konfiguriert haben und Mobile Enterprise Gateway (MEG) verwenden, wird der IBM MaaS360 Browser iOS app -Datenverkehr über das in der Richtlinie konfigurierte Standard-Gateway geleitet, verwendet aber nicht die Gateways, die in der Einstellung für regionale Gateways konfiguriert sind.