Konfigurieren von Windows-Routing und Fernzugriff für IBM MaaS360 VPN

IBM® MaaS360® VPN kann den gesamten Datenverkehr durch das VPN leiten oder bestimmte Teilnetze durch das VPN leiten (Split-Tunneling).

Standardmäßig, IBM MaaS360 VPN verwendet Network Address Translation (NAT), um den Datenverkehr vom Server IBM MaaS360 VPN server zu Ihrem Unternehmensnetzwerk. Bevor das IBM MaaS360 VPN modul in Ihrem Netzwerk funktionieren kann, müssen Sie die folgenden Schritte ausführen.

Anforderungen

In der folgenden Tabelle sind die Installations- und Einrichtungsanforderungen aufgeführt, die für die IBM MaaS360 VPN installation gelten.
Element Anforderungen
Server Microsoft Windows Server 2016 + (physisch oder virtuell)
  • Mindestens eine Schnittstelle mit Zugang oder Routen zu den Ressourcen, auf die der IBM MaaS360 VPN.
  • Unterstützt den einarmigen Modus, bei dem dieselbe Schnittstelle für eingehende VPN-Verbindungen und ausgehenden Datenverkehr zum Netzwerk verwendet wird, oder den mehrarmigen Modus, bei dem verschiedene Schnittstellen für eingehende VPN-Verbindungen und ausgehenden Datenverkehr zum Netzwerk verwendet werden.
MaaS360 VPN Der externe DNS-Name oder die IP-Adresse und der Port, der für die Konfiguration von Verbindungen externer Benutzer verwendet wird.
  • Externer DNS-Name oder IP-Adresse: Der DNS-Name oder die IP-Adresse, die Benutzer-Agenten verwenden, um sich mit dem IBM MaaS360 VPN.

    Die öffentliche IP-Adresse wird direkt einer Schnittstelle auf dem Windows-Server zugeordnet oder über einen Router, eine Firewall, eine Lastausgleichsfunktion oder einen Reverse Proxy (dringend empfohlen) in die private Adresse des Windows-Servers umgesetzt.

  • Port: Der Standardport ist 1194. Sie können diesen Port ändern.

    IBM MaaS360 VPN verwendet derzeit das UDP-Protokoll, das Sie nicht ändern können. Der Administrator muss sicherstellen, dass der im Cloud Extender® Configuration Tool eingegebene Port für den Server, der die Bereitstellung vornimmt, offen ist IBM MaaS360 VPN. Sperren Sie andere Ports aus Sicherheitsgründen.

MaaS360 VPN -Software Die interne IP-Adresse und der Port, den die IBM MaaS360 VPN software verwendet.
  • Interne IP-Adresse: Verwenden Sie eine gültige IP-Adresse eines physischen Adapters auf dem Windows Server.
  • Port: Der Standardport ist 1194. Sie können diesen Port ändern.
    Anmerkung: Der interne Port muss nicht mit dem externen VPN-Port übereinstimmen, wenn ein Programm für den Lastausgleich, eine Firewall, ein Router oder ein Reverse Proxy vor dem VPN-Server die Umsetzung durchführt.
MaaS360 VPN -Tunnel Mindestens ein gültiges Teilnetz (IP-Adresse und Netzmaske), das verwendet wird, um eingehenden Benutzerverbindungen für den VPN-Tunnel (virtuelle IP-Adresse und virtuelle Teilnetzmaske) IP-Adressen zuzuweisen.
  • Verwenden Sie Subnetze in einem privaten Bereich, die genügend IP-Adressen enthalten, um alle Benutzer zu bedienen, die sich mit jedem IBM MaaS360 VPN server verbinden.
  • Für jeden Server wird ein Subnetz benötigt IBM MaaS360 VPN server. Das Teilnetz muss genügend IP-Adressen enthalten, um die maximale Anzahl von Benutzern zu bewältigen, die eine Verbindung zum Server herstellen können.
  • Da NAT für den vom Server ausgehenden Verkehr verwendet wird, können Sie für jeden Server das gleiche Subnetz verwenden IBM MaaS360 VPN server verwenden. Diese Konfiguration kann die Fehlerbehebung jedoch erschweren.
  • Verwenden Sie eindeutige Teilnetze im Netz, die beim Netzrouting keine Überlappungen oder Unklarheiten verursachen.
DNS-Server Ein oder mehrere DNS-Server, die von Benutzeragenten verwendet werden.
  • Der DNS-Server muss von der Netzwerkschnittstelle aus erreichbar sein, auf der der IBM MaaS360 VPN installiert ist.
  • Der DNS-Server muss öffentliche und private Adressen auflösen, auch wenn Split-Tunneling verwendet wird (oder einen zweiten öffentlichen DNS in die Liste aufnehmen).
Teilnetze Eine Liste von Subnetzen (IP-Adresse und Netzmaske), die für die Weiterleitung durch den Tunnel verwendet werden IBM MaaS360 VPN (wenn Sie Split-Tunneling verwenden).
Anmerkung: Wenn Sie die aufgeteilte Tunnelung nicht verwenden, wird der gesamte Datenverkehr (privat und öffentlich) durch den Tunnel weitergeleitet, was zu einer erhöhten Belastung des Servers durch unternehmensfremden Datenverkehr führen kann.