Installieren von IBM MaaS360 VPN und Konfigurieren des IBM MaaS360 VPN TAP-Adapter auf Windows Server 2016+
Installieren Sie IBM® MaaS360® VPN, einschließlich des IBM MaaS360 VPN TAP-Adapter, auf Windows Server 2016+.
Informationen zu dieser Task
- Cloud Extender ® -Software unter Windows Server 2016 + installieren.
- Installieren des IBM MaaS360 VPN TAP-Adapter auf Windows Server 2016+.
- Aktivieren von Network Address Translation (NAT) auf der ausgehenden Schnittstelle für den IBM MaaS360 VPN server.
Vorgehensweise
- Melden Sie sich beim IBM MaaS360 Portal an, wählen Sie Einrichtung > Dienste und bestätigen Sie, dass der Dienst IBM MaaS360 VPN aktiviert ist.Hinweis: Wenden Sie sich an IBM Support, wenn die IBM MaaS360 VPN funktion nicht aktiviert ist.
- Laden Sie Cloud Extender herunter und fordern Sie den Lizenzschlüssel an.
- Führen Sie die Schritte im Installationsassistenten aus, um Cloud Extender unter Windows Server 2016 + zu installieren.Das IBM MaaS360 VPN modul wird automatisch in die Benutzeragenten heruntergeladen.
- Wählen Sie im Cloud Extender Configuration Tool die Option VPN und anschließend die Option Setup a new VPN cluster.Hinweis: Nach der Installation des Cloud Extender kann das IBM MaaS360 VPN kann es einige Minuten dauern, bis das Modul heruntergeladen ist. Wenn die VPN-Option nicht im Fenster Cloud Extender Configuration Tool angezeigt wird, schließen Sie das Cloud Extender Configuration Tool, warten Sie einige Minuten und starten Sie dann das Cloud Extender Configuration Tool erneut.
- Klicken Sie auf Install Tap Adapter, um den IBM MaaS360 VPN TAP Adapter zu installieren.Wichtig: Installieren Sie den IBM MaaS360 VPN TAP-Adapter, bevor Sie die Einstellungen für IBM MaaS360 VPN.
- Wählen Sie Ja für jede Sicherheitsaufforderung aus.Die Installation des Adapters auf Ihrem System dauert nur wenige Minuten.Hinweis:
- Wenn Windows Server 2016+-Updates auf Ihrem System anstehen, starten Sie Ihr System neu und wenden Sie diese Updates an, bevor Sie den IBM MaaS360 VPN TAP-Adapter installieren.
- Wenn Sie während der Installation des TAP-Adapters eine Fehlermeldung erhalten IBM MaaS360 VPN TAP-Adapters erhalten, befolgen Sie die Schritte unter Fehlerbehebung bei Problemen mit IBM MaaS360 VPN, um den TAP-Adapter aus Ihrem System zu entfernen. Starten Sie Ihr System neu, wenden Sie gegebenenfalls Aktualisierungen an, und versuchen Sie dann erneut, den TAP-Adapter zu installieren.
Nach der Installation des IBM MaaS360 VPN TAP-Adapter installiert haben, zeigt das Fenster eine Warnmeldung an, dass der Routing and Remote Access Service (RRAS) nicht richtig konfiguriert ist. Aktivieren Sie Network Address Translation (NAT) auf der ausgehenden Schnittstelle des IBM MaaS360 VPN um den Routing und Remote Access Service (RRAS) zu konfigurieren.Gehen Sie wie folgt vor, um die Netzwerkadressübersetzung (NAT) auf der ausgehenden Schnittstelle für die IBM MaaS360 VPN.- Wählen Sie im Windows-Startmenü die Option Routing und Fernzugriff.Wenn Routing und Fernzugriff nicht aufgeführt ist, stellen Sie sicher, dass Sie die Schritte zur Installation dieser Rolle aus dem Verfahren unter Installieren der Routing- und Fernzugriffsrolle unter Windows Server 2016+ befolgt haben.
- Klicken Sie mit der rechten Maustaste auf den Namen des Servers, wählen Sie Routing und Fernzugriff konfigurieren und aktivieren, und klicken Sie auf Weiter.Im Setup-Assistenten für den Routing- und RAS-Server wird das Fenster Konfiguration angezeigt.
- Wählen Sie Netzwerkadressübersetzung (NAT) und klicken Sie auf Weiter.Im Setup-Assistenten für den Routing- und RAS-Server wird das Fenster NAT-Internetverbindung angezeigt.
- Vergewissern Sie sich, dass Use this public interface to connect to the Internet aktiviert ist.
- Wählen Sie in der Liste Netzwerkschnittstellen den Netzwerkadapter aus, der NAT für den gesamten ausgehenden Verkehr von VPN-Benutzern verwendet.
- Dieser Adapter muss ein Adapter auf dem Server sein, der mit einem Subnetz verbunden ist, das sowohl interne als auch externe Ressourcen erreichen kann, auf die Ihre VPN-Benutzer über die IBM MaaS360 VPN.
- Wählen Sie nicht den IBM MaaS360 VPN TAP-Adapter. Dieser Adapter ist nur für Datenverkehr empfangsbereit und setzt den gesamten Datenverkehr für den Ethernet-Adapter um.
- Wenn Sie nicht die Möglichkeit haben, einen Adapter auszuwählen, oder wenn MaaS360VPNTap nicht aufgeführt ist, stellen Sie sicher, dass Sie das Cloud Extender Configuration Tool zur Konfiguration IBM MaaS360 VPN und installierten den IBM MaaS360 VPN TAP-Adapter über dieses Tool konfiguriert und installiert haben. Diese Option ist nur verfügbar, wenn Sie mehr als einen Adapter auf dem Server haben ( MaaS360 installiert immer einen zweiten virtuellen Adapter für das VPN). Im NAT-Modus können Sie eine einzige Schnittstelle für den gesamten Datenverkehr mit
den Ressourcen über die verbundenen VPN-Tunnel verwenden.
- Für die Konfiguration im Einzelanschlussmodus verwendet der Server nur einen einzigen physischen Adapter für den gesamten Datenverkehr.
- Wenn Sie über mehrere physische Adapter verfügen (Einrichtung im Multi-Arm-Modus), muss der Adapter, der für die NAT-Schnittstelle ausgewählt wurde, über Routen verfügen, um alle Netzwerkressourcen (intern oder extern) zu erreichen, auf die über das VPN zugegriffen werden muss. Diese Art der Konfiguration kann Probleme bei der Weiterleitung von öffentlichem Internetdatenverkehr verursachen, da das Standardgateway für die Weiterleitung von Internetdatenverkehr verwendet wird (unter Windows sollten Sie nur ein Standardgateway verwenden).
Wenn das Standardgateway in der für NAT ausgewählten Schnittstelle nicht angegeben und keine explizite Route für die angeforderte Ressource definiert ist, können Benutzer über das VPN nicht auf diese Ressource zugreifen. Siehe IBM MaaS360 VPN Einsatzszenarien für Optionen zur Konfiguration von Routing und Schnittstellen.
- Wenn Ihr Windows Server 2016 + mehr als zwei Adapter verwendet, wählen Sie den Adapter aus, der von NAT verwendet wird. Wählen Sie MaaS360VPNTapaus und klicken Sie dann auf Next.
- Klicken Sie auf Weiter und dann auf Fertig stellen, um die NAT-Aktivierung auf dem Server IBM MaaS360 VPN abzuschließen.
- Klicken Sie nach der Konfiguration von Routing and Remote Access Service (RRAS) auf Aktualisieren.Wenn die Konfiguration erfolgreich war, wird ein grünes Häkchen neben der Liste der Adapter angezeigt und Sie können mit der Installation fortfahren.
- Geben Sie die folgenden Netzwerkeinstellungen für die IBM MaaS360 VPN ein.
Einstellung Beschreibung Clustername Der Name des IBM MaaS360 VPN clusters, der für die Richtlinien von MaaS360 verfügbar ist. Externer Hostname des VPN Der externe DNS-Name oder die IP-Adresse und der Port, der verwendet wird, um externe Benutzerverbindungen zu konfigurieren, um eine Verbindung mit dem IBM MaaS360 VPN. Die öffentliche IP-Adresse wird direkt einer Schnittstelle auf dem Windows-Server zugeordnet oder über einen Router, eine Firewall, eine Lastausgleichsfunktion oder einen Reverse Proxy (dringend empfohlen) in die private Adresse des Windows-Servers umgesetzt.
VPN-Port Der Standardport ist 1194. Sie können diesen Port ändern. IBM MaaS360 VPN verwendet derzeit das UDP-Protokoll, das Sie nicht ändern können. Vergewissern Sie sich, dass der von Ihnen angegebene Port für den Server, der die Bereitstellung vornimmt, offen ist IBM MaaS360 VPN. Sperren Sie andere Ports aus Sicherheitsgründen.
Interne URL/IP-Adresse des VPN Die private IP-Adresse oder URL des IBM MaaS360 VPN server-Hosts. Server-Port Jeder verfügbare offene Port auf dem IBM MaaS360 VPN server-Host. Virtuelle IP-Adresse und virtuelle Teilnetzmaske Mindestens ein gültiges Teilnetz (IP-Adresse und Netzmaske), das verwendet wird, um eingehenden Benutzerverbindungen für den VPN-Tunnel IP-Adressen zuzuweisen. - Verwenden Sie Subnetze in einem privaten Bereich, die genügend IP-Adressen enthalten, um alle Benutzer zu bedienen, die sich mit jedem IBM MaaS360 VPN server.
- Für jeden Server wird ein Subnetz benötigt IBM MaaS360 VPN server. Das Teilnetz muss genügend IP-Adressen enthalten, um die maximale Anzahl von Benutzern zu bewältigen, die eine Verbindung zum Server herstellen können.
- Da Network Address Translation (NAT) für den vom Server ausgehenden Datenverkehr verwendet wird, können Sie für jeden Server dasselbe Subnetz verwenden IBM MaaS360 VPN server verwenden. Diese Konfiguration kann die Fehlerbehebung jedoch erschweren.
- Verwenden Sie eindeutige Teilnetze im Netz, die beim Netzrouting keine Überlappungen oder Unklarheiten verursachen.
DNS-Server Ein oder mehrere DNS-Server, die von Benutzeragenten verwendet werden. - Der DNS-Server muss von der Netzwerkschnittstelle aus erreichbar sein, auf der der IBM MaaS360 VPN installiert ist.
- Der DNS-Server muss öffentliche und private Adressen auflösen, auch wenn Split-Tunneling verwendet wird (oder einen zweiten öffentlichen DNS in die Liste aufnehmen).
Aufgeteilte Tunnelung aktivieren Aktivieren Sie diese Option, wenn Sie mindestens ein Netzwerkziel für den VPN-Client konfiguriert haben, um den Datenverkehr zu den IBM MaaS360 VPN servern zu tunneln. Hinweis: Stellen Sie sicher, dass Sie das Kontrollkästchen Enable Split Tunneling (Geteilte Tunnelung aktivieren) deaktivieren, wenn Sie den gesamten Datenverkehr über das VPN leiten.Netze Eine Liste von Teilnetzen (IP-Adresse und Netzmaske), die für die Weiterleitung durch den Tunnel verwendet werden IBM MaaS360 VPN (wenn Sie Split-Tunneling verwenden). Anmerkung: Wenn Sie die aufgeteilte Tunnelung nicht verwenden, wird der gesamte Datenverkehr (privat und öffentlich) durch den Tunnel weitergeleitet, was zu einer erhöhten Belastung des Servers durch unternehmensfremden Datenverkehr führen kann. - Klicken Sie auf Weiter. Wenn die IBM MaaS360 VPN konfiguriert ist, wird ein Zertifikat (Formatp12 ) generiert, das Sie verwenden können, wenn Sie mehrere Server in einem Load-Balancing-Szenario einrichten wollen. Klicken Sie auf VPN-Zertifikat herunterladen und speichern Sie die Zertifikatsdatei zur späteren Verwendung. Befolgen Sie die Schritte unter Einrichten eines Clusters für IBM MaaS360 VPN.
- Führen Sie einen Ping-Test oder eine HTTP Web-Anfrage durch, um die VPN-Aktivität zu überprüfen.
- Wählen Sie auf der Startseite des Portals IBM MaaS360 die Option Einrichtung > Cloud Extender und wählen Sie dann den Cloud Extender aus, auf dem Sie den Dienst IBM MaaS360 VPN installiert haben. Die Konfigurationseinstellungen des Cloud Extenders werden im Abschnitt Zusammenfassung angezeigt.
- Wählen Sie aus der Dropdown-Liste IBM MaaS360 VPN. Die IBM MaaS360 VPN werden die Konfigurationseinstellungen und die neuesten Statistiken (eine Momentaufnahme der verbundenen Clients und Statistiken über diese Verbindungen) angezeigt.
Nächste Schritte
Sie können jetzt iOS und Android-MDM-Richtlinien im IBM MaaS360 Portal definieren und das IBM MaaS360 VPN verwenden.