modulo Mobile Enterprise Gateway (MEG)

IBM® MaaS360® Mobile Enterprise Gateway (MEG) fornisce un accesso semplice, completo e sicuro alle risorse di informazioni dietro il firewall per gli utenti del dispositivo, oltre all'implementazione di una nuova tecnologia simile alla VPN.

Vantaggi del modulo Mobile Enterprise Gateway (MEG)

Il modulo Mobile Enterprise Gateway (MEG) offre i seguenti vantaggi.
  • Accesso senza interruzioni
  • Memorizzazione nella memoria cache delle credenziali
  • Accesso unico a più applicazioni IBM MaaS360
  • Single sign-on per proteggere le risorse intranet con schemi di autenticazione forti come NTLM, Kerberos, SPNEGO e certificati di identità

Funzionamento del modulo Mobile Enterprise Gateway (MEG)

Il modulo Mobile Enterprise Gateway (MEG) fornisce la sicurezza massima autenticando utenti e dispositivi in base alle credenziali della directory aziendale e ai certificati di identità di registrazione MaaS360 , che soddisfano i requisiti di autenticazione a due fattori per le risorse intranet. Tutte le comunicazioni tra dispositivi mobile e Mobile Enterprise Gateway (MEG) sono completamente crittografate e protette end - to - end, il che impedisce gli attacchi man - in - the - middle.

Tutti i dati su un dispositivo mobile vengono archiviati nella soluzione contenitore MaaS360 completamente crittografata e protetta dalla perdita di dati. I contenitori sono completamente controllati dalle politiche di sicurezza del contenitore MaaS360 in base ai requisiti di sicurezza. I seguenti vantaggi di sicurezza aggiuntivi si applicano alle implementazioni di Mobile Enterprise Gateway (MEG).
  • Riautorizzazione in background di utenti e dispositivi senza richiedere le credenziali agli utenti
  • Requisiti token di autenticazione per ogni risorsa intranet
  • Convalida dell'elenco accessi proxy sul gateway
Il Mobile Enterprise Gateway (MEG) è strettamente integrato con il IBM MaaS360 Portal, dove si definiscono i criteri di blocco e si controlla l'accesso al gateway in base a regole di conformità automatizzate. Mobile Enterprise Gateway (MEG) consente alla tua azienda di mobilitare le risorse aziendali per la tua popolazione mobile in continua crescita, mantenendo il controllo sul flusso di dati e sulla sicurezza dei dati associati. Il Mobile Enterprise Gateway (MEG) include le seguenti funzioni chiave.
  • Integrazione perfetta con IBM MaaS360, compresa una configurazione facile e semplice
  • Schemi di autenticazione strong gateway
  • Autenticazione cross forest/ cross domain
  • Supporto per SSO (single sign - on) per gateway su più applicazioni su un dispositivo
  • Supporto per l'autenticazione Kerberos, SPNEGO e NTLM v2 sui siti
  • Supporto proxy interno per i siti
  • Elenco accessi proxy granulare
  • Configurazione HA (High Availability) senza soluzione di continuità
  • Scalabilità elevata fino a 100.000 dispositivi
  • Supporto cluster gateway regionale e instradamento gateway locale automatico
  • Scenari di streaming per file e video di grandi dimensioni
  • Supporto Web Distributed Authoring e Versioning (WebDAV) per le condivisioni file Windows (supporta SMB2 e SMB3)
  • Supporto DR relay

Informazioni sulle modalità gateway di Mobile Enterprise Gateway (MEG)

Il Mobile Enterprise Gateway (MEG) funziona in una delle seguenti modalità.
Modalità Descrizione
Accesso relay Il gateway stabilisce l'accesso in uscita al server relay IBM MaaS360. I dispositivi parlano solo con il server relay e non direttamente con il gateway.
Diretto I dispositivi parlano direttamente con il Mobile Enterprise Gateway (MEG) per l'accesso diretto alle risorse e bypassano i server relay ospitati da IBM MaaS360. È anche possibile installare il gateway come gateway autonomo per distribuzioni più piccole o come gateway cluster per HA (High Availability).

Requisiti e scalabilità

Tabella 1. Requisiti per Mobile Enterprise Gateway (MEG)
Elemento Requisito minimo
Componente hardware Macchina fisica o virtuale con Windows Server 2019, 2016, 2012 R2, 2012, 2008 R2o 2008
Nota: Mobile Enterprise Gateway (MEG) non supporta l'opzione di installazione di Server Core per Windows Server 2016, 2012 R2, 2012, 2008 R2o 2008. Sono supportate solo l'installazione completa del server, la shell grafica del server o il server con esperienza desktop.
Client dispositivo mobile

iOS 11.0 e successivamente

Android 4.2 e versioni successive (versioni del vettore)

Autorizzazioni Un account di servizio che Mobile Enterprise Gateway (MEG) esegue come membro del gruppo Utente dominio su Active Directory e come membro del gruppo Amministratore locale sul server.
Porte di rete Accesso alla porta 443 dalla macchina su cui è in esecuzione Mobile Enterprise Gateway (MEG): il gateway utilizza questa porta in uscita per comunicare con il backend MaaS360 e i servizi Web. Se si sta utilizzando la modalità di accesso Relay, il gateway utilizza la porta 443 per comunicare con i servizi relay. Nessuna porta in entrata viene utilizzata per il relay.
Modalità operative del gateway di rete (accesso relay e diretto)
  • Modalità di accesso relay
    Per la modalità di accesso Relay, utilizzare uno dei seguenti relè.
    • relay US
      • Relè URL : https://us01-dv.meg.maas360.com

        IP del server primario: 169.55.90.26

        IP del server DR: 169.53.30.247

      • Relè URL : https://us01-gw.meg.maas360.com

        IP del server primario: 169.55.90.27

        IP del server DR: 169.53.30.246

    • Relay UE
      • Relè URL : https://eu01-dv.meg.maas360.com

        IP del server primario: 159.8.170.230

        IP del server DR: 119.81.207.130

      • Relè URL : https://eu01-gw.meg.maas360.com

        IP del server primario: 159.8.170.231

        IP del server DR: 119.81.207.131

    • Relay APAC - SGP
      • Relè URL : https://ap01-dv.meg.maas360.com

        IP del server primario: 119.81.207.130

        IP del server DR: 169.56.36.218

      • Relè URL : https://ap01-gw.meg.maas360.com

        IP del server primario: 119.81.207.131

        IP del server DR: 169.56.36.219

    • Tokio relay
      • Relè URL : https://ap02-dv.meg.maas360.com

        IP del server primario: 169.56.36.218

        IP del server DR: 119.81.207.130

      • Relè URL : https://ap02-gw.meg.maas360.com

        IP del server primario: 169.56.36.219

        IP del server DR: 119.81.207.131

    Importante: se si verifica un evento catastrofico sul sito primario, il sistema esegue il failover sugli indirizzi IP del server DR secondario elencati per i vari relay.
  • Modalità diretta

    Per la modalità diretta, è richiesta una connessione in entrata da Internet al gateway. Configurare questa porta durante il processo di installazione e configurazione di Mobile Enterprise Gateway (MEG) .

Rete - Servizi di backend MaaS360 Per i requisiti dei servizi backend MaaS360, vedere i requisiti elencati per i requisiti di sistema dei moduli Cloud Extender e Mobile Enterprise Gateway (MEG).
Ridimensionamento Less than 10,000 devices

CPU: 2 core ( 2.8 GHz)

Memoria: 4 GB

Memoria: 2 GB

Più di 10.000 dispositivi: CPU (utilizza più gateway in modalità HA)
Ridimensionamento per l'alta disponibilità Gateway non HA inferiore a 10.000 dispositivi: un gateway è sufficiente. HA non è disponibile.
Gateway HA per più di 10.000 dispositivi: due gateway in esecuzione in modalità cluster.
Nota: anche se un gateway può gestire il carico, è necessario utilizzare un'altra istanza gateway da una prospettiva HA.

Possibili messaggi di errore del driver SQL per Mobile Enterprise Gateway (MEG) 2.96

Mobile Enterprise Gateway (MEG) 2.96.000 non supporta TLS 1.0 e TLS 1.2 per MSSQL. Se si riceve il seguente messaggio di errore nel file MobileGateway.log .

The driver could not establish a secure connection to SQL Server by using Secure Sockets Layer (SSL) encryption.

Aggiornare a Mobile Enterprise Gateway (MEG) 2.96.300 e successivi e aggiungere sslProtocol=TLSv1.2 alla stringa JDBC per risolvere il problema.

jdbc:sqlserver://Wdsql2012.fiberlinkqa.local;databaseName=megdb;sslProtocol=TLSv1.2

Architettura di Mobile Enterprise Gateway (MEG) (modalità di accesso Relay)

Il diagramma seguente illustra l'architettura del Mobile Enterprise Gateway (MEG) in modalità di accesso Relay.

Architettura MEG (Mobile Enterprise Gateway) (modalità di accesso Relay)
For the client
  • L'applicazione MaaS360 per iOS e Android, l'applicazione e tutte le applicazioni aziendali integrate in comunicano con il Mobile Enterprise Gateway (MEG) MaaS360 Mobile Browser e tutte le applicazioni aziendali integrate in MaaS360 o con l'SDK MaaS360 comunicano con il Mobile Enterprise Gateway (MEG).
  • Le app MaaS360 sono disponibili da iTunes o Google Play o inviate ai dispositivi tramite il Catalogo delle app.
  • Le app si collegano ai servizi di relay utilizzando HTTPS, inviano richieste e raccolgono le risposte.
  • Oltre alle connessioni SSL ai relay, i payload sono crittografati con la crittografia AES-256 bit end - to - end tra l'app e il gateway.
  • I dati aziendali sono protetti nel contenitore app MaaS360 e con l'applicazione della politica.
  • Per preservare la sicurezza e l'isolamento della rete, un dispositivo mobile non si trova mai sulla rete dell'organizzazione e le app MaaS360 non hanno accesso diretto alla rete.
For the gateway
  • Software server basato su Windows che viene eseguito su una macchina host fisica o su una macchina virtuale (VM) nella rete interna o nella DMZ dell'organizzazione.
  • Impacchettato insieme a Cloud Extender ® come modulo.
  • Il gateway stabilisce connessioni in entrata ai servizi relay MaaS360 nel cloud sulla porta 443.
  • Scarica le richieste di accesso intranet dai relay, recupera la risorsa e invia i payload risultanti ai servizi di relay. Questi payload sono crittografati end - to - end con crittografia a bit AES-256 . La chiave è condivisa solo con la periferica.
  • Il gateway autentica gli utenti rispetto ai server Active Directory o LDAP.
  • Supporta SSO (single sign - on) per i siti upstream che rappresentano una sfida per l'autenticazione basata su NTLM, Kerberos, SPNEGO e Identity Certificate.
For gateway provision services
  1. L'attivazione del gateway si verifica su questo servizio.
  2. MaaS360 emette un certificato di identità al gateway per identificare e autenticare in modo univoco i gateway.
  3. I dispositivi o le app contattano il server di provisioning per ricevere l'indirizzo del server di inoltro da utilizzare per il rispettivo gateway.
For the relay server
  1. Web service nel cloud che facilitano le comunicazioni tra i client e il tuo gateway.
  2. Il servizio Link non può leggere la comunicazione criptata tra i client e il gateway.

Architettura Mobile Enterprise Gateway (MEG) (modalità diretta)

Il diagramma seguente illustra l'architettura del Mobile Enterprise Gateway (MEG) in modalità diretta.

Architettura MEG (Mobile Enterprise Gateway) (diretta)
For the client
  • L'applicazione IBM MaaS360 per iOS e Android, MaaS360 Mobile Browser e tutte le applicazioni aziendali integrate in MaaS360 o con l'SDK MaaS360 possono comunicare con il Mobile Enterprise Gateway (MEG).
  • IBM MaaS360 le applicazioni sono disponibili su iTunes o Google Play o vengono inviate ai dispositivi tramite l' App Catalog.
  • Le app si collegano direttamente al gateway per l'accesso alle risorse intranet.
  • Accesso con HTTPS se si utilizza un certificato SSL.
  • Oltre alle connessioni SSL al gateway, i payload sono crittografati con la crittografia AES-256 bit end-to-end tra l'applicazione e il gateway.
  • I dati aziendali sono protetti nel contenitore dell'app IBM MaaS360 e con l'applicazione di criteri.
For the gateway
  • Software server basato su Windows che viene eseguito su una macchina host fisica o su una macchina virtuale (VM) nella rete interna o nella DMZ dell'organizzazione.
  • Fornito insieme a Cloud Extender come modulo.
  • La tua rete deve consentire il traffico in entrata al server gateway con una porta configurabile.
  • Riceve richieste di accesso intranet da dispositivi mobili, recupera risorse e invia i payload risultanti ai dispositivi mobili.
  • Questi payload sono crittografati end - to - end con crittografia a bit AES-256 . La chiave è condivisa solo con la periferica.
  • Il gateway autentica gli utenti rispetto ai server Active Directory / LDAP.
  • Supporta SSO (single sign - on) per i siti upstream che rappresentano una sfida per l'autenticazione basata su NTLM, Kerberos, SPNEGO e Identity Certificate.