Installazione IBM MaaS360 VPN e configurazione della IBM MaaS360 VPN TAP Adapter su Windows Server 2016+
Installazione IBM® MaaS360® VPN compreso l'adattatore TAP, su Windows Server 2016+ IBM MaaS360 VPN TAP Adapter, su Windows Server 2016+.
Informazioni su questa attività
- Installazione del software Cloud Extender ® su Windows Server 2016 +.
- Installazione della IBM MaaS360 VPN TAP Adapter su Windows Server 2016+.
- Abilitazione della traduzione degli indirizzi di rete (NAT) sull'interfaccia in uscita per il server IBM MaaS360 VPN server.
Procedura
- Accedere al portale IBM MaaS360, selezionare Setup > Servizi e confermare che il servizio IBM MaaS360 VPN è abilitato.Nota: se la funzione non è abilitata, contattare l'assistenza IBM IBM MaaS360 VPN non è abilitata.
- Scaricare Cloud Extender e ottenere la chiave di licenza.
- Seguire i passi della procedura guidata di installazione per l'installazione di Cloud Extender su Windows Server 2016 +.Il modulo IBM MaaS360 VPN viene scaricato automaticamente negli interpreti.
- Da Cloud Extender Configuration Tool, selezionare VPN e scegliere Setup a new VPN cluster.Nota: dopo l'installazione di Cloud Extender, il modulo IBM MaaS360 VPN modulo potrebbe richiedere alcuni minuti per essere scaricato. Se l'opzione VPN non viene visualizzata nella finestra Strumento di configurazione di Cloud Extender , chiudere lo Strumento di configurazione di Cloud Extender, attendere qualche minuto e riavviare Strumento di configurazione di Cloud Extender .
- Fare clic su Install Tap Adapter per installare la scheda TAP IBM MaaS360 VPN.Importante: installare l'adattatore IBM MaaS360 VPN TAP Adapter prima di configurare le impostazioni per IBM MaaS360 VPN.
- Selezionare Sì per qualsiasi richiesta di sicurezza.L'installazione dell'adattatore sul sistema richiede pochi minuti.Nota:
- Se gli aggiornamenti di Windows Server 2016+ sono in attesa sul sistema, riavviare il sistema e applicare gli aggiornamenti prima di installare la scheda TAP IBM MaaS360 VPN TAP Adapter.
- Se si riceve un messaggio di errore durante l'installazione dell'adattatore TAP, seguire le istruzioni riportate in Risoluzione dei problemi con IBM MaaS360 VPN TAP Adapter, seguire la procedura descritta in Risoluzione dei problemi con IBM MaaS360 VPN per rimuovere l'adattatore TAP dal sistema. Riavviare il sistema e, se necessario, applicare eventuali aggiornamenti, quindi provare a installare nuovamente l'adattatore TAP.
Dopo aver installato la IBM MaaS360 VPN TAP Adapter, la finestra visualizza un messaggio di avviso che indica che il servizio di routing e accesso remoto (RRAS) non è configurato correttamente. Abilitare la traduzione degli indirizzi di rete (NAT) sull'interfaccia in uscita dell'interfaccia di IBM MaaS360 VPN per configurare il servizio di routing e accesso remoto (RRAS).Seguire la procedura per abilitare la traduzione degli indirizzi di rete (NAT) sull'interfaccia in uscita per l'interfaccia IBM MaaS360 VPN.- Dal menu Start di Windows, selezionare Routing e accesso remoto.Se Routing e accesso remoto non è presente nell'elenco, accertarsi di aver seguito i passaggi per l'installazione di questo ruolo dalla procedura fornita in Installazione del ruolo di routing e accesso remoto su Windows Server 2016+.
- Fare clic con il tasto destro del mouse sul nome del server, selezionare Configura e abilita routing e accesso remoto e fare clic su Avanti.La Procedura guidata di impostazione di Routing e Remote Access Server visualizza la finestra Configurazione .
- Selezionare Traduzione degli indirizzi di rete (NAT) e fare clic su Avanti.La finestra Procedura guidata di impostazione del server di accesso remoto e di instradamento visualizza la finestra Connessione Internet NAT .
- Assicurarsi che l'opzione Usa questa interfaccia pubblica per connetterti a Internet sia attivata.
- Dall'elenco Interfacce di rete, selezionare la scheda di rete che utilizza il NAT per tutto il traffico in uscita dagli utenti VPN.
- Questo adattatore deve essere un adattatore sul server collegato a una sottorete in grado di raggiungere le risorse interne ed esterne a cui si vuole che gli utenti della VPN accedano attraverso la rete IBM MaaS360 VPN.
- Non selezionare l'adattatore IBM MaaS360 VPN Adattatore TAP. Questo adattatore è in ascolto solo per il traffico e converte tutto il traffico nell'adattatore Ethernet.
- Se non si ha l'opzione di selezionare un adattatore, o se MaaS360VPNTap non è presente nell'elenco, assicurarsi di aver utilizzato Cloud Extender Configuration Tool per configurare e installare l'adattatore IBM MaaS360 VPN e di aver installato l'adattatore IBM MaaS360 VPN TAP Adapter da quello strumento. Questa opzione è disponibile solo se si dispone di più di un adattatore sul server ( MaaS360 installa sempre un secondo adattatore virtuale per la VPN). In modalità NAT, puoi utilizzare un'interfaccia per tutto il traffico che accede a qualsiasi risorsa dai tunnel VPN connessi.
- Per la configurazione in modalità braccio singolo, il server utilizza solo un adattatore fisico utilizzato da tutto il traffico.
- Se si dispone di più adattatori fisici (configurazione in modalità multi-braccio), l'adattatore selezionato per l'interfaccia NAT deve avere percorsi disponibili per raggiungere qualsiasi risorsa di rete (interna o esterna) a cui si deve accedere tramite la VPN. Questo tipo di configurazione può causare problemi con l'instradamento del traffico Internet pubblico, poiché il gateway predefinito viene utilizzato per l'instradamento del traffico Internet (è necessario utilizzare solo un gateway predefinito in Windows).
Se il gateway predefinito non è impostato sull'interfaccia selezionata per il NAT e se non è stato definito un percorso esplicito per la risorsa richiesta, gli utenti non possono accedere a tale risorsa tramite la VPN. Vedere IBM MaaS360 VPN scenari di implementazione per le opzioni di configurazione del routing e delle interfacce.
- Se Windows Server 2016 + utilizza più di due adattatori, selezionare l'adattatore utilizzato da NAT. Selezionare MaaS360VPNTap, quindi fare clic su Avanti.
- Fare clic su Avanti e poi su Fine per completare l'abilitazione NAT sul server IBM MaaS360 VPN.
- Dopo aver configurato RRAS (Routing and Remote Access Service), fare clic su Aggiorna.Se la configurazione è riuscita, viene visualizzato un segno di spunta verde accanto all'elenco degli adattatori e si può continuare con l'installazione.
- Inserire le seguenti impostazioni di rete per il sito IBM MaaS360 VPN.
Impostazione Descrizione Nome cluster Il nome del cluster IBM MaaS360 VPN disponibile per i criteri MaaS360. Nome host esterno VPN Il nome DNS esterno o l'indirizzo IP e la porta utilizzati per configurare le connessioni degli utenti esterni per connettersi al sistema IBM MaaS360 VPN. L'indirizzo IP pubblico viene assegnato direttamente a un'interfaccia sul server Windows o convertito all'indirizzo privato del server Windows utilizzando un router, un firewall, un programma di bilanciamento del carico o un proxy inverso (altamente consigliato).
Porta VPN La porta predefinita è 1194. È possibile modificare questa porta. IBM MaaS360 VPN attualmente utilizza il protocollo UDP, che non può essere modificato. Assicurarsi che la porta inserita sia aperta al server che esegue il provisioning IBM MaaS360 VPN. Bloccare altre porte per motivi di sicurezza.
URL/IP VPN interno L'indirizzo IP privato o URL dell'host del IBM MaaS360 VPN host del server. Porta server Qualsiasi porta aperta disponibile sull'host IBM MaaS360 VPN host del server. Indirizzo IP virtuale e maschera di sottorete virtuale Una o più sottoreti valide (indirizzo IP e maschera di rete) utilizzate per assegnare gli indirizzi IP alle connessioni utente in entrata per il tunnel VPN. - Utilizzare sottoreti in un intervallo privato che includa un numero di indirizzi IP sufficiente a gestire tutti gli utenti che si connettono a ciascun server IBM MaaS360 VPN server.
- È necessaria una sottorete per ogni IBM MaaS360 VPN server. La sottorete deve includere un numero di indirizzi IP sufficiente a gestire il numero massimo di utenti che possono connettersi al server in una singola istanza.
- Poiché la traduzione degli indirizzi di rete (NAT) viene utilizzata per il traffico in uscita dal server, è possibile utilizzare la stessa sottorete per ogni server IBM MaaS360 VPN server. Tuttavia, questa configurazione potrebbe impedire la risoluzione dei problemi.
- Utilizzare sottoreti univoche nella rete che non creano sovrapposizione o confusione con l'instradamento di rete.
Server DNS Uno o più server DNS utilizzati dagli agenti utente. - Il server DNS deve essere accessibile dall'interfaccia di rete su cui è installato il sistema IBM MaaS360 VPN è installato.
- Il server DNS deve risolvere gli indirizzi pubblici e privati, anche se si utilizza lo split tunneling (o aggiungere un secondo DNS pubblico all'elenco).
Abilita suddivisione tunneling Attivare questa opzione se è stata configurata almeno una destinazione di rete per il client VPN per il tunnel del traffico verso i server IBM MaaS360 VPN server. Nota: Assicuratevi di disabilitare la casella di controllo Enable Split Tunneling se state instradando tutto il traffico attraverso la VPN.Reti Un elenco di sottoreti (indirizzo IP e netmask) che vengono utilizzate per instradare attraverso il tunnel IBM MaaS360 VPN (se si utilizza lo split tunneling). Nota: se non si utilizza il tunneling suddiviso, tutto il traffico (privato e pubblico) viene instradato attraverso il tunnel, il che potrebbe aumentare il carico sul server con traffico non aziendale. - Fare clic su Avanti. Quando viene configurato il IBM MaaS360 VPN è configurato, viene generato un certificato (formatop12 ) da utilizzare se si intende configurare più server in uno scenario di bilanciamento del carico. Fare clic su Scarica certificato VPN e memorizzare il file del certificato per un utilizzo futuro. Seguire la procedura descritta in Impostazione di un cluster per IBM MaaS360 VPN.
- Eseguire un test ping o una richiesta web HTTP per convalidare l'attività VPN.
- Dalla home page del portale IBM MaaS360, seleziona Configurazione > Cloud Extender, quindi seleziona il Cloud Extender in cui hai installato il servizio VPN IBM MaaS360 VPN. Le impostazioni di configurazione di Cloud Extender sono visualizzate nella sezione Riepilogo.
- Dall'elenco a discesa, selezionare IBM MaaS360 VPN. Vengono visualizzate le impostazioni di IBM MaaS360 VPN vengono visualizzate le impostazioni di configurazione e le statistiche più recenti (un'istantanea dei client connessi e le statistiche di tali connessioni).
Operazioni da eseguire successivamente
Ora sei pronto per definire i criteri MDM iOS e Android nel portale IBM MaaS360 e utilizzare la VPN IBM MaaS360 VPN.