VPN

使用 VPN 设置可基于 L2TP, PPTP 和 IPsec 配置传统的系统范围 VPN。 这些设置不适用于每个应用程序的 VPN 设置。

下表描述了在 macOS 设备上实施安全 VPN 连接所需的连接参数:
策略设置 描述
连接类型 VPN 连接的类型。 MaaS360® 支持以下连接类型:
  • L2TP
  • PPTP
  • Cisco (IPSec)
  • Cisco AnyConnect
  • Juniper SSL
  • F5 SSL
  • SonicWall Mobile Connect
  • Aruba VIA ®
  • 定制 SSL
  • IKEv2
VPN 连接名称 设备上显示的 VPN 连接的唯一名称。
VPN 服务器的主机名 VPN 服务器的主机名。
远程标识 用于标识 IKEv2 服务器的远程标识。 支持的格式为 FQDN ,用户 FQDN ,地址或 ASN1DN。
本地标识 移动设备使用的本地标识。 支持的格式为 FQDN ,用户 FQDN ,地址或 ASN1DN。
VPN 用户帐户 VPN 帐户的用户名。 您可以提供通配符 (例如 %domain%%username%) ,也可以使用 %username%
用户认证类型 用于连接到 VPN 服务器的认证类型:
  • 密码: 如果使用 L2TP 或 PPTP ,那么必须提供密码。
  • RSA SecurID :对于 L2TP 认证,用户可以使用 SecurID 令牌卡连接到网络。
  • 证书
    • 身份证书
    • VPN 随需应变: 始终为 URL 建立: 输入以逗号分隔的 URL。 例如,.com, .example.com。 始终针对与 URL 匹配的域或主机名启动 VPN 连接。
    • VPN On demand: 从不为 URL 建立: 输入以逗号分隔的 URL。 例如,.com, .example.com。 未针对与这些域或主机名匹配的地址启动 VPN 连接。 现有 VPN 连接将继续。
    • VPN On demand: 如果需要 URL ,请建立: 输入以逗号分隔的 URL。 例如,.com, .example.com。 仅当 DNS 查找失败时,才会针对与这些域或主机名匹配的地址启动 VPN 连接。
机器认证类型 机器使用共享密钥, CSE 认证或身份证书进行认证。
启用 EAP 为设备启用仅 EAP 认证。 此设置用于 IKEv2。
TLS 最低版本 EAP- TLS 身份验证所使用的 TLS 的最低版本。 支持的值包括 1.0、 1.1 或 1.2。 如果未指定值,则默认最小值为 1.0。
TLS 最高版本 EAP- TLS 身份验证所使用的 TLS 版本上限。 支持的值包括 1.0、 1.1 或 1.2。 如果未指定值,则默认最大值为 1.2。
失效同层检测速率 连接的检测时间间隔。
禁用重定向 针对设备禁用 IKEv2 重定向。 否则,如果从服务器接收到重定向请求,那么将重定向连接。 缺省值为 off。
禁用移动性和多宿主 IKEv2 针对设备禁用了 Mobility and Multihoming (MOBIKE)。
启用证书撤销检查 针对 IKEv2 连接启用证书撤销检查。 这是尽力而为的撤销检查; 服务器响应超时不会导致证书检查失败。
使用 IPv4/IPv5 内部子网属性 协商使用 IKEv2 配置。
启用完全正向保密 为 IKEv2 连接启用了完美正向保密 (PFS)。
加密算法 子安全性关联所需的加密算法。
完整性算法 子安全性关联所需的完整性算法。
Diffie-Hellman 组 Diffie-Hellman 组号。
生命周期(分钟) SA 生存期 (再加密时间间隔) (以分钟为单位)。 有效值为 10 到 1440。
始终开启 VPN (仅受监督)
  • 允许用户禁用自动连接: 用户可以禁用与 VPN 的自动连接。
  • 在设备处于休眠状态时启用 NAT 保持活动: 针对 "始终开启" VPN IKEv2 连接启用 NAT 保持活动卸载。 设备发送保持活动包以维护在路径上具有 NAT 的 IKEv2 连接的 NAT 映射。 当设备处于唤醒方式时,将定期发送保持活动的包。 当设备处于休眠方式时,会将保持活动的包卸载到硬件。 NAT 保持活动卸载会影响电池寿命,因为当设备处于休眠方式时,会添加额外的工作负载。
  • 蜂窝接口的 NAT 保持活动时间间隔 (以秒计):always-on VPN IKEv2 连接的 NAT 保持活动时间间隔。 此值控制设备发送的保持活动卸载包的时间间隔。 最小值为 20 秒。 如果未指定密钥,那么对于 wifi ,缺省值为 20 秒,对于蜂窝接口,缺省值为 110 秒。
  • WiFi 接口的 NAT 保持活动时间间隔 (以秒计)
  • 语音邮件异常: 语音邮件系统服务免于使用 "始终开启" VPN。
  • AirPrint例外 : AirPrint不受Always-on VPN的限制。
  • 允许来自 VPN 隧道外部的捕获 Web 表的流量: 允许来自 VPN 隧道外部的捕获 Web 表的网络流量。
  • 允许来自 VPN 隧道外的所有专属网络应用程序的流量: 允许来自 VPN 隧道外的所有专属网络应用程序的网络流量。
  • 专属网络应用程序捆绑包标识: 在 VPN 隧道外允许来自这些应用程序的网络流量。 输入以逗号分隔的应用程序捆绑包标识。
共享密钥 用于认证的共享密钥 (密码)。 此设置用于 L2TP 或 Cisco IPsec。
发送所有流量 所有网络流量都通过 VPN 发送。
代理类型 如果选择手动代理类型,那么必须提供代理服务器地址,包括代理服务器端口和 (可选) 用户名和密码。 如果您选择自动代理类型,请输入代理(PAC) URL 。
加密级别 在连接上启用加密。