Wenn wir für Ihre Firewall, Ihr Netzwerk-Gateway bzw. Ihren Cloud-Anbieter keine spezifischen Anweisungen bereitstellen, Ihr System jedoch Site-to-Site-IPSec-VPN-Konfigurationen unterstützt, können die folgenden Schritte bei der Jamf Security Cloud-seitigen Konfiguration des VPN für Sie hilfreich sein.
- Navigieren Sie in Jamf Security Cloud zu Integrationen > Zugangs-Gateways.
- Klicken Sie auf dem Tab Dedicated Gateways (Dedizierte Gateways) im Bereich Dedicated IPSec gateways (Dedizierte IPSec-Gateways) auf Create gateway (Gateway erstellen).
- Klicken Sie unter Custom IPSec (Benutzerdefiniertes IPSec) auf Create gateway (Gateway erstellen).
- Geben Sie unter General (Allgemein) Folgendes ein:
- IPSec Name —Eine Bezeichnung, die in Ihren Zugriffsrichtlinien für diese Verbindung angezeigt wird
- IPSec-Netzwerk-Anbieter —Die Netzwerkausrüstung, die für die Verbindung zu Jamf Security Cloud genutzt wird.
- VPN Technical Contact Name (Name des technischen VPN-Ansprechpartners) —Name der Person, die das Interconnect Gateway bereitstellt.
- VPN Technical Contact Email (E-Mail-Adresse des technischen VPN-Ansprechpartners) —E-Mail-Adresse der Person, die das Interconnect Gateway bereitstellt.
- Klicken Sie auf Weiter.
- Geben Sie unter Provisioning (Bereitstellung) Folgendes ein:
- Ausstiegsregion —Geben Sie die Region an, von der aus Jamf Security Cloud den IPSec-Tunnel initiieren soll. Normalerweise soll sich diese möglichst nahe bei Ihrer IPSec-Interconnect-Ausrüstung befinden.
- Jamf Security Cloud Cloud IPSec Source IP addresses ( Cloud IPSec Quell-IP-Adressen) —Wählen Sie je nach der Fähigkeit Ihrer Netzwerkausrüstung zur Unterstützung der dynamischen Adressierung eine der folgenden Optionen:
- Dynamic Addressing (Dynamische Adressierung) —Verbindungen stammen von einer der IP-Adressen, die zur speziellen Verfügbarkeitszone gehören; z. B. 54.220.161.57 (Zone A) bzw. 18.202.42.169 (Zone B).
- Single IP Address (Einzelne IP-Adresse) —Definieren Sie aus dem Menü die einzelne IP Address (IP-Adresse), von welcher der gesamte IPSec-Datenverkehr von Jamf Security Cloud bei dieser Interconnect-Verbindung stammen soll. Diese Option bietet möglicherweise eine geringere Verfügbarkeit, ist aber je nach Leistungsfähigkeit Ihrer Netzwerkausrüstung unter Umständen erforderlich.
- Klicken Sie auf Weiter.
- Gehen Sie unter Connection and Authentication (Verbindung und Authentifizierung) folgendermaßen vor:
- Geben Sie Your IPSec gateway IP address (Ihre IPSec Gateway IP-Adresse) ein.
Dabei handelt es sich um die öffentliche IP-Adresse, die den Datenverkehr auf eintreffende IPSec-Verbindungen von Jamf Security Cloud überwacht.
- Fügen Sie Your IKE domain ID (Ihre IKE Domänen-ID) hinzu.
Dabei handelt es sich um eine eindeutige Kennung zur Identifizierung und zum Aufbau des betreffenden IPSec-Tunnels. Im Allgemeinen muss dieser als vollständig qualifizierter Domänenname vorliegen und einen Wert wie jamf.meinunternehmen.com aufweisen. Sie müssen genau diesen Wert auf Ihrer Seite der VPN-Konfiguration verwenden.
- (Optional) Die Jamf Security Cloud IKE Domänen-ID ist standardmäßig auf wpa.wandera.com eingestellt. Wenn Ihr Router oder Ihre Firewall die Verwendung von vollständig qualifizierten Domänennamen (FQDNs) als IPSec-Domänen-IDs nicht unterstützt, müssen Sie den Standardwert durch eine der ausgehenden Jamf Security Cloud Cloud IPSec-Quell-IP-Adressen aus der Bereitstellung ersetzen.
- Klicken Sie auf Generate secret (Schlüssel generieren).
- Klicken Sie auf Copy secret (Schlüssel kopieren).
Damit wird das geheime Authentifizierungspasswort kopiert, bei dem es sich um den vorab freigegebenen Schlüssel (PSK) handelt, der für diese IPSec-Sicherheitszuweisung genutzt werden soll.
- Fügen Sie das Passwort an einem sicheren Ort ein, z. B. in einer Notiz in einer Passwortverwaltungs-App.
- Aktivieren Sie das Markierungsfeld, um zu bestätigen, dass Sie das geheime Authentifizierungspasswort gespeichert haben.
- Geben Sie Your IPSec gateway IP address (Ihre IPSec Gateway IP-Adresse) ein.
- Klicken Sie auf Weiter.
- Gehen Sie unter Proposals and Cyphers (Vorschläge und Schlüssel) folgendermaßen vor:
- Wählen Sie ein Key exchange protocol (Schlüsselaustauschprotokoll) (Jamf empfiehlt dringend, dass Sie IKEv2 nutzen, um maximale Sicherheit, Kompatibilität und Leistungsfähigkeit zu erzielen).
- Ändern Sie nach Bedarf die Konfigurationen für Phase 1 und Phase 2.
Achten Sie darauf, dass diese Konfigurationen exakt den Konfigurationen auf Ihrer Seite des VPN-Tunnels entsprechen, um Aushandlungsfehler zu vermeiden.
- Klicken Sie auf Next (Weiter).
- Gehen Sie unter Encryption Domain (Verschlüsselungs-Domäne) folgendermaßen vor:
- Definieren Sie mit dem IP-Adressen-Auswahlmenü das Jamf Security Cloud Subnetz.
Das Auswahlmenü beschränkt verfügbare IPs auf die unter Address Allocation for Private Internets (RFC1918) (Adressenzuweisung für privates Internet [RFC1918]) definierte Kategorien.
- Beachten Sie die resultierende Pingable ICMP Test Address (Pingfähige ICMP-Testadresse), die generiert wird.
Sie können anhand dieser IP-Adresse überprüfen, ob die Jamf Security Cloud-Seite des Tunnels von Ihrer Seite aus erreichbar ist.
- Definieren Sie Customer subnets (Kunden-Subnetze).
Dabei handelt es sich um die Subnetze des Netzwerks (normalerweise Ihre Anwendungsserver) im CIDR-Format, die Remote-Benutzer von Jamf Trust über diese Interconnect-Verbindung erreichen können, vorausgesetzt, ihr Gerät ist von allen Zero-Trust-Richtlinien zugelassen. Wenn Sie nicht sicher sind, welchen Wert Sie eingeben sollen, oder wenn Sie alle IP-Adressen über diesen Tunnel routen lassen möchten, setzen Sie dieses Feld auf
0.0.0.0/0.Note:Eine Verschlüsselungsdomäne sind die IP-Adressen (Subnetze des Netzwerks) an beiden Seiten des Tunnels, die verschlüsselt sein und ein gegenseitiges Routing ermöglichen sollten. Dabei kann es sich um einzelne Hosts oder mehrere Netzwerke handeln.
- Definieren Sie mit dem IP-Adressen-Auswahlmenü das Jamf Security Cloud Subnetz.
- Klicken Sie auf Next (Weiter) und prüfen Sie anschließend die VPN-Konfigurationsdetails.
- Klicken Sie auf Speichern und erstellen.
Nach erfolgreicher Konfiguration wird diese in Jamf Security Cloud in der Listenansicht „Dedicated IPSec gateways (Dedizierte IPSec-Gateways)“ angezeigt.
Um detaillierte Protokolle für ein bestimmtes privates Gateway anzuzeigen, navigieren Sie zu Integrationen > Zugangs-Gateways > (das jeweilige Gateway) > Protokolle. Anhand dieser Protokolle können Sie den Status Ihrer IPsec-Verbindungen überwachen und Probleme in Ihrer Umgebung beheben.