Ein generisches IPSec-Gateway in Jamf Security Cloud konfigurieren

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Wenn wir für Ihre Firewall, Ihr Netzwerk-Gateway bzw. Ihren Cloud-Anbieter keine spezifischen Anweisungen bereitstellen, Ihr System jedoch Site-to-Site-IPSec-VPN-Konfigurationen unterstützt, können die folgenden Schritte bei der Jamf Security Cloud-seitigen Konfiguration des VPN für Sie hilfreich sein.

  1. Navigieren Sie in Jamf Security Cloud zu Integrationen > Zugangs-Gateways.
  2. Klicken Sie auf dem Tab Dedicated Gateways (Dedizierte Gateways) im Bereich Dedicated IPSec gateways (Dedizierte IPSec-Gateways) auf Create gateway (Gateway erstellen).
  3. Klicken Sie unter Custom IPSec (Benutzerdefiniertes IPSec) auf Create gateway (Gateway erstellen).
  4. Geben Sie unter General (Allgemein) Folgendes ein:
    • IPSec NameEine Bezeichnung, die in Ihren Zugriffsrichtlinien für diese Verbindung angezeigt wird
    • IPSec-Netzwerk-AnbieterDie Netzwerkausrüstung, die für die Verbindung zu Jamf Security Cloud genutzt wird.
    • VPN Technical Contact Name (Name des technischen VPN-Ansprechpartners)Name der Person, die das Interconnect Gateway bereitstellt.
    • VPN Technical Contact Email (E-Mail-Adresse des technischen VPN-Ansprechpartners)E-Mail-Adresse der Person, die das Interconnect Gateway bereitstellt.
  5. Klicken Sie auf Weiter.
  6. Geben Sie unter Provisioning (Bereitstellung) Folgendes ein:
    • AusstiegsregionGeben Sie die Region an, von der aus Jamf Security Cloud den IPSec-Tunnel initiieren soll. Normalerweise soll sich diese möglichst nahe bei Ihrer IPSec-Interconnect-Ausrüstung befinden.
    • Jamf Security Cloud Cloud IPSec Source IP addresses ( Cloud IPSec Quell-IP-Adressen)Wählen Sie je nach der Fähigkeit Ihrer Netzwerkausrüstung zur Unterstützung der dynamischen Adressierung eine der folgenden Optionen:
      • Dynamic Addressing (Dynamische Adressierung)Verbindungen stammen von einer der IP-Adressen, die zur speziellen Verfügbarkeitszone gehören; z. B. 54.220.161.57 (Zone A) bzw. 18.202.42.169 (Zone B).
      • Single IP Address (Einzelne IP-Adresse)Definieren Sie aus dem Menü die einzelne IP Address (IP-Adresse), von welcher der gesamte IPSec-Datenverkehr von Jamf Security Cloud bei dieser Interconnect-Verbindung stammen soll. Diese Option bietet möglicherweise eine geringere Verfügbarkeit, ist aber je nach Leistungsfähigkeit Ihrer Netzwerkausrüstung unter Umständen erforderlich.
  7. Klicken Sie auf Weiter.
  8. Gehen Sie unter Connection and Authentication (Verbindung und Authentifizierung) folgendermaßen vor:
    1. Geben Sie Your IPSec gateway IP address (Ihre IPSec Gateway IP-Adresse) ein.

      Dabei handelt es sich um die öffentliche IP-Adresse, die den Datenverkehr auf eintreffende IPSec-Verbindungen von Jamf Security Cloud überwacht.

    2. Fügen Sie Your IKE domain ID (Ihre IKE Domänen-ID) hinzu.

      Dabei handelt es sich um eine eindeutige Kennung zur Identifizierung und zum Aufbau des betreffenden IPSec-Tunnels. Im Allgemeinen muss dieser als vollständig qualifizierter Domänenname vorliegen und einen Wert wie jamf.meinunternehmen.com aufweisen. Sie müssen genau diesen Wert auf Ihrer Seite der VPN-Konfiguration verwenden.

    3. (Optional) Die Jamf Security Cloud IKE Domänen-ID ist standardmäßig auf wpa.wandera.com eingestellt. Wenn Ihr Router oder Ihre Firewall die Verwendung von vollständig qualifizierten Domänennamen (FQDNs) als IPSec-Domänen-IDs nicht unterstützt, müssen Sie den Standardwert durch eine der ausgehenden Jamf Security Cloud Cloud IPSec-Quell-IP-Adressen aus der Bereitstellung ersetzen.
    4. Klicken Sie auf Generate secret (Schlüssel generieren).
    5. Klicken Sie auf Copy secret (Schlüssel kopieren).

      Damit wird das geheime Authentifizierungspasswort kopiert, bei dem es sich um den vorab freigegebenen Schlüssel (PSK) handelt, der für diese IPSec-Sicherheitszuweisung genutzt werden soll.

    6. Fügen Sie das Passwort an einem sicheren Ort ein, z. B. in einer Notiz in einer Passwortverwaltungs-App.
    7. Aktivieren Sie das Markierungsfeld, um zu bestätigen, dass Sie das geheime Authentifizierungspasswort gespeichert haben.
  9. Klicken Sie auf Weiter.
  10. Gehen Sie unter Proposals and Cyphers (Vorschläge und Schlüssel) folgendermaßen vor:
    1. Wählen Sie ein Key exchange protocol (Schlüsselaustauschprotokoll) (Jamf empfiehlt dringend, dass Sie IKEv2 nutzen, um maximale Sicherheit, Kompatibilität und Leistungsfähigkeit zu erzielen).
    2. Ändern Sie nach Bedarf die Konfigurationen für Phase 1 und Phase 2.

      Achten Sie darauf, dass diese Konfigurationen exakt den Konfigurationen auf Ihrer Seite des VPN-Tunnels entsprechen, um Aushandlungsfehler zu vermeiden.

    3. Klicken Sie auf Next (Weiter).
  11. Gehen Sie unter Encryption Domain (Verschlüsselungs-Domäne) folgendermaßen vor:
    1. Definieren Sie mit dem IP-Adressen-Auswahlmenü das Jamf Security Cloud Subnetz.

      Das Auswahlmenü beschränkt verfügbare IPs auf die unter Address Allocation for Private Internets (RFC1918) (Adressenzuweisung für privates Internet [RFC1918]) definierte Kategorien.

    2. Beachten Sie die resultierende Pingable ICMP Test Address (Pingfähige ICMP-Testadresse), die generiert wird.

      Sie können anhand dieser IP-Adresse überprüfen, ob die Jamf Security Cloud-Seite des Tunnels von Ihrer Seite aus erreichbar ist.

    3. Definieren Sie Customer subnets (Kunden-Subnetze).

      Dabei handelt es sich um die Subnetze des Netzwerks (normalerweise Ihre Anwendungsserver) im CIDR-Format, die Remote-Benutzer von Jamf Trust über diese Interconnect-Verbindung erreichen können, vorausgesetzt, ihr Gerät ist von allen Zero-Trust-Richtlinien zugelassen. Wenn Sie nicht sicher sind, welchen Wert Sie eingeben sollen, oder wenn Sie alle IP-Adressen über diesen Tunnel routen lassen möchten, setzen Sie dieses Feld auf 0.0.0.0/0.

      Note:

      Eine Verschlüsselungsdomäne sind die IP-Adressen (Subnetze des Netzwerks) an beiden Seiten des Tunnels, die verschlüsselt sein und ein gegenseitiges Routing ermöglichen sollten. Dabei kann es sich um einzelne Hosts oder mehrere Netzwerke handeln.

  12. Klicken Sie auf Next (Weiter) und prüfen Sie anschließend die VPN-Konfigurationsdetails.
  13. Klicken Sie auf Speichern und erstellen.

Nach erfolgreicher Konfiguration wird diese in Jamf Security Cloud in der Listenansicht „Dedicated IPSec gateways (Dedizierte IPSec-Gateways)“ angezeigt.

Um detaillierte Protokolle für ein bestimmtes privates Gateway anzuzeigen, navigieren Sie zu Integrationen > Zugangs-Gateways > (das jeweilige Gateway) > Protokolle. Anhand dieser Protokolle können Sie den Status Ihrer IPsec-Verbindungen überwachen und Probleme in Ihrer Umgebung beheben.