Schritt 1: Ein benutzerdefiniertes IPSec-Gateway in Jamf Security Cloud erstellen

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Stellen Sie mit diesem Verfahren eine sichere Verbindungsroute zu Ihrem Palo Alto Router her.

  1. Navigieren Sie in Jamf Security Cloud zu Integrationen > Zugangs-Gateways.
  2. Klicken Sie auf dem Tab Dedicated Gateways (Dedizierte Gateways) im Bereich Dedicated IPSec gateways (Dedizierte IPSec-Gateways) auf Create gateway (Gateway erstellen).
  3. Klicken Sie unter Custom IPSec (Benutzerdefiniertes IPSec) auf Create gateway (Gateway erstellen).
  4. Konfigurieren Sie im Bereich General die folgenden Einstellungen:
    1. Geben Sie unter IPSec name (IPSec-Name) eine Bezeichnung für das Gateway ein.

      Die Bezeichnung wird für die Auswahl als Routing-Ziel in Zugriffsrichtlinien genutzt.

    2. Wählen Sie im Menü IPSec network vendor (IPSec-Netzwerk-Anbieter) den Namen Ihres Router-Anbieters aus.
    3. Geben Sie den Namen und die E-Mail-Adresse Ihres technischen VPN-Ansprechpartners ein.
    4. Klicken Sie auf Next (Weiter).
  5. Konfigurieren Sie im Bereich Provisioning (Bereitstellung) die folgenden Einstellungen:
    1. Verwenden Sie das Menü Egress region (Ausgangsregion), um das globale Jamf Rechenzentrum auszuwählen, in dem dieses Gateway bereitgestellt werden soll.
      Note:

      Die ausgewählte Region sollte im Allgemeinen geografisch möglichst nahe bei der Ziel-Netzwerkausrüstung liegen.

    2. Wählen Sie im Abschnitt Jamf Security Cloud IPSec source IP addresses (Jamf Security Cloud IPSec Quell-IP-Adressen) die Option Dynamic addressing (Dynamische Adressierung) aus.
    3. Klicken Sie auf Next (Weiter).
  6. Konfigurieren Sie im Bereich Connectivity and Authentication (Konnektivität und Authentifizierung) die folgenden Einstellungen:
    1. Geben Sie die IP-Adresse des Routers in das Feld Your IPSec gateway IP address (Ihre IPSec Gateway IP-Adresse) ein.
    2. Die Jamf Security Cloud IKE Domänen-ID ist standardmäßig auf wpa.wandera.com eingestellt. Wenn Ihr Router oder Ihre Firewall die Verwendung von vollständig qualifizierten Domänennamen (FQDNs) als IPSec-Domänen-IDs nicht unterstützt, müssen Sie den Standardwert durch eine der ausgehenden Jamf Security Cloud Cloud IPSec-Quell-IP-Adressen aus der Bereitstellung ersetzen.
    3. Geben Sie Your IKE domain ID (Ihre IKE Domänen-ID) ein.

      Dabei handelt es sich um eine eindeutige Kennung zur Identifizierung und zum Aufbau des betreffenden IPSec-Tunnels. Diese muss ein vollständig qualifizierter Domänenname sein, mit einem Wert wie jamf.mycompany.com. Bei der Konfiguration Ihres Routers müssen Sie genau diesen Wert verwenden.

    4. Klicken Sie auf Generate secret (Geheimnis generieren) und dann auf Copy secret (Geheimnis kopieren).
    5. Fügen Sie das Passwort an einem sicheren Ort ein, z. B. in einer Notiz in einem Passwortverwaltungsprogramm.
    6. Aktivieren Sie das Markierungsfeld I have saved the authentication Secret (Ich habe das Authentifizierungsgeheimnis gespeichert).
      Note:

      Sie können den Schlüssel später ändern, aus Sicherheitsgründen aber nicht anzeigen.

    7. Klicken Sie auf Next (Weiter).
  7. Konfigurieren Sie im Bereich Proposals and Cyphers (Vorschläge und Schlüssel) die folgenden Einstellungen:
    1. Stellen Sie sicher, dass Key Exchange Protocol (Schlüsselaustauschprotokoll) auf "IKEv2" festgelegt ist.
    2. Legen Sie Phase 1: Encryption (Phase 1: Verschlüsselung) und Phase 2: Encryption (Phase 2: Verschlüsselung) auf "AES-256" fest.
    3. Legen Sie Phase 1: Integrity (Phase 1: Integrität) und Phase 2: Integrity (Phase 2: Integrität) auf "SHA-512" fest.
    4. Legen Sie Phase 1: Diffie-Hellman Groups (Phase 1: Gruppen für den Diffie-Hellman-Schlüsselaustausch) undPhase 2: Diffie-Hellman Groups (Phase 2: Gruppen für den Diffie-Hellman-Schlüsselaustausch) auf "Group 14 (mod2048) [Gruppe 19 (ecp256)]" fest.
    5. Setzen Sie die Werte für Security Association (SA) Lifetime (Dauer der Sicherheitszuweisung) und Child Security Association (SA) Lifetime (Dauer der untergeordneten Sicherheitszuweisung) auf 28800 seconds.
      Note:

      Wenn in Ihrem Unternehmen spezifische Verschlüsselungsanforderungen gelten, ändern Sie die oben genannten Einstellungen entsprechend ab. Ändern Sie auch die Einstellungen für den Router, wenn Sie diese Seite des Tunnels einrichten.

    6. Klicken Sie auf Next (Weiter).
  8. Konfigurieren Sie im Bereich Encryption domain (Verschlüsselungsdomäne) die folgenden Einstellungen:
    1. Wählen Sie im IP-Adressen-Auswahlmenü ein Jamf Security Cloud Subnetz aus.

      Mit der Auswahl begrenzen Sie die verfügbaren IP-Adressen auf den in RFC1918 definierten Bereich.

      Jamf empfiehlt den Bereich 192.168.233.0/24, falls dieser noch nicht an anderer Stelle in Ihrem Netzwerk bereits definiert wurde.

    2. Notieren Sie sich die Last IP from range (Pingable ICMP Test Address) [Letzte IP im Bereich (Pingbare ICMP-Testadresse)], die generiert wurde.

      Sie können anhand dieser IP-Adresse überprüfen, ob die Jamf Seite des Tunnels von Ihrem Router aus erreichbar ist.

    3. Geben Sie im Feld Customer Subnets (Kundensubnetze) Ihr Netzwerksubnetz im CIDR-Format ein und klicken Sie auf Add (Hinzufügen).

      Dabei handelt es sich um die Subnetze des Netzwerks (normalerweise Ihre Anwendungsserver), die Remote-Benutzer von Jamf Trust über dieses Gateway erreichen können, vorausgesetzt, ihr Gerät ist von allen Zero-Trust-Richtlinien zugelassen. Wenn Sie alle IPs über dieses Gateway erreichbar machen wollen, setzen Sie dieses Feld auf 0.0.0.0/0.

      Note:

      Verschlüsselungsdomänen sind die IP-Adressen (Subnetze des Netzwerks) an beiden Seiten des Tunnels, die verschlüsselt sein und ein gegenseitiges Routing ermöglichen sollten. Dabei kann es sich um einzelne Hosts oder mehrere Netzwerke handeln

  9. Klicken Sie auf Next (Weiter).
  10. Bestätigen Sie, dass alle Einstellungen korrekt sind, und klicken Sie dann auf Save and create (Speichern und erstellen).
Die VPN-Route wird auf der Jamf Seite des Gateways erstellt. Klicken Sie zum Überprüfen der Details im Tab Dedicated gateways (Dedizierte Gateways) auf den Namen des neu erstellten Gateways.