StrongSwan
Mit diesen Richtlinien konfigurieren Sie die App StrongSwan sowie deren VPN-Profile auf Android Enterprise Geräten.
Relution bietet zwei zusammengehörige Richtlinien für die App StrongSwan (org.strongswan.android): StrongSwan Restriktionen steuert das Verhalten der App und referenziert ein Standardprofil, StrongSwan VPN Profil definiert die eigentliche IKEv2-VPN-Verbindung. Ein StrongSwan-Profil kann zusätzlich über Always-On VPN → als dauerhaft aktive VPN-Verbindung festgelegt werden.
StrongSwan Restriktionen
- Benutzern erlauben, Profile zu erstellen
- Benutzern erlauben, Profile zu importieren
- Benutzern erlauben, vorhandene Profile zu verwenden
- Benutzern erlauben, Zertifikate zu importieren
- Benutzern Zugriff auf Einstellungen erlauben
- Wählen Sie ein Standard-VPN-Profil – Referenz auf ein per StrongSwan-VPN-Profil-Konfiguration definiertes Profil
- Keine Warnung anzeigen, wenn die App nicht auf der Power-Whitelist des Geräts steht
StrongSwan VPN Profil
Es können mehrere VPN-Profile angelegt und im Portal verwaltet werden.
VPN-Typ
- IKEv2 EAP (Benutzername/Passwort)
- IKEv2-Zertifikat
- IKEv2-Zertifikat + EAP
- IKEv2 EAP-TLS (Zertifikat)
- IKEv2 EAP-TNC (Benutzername/Passwort)
Server (Remote)
- Server-Adresse und Port, Serveridentität
- Server-Zertifikat sowie Optionen zur Zertifikatsprüfung (OCSP/CRL, strikte Prüfung)
Client (Local)
- Benutzername, Identität des Clients
- Benutzerzertifikat (siehe Zertifikatsverwaltung →)
- RSA/PSS-Signaturen
Verbindung
- IKEv2- und ESP-Verschlüsselungsvorschläge
- MTU und NAT-Keepalive-Intervall
- DNS-Server, IPv6-Transport
- Proxy (Host, Port, Ausschlüsse)
Split-Tunneling und App-Zuordnung
- Ein-/auszuschließende Subnetze
- IPv4-/IPv6-Datenverkehr blockieren, der nicht für das VPN bestimmt ist
- Apps festlegen, die das VPN ausschließlich nutzen dürfen oder explizit davon ausgeschlossen sind
Unterstützung
- Verwaltete Geräte (Device Owner)
- COPE Arbeitsprofil (Personal Profile Enabled)
- Arbeitsprofil (Profile Owner/BYOD)