Kapitel 4 Infrastruktur und Integration 47
„OnRetry“ und „Never“ werden unter iOS 7 (oder neuer) weiterhin unterstützt, es sollte aber
bevorzugt die neuere Aktion „EvaluateConnection“ verwendet werden.
Verwenden Sie zum Erstellen eines Profils, das sowohl unter iOS 7 als auch unter älteren
Versionen funktionieren soll, die neuen Schlüssel „EvaluateConnection“ zusätzlich zu den
OnDemandMatchDomain-Arrays. Ältere Versionen von iOS, die EvaluateConnection nicht
erkennen, verwenden die alten Arrays, während iOS 7 (oder neuer) EvaluateConnection verwenden.
Ältere Konfigurationsprofile mit der Aktion „Allow“ funktionieren unter iOS 7 (oder neuer),
ausgenommen die OnDemandMatchDomainsAlways-Domains.
Permanentes VPN
Überblick
Permanente VPNs bieten Ihrer Organisation volle Kontrolle über den Gerätedatenverkehr,
da der gesamte IP-Datenverkehr zurück zur Organisation über Tunnel erfolgt. Das
Standardtunnelungsprotokoll IKEv2 schützt den übertragenen Datenverkehr durch
Verschlüsselung der Daten. Ihre Organisationen können den Datenverkehr zu und von ihren
Geräten überwachen und ltern, Daten innerhalb ihres Netzwerks schützen und den Zugri der
Geräte auf das Internet beschränken.
Die Aktivierung von „VPN immer EIN“ setzt betreute Geräte voraus. Ein Profil für ein
permanentes VPN wird auf einem Gerät installiert, und das permanente VPN wird automatisch
ohne Benutzerinteraktion aktiviert. „VPN immer EIN“ bleibt aktiviert (auch nach Neustarts), bis das
zugehörige Prol deinstalliert wird.
Ist „VPN immer EIN“ auf einem Gerät aktiviert, ist die Aktivierung und Deaktivierung des
VPN-Tunnels an den IP-Status der Schnittstelle gebunden. Wenn die Schnittstelle im IP-Netzwerk
erreichbar wird, wird versucht, den Tunnel zu aktivieren. Wenn die Schnittstelle im IP-Netzwerk
nicht mehr erreichbar ist, wird der Tunnel deaktiviert. Permanente VPNs unterstützten auch
Tunnel auf Schnittstellenbasis. Für iOS-Geräte wird ein separater Tunnel für jede aktive
IP-Schnittstelle verwendet (d. h. ein Tunnel für die Mobilfunkschnittstelle und ein Tunnel für die
WLAN-Schnittstelle). Solange die VPN-Tunnel aktiv sind, wird der gesamte IP-Datenverkehr durch
sie geleitet. Zum gesamten Datenverkehr zählt der gesamte weitergeleitete IP-Datenverkehr und
der gesamte Datenverkehr in bestimmten IP-Bereichen (d. h. der Datenverkehr von
Apple-Apps wie FaceTime und Nachrichten). Wenn die Tunnel nicht aktiv sind, wird der gesamte
IP-Datenverkehr beendet.
Der gesamte Tunneldatenverkehr von einem Gerät führt zu einem VPN-Server. Sie können
optional den Datenverkehr überwachen und/oder ltern, bevor Sie ihn an sein Ziel innerhalb
des Netzwerks Ihrer Organisation oder des Internets weiterleiten. Umgekehrt wird auch der
Datenverkehr zum Gerät an den VPN-Server Ihrer Organisation weitergeleitet, wo Sie ihn ltern
und/oder überwachen können, bevor er an das Gerät weitergeleitet wird.
Implementierungsszenarien
iOS-Geräte arbeiten im Einzelbenutzermodus. Es gibt keine Trennung zwischen Geräteidentität
und Benutzeridentität. Wenn ein iOS-Gerät einen IKEv2-Tunnel zum IKEv2-Server herstellt,
erkennt der Server das iOS-Gerät als eine Peer-Entität. Üblicherweise besteht nur ein (1) Tunnel
zwischen einem Paar von iOS-Geräten und einem VPN-Server. Da bei permanenten VPNs aber
Tunnel auf Schnittstellenbasis möglich sind, kann es mehrere gleichzeitige Tunnel geben, die je
nach Implementierungsmodell zwischen einem einzelnen iOS-Gerät und dem IKEv2-Server
aktiviert werden.