Kapitel 4 Infrastruktur und Integration 50
Array für die Tunnelkonguration auf Schnittstellenbasis
Es ist mindestens eine Tunnelkonguration im Array „TunnelCongurations“ erforderlich (die für reine
Mobilfunkgeräte auf die Mobilfunkschnittstelle und für Mobilfunkgeräte mit WLAN auf die
Mobilfunk- und WLAN-Schnittstelle angewendet wird). Es können maximal zwei Tunnelkongurationen
(eine für Mobilfunkschnittstellen und eine für WLAN-Schnittstellen) einbezogen werden.
Ausnahmen für Captive-Datenverkehr
Das permanente VPN unterstützt nur „Captive AutoLogon“ (automatische Anmeldung an
unterstützten Captive-Netzwerken mit vorab zugeordneten Anmeldedaten, z. B. den von der SIM
eingelesenen Anmeldedaten).
Das permanente VPN unterstützt über die folgenden Schlüssel auch die Kontrolle über die
Captive-Verarbeitung:
•
AllowCaptiveWebSheet: Mit diesem Schlüssel kann erlaubt werden, dass Datenverkehr von der
integrierten Captive WebSheet App außerhalb des Tunnels übertragen wird. WebSheet App
ist ein Browser, der die Captive-Anmeldung verarbeitet, falls keine Captive-App eines anderen
Anbieters vorhanden ist. Ihre Organisation sollte das in der Verwendung dieses Schlüssels liegende
Sicherheitsrisiko berücksichtigen, da WebSheet ein funktionsfähiger Browser ist, der alle Inhalte
vom antwortenden Captive-Server darstellen kann. Durch das Zulassen des Datenverkehrs für
WebSheet wird das Gerät anfällig für fehlerhafte oder schädliche Captive-Server.
•
AllowAllCaptiveNetworkPlugins: Mit diesem Schlüssel kann erlaubt werden, dass Datenverkehr
von allen berechtigten Captive-Apps anderer Anbieter außerhalb des Tunnels übertragen wird.
Dieser Schlüssel hat Vorrang vor dem Verzeichnis „AllowedCaptiveNetworkPlugins“.
•
AllowedCaptiveNetworkPlugins: Dies ist eine Liste von Paket-IDs berechtigter Captive-Apps
anderer Anbieter. Datenverkehr aus dieser Liste von Captive-Apps anderer Anbieter wird
außerhalb des Tunnels erlaubt. Wenn auch der Schlüssel „AllowAllCaptiveNetworkPlugins“
konguriert wird, bleibt diese Liste ohne Auswirkung.
Ausnahmen für Dienste
Bei einem permanenten VPN wird standardmäßig der gesamte IP-Datenverkehr in Tunneln über-
tragen. Das beinhaltet den gesamten lokalen Datenverkehr sowie den Datenverkehr für Dienste
von Mobilfunkanbietern. Daher bietet das Standardverhalten des permanenten VPNs keine
Unterstützung für lokale IP-Dienste oder für IP-Dienste des Netzbetreibers. Über Ausnahmen
für Dienste für das permanente VPN kann Ihre Organisation die Standardverarbeitung für den
Datenverkehr von Diensten ändern, sodass dieser außerhalb des Tunnels übertragen oder unter-
bunden wird. Die derzeit unterstützten Dienste sind „VoiceMail“ und „AirPrint“. Die zulässige
Aktion ist entweder „Allow“ (um Datenverkehr außerhalb des Tunnels zu erlauben) oder „Drop“
(um Datenverkehr unabhängig vom Tunnel zu unterbinden).
Weitere Informationen sind unter Conguration Prole Key Reference auf der Website
„iOS Developer Library“ zu nden.