MASQUE Omvei:
Ingen direkte vei ut
Apple Network Relay fanger opp trafikk.
Hvorfor dette er det kritiske laget
Trafikk går direkte fra klient til Microsoft. Tenant Restrictions v2 kan ikke injiseres. Ingen av de andre lagene kan håndheves.
All trafikk til MatchDomains tvinges gjennom omveien. Det finnes ingen direkte vei. Applikasjoner — inkludert AVD-klienten — har ingen mekanisme for å oppdage eller omgå dette.
MatchDomains — hva fanges opp
Alle domener som er relevante for AVD-klienten og Microsoft-autentisering defineres i MatchDomains i MDM-profilen:
Implementering — h2o på Linux
h2o kompilert fra kildekode med QUIC-støtte. Kjører i Docker med network_mode: host på Linux — nødvendig for at ekstern UDP når containeren.
h2o mottar HTTP/3 CONNECT-forespørsler fra klienten og proxyer dem videre. hosts: "*" påkrevd — omveien sender måldomenet som Host-header.
Linux-vert med statisk offentlig IP/DNS-navn — det klienten faktisk kobler til.
com.apple.relay.managed-payload i mobileconfig-profil. UIToggleEnabled: false skjuler bryteren. Profilen pushes via MDM — kan ikke fjernes av bruker.
Viktig: relay.example.com (omvei-serveren selv) må ikke stå i MatchDomains. Den må stå i VPN-profilens OnDemandRules Ignore-liste slik at nesessionmanager kan nå den for å etablere QUIC-tilkoblingen.
Herding — port-basert tillatelseliste
h2o's proxy.connect / proxy.connect-udp-direktiver tillater CONNECT-tunneler kun til eksplisitt tillatte porter. Dette er port-basert, ikke domene-basert.
proxy.connect: - "+*:443" # HTTPS — alle verter, kun port 443 - "+*:53" # DNS - "-*:*" # blokker alt annet proxy.connect-udp: - "+*:443" # QUIC (auth-trafikk + AVD) - "+*:3390" # RDP Shortpath - "+*:53" # DNS - "-*:*" # blokker alt annet
Effekt: Omveien kan ikke brukes som en generell proxy til vilkårlige porter. Dette er et supplement til, ikke en erstatning for, DNS-omdirigeringen og Tenant Restrictions v2 som faktisk håndhever tenant-tilgangen.
Merk: h2o matcher på Host-headeren i CONNECT-forespørselen. Subdomener må listes eksplisitt dersom h2o ikke støtter wildcard-matching i proxy.connect-regler — f.eks. mrsglobalsteus2prod.blob.core.windows.net dekkes av +blob.core.windows.net:443 kun hvis wildcard-matching er aktivt.