03 — Lag 1

MASQUE Omvei:
Ingen direkte vei ut

Apple Network Relay fanger opp trafikk.

Hvorfor dette er det kritiske laget

Uten MASQUE

Trafikk går direkte fra klient til Microsoft. Tenant Restrictions v2 kan ikke injiseres. Ingen av de andre lagene kan håndheves.

Med MASQUE

All trafikk til MatchDomains tvinges gjennom omveien. Det finnes ingen direkte vei. Applikasjoner — inkludert AVD-klienten — har ingen mekanisme for å oppdage eller omgå dette.

MatchDomains — hva fanges opp

Alle domener som er relevante for AVD-klienten og Microsoft-autentisering defineres i MatchDomains i MDM-profilen:

Implementering — h2o på Linux

HTTP/3 QUIC

h2o kompilert fra kildekode med QUIC-støtte. Kjører i Docker med network_mode: host på Linux — nødvendig for at ekstern UDP når containeren.

CONNECT proxy

h2o mottar HTTP/3 CONNECT-forespørsler fra klienten og proxyer dem videre. hosts: "*" påkrevd — omveien sender måldomenet som Host-header.

Statisk offentlig IP

Linux-vert med statisk offentlig IP/DNS-navn — det klienten faktisk kobler til.

MDM-profil

com.apple.relay.managed-payload i mobileconfig-profil. UIToggleEnabled: false skjuler bryteren. Profilen pushes via MDM — kan ikke fjernes av bruker.

Viktig: relay.example.com (omvei-serveren selv) må ikke stå i MatchDomains. Den må stå i VPN-profilens OnDemandRules Ignore-liste slik at nesessionmanager kan nå den for å etablere QUIC-tilkoblingen.

Herding — port-basert tillatelseliste

h2o's proxy.connect / proxy.connect-udp-direktiver tillater CONNECT-tunneler kun til eksplisitt tillatte porter. Dette er port-basert, ikke domene-basert.

h2o.conf.yml — port-tillatelseliste
proxy.connect:
  - "+*:443"     # HTTPS — alle verter, kun port 443
  - "+*:53"      # DNS
  - "-*:*"       # blokker alt annet

proxy.connect-udp:
  - "+*:443"     # QUIC (auth-trafikk + AVD)
  - "+*:3390"    # RDP Shortpath
  - "+*:53"      # DNS
  - "-*:*"       # blokker alt annet

Effekt: Omveien kan ikke brukes som en generell proxy til vilkårlige porter. Dette er et supplement til, ikke en erstatning for, DNS-omdirigeringen og Tenant Restrictions v2 som faktisk håndhever tenant-tilgangen.

Merk: h2o matcher på Host-headeren i CONNECT-forespørselen. Subdomener må listes eksplisitt dersom h2o ikke støtter wildcard-matching i proxy.connect-regler — f.eks. mrsglobalsteus2prod.blob.core.windows.net dekkes av +blob.core.windows.net:443 kun hvis wildcard-matching er aktivt.