跳转到主要内容

配置以太网、VPN 和代理

ONC 使用同一个 NetworkConfigurations 数组描述以太网、VPN 和按网络 配置的代理。只添加所选网络类型支持的字段,并先在试点组织单位测试。

使用 DHCP 的以太网

{
"Type": "UnencryptedConfiguration",
"NetworkConfigurations": [
{
"GUID": "{ethernet-company-dhcp}",
"Name": "Company Ethernet",
"Type": "Ethernet",
"IPAddressConfigType": "DHCP",
"NameServersConfigType": "DHCP",
"Ethernet": {
"Authentication": "None"
}
}
]
}

802.1X 以太网需要把 Authentication 设置为 8021X,并按照企业 Wi-Fi 的身份和证书规划添加 EAP 对象。

静态 IP

只有网络负责人已预留地址时才使用静态地址。

{
"Type": "UnencryptedConfiguration",
"NetworkConfigurations": [
{
"GUID": "{ethernet-company-static}",
"Name": "Company Ethernet Static",
"Type": "Ethernet",
"IPAddressConfigType": "Static",
"NameServersConfigType": "Static",
"StaticIPConfig": {
"Type": "IPv4",
"IPAddress": "192.0.2.20",
"RoutingPrefix": 24,
"Gateway": "192.0.2.1",
"NameServers": [
"192.0.2.53",
"198.51.100.53"
],
"SearchDomains": [
"corp.example"
]
},
"Ethernet": {
"Authentication": "None"
}
}
]
}

以上地址只用于文档示例,请替换全部地址和域名。IPv4 的 RoutingPrefix 必须在 1 到 32 之间。

VPN 规划

把网络 Type 设置为 VPN,再选择匹配的 VPN.Type。ONC 参考包含:

  • IPsec
  • L2TP-IPsec
  • OpenVPN
  • WireGuard
  • ThirdPartyVPN

准备服务器地址、认证方式、用户名格式、证书要求、路由和自动连接决策。不同 VPN 字段差异较大,应根据 ONC 参考 中对应章节构建对象,不要修改不相关的 VPN 示例。

支持用户名展开的字段可使用 ${LOGIN_EMAIL}${LOGIN_ID}${PASSWORD} 只明确用于 VPN.L2TP.Password,且必须是整个字段值。

直连

以下每个示例都是包含 ProxySettings 属性的有效 JSON 对象。请把该属性合并到对应的 Wi-Fi、以太网或 VPN NetworkConfiguration 对象中;示例本身不是完整的 ONC 文档。

{
"ProxySettings": {
"Type": "Direct"
}
}

手动代理

{
"ProxySettings": {
"Type": "Manual",
"Manual": {
"HTTPProxy": {
"Host": "proxy.example",
"Port": 8080
},
"SecureHTTPProxy": {
"Host": "proxy.example",
"Port": 8080
}
},
"ExcludeDomains": [
"localhost",
"*.corp.example",
"192.0.2.0/24"
]
}
}

PAC 和 WPAD

{
"ProxySettings": {
"Type": "PAC",
"PAC": "https://proxy.example/proxy.pac"
}
}

使用 Web Proxy Auto-Discovery 时:

{
"ProxySettings": {
"Type": "WPAD"
}
}

需要测试 PAC 在代理启用前是否可访问、故障切换、HTTPS 检查、证书信任以及 更新和管理服务。浏览器、系统、Android 和虚拟机流量的认证代理行为可能不同。

验证

  1. 在试点设备登录后连接。
  2. 检查 IP、网关、DNS 和搜索域。
  3. 验证内外网域名解析。
  4. 对 VPN 测试包含/排除路由以及重启后重连。
  5. 对代理核对公网出口和绕过规则。
  6. 通过该网络测试 FydeOS 策略同步和更新。
  7. 如果管理连接受影响,恢复此前的 ONC。

下一步