Stale aktywny VPN: Najczęściej zadawane pytania
- Odczytywanie
- 5 min
- Kategoria
- Proton VPN for Business
Stale aktywny VPN to funkcja Proton VPN for Business, która pozwala wymusić korzystanie z VPN w całej organizacji.
Dowiedz się, jak wdrożyć stale aktywny VPN
W tym artykule wsparcia odpowiadamy na najczęściej zadawane pytania.
- Jak działa stale aktywny VPN
- Platformy i plany
- Wdrożenie
- Uwierzytelnianie
- Znane ograniczenia
- Zarządzanie profilami i rozwiązywanie problemów
Jak działa stale aktywny VPN
Do czego służy stale aktywny VPN?
Na urządzeniu, na którym wdrożono profil, użytkownik musi być połączony z serwerem Proton VPN, aby przejść do trybu online. Dopóki się nie połączy, urządzenie nie ma dostępu do internetu. Wymuszanie działa na poziomie urządzenia, a nie konta. Oznacza to, że nie można go obejść z poziomu aplikacji i pozostaje aktywne po wylogowaniu i ponownym uruchomieniu.
Czy użytkownicy mogą to wyłączyć?
Nie z poziomu aplikacji. Nie ma przełącznika, a ponieważ wymuszanie jest powiązane z urządzeniem, a nie z sesją użytkownika, pozostaje aktywne po wylogowaniu i ponownym uruchomieniu. Jedyne realne sposoby na jego usunięcie to usunięcie profilu urządzenia lub odinstalowanie aplikacji — właśnie do tego służy MDM: wdraża profil i ogranicza uprawnienia użytkowników do jego usunięcia.
Czy pracownicy nadal mogą wybrać serwer?
Tak. Użytkownicy mogą swobodnie przełączać się między udostępnionymi serwerami a bramami, do których mają dostęp. Nie mogą się jedynie całkowicie rozłączyć.
Czy Split Tunneling działa ze stale aktywnym VPN?
Nie. Stale aktywny VPN kieruje cały ruch sieciowy przez VPN, więc Split Tunneling jest wyłączony, dopóki ta funkcja jest aktywna.
Czy działa po ponownym uruchomieniu, uśpieniu i aktualizacji systemu operacyjnego?
Tak.
Platformy i plany
Jakie platformy są obsługiwane?
Na razie tylko Windows. Wsparcie dla innych platform jest planowane.
Które plany go zawierają?
VPN Professional, VPN + Pass Professional i Workspace (dowolny plan).
Czy potrzebna jest konkretna wersja aplikacji?
Tak. Na urządzeniach docelowych musi być zainstalowany Proton VPN dla Windows 5.3.0 lub nowszy. Na razie jest to dostępne wyłącznie w panelu konfiguracji stale aktywnego VPN (przejdź do VPN → Stale aktywny VPN → Instrukcje).

Wdrożenie
Czy do korzystania z tej funkcji jest potrzebne MDM?
W praktyce tak. Technicznie wdrożenie jest możliwe bez MDM — istnieje skrypt PowerShell i metoda ręcznego kopiowania plików — ale MDM pełni dwie zasadnicze role: wdraża profil na urządzeniach i chroni go przed naruszeniem lub usunięciem przez użytkowników.
Z jakimi rozwiązaniami MDM to działa?
Ze wszystkimi. Profil to po prostu wypchnięty plik plus opcjonalny skrypt, więc zadziała dowolne rozwiązanie, które potrafi wypchnąć plik lub uruchomić skrypt.
Czy można zastosować to do niektórych zespołów, a do innych nie?
Tak. Wystarczy użyć MDM, aby przypisać profil do określonych użytkowników lub grup.
Czy działa na urządzeniach BYOD / prywatnych?
Tak, ale wymuszanie jest osłabione. Na niezarządzanym urządzeniu nie można powstrzymać użytkownika od odinstalowania aplikacji ani usunięcia profilu, a później nie można zdalnie usunąć profilu.
Jak zweryfikować, czy wymuszanie rzeczywiście działa na urządzeniu?
Nie przez nasz portal. Weryfikację zapewniają raporty wdrożenia w MDM albo potwierdzenie, że plik profilu znajduje się na urządzeniu.
Uwierzytelnianie
Czy działa z SSO?
Jeszcze nie. Jednak pełne wsparcie logowania SSO pojawi się wkrótce.
Znane ograniczenia
Co się stanie w razie awarii po stronie Proton?
Samo wymuszanie nie zależy od naszego backendu; działa na poziomie systemu operacyjnego na urządzeniu i funkcjonuje niezależnie od okoliczności. Jeśli jednak VPN nie może nawiązać połączenia z serwerami Proton, urządzenie nie będzie miało dostępu do internetu.
Moji pracownicy często podróżują. Czy hotele i lotniska będą sprawiać problemy?
Sieci z portalem przechwytującym (typowe w hotelach i na lotniskach) mogą uniemożliwić urządzeniu połączenie z internetem, co może frustrować osoby często podróżujące. Aby rozwiązać ten problem, opracowujemy funkcję pozwalającą administratorom zezwalać na tymczasowe rozłączenia. Na razie jedynym obejściem jest odraczanie wdrożenia u użytkowników, którzy często podróżują.
Zarządzanie profilami i rozwiązywanie problemów
Co się dzieje, gdy pracownik odchodzi z firmy?
Najpierw usuń profil urządzenia lub aplikację, a potem cofnij aprowizację użytkownika. Jeśli cofniesz aprowizację, gdy profil jest nadal wymuszany, użytkownik nie będzie mógł się zalogować, urządzenie pozostanie offline bez połączenia VPN, a możliwość zdalnego dotarcia do niego w celu naprawy może zostać utracona. Więcej szczegółów znajdziesz tutaj.
Po zmianie ustawienia w portalu na urządzeniach użytkowników nic się nie zmieniło. Dlaczego?
To oczekiwane zachowanie. Profil to plik statyczny, więc wymuszanie zaczyna działać dopiero po wdrożeniu zaktualizowanego profilu na urządzeniach.
Profil został usunięty w portalu, ale pracownicy nadal nie mają dostępu. Dlaczego?
To również oczekiwane zachowanie. Usunięcie profilu w portalu generuje skrypt usuwający; sam nie trafia na urządzenia. Wymuszanie zatrzymuje się dopiero wtedy, gdy plik profilu zostanie usunięty z urządzenia za pomocą MDM, skryptu usuwającego lub ręcznie.
Profil przypadkiem trafił na urządzenie prywatne.
Usuń go z tego urządzenia. Żadne działanie użytkownika w aplikacji nie spowoduje jego usunięcia, ponieważ jest on ustawiany na poziomie urządzenia i pozostaje aktywne po wylogowaniu. Na niezarządzanym urządzeniu oznacza to użycie skryptu usuwającego lub ręczne usunięcie profilu przy współpracy z użytkownikiem.
Jak wyłączyć wymuszanie na pojedynczym urządzeniu bez wyłączania go dla wszystkich?
Zarządzaj tym za pośrednictwem MDM. Wystarczy przestać kierować profil na to urządzenie i usunąć z niego plik profilu.
Urządzenie jest niedostępne i nie można się z nim połączyć.
Gdy użytkownik połączy urządzenie, będzie ono ponownie online, a profil będzie można usunąć za pomocą MDM w zwykły sposób.