Zurück

Netzwerk-Whitelist

Entdecken Sie, wie Netzwerk-Whitelisting die Sicherheit verbessert, indem es nur vertrauenswürdigen Entitäten den Zugriff auf Ihr System ermöglicht und so die Schwachstellen reduziert.

Wenn verwaltete Geräte hinter einer Unternehmensfirewall oder einem Proxy sitzen, müssen bestimmte Endpunkte erreichbar sein, damit die Registrierung, die Bereitstellung von Richtlinien und Push-Benachrichtigungen funktionieren. Dieser Artikel listet auf, was pro Plattform erlaubt werden muss, sowie die Detailinformationen auf Routenebene für Teams, die nicht eine ganze Domain auf die Erlaubenliste setzen können.


 

Überblick

Der gesamte Datenverkehr erfolgt über ausgehendes HTTPS vom Gerät. Es sind keine eingehenden Firewall-Regeln auf der Geräteseite erforderlich.

Jedes Konto hat seinen eigenen MDM-Server:


[company slug].mdm.getprimo.com
 

Geräte verbinden sich mit diesem Host, um sich zu registrieren und Befehle zu empfangen. Erlauben Sie ausgehendes TCP 443 zu ihm.

Windows, Linux und Android benötigen nichts weiter. Apple benötigt mehr, da Apple-Geräte durch den eigenen Push-Dienst von Apple geweckt werden.


 

Die kurze Version

Endpunkt Port Benötigt für
[company slug].mdm.getprimo.com 443 Jede Plattform
*.push.apple.com 443, 2197 Apple Push-Benachrichtigungen
albert.apple.com 443 Aktivierung von Apple-Geräten
deviceenrollment.apple.com 443 Automatisierte Registrierung von Apple
mdmenrollment.apple.com 443 MDM-Registrierung von Apple
iprofiles.apple.com 443 Bereitstellung von Apple-Profilen

 

So verwenden Sie — Apple

Apple MDM ist auf den Apple Push Notification-Dienst angewiesen, um ein Gerät zu wecken, wenn ein Befehl wartet. Blockieren Sie APNs, hören die Geräte einfach nie von Befehlen.

Erlauben Sie die fünf Apple-Hosts in der obigen Tabelle sowie Ihren MDM-Server.

In älteren Netzwerken, die nicht standardisierte HTTPS-Ports blockieren, erlauben Sie auch ausgehendes TCP 5223 zu *.push.apple.com. Wenn Sie sich nicht sicher sind, ob dies bei Ihrem Netzwerk der Fall ist, erlauben Sie es.

Apple führt die vollständige Liste unter Verwendung von Apple-Produkten in Unternehmensnetzwerken (https://support.apple.com/en-gb/101555) auf.

So verwenden Sie — Windows, Linux und Android

Der Agent kommuniziert ausgehend über Port 443 mit Ihrem MDM-Server und sonst nichts. Es gibt keine zusätzlichen Endpunkte.

Routenebene Erlaubenliste:

Wenn Sie einen Reverse-Proxy oder eine Firewall mit Pfadregeln betreiben und nicht eine ganze Domain erlauben möchten, erlauben Sie stattdessen diese Routen.

Geräte, die außerhalb des VPN oder Intranets umherwandern, benötigen nur die osquery-Endpunkte:


/api/osquery/*
/api/v1/osquery/*
 

macOS

Route Zweck
/mdm/apple/scep Gerät erhält ein SCEP-Zertifikat
/mdm/apple/mdm Gerät spricht das MDM-Protokoll
/api/mdm/apple/enroll Gerät lädt ein Registrierungsprofil herunter
/api//fleet/device/ Seite für Mitarbeitergeräte: manuelle Registrierung, Schlüsselrotation
/mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/*  Identitätsanbieter-Anmeldung für Mitarbeiter während der Einrichtung
/api//fleet/mdm/setup/eula/  Mitarbeiter akzeptiert die EULA während der Einrichtung
/api/*/fleet/mdm/bootstrap Installation des Bootstrap-Pakets

/mdm/apple/scep und /mdm/apple/mdm befinden sich außerhalb von /api, da sie die MDM-Protokolle von Apple implementieren und nicht eine REST-API.

 

 

Windows

Route Zweck
/api/mdm/microsoft/management Gerät erhält Befehle und Profile
/api/mdm/microsoft/discovery Gerät entdeckt die Details des MDM-Servers
/api/mdm/microsoft/policy Registrierungsrichtlinien für die Ausstellung von Zertifikaten
/api/mdm/microsoft/enroll WS-Trust X.509v3-Token-Registrierung (MS-WSTEP)
/api/mdm/microsoft/tos Nutzungsbedingungen während der automatisierten Registrierung
/api/mdm/microsoft/auth Authentifizierung von Mitarbeitern während der automatisierten Registrierung

iOS und iPadOS

Route Zweck
/enroll Mitarbeiter gelangt zur Registrierungsseite
/api/*/fleet/enrollment_profiles/ota Gerät lädt ein Registrierungsprofil herunter
/api//fleet/software/titles//inhouseapp Bereitstellung von Inhouse-.ipa

Android

Route Zweck
/enroll Mitarbeiter gelangt zur Registrierungsseite
/api/*/fleet/androidenterprise/enrollmenttoken Registrierungstoken von der Android Management API
/api/*/fleet/android_enterprise/pubsub Registrierungs- und Statusbenachrichtigungen
/api/fleetd/* Zertifikatsbereitstellung für WLAN und VPN

SCEP-Proxy — wenn Sie Factorial IT als SCEP-Proxy verwenden, erlauben Sie auch /mdm/scep/proxy/*.

 

 

Mutual TLS

Die /api//fleet/ Routen unterstützen mTLS unter Verwendung des Zertifikats, das bei der Verpackung des Agents ausgestellt wurde. /mdm/apple/mdm und /api/mdm/apple/enroll unterstützen mTLS unter Verwendung des vom Server ausgestellten SCEP-Zertifikats.

Diese Endpunkte verwenden kein mTLS:


/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
 

Auf macOS und Windows sendet der Client sein Zertifikat in einem Anfrage-Header, und der Server überprüft es unabhängig.


 

Tipps und bewährte Verfahren

  • Erlauben Sie die Apple-Hosts vor Ihrer ersten Mac-Registrierung, nicht nachdem sie fehlgeschlagen ist. Blockierte APNs sehen genau wie ein defektes MDM aus, und es ist die häufigste Ursache dafür, dass „Befehle nichts tun“.
  • Erlauben Sie TCP 5223, wenn Sie sich über Ihr Netzwerk unsicher sind. Es kostet nichts und beseitigt eine ganze Klasse intermittierender Fehler in älteren Netzwerken.
  • Bevorzugen Sie die Erlaubenliste auf Domain-Ebene, wo Ihr Sicherheitsteam es erlaubt. Die Routendaten ändern sich, wenn sich das Produkt ändert; eine Domainregel tut dies nicht.
  • Decken Sie Geräte ab, die das Büro verlassen. Heim- und Café-Netzwerke liegen außerhalb Ihrer Firewall, sodass das Freigeben der osquery-Endpunkte dafür sorgt, dass umherwandernde Geräte Berichte erstatten.
 

 

Fehlerbehebung und FAQ

Fehlerbehebung

  • Apple-Geräte registrieren sich, reagieren aber nie auf Befehle. APNs ist blockiert. Erlauben Sie *.push.apple.com auf 443 und 2197 und fügen Sie 5223 hinzu, wenn Ihr Netzwerk nicht standardisierte Ports einschränkt.
  • Die Registrierung schlägt bei Apple während der Geräteeinrichtung fehl. One der Registrierungs-Hosts ist unerreichbar. Überprüfen Sie deviceenrollment.apple.com, mdmenrollment.apple.com und iprofiles.apple.com.
  • Ein Windows- oder Linux-Gerät installiert den Agenten und meldet dann nichts. Das Gerät kann Ihren MDM-Server auf 443 nicht erreichen. Dieser Host ist der einzige Endpunkt, den diese Plattformen benötigen, also beginnen Sie dort.
  • Geräte berichten nur vom Büro. Die osquery-Endpunkte sind von außerhalb des Netzwerks nicht erreichbar. Erlauben Sie /api/osquery/ und /api/v1/osquery/.

FAQ

  1. Benötigen wir eingehende Firewall-Regeln?
    Nein. Jede Verbindung ist ausgehend vom Gerät.
     
  2. Welche Plattform benötigt die meisten Endpunkte?
    Apple. Windows, Linux und Android benötigen nur Ihren MDM-Server.
     
  3. Können wir Routen anstelle ganzer Domains auf die Erlaubenliste setzen?
    Ja — die Routentabellen oben decken dies ab. Seien Sie sich nur bewusst, dass sich Routen ändern, wenn sich das Produkt ändert.
     
  4. Benötigen wir weiterhin Port 5223?
    Nur in älteren Netzwerken, die nicht standardisierte HTTPS-Ports blockieren. Es zu erlauben ist harmlos.
     

War dieser Artikel hilfreich?

Give feedback about this article

Können Sie nicht finden, wonach Sie suchen?

Unser Kundenserviceteam steht Ihnen zur Verfügung.

Kontakt

Knowledge Base Software powered by Helpjuice