Volver

Network whitelisting

Descubre cómo la inclusión en la lista blanca de la red mejora la seguridad al permitir que solo entidades de confianza accedan a tu sistema, reduciendo vulnerabilidades.

Cuando los dispositivos gestionados se encuentran detrás de un cortafuegos o proxy corporativo, ciertos puntos finales deben ser accesibles o la inscripción, la entrega de políticas y las notificaciones push dejarán de funcionar. Este artículo enumera qué permitir, por plataforma, y los detalles a nivel de ruta para los equipos que no pueden permitir una lista blanca de todo un dominio.


 

Resumen

Todo el tráfico es HTTPS saliente desde el dispositivo. No se necesitan reglas de cortafuegos entrantes en el lado del dispositivo.

Cada cuenta tiene su propio servidor MDM:


[company slug].mdm.getprimo.com
 

Los dispositivos se conectan a ese host para inscribirse y recibir comandos. Permite TCP 443 saliente hacia él.

Windows, Linux y Android no necesitan nada más. Apple necesita más, porque los dispositivos Apple son activados por el propio servicio push de Apple.


 

La versión corta

Punto final Puerto Necesario para
[company slug].mdm.getprimo.com 443 Cada plataforma
*.push.apple.com 443, 2197 Notificaciones push de Apple
albert.apple.com 443 Activación del dispositivo Apple
deviceenrollment.apple.com 443 Inscripción automatizada de Apple
mdmenrollment.apple.com 443 Inscripción MDM de Apple
iprofiles.apple.com 443 Entrega de perfiles de Apple

 

Cómo usar — Apple

Apple MDM depende del servicio de notificaciones push de Apple para activar un dispositivo cuando hay un comando pendiente. Bloquear APNs significa que los dispositivos simplemente nunca se enteran de los comandos.

Permite los cinco hosts de Apple en la tabla anterior, más tu servidor MDM.

En redes más antiguas que bloquean puertos HTTPS no estándar, también permite TCP 5223 saliente hacia *.push.apple.com. Si no estás seguro de si la tuya lo hace, permítelo.

Apple mantiene la lista completa en Usar productos de Apple en redes empresariales (https://support.apple.com/en-gb/101555).

Cómo usar — Windows, Linux y Android

El agente se comunica saliendo por el puerto 443 hacia tu servidor MDM y nada más. No hay puntos finales adicionales.

Lista blanca a nivel de ruta:

Si ejecutas un proxy inverso o un cortafuegos con reglas de ruta y prefieres no permitir un dominio completo, permite estas rutas en su lugar.

Los dispositivos que se desplazan fuera de la VPN o de la intranet solo necesitan los puntos finales de osquery:


/api/osquery/*
/api/v1/osquery/*
 

macOS

Ruta Propósito
/mdm/apple/scep El dispositivo obtiene un certificado SCEP
/mdm/apple/mdm El dispositivo habla el protocolo MDM
/api/mdm/apple/enroll El dispositivo obtiene un perfil de inscripción
/api//fleet/device/ Página del dispositivo del empleado: inscripción manual, rotación de claves
/mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/*  Inicio de sesión del proveedor de identidad del empleado durante la configuración
/api//fleet/mdm/setup/eula/  El empleado acepta el EULA durante la configuración
/api/*/fleet/mdm/bootstrap Instalación del paquete de arranque

/mdm/apple/scep y /mdm/apple/mdm se encuentran fuera de /api porque implementan los protocolos MDM de Apple en lugar de una API REST.

 

 

Windows

Ruta Propósito
/api/mdm/microsoft/management El dispositivo recibe comandos y perfiles
/api/mdm/microsoft/discovery El dispositivo descubre detalles del servidor MDM
/api/mdm/microsoft/policy Políticas de inscripción para la emisión de certificados
/api/mdm/microsoft/enroll Inscripción de token WS-Trust X.509v3 (MS-WSTEP)
/api/mdm/microsoft/tos Términos de servicio durante la inscripción automatizada
/api/mdm/microsoft/auth Autenticación del empleado durante la inscripción automatizada

iOS y iPadOS

Ruta Propósito
/enroll El empleado accede a la página de inscripción
/api/*/fleet/enrollment_profiles/ota El dispositivo descarga un perfil de inscripción
/api//fleet/software/titles//inhouseapp Despliegue interno de .ipa

Android

Ruta Propósito
/enroll El empleado accede a la página de inscripción
/api/*/fleet/androidenterprise/enrollmenttoken Token de inscripción de la API de Gestión de Android
/api/*/fleet/android_enterprise/pubsub Inscripción y notificaciones de estado
/api/fleetd/* Despliegue de certificados para Wi-Fi y VPN

Proxy SCEP — si usas Factorial IT como proxy SCEP, también permite /mdm/scep/proxy/*.

 

 

Mutual TLS

Las rutas /api//fleet/ soportan mTLS usando el certificado emitido cuando se empaquetó el agente. /mdm/apple/mdm y /api/mdm/apple/enroll soportan mTLS usando el certificado SCEP emitido por el servidor.

Estos puntos finales no utilizan mTLS:


/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
 

En macOS y Windows, el cliente envía su certificado en un encabezado de solicitud, y el servidor lo verifica de forma independiente.


 

Consejos y mejores prácticas

  • Permite los hosts de Apple antes de tu primera inscripción de Mac, no después de que falle. El bloqueo de APNs se parece exactamente a un MDM roto, y es la causa más común de "los comandos no hacen nada".
  • Permite TCP 5223 si no estás seguro sobre tu red. No cuesta nada y elimina toda una clase de fallos intermitentes en redes más antiguas.
  • Prefiere la lista blanca a nivel de dominio donde tu equipo de seguridad lo permita. La lista de rutas cambia a medida que el producto lo hace; una regla de dominio no.
  • Cubre los dispositivos que salen de la oficina. Las redes domésticas y de café están fuera de tu cortafuegos, así que exponer los puntos finales de osquery es lo que mantiene a los dispositivos en movimiento reportando.
 

 

Resolución de problemas y FAQ

Resolución de problemas

  • Los dispositivos Apple se inscriben pero nunca actúan sobre los comandos. APNs está bloqueado. Permite *.push.apple.com en 443 y 2197, y añade 5223 si tu red restringe puertos no estándar.
  • La inscripción falla en Apple durante la configuración del dispositivo. One de los hosts de inscripción es inaccesible. Verifica deviceenrollment.apple.com, mdmenrollment.apple.com e iprofiles.apple.com.
  • Un dispositivo de Windows o Linux instala el agente y luego no reporta nada. El dispositivo no puede alcanzar tu servidor MDM en 443. Ese host es el único punto final que esas plataformas necesitan, así que comienza por ahí.
  • Los dispositivos solo reportan desde la oficina. Los puntos finales de osquery no son accesibles desde fuera de la red. Permite /api/osquery/ y /api/v1/osquery/.

FAQ

  1. ¿Necesitamos reglas de cortafuegos entrantes?
    No. Cada conexión es saliente desde el dispositivo.
     
  2. ¿Qué plataforma necesita más puntos finales?
    Apple. Windows, Linux y Android solo necesitan tu servidor MDM.
     
  3. ¿Podemos permitir rutas en lugar de dominios completos?
    Sí — las tablas de rutas anteriores lo cubren. Solo ten en cuenta que las rutas cambian a medida que lo hace el producto.
     
  4. ¿Todavía necesitamos el puerto 5223?
    Solo en redes más antiguas que bloquean puertos HTTPS no estándar. Permitirlo no es perjudicial.
     

¿Te ha sido útil este artículo?

Give feedback about this article

¿No encuentras lo que estás buscando?

Nuestro equipo de servicio al cliente está aquí para ti.

Contáctanos

Knowledge Base Software powered by Helpjuice