Voltar

Lista blanca de red

Descubra cómo la lista blanca de redes mejora la seguridad al permitir que solo entidades de confianza accedan a su sistema, reduciendo vulnerabilidades.

Cuando los dispositivos gestionados están detrás de un firewall o proxy corporativo, ciertos puntos finales deben ser accesibles o la inscripción, la entrega de políticas y las notificaciones push dejarán de funcionar. Este artículo enumera qué permitir, por plataforma, y el detalle a nivel de ruta para los equipos que no pueden permitir una lista blanca de todo un dominio.


 

Resumen

Todo el tráfico es HTTPS saliente desde el dispositivo. No se necesitan reglas de firewall entrantes en el lado del dispositivo.

Cada cuenta tiene su propio servidor MDM:


[company slug].mdm.getprimo.com
 

Los dispositivos se conectan a ese host para inscribirse y recibir comandos. Permite TCP saliente 443 hacia él.

Windows, Linux y Android no necesitan nada más. Apple necesita más, porque los dispositivos Apple son activados por el propio servicio push de Apple.


 

La versión corta

Punto final Puerto Necesario para
[company slug].mdm.getprimo.com 443 Cada plataforma
*.push.apple.com 443, 2197 Notificaciones push de Apple
albert.apple.com 443 Activación de dispositivos Apple
deviceenrollment.apple.com 443 Inscripción automatizada de Apple
mdmenrollment.apple.com 443 Inscripción MDM de Apple
iprofiles.apple.com 443 Entrega de perfiles de Apple

 

Cómo usar — Apple

Apple MDM depende del servicio de notificaciones push de Apple para activar un dispositivo cuando hay un comando pendiente. Bloquear APNs significa que los dispositivos simplemente nunca recibirán información sobre los comandos.

Permite los cinco hosts de Apple en la tabla anterior, además de tu servidor MDM.

En redes más antiguas que bloquean puertos HTTPS no estándar, también permite TCP 5223 saliente hacia *.push.apple.com. Si no está seguro/a de si la suya lo hace, permítalo.

Apple mantiene la lista completa en Usar productos de Apple en redes empresariales (https://support.apple.com/en-gb/101555).

Cómo usar — Windows, Linux y Android

El agente se comunica saliendo por el puerto 443 hacia tu servidor MDM y nada más. No hay puntos finales adicionales.

Lista blanca a nivel de ruta:

Si ejecutas un proxy inverso o un firewall con reglas de ruta y prefieres no permitir un dominio completo, permite estas rutas en su lugar.

Los dispositivos que vagan fuera de la VPN o la intranet solo necesitan los puntos finales de osquery:


/api/osquery/*
/api/v1/osquery/*
 

macOS

Ruta Propósito
/mdm/apple/scep El dispositivo obtiene un certificado SCEP
/mdm/apple/mdm El dispositivo habla el protocolo MDM
/api/mdm/apple/enroll El dispositivo obtiene un perfil de inscripción
/api//fleet/device/ Página de dispositivo del empleado: inscripción manual, rotación de claves
/mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/* Inicio de sesión del proveedor de identidad del empleado durante la configuración
/api//fleet/mdm/setup/eula/ El empleado acepta el EULA durante la configuración
/api/*/fleet/mdm/bootstrap Instalación del paquete de inicio

/mdm/apple/scep y /mdm/apple/mdm están fuera de /api porque implementan los protocolos MDM de Apple en lugar de una API REST.

 

 

Windows

Ruta Propósito
/api/mdm/microsoft/management El dispositivo recibe comandos y perfiles
/api/mdm/microsoft/discovery El dispositivo descubre los detalles del servidor MDM
/api/mdm/microsoft/policy Políticas de inscripción para la emisión de certificados
/api/mdm/microsoft/enroll Inscripción de token WS-Trust X.509v3 (MS-WSTEP)
/api/mdm/microsoft/tos Términos de servicio durante la inscripción automatizada
/api/mdm/microsoft/auth Autenticación del/la empleado/a durante la inscripción automatizada

iOS y iPadOS

Ruta Propósito
/enroll El/la empleado/a accede a la página de inscripción
/api/*/fleet/enrollment_profiles/ota El dispositivo descarga un perfil de inscripción
/api//fleet/software/titles//inhouseapp Despliegue .ipa interno

Android

Ruta Propósito
/enroll El/la empleado/a accede a la página de inscripción
/api/*/fleet/androidenterprise/enrollmenttoken Token de inscripción de la API de gestión de Android
/api/*/fleet/android_enterprise/pubsub Inscripción y notificaciones de estado
/api/fleetd/* Despliegue de certificados para Wi-Fi y VPN

Proxy SCEP — si usa Factorial IT como un proxy SCEP, también permite /mdm/scep/proxy/*.

 

 

Mutual TLS

Las rutas /api//fleet/ soportan mTLS utilizando el certificado emitido cuando se empaquetó el agente. /mdm/apple/mdm y /api/mdm/apple/enroll soportan mTLS utilizando el certificado SCEP emitido por el servidor.

Estos puntos finales no utilizan mTLS:


/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
 

En macOS y Windows, el cliente envía su certificado en un encabezado de solicitud, y el servidor lo verifica de forma independiente.


 

Consejos y mejores prácticas

  • Permita los hosts de Apple antes de su primera inscripción de Mac, no después de que falle. Bloquear APNs se parece exactamente a un MDM roto, y es la causa más común de "los comandos no hacen nada".
  • Permita TCP 5223 si no está seguro/a sobre su red. No cuesta nada y elimina toda una clase de fallos intermitentes en redes más antiguas.
  • Prefiera la lista blanca a nivel de dominio donde su equipo de seguridad lo permita. La lista de rutas cambia a medida que lo hace el producto; una regla de dominio no.
  • Cubra los dispositivos que salen de la oficina. Las redes de casa y café están fuera de su firewall, así que exponer los puntos finales de osquery es lo que mantiene a los dispositivos en roaming reportando.
 

 

Solución de problemas y FAQ

Solución de problemas

  • Los dispositivos Apple se inscriben pero nunca actúan sobre los comandos. APNs está bloqueado. Permita *.push.apple.com en 443 y 2197, y añada 5223 si su red restringe puertos no estándar.
  • La inscripción falla en Apple durante la configuración del dispositivo. One de los hosts de inscripción es inalcanzable. Verifique deviceenrollment.apple.com, mdmenrollment.apple.com e iprofiles.apple.com.
  • Un dispositivo Windows o Linux instala el agente y luego no reporta nada. El dispositivo no puede alcanzar su servidor MDM en 443. Ese host es el único punto final que necesitan esas plataformas, así que comienza por ahí.
  • Los dispositivos solo reportan desde la oficina. Los puntos finales de osquery no son accesibles desde fuera de la red. Permite /api/osquery/ y /api/v1/osquery/.

FAQ

  1. ¿Necesitamos reglas de firewall entrantes?
    No. Cada conexión es saliente desde el dispositivo.
     
  2. ¿Qué plataforma necesita más puntos finales?
    Apple. Windows, Linux y Android solo necesitan su servidor MDM.
     
  3. ¿Podemos permitir listas de rutas en lugar de dominios completos?
    Sí — las tablas de rutas anteriores lo cubren. Solo tenga en cuenta que las rutas cambian a medida que lo hace el producto.
     
  4. ¿Todavía necesitamos el puerto 5223?
    Solo en redes más antiguas que bloquean puertos HTTPS no estándar. Permitirlo no es dañino.
     

¿Te fue útil este artículo?

Give feedback about this article

¿No encuentras lo que estás buscando?

Nuestro equipo de servicio al cliente está aquí para ti.

Contáctanos

Knowledge Base Software powered by Helpjuice