Voltar

Lista branca de rede

Descubra como a lista branca de rede melhora a segurança ao permitir que apenas entidades confiáveis acessem seu sistema, reduzindo vulnerabilidades.

Quando dispositivos gerenciados estão atrás de um firewall ou proxy corporativo, certos pontos finais precisam ser acessíveis ou a inscrição, entrega de políticas e notificações push param de funcionar. Este artigo lista o que permitir, por plataforma, e os detalhes de nível de rota para equipes que não podem permitir uma lista inteira de domínios.


 

Visão Geral

Todo o tráfego é HTTPS de saída do dispositivo. Nenhuma regra de firewall de entrada é necessária do lado do dispositivo.

Cada conta tem seu próprio servidor MDM:


[company slug].mdm.getprimo.com
 

Os dispositivos se conectam a esse host para se inscrever e receber comandos. Permita TCP 443 de saída para ele.

Windows, Linux e Android não precisam de mais nada. A Apple precisa de mais, porque os dispositivos Apple são ativados pelo próprio serviço push da Apple.


 

A versão curta

Ponto final Porta Necessário para
[company slug].mdm.getprimo.com 443 Todas as plataformas
*.push.apple.com 443, 2197 Notificações push da Apple
albert.apple.com 443 Ativação de dispositivos Apple
deviceenrollment.apple.com 443 Inscrição automatizada da Apple
mdmenrollment.apple.com 443 Inscrição MDM da Apple
iprofiles.apple.com 443 Entrega de perfil da Apple

 

Como usar — Apple

O MDM da Apple depende do serviço de Notificação Push da Apple para ativar um dispositivo quando um comando está aguardando. Bloquear os APNs e os dispositivos simplesmente nunca recebem informações sobre comandos.

Permita os cinco hosts da Apple na tabela acima, além do seu servidor MDM.

Em redes mais antigas que bloqueiam portas HTTPS não padrão, também permita TCP 5223 de saída para *.push.apple.com. Se você não tem certeza se a sua rede faz isso, permita.

A Apple mantém a lista completa em Usar produtos Apple em redes corporativas (https://support.apple.com/en-gb/101555).

Como usar — Windows, Linux e Android

O agente se comunica de saída na porta 443 para o seu servidor MDM e nada mais. Não há pontos finais extras.

Permissão de nível de rota:

Se você executar um proxy reverso ou um firewall com regras de caminho e preferir não permitir um domínio inteiro, permita essas rotas em vez disso.

Dispositivos que rodam fora da VPN ou intranet precisam apenas dos pontos finais do osquery:


/api/osquery/*
/api/v1/osquery/*
 

macOS

Rota Propósito
/mdm/apple/scep O dispositivo obtém um certificado SCEP
/mdm/apple/mdm O dispositivo fala o protocolo MDM
/api/mdm/apple/enroll O dispositivo busca um perfil de inscrição
/api//fleet/device/ Página do dispositivo do funcionário: inscrição manual, rotação de chave
/mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/* Login do provedor de identidade do funcionário durante a configuração
/api//fleet/mdm/setup/eula/ O funcionário aceita o EULA durante a configuração
/api/*/fleet/mdm/bootstrap Instalação do pacote de bootstrap

/mdm/apple/scep e /mdm/apple/mdm estão fora do /api porque implementam os protocolos MDM da Apple em vez de uma API REST.

 

 

Windows

Rota Propósito
/api/mdm/microsoft/management O dispositivo recebe comandos e perfis
/api/mdm/microsoft/discovery O dispositivo descobre os detalhes do servidor MDM
/api/mdm/microsoft/policy Políticas de inscrição para emissão de certificados
/api/mdm/microsoft/enroll Inscrição de token WS-Trust X.509v3 (MS-WSTEP)
/api/mdm/microsoft/tos Termos de Serviço durante a inscrição automatizada
/api/mdm/microsoft/auth Autenticação do funcionário durante a inscrição automatizada

iOS e iPadOS

Rota Propósito
/enroll O funcionário acessa a página de inscrição
/api/*/fleet/enrollment_profiles/ota O dispositivo baixa um perfil de inscrição
/api//fleet/software/titles//inhouseapp Implantação de .ipa interna

Android

Rota Propósito
/enroll O funcionário acessa a página de inscrição
/api/*/fleet/androidenterprise/enrollmenttoken Token de inscrição da API de Gerenciamento Android
/api/*/fleet/android_enterprise/pubsub Inscrição e notificações de status
/api/fleetd/* Implantação de certificados para Wi-Fi e VPN

Proxy SCEP — se você usar Factorial IT como um proxy SCEP, também permita /mdm/scep/proxy/*.

 

 

Mutual TLS

As rotas /api//fleet/ suportam mTLS usando o certificado emitido quando o agente foi empacotado. /mdm/apple/mdm e /api/mdm/apple/enroll suportam mTLS usando o certificado SCEP emitido pelo servidor.

Esses pontos finais não usam mTLS:


/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
 

No macOS e Windows, o cliente envia seu certificado em um cabeçalho de solicitação, e o servidor o verifica de forma independente.


 

Dicas e melhores práticas

  • Permita os hosts da Apple antes da sua primeira inscrição em um Mac, não depois que falhar. Bloquear os APNs parece exatamente como um MDM quebrado, e é a causa mais comum de "comandos não fazem nada".
  • Permita TCP 5223 se você não tiver certeza sobre sua rede. Não custa nada e elimina uma classe inteira de falhas intermitentes em redes mais antigas.
  • Prefira a permissão em nível de domínio onde sua equipe de segurança permitir. A lista de rotas muda conforme o produto muda; uma regra de domínio não.
  • Cubra dispositivos que saem do escritório. Redes domésticas e de café estão fora do seu firewall, então expor os pontos finais do osquery é o que mantém os dispositivos em roaming reportando.
 

 

Solução de Problemas e FAQ

Solução de Problemas

  • Dispositivos Apple se inscrevem, mas nunca agem sobre comandos. Os APNs estão bloqueados. Permita *.push.apple.com na porta 443 e 2197, e adicione 5223 se sua rede restringir portas não padrão.
  • A inscrição falha na Apple durante a configuração do dispositivo. One dos hosts de inscrição está inacessível. Verifique deviceenrollment.apple.com, mdmenrollment.apple.com e iprofiles.apple.com.
  • Um dispositivo Windows ou Linux instala o agente e depois não reporta nada. O dispositivo não consegue alcançar seu servidor MDM na porta 443. Esse host é o único ponto final que essas plataformas precisam, então comece por aí.
  • Dispositivos relatam apenas do escritório. Os pontos finais do osquery não são acessíveis de fora da rede. Permita /api/osquery/ e /api/v1/osquery/.

FAQ

  1. Precisamos de regras de firewall de entrada?
    Não. Cada conexão é de saída do dispositivo.
     
  2. Qual plataforma precisa de mais pontos finais?
    Apple. Windows, Linux e Android precisam apenas do seu servidor MDM.
     
  3. Podemos permitir rotas em vez de domínios inteiros?
    Sim — as tabelas de rotas acima cobrem isso. Apenas esteja ciente de que as rotas mudam conforme o produto muda.
     
  4. Ainda precisamos da porta 5223?
    Apenas em redes mais antigas que bloqueiam portas HTTPS não padrão. Permiti-la é inofensivo.
     

Este artigo foi útil?

Give feedback about this article

Não consegue encontrar o que procura?

A nossa equipa de apoio ao cliente está aqui para si.

Contacte-nos

Knowledge Base Software powered by Helpjuice