Firewall-Freigaben für den Agent konfigurieren
Ausgehende Verbindungen für Agent, Check-Downloads und zusätzliche Funktionen gezielt erlauben.
Diese Referenz listet ausgehende Verbindungsziele für den octoja Agent, seinen Installer und Monitoring-Checks auf. Erlaube die grundlegenden Ziele sowie die Einträge für Funktionen, die du nutzt. Serverseitige Integrationen stellen keine Verbindungen vom verwalteten Gerät aus her und gehören nicht zu dieser Agent-Freigabeliste.
Eine allgemeingültige feste Freigabeliste gibt es nicht: Paketquellen, Hersteller-Weiterleitungen, konfigurierte Check-Ziele und eigene Skripte können weitere Ziele benötigen. Die Tabellen unterscheiden bekannte Hosts von Zielen, die du deiner Konfiguration oder den Herstellervorgaben entnehmen musst.
Grundlegende Ziele
Die Verbindungen gehen vom verwalteten Gerät aus. Für seine Verbindung zur octoja-Plattform sind keine eingehenden Portweiterleitungen aus dem Internet erforderlich. Verwende Hostnamen statt einer festen Liste beobachteter IP-Adressen und stelle die DNS-Auflösung über den vorgesehenen Resolver sicher.
Nutze für die erste Zeile den Hostnamen aus deinem eigenen Bereitstellungsbefehl, nicht die Adresse eines anderen Kunden oder ein allgemeines Beispiel. Eigene Check-Repositories benötigen zusätzlich ihre konfigurierten Repository- und Download-Ziele.
Installation und Software-Downloads
Die folgenden Ausgangs-URLs verwenden HTTPS auf TCP 443. Erlaube auch ihre Weiterleitungen und nachfolgenden Paketdownloads; der Ausgangs-Host allein ist keine vollständige Freigabeliste für einen Paketmanager.
Aktuelle Herstellervorgaben findest du bei Microsoft zu Update-Endpunkten, Apple zu Unternehmensnetzwerken, WinGet zu Paketquellen, PowerShell Gallery zur Verbindung und Chocolatey zur Einrichtung. Die Anforderungen unterscheiden sich nach Version, Quelle und Vorgang.
Externe Dienste für Monitoring-Checks
Diese Verbindungen gehen von dem Gerät aus, auf dem der Check läuft. Erlaube einen Eintrag nur, wenn du den zugehörigen Check oder die jeweilige Option nutzt.
Konfigurierbare und zertifikatsabhängige Ziele
Das Öffnen eines Softwarekatalogs aus dem Software-Kiosk verwendet den Browser des Benutzers: community.chocolatey.org, formulae.brew.sh, winget.run oder packages.ubuntu.com. Diese Kataloglinks sind von den Paketdownloads für die Installation getrennt.
Den tatsächlichen Vorgang prüfen
- Wende die Regeln auf das Netzwerk des verwalteten Geräts an und prüfe, ob es sich mit octoja verbindet.
- Führe einen Monitoring-Check aus und prüfe, ob ein neues Ergebnis ankommt. Ist das Gerät online, aber Checks liefern keine Ergebnisse, suche nach blockierten Anfragen an
repo.octoja.comund an die Ziele des Checks selbst. - Teste die benötigte Software- oder Update-Funktion separat; ein funktionierender Check bestätigt diese Download-Pfade nicht.
- Schlägt eine Anfrage fehl, gleiche Zeitpunkt und Ziel mit dem Firewall-/Proxy-Protokoll ab. Prüfe im Dienstkontext des Agents und gegebenenfalls im Benutzerkontext: Ein erfolgreicher Browseraufruf allein reicht nicht.
Deaktiviere weder die Zertifikatsprüfung noch den gesamten Webfilter, nur damit ein Test gelingt. Bei Problemen durch TLS-Inspection hilft Windows-Installationsprobleme beheben. Ist das benötigte Ziel unklar, schicke den fehlgeschlagenen Vorgang, Zeitpunkt und passende Logs an den Support; entferne vorher Zugangsdaten.