Firewall-Freigaben für den Agent konfigurieren

Ausgehende Verbindungen für Agent, Check-Downloads und zusätzliche Funktionen gezielt erlauben.

Diese Referenz listet ausgehende Verbindungsziele für den octoja Agent, seinen Installer und Monitoring-Checks auf. Erlaube die grundlegenden Ziele sowie die Einträge für Funktionen, die du nutzt. Serverseitige Integrationen stellen keine Verbindungen vom verwalteten Gerät aus her und gehören nicht zu dieser Agent-Freigabeliste.

Eine allgemeingültige feste Freigabeliste gibt es nicht: Paketquellen, Hersteller-Weiterleitungen, konfigurierte Check-Ziele und eigene Skripte können weitere Ziele benötigen. Die Tabellen unterscheiden bekannte Hosts von Zielen, die du deiner Konfiguration oder den Herstellervorgaben entnehmen musst.

Grundlegende Ziele

Die Verbindungen gehen vom verwalteten Gerät aus. Für seine Verbindung zur octoja-Plattform sind keine eingehenden Portweiterleitungen aus dem Internet erforderlich. Verwende Hostnamen statt einer festen Liste beobachteter IP-Adressen und stelle die DNS-Auflösung über den vorgesehenen Resolver sicher.

ZielProtokoll / PortZweck
Vollständiger Hostname deiner octoja-InstanzHTTPS und WSS, TCP 443Registrierung, API-Aufrufe und laufende Kommunikation. Erlaube dauerhafte WebSocket-Verbindungen samt WebSocket-Upgrade. Bei Pfadfilterung erlaube /api/*, einschließlich /api/realtime/hub und dessen Unterpfaden
cdn.octoja.comHTTPS, TCP 443Downloads und Updates von Installer, Agent und Launcher
repo.octoja.comHTTPS, TCP 443Downloads veröffentlichter Monitoring-Checks; bei Pfadfilterung /checks/* erlauben

Nutze für die erste Zeile den Hostnamen aus deinem eigenen Bereitstellungsbefehl, nicht die Adresse eines anderen Kunden oder ein allgemeines Beispiel. Eigene Check-Repositories benötigen zusätzlich ihre konfigurierten Repository- und Download-Ziele.

Installation und Software-Downloads

Die folgenden Ausgangs-URLs verwenden HTTPS auf TCP 443. Erlaube auch ihre Weiterleitungen und nachfolgenden Paketdownloads; der Ausgangs-Host allein ist keine vollständige Freigabeliste für einen Paketmanager.

VorgangZielWann benötigt
Visual C++ Redistributableaka.ms/vc14/vc_redist.x64.exe oder aka.ms/vc14/vc_redist.arm64.exe, derzeit mit Weiterleitung zu download.visualstudio.microsoft.comWenn die Windows-Schnellinstallation die Laufzeit installiert oder aktualisiert
PowerShell-Installationaka.ms/install-powershell.ps1 und die Download-Ziele des SkriptsWenn für WinGet-Vorgänge PowerShell 7 nachinstalliert werden muss
WinGet-EinrichtungPowerShell Gallery und ihre Paket-/CDN-Endpunkte; Microsoft-Download-Ziele für WinGetBeim Installieren des Moduls Microsoft.WinGet.Client oder Reparieren von WinGet; siehe Herstellerlinks unten
HP-Garantie: CMSL-EinrichtungPowerShell Gallery und ihre Paket-/CDN-Endpunkte; Download-Ziele des NuGet-Providers, falls dieser fehltWenn der lokale Check ohne API-Zugangsdaten HP.ClientManagement installiert; siehe HP-Garantie einrichten und die Gallery-Hinweise unten
Chocolatey-Einrichtungcommunity.chocolatey.org/install.ps1 und die zugehörigen Paketdownload-ZieleWenn Chocolatey fehlt
Homebrew-Einrichtunggithub.com/Homebrew/brew und die Download-Ziele von HomebrewWenn Homebrew fehlt; eventuell müssen auch Apples Command Line Tools heruntergeladen werden
Software installieren oder aktualisierenKonfigurierte WinGet-, Chocolatey-, Homebrew- oder Linux-Paketquellen sowie Installer-URLs der SoftwareherstellerFür die Pakete, die installiert oder aktualisiert werden
Eigene SoftwarepaketeObjektspeicher-Host aus der Paketdownload-URL; octoja nutzt Hetzner-Speicher, darunter nbg1.your-objectstorage.comBeim Verteilen hochgeladener Installer; erlaube den tatsächlichen Download-Hostnamen im Webfilter
Betriebssystem-UpdatesUpdate-Dienste des Betriebssystems und konfigurierte Update-ServerFür Update-Suche und Installation; die Suche kann bereits bei der Inventarisierung laufen

Aktuelle Herstellervorgaben findest du bei Microsoft zu Update-Endpunkten, Apple zu Unternehmensnetzwerken, WinGet zu Paketquellen, PowerShell Gallery zur Verbindung und Chocolatey zur Einrichtung. Die Anforderungen unterscheiden sich nach Version, Quelle und Vorgang.

Externe Dienste für Monitoring-Checks

Diese Verbindungen gehen von dem Gerät aus, auf dem der Check läuft. Erlaube einen Eintrag nur, wenn du den zugehörigen Check oder die jeweilige Option nutzt.

Check / OptionZielProtokoll / Port
HP-Garantie: API-Moduswarranty.api.hp.comHTTPS, TCP 443
Lenovo-Garantiepcsupport.lenovo.comHTTPS, TCP 443
Wortmann-Garantiewww.wortmann.deHTTPS, TCP 443
Betriebssystem-Supportendeendoflife.dateHTTPS, TCP 443
Domain-Ablaufrdap.org und der per Weiterleitung erreichte RDAP-Dienst der RegistryHTTPS, TCP 443
Blitzradarws1.blitzortung.org, ws7.blitzortung.org, ws8.blitzortung.orgWSS, TCP 443
Erdbebenmonitorearthquake.usgs.govHTTPS, TCP 443
Blitzradar / Erdbebenmonitor: Ortsnamen auflösennominatim.openstreetmap.orgHTTPS, TCP 443; bei Angabe von Koordinaten nicht nötig
Blitzradar / Erdbebenmonitor: Gerätestandort verwendenipwho.isHTTPS, TCP 443
Netzwerk-Firewall: WatchGuard CloudKonfigurierte API-URL; Standard api.deu.cloud.watchguard.comStandardmäßig HTTPS, TCP 443
NTP-SyncKonfigurierter NTP-Server; Standard pool.ntp.orgNTP, UDP 123
DNS-BlacklistKonfigurierter DNS-Resolver; Standard-Abfragezonen sind zen.spamhaus.org, bl.spamcop.net und b.barracudacentral.orgDNS über den System-Resolver, keine HTTPS-Verbindungen zu den Zonennamen

Konfigurierbare und zertifikatsabhängige Ziele

AufgabeZiel und Protokoll
Netzwerk-, Website- und Dienst-ChecksIm Check konfigurierte Adressen, Ports und Protokolle einschließlich Weiterleitungen. Interne Ziele müssen vom ausführenden Gerät erreichbar sein; dafür ist keine eingehende Portweiterleitung aus dem Internet nötig
Netzwerkgeräte oder Virtualisierungshosts verwaltenKonfigurierte Appliance oder Host und der jeweilige Management-API-Port
Eigene Check-RepositoriesKonfigurierte Repository-URL und die von ihr gelieferten Download-URLs der Check-Pakete
Skripte und AutomatisierungenZiele des Skripts und der von ihm gestarteten Programme; prüfe sie vor dem Aktivieren der Automatisierung
ZertifikatsprüfungZertifikatsabhängige AIA-, CRL- und OCSP-Ziele; darunter kann HTTP auf TCP 80 sein

Das Öffnen eines Softwarekatalogs aus dem Software-Kiosk verwendet den Browser des Benutzers: community.chocolatey.org, formulae.brew.sh, winget.run oder packages.ubuntu.com. Diese Kataloglinks sind von den Paketdownloads für die Installation getrennt.

Den tatsächlichen Vorgang prüfen

  1. Wende die Regeln auf das Netzwerk des verwalteten Geräts an und prüfe, ob es sich mit octoja verbindet.
  2. Führe einen Monitoring-Check aus und prüfe, ob ein neues Ergebnis ankommt. Ist das Gerät online, aber Checks liefern keine Ergebnisse, suche nach blockierten Anfragen an repo.octoja.com und an die Ziele des Checks selbst.
  3. Teste die benötigte Software- oder Update-Funktion separat; ein funktionierender Check bestätigt diese Download-Pfade nicht.
  4. Schlägt eine Anfrage fehl, gleiche Zeitpunkt und Ziel mit dem Firewall-/Proxy-Protokoll ab. Prüfe im Dienstkontext des Agents und gegebenenfalls im Benutzerkontext: Ein erfolgreicher Browseraufruf allein reicht nicht.

Deaktiviere weder die Zertifikatsprüfung noch den gesamten Webfilter, nur damit ein Test gelingt. Bei Problemen durch TLS-Inspection hilft Windows-Installationsprobleme beheben. Ist das benötigte Ziel unklar, schicke den fehlgeschlagenen Vorgang, Zeitpunkt und passende Logs an den Support; entferne vorher Zugangsdaten.