---
title: Wymagania sieciowe
description: Wszystkie nazwy hostów i porty potrzebne 1Security w jednej tabeli - plus gotowe do wklejenia instrukcje odblokowania dla FortiGate, Zscaler, Netskope, Palo Alto i Cisco Umbrella, gdy filtr WWW klasyfikuje 1Security jako serwis AI.
icon: Network
---

# Wymagania sieciowe

Wszystko, czego potrzebuje Twój zespół sieciowy, żeby przepuścić 1Security: dokładne nazwy hostów, porty i kierunki ruchu, co się dzieje przy zablokowaniu każdego z nich oraz instrukcje per producent dla jedynej rzeczy, która realnie blokuje wdrożenia - filtra kategorii WWW, który czyta `1security.ai` jako serwis AI i blokuje go.

Najważniejsze: **1Security to produkt SaaS działający wyłącznie w przeglądarce.** Żadnych reguł przychodzących, VPN-a, tunelu, kolektora ani agenta na endpointach. Przeglądarki użytkowników nawiązują zwykłe wychodzące połączenia HTTPS i to jest cały ślad sieciowy.

## Co musi być osiągalne

Wszystkie pozycje to **TCP 443, wyłącznie wychodzące**, z przeglądarek Twoich użytkowników.

| Nazwa hosta | Do czego służy | Co się dzieje po zablokowaniu |
| :--- | :--- | :--- |
| `app.1security.ai` | Sam dashboard | Nic się nie ładuje. |
| `api.1security.ai` | API GraphQL i [publiczne API REST](/pl/docs/reference/api) - dane każdego ekranu oraz odpytywanie przez SIEM | Powłoka dashboardu ładuje się, po czym zostaje pusta albo kręci się w nieskończoność. **To najczęstszy stan połowicznej konfiguracji:** domena główna trafia na listę dozwolonych, subdomena API już nie. |
| `1security.ai` | Strona publiczna, dokumentacja, punkt wejścia do logowania | Użytkownicy nie dotrą do logowania ani do tej dokumentacji. |
| `login.microsoftonline.com` | Logowanie Microsoft i zgoda administratora | Nikt się nie uwierzytelni. Prawie zawsze już dozwolone w dzierżawie Microsoft 365. |
| `*.sharepoint.com`, `*-my.sharepoint.com` | Linki "Otwórz w SharePoint" z wykrytych zagrożeń | Produkt działa; nie działają linki skoku do pliku. Zwykle też już dozwolone. |

Opcjonalne, można spokojnie zostawić zablokowane - nie wpływają na działanie:

| Nazwa hosta | Do czego służy |
| :--- | :--- |
| `posthog.1security.ai`, `eu.i.posthog.com` | Analityka produktowa |
| `o4509649988026368.ingest.de.sentry.io` | Raportowanie błędów przeglądarki |

<Callout type="info">
  **Nic więcej.** Żadnych przychodzących reguł firewalla. Żadnej listy
  dozwolonych adresów IP po Twojej stronie. Żadnych portów poza 443. Nic do
  instalowania - bez rozszerzenia do przeglądarki, bez agenta na desktopie, bez
  oprogramowania na endpointach, bez forwardera logów.
</Callout>

### W którą stronę płynie ruch

- **1Security nigdy nie łączy się do Twojej sieci.** Odpytuje Microsoft Graph w imieniu Twojej dzierżawy, z naszej chmury do Microsoftu - Twój perymetr w ogóle nie leży na tej ścieżce.
- **Integracja z SIEM działa w modelu pull.** To Twój SIEM odpytuje `api.1security.ai` według harmonogramu; my nigdy nie dzwonimy do niego. Zobacz [Integracja z SIEM](/pl/docs/guides/siem-integration).
- **Zwykłe żądanie/odpowiedź HTTPS.** Bez WebSocketów, bez long-pollingu, bez strumieniowych połączeń utrzymywanych przez proxy.

## Gdy filtr WWW blokuje 1Security

Objaw jest jednoznaczny: zamiast dashboardu użytkownicy dostają **stronę blokady Twojego własnego producenta** - FortiGuard, Zscaler, Umbrella i pozostali serwują brandowaną stronę z nazwą zablokowanej kategorii.

Przyczyna jest niemal zawsze ta sama. Każdy większy filtr WWW dodał w latach 2024-2025 dedykowaną kategorię AI (**Artificial Intelligence Technology** w FortiGuard, **artificial-intelligence** w Palo Alto, **Generative AI** w Umbrella), a wiele organizacji blokuje całą tę kategorię domyślnie. Domena kończąca się na `.ai`, przy produkcie ocierającym się o AI, zostaje wciągnięta przez automatyczną klasyfikację - mimo że 1Security jest dashboardem bezpieczeństwa Microsoft 365, a nie usługą generatywnej AI, i użytkownicy niczego przez niego nie wgrywają ani nie wklejają do modelu.

Są dwa rozwiązania i warto zastosować oba:

1. **Odblokuj lokalnie** według instrukcji producenta poniżej. Zajmuje minuty, działa natychmiast, robi to administrator filtra WWW.
2. **Powiedz nam o tym**, żebyśmy złożyli wniosek o rekategoryzację u producenta. To naprawia sprawę globalnie dla każdego klienta korzystającego z tego producenta - zobacz sekcję **Naprawa klasyfikacji u źródła** poniżej.

<Callout type="warn">
  Wybierz **nadpisanie dla konkretnej domeny** zamiast wyłączania kategorii AI.
  Każda opcja poniżej odblokowuje wyłącznie 1Security i zostawia resztę Twojej
  polityki AI dokładnie taką, jaka jest. Nikt nie powinien osłabiać działającej
  kontroli po to, żeby uruchomić narzędzie bezpieczeństwa.
</Callout>

## FortiGate

<Tabs items={['Web rating override (zalecane)', 'Statyczny filtr URL', 'Wyłączenie z inspekcji SSL']}>
  <Tab value="Web rating override (zalecane)">
    Lokalnie przeklasyfikowuje domenę do kategorii, którą już dopuszczasz.
    Blokada kategorii AI pozostaje w pełni nienaruszona dla wszystkich innych
    stron, żadna polityka nie jest edytowana, a cała pozostała inspekcja UTM
    (antywirus, DLP, filtr treści) nadal obejmuje ruch do 1Security. To
    najczystsza opcja.

    **GUI:** Security Profiles → Web Rating Overrides → Create New. Dla każdej
    nazwy hosta ustaw **Category** na `General Interest - Business`, a
    **Sub-Category** na `Information Technology`.

    **CLI:**

    ```
    config webfilter ftgd-local-rating
        edit "1security.ai"
            set status enable
            set rating 52
        next
        edit "app.1security.ai"
            set status enable
            set rating 52
        next
        edit "api.1security.ai"
            set status enable
            set rating 52
        next
    end
    ```

    <Callout type="info">
      Rating `52` to **Information Technology** w aktualnym zestawie kategorii
      FortiGuard - w razie potrzeby potwierdź na liście rozwijanej we własnym
      buildzie. Dodaj wpis per nazwa hosta, tak jak powyżej: nadpisanie dopasowuje
      się do wpisanej nazwy hosta, więc pojedynczy wpis `1security.ai` nie
      gwarantuje pokrycia `app.` i `api.`, a to właśnie te dwa muszą działać.
    </Callout>

  </Tab>
  <Tab value="Statyczny filtr URL">
    Działa, ale to narzędzie siłowe - sięgaj po nie tylko wtedy, gdy Twój proces
    zmian wyklucza web rating override.

    Security Profiles → Web Filter → Twój profil → **Static URL Filter** →
    Create New. Dodaj każdą nazwę hosta z typem `Simple` i akcją **Exempt**.

    <Callout type="warn">
      **Akcja musi być `Exempt`, a nie `Allow`.** To zdecydowanie najczęstszy
      błąd w tym miejscu. W FortiOS `Allow` znaczy "przepuszczone przez filtr
      URL, teraz przejdź do pozostałych inspekcji" - w tym do filtra kategorii
      FortiGuard, czyli tego, który blokuje. Strona pozostaje zablokowana, a
      zmiana wygląda, jakby po cichu nic nie zrobiła. Tylko `Exempt` pomija
      sprawdzenie kategorii. Zobacz notkę Fortinetu
      [Allow vs Exempt](https://community.fortinet.com/t5/FortiGate/Technical-Tip-The-difference-between-Allow-and-Exempt-in-the-web/ta-p/261349).
    </Callout>

    Kompromis: `Exempt` pomija **całe** pozostałe skanowanie dla tego celu -
    antywirus, DLP, filtr treści, wszystko - nie tylko sprawdzenie kategorii.
    Web rating override tego nie robi.

  </Tab>
  <Tab value="Wyłączenie z inspekcji SSL">
    To **osobna oś** niż blokada kategorii i zwykle nie o to chodzi. Ma
    znaczenie tylko wtedy, gdy 1Security się ładuje, ale zachowuje się
    nieprzewidywalnie - ostrzeżenia o certyfikatach, ucięte odpowiedzi, żądania
    padające pod głęboką inspekcją.

    Security Profiles → SSL/SSH Inspection → Twój profil deep inspection →
    **Exempt from SSL Inspection** → Addresses / Web categories.

    Jeśli użytkownicy widzą stronę blokady FortiGuard z nazwą kategorii, to nie
    jest właściwa naprawa - użyj web rating override. Wyłączenie z inspekcji SSL
    nie zdejmuje blokady kategorii.

  </Tab>
</Tabs>

## Zscaler

Uwagi mogą wymagać dwa miejsca, ponieważ Zscaler filtruje adresy URL i aplikacje chmurowe osobno.

<Steps>
  <Step>
    ### Utwórz własną kategorię URL
    Administration → URL Categories → Add. Uwzględnij `1security.ai`,
    `app.1security.ai` i `api.1security.ai`. Własne kategorie mają pierwszeństwo
    przed klasyfikacją Zscalera.
  </Step>
  <Step>
    ### Dopuść ją w URL Filtering
    Policy → URL & Cloud App Control → URL Filtering. Dodaj regułę z akcją
    **Allow** dla tej kategorii, umieszczoną **powyżej** wszelkich reguł
    blokujących kategorie związane z AI.
  </Step>
  <Step>
    ### Sprawdź Cloud App Control
    Jeśli Twoja dzierżawa blokuje kategorię aplikacji chmurowych **AI & ML
    Applications**, dodaj regułę zezwalającą dla 1Security również tam. Zgoda w
    URL Filtering nie nadpisuje blokady w Cloud App Control - wdrożenia, które
    naprawią tylko pierwsze, nadal nie działają.
  </Step>
</Steps>

## Netskope

<Steps>
  <Step>
    ### Dodaj listę URL
    Policies → Profiles → URL Lists → New URL List. Dodaj trzy nazwy hostów.
  </Step>
  <Step>
    ### Opakuj ją we własną kategorię
    Policies → Profiles → Custom Categories. Netskope stosuje listy URL w
    politykach przez własną kategorię, a nie bezpośrednio.
  </Step>
  <Step>
    ### Dopuść ją przed regułą Gen-AI
    Policies → Real-time Protection. Dodaj politykę **Allow** dla tej kategorii i
    umieść ją **powyżej** wszelkich polityk blokujących Generative AI. Netskope
    ocenia reguły z góry na dół i zatrzymuje się na pierwszym dopasowaniu.
  </Step>
</Steps>

## Palo Alto Networks

Objects → Custom Objects → **URL Category**. Utwórz kategorię zawierającą
`1security.ai`, `app.1security.ai` i `api.1security.ai`, a następnie ustaw tę
własną kategorię na **allow** w profilu URL Filtering podpiętym do polityki
ruchu wychodzącego. Własne kategorie są oceniane przed PAN-DB, więc to działa
niezależnie od tego, jak PAN-DB klasyfikuje domenę - łącznie z granularnymi
kategoriami AI wprowadzonymi w Advanced URL Filtering.

## Cisco Umbrella

Policies → Policy Components → **Destination Lists**. Utwórz listę *Allow* z
trzema nazwami hostów i zastosuj ją do polityki obejmującej Twoich użytkowników.
Umbrella ocenia listy dozwolonych przed kategoriami treści, więc zadziała to bez
ruszania ustawienia kategorii Generative AI.

Pamiętaj, że egzekwowanie na warstwie DNS w Umbrella rozstrzyga wyłącznie po
domenie - jeden wpis na listę per nazwa hosta pozostaje bezpiecznym kształtem.

## Naprawa klasyfikacji u źródła

Lokalne nadpisania naprawiają jedną organizację. Wniosek o rekategoryzację
naprawia sprawę dla wszystkich korzystających z danego producenta, zwykle w
24-48 godzin, i jest darmowy. Jeśli trafiłeś na tę blokadę, **powiedz swojemu
kontaktowi w 1Security, który to producent i jaką kategorię wskazała strona
blokady** - my złożymy wniosek. Możesz złożyć własny równolegle; zgłoszenie od
dotkniętego klienta często waży więcej niż zgłoszenie od właściciela serwisu.

| Producent | Gdzie zgłosić |
| :--- | :--- |
| Fortinet / FortiGuard | [fortiguard.com/faq/wfratingsubmit](https://www.fortiguard.com/faq/wfratingsubmit) - zgłoszenia zwykle rozpatrywane w ciągu 24 godzin |
| Zscaler | [sitereview.zscaler.com](https://sitereview.zscaler.com/) |
| Netskope | Skope IT → Tools → **URL Lookup** → *Report Miscategorization* |
| Palo Alto Networks | [urlfiltering.paloaltonetworks.com](https://urlfiltering.paloaltonetworks.com/) → *Request a Change* |
| Cisco Umbrella | [Dispute a categorization](https://docs.umbrella.com/umbrella-user-guide/docs/dispute-a-categorization) lub zgłoszenie bezpośrednio przez Cisco Talos |

Kategoria, o którą należy wnioskować, to **Information Technology** (albo
najbliższy odpowiednik u danego producenta - Business, Computers and Internet,
Software as a Service).

## Wdrożenia self-hosted

Tabela na górze dotyczy Chmury (SaaS), gdzie to 1Security odpytuje Microsoft, a
Twoja sieć nie bierze w tym udziału. Wdrożenia **BYOC i On-Premise** wykonują te
wywołania do Microsoftu z wnętrza Twojego środowiska, więc samo wdrożenie
potrzebuje wychodzącego HTTPS (443) do `login.microsoftonline.com`,
`graph.microsoft.com`, `manage.office.com`, `<tenant>.sharepoint.com`,
`<tenant>-my.sharepoint.com`, a także `outlook.office365.com` i
`*.compliance.protection.outlook.com` dla modułów audytu i Purview. Wymiarowanie
i modele wdrożenia opisuje [Instalacja](/pl/docs/installation).

## Rozwiązywanie problemów

<Accordions>
  <Accordion title="Użytkownicy widzą firmową stronę blokady zamiast dashboardu">
    To filtr WWW oparty na kategoriach. Odczytaj kategorię wprost ze strony
    blokady - będzie tam podana - i zastosuj odpowiednią sekcję producenta
    powyżej. Potem prześlij nam producenta i kategorię, żebyśmy mogli złożyć
    wniosek o rekategoryzację.
  </Accordion>
  <Accordion title="Logowanie działa, a potem dashboard jest pusty albo się kręci">
    `app.1security.ai` jest dozwolone, a `api.1security.ai` nie. Strona to
    statyczne zasoby, więc się ładuje; wszystkie dane na niej pochodzą z hosta
    API. Dopuść oba. To odpowiada za większość zgłoszeń "działa połowicznie".
  </Accordion>
  <Accordion title="Wpis w statycznym filtrze URL FortiGate niczego nie zmienił">
    Akcja jest niemal na pewno ustawiona na `Allow`. Musi być `Exempt` - `Allow`
    przekazuje żądanie dalej do filtra kategorii FortiGuard, który blokuje je
    ponownie. Albo przejdź na web rating override, który i tak jest lepszym
    rozwiązaniem.
  </Accordion>
  <Accordion title="Ostrzeżenia o certyfikatach albo losowo padające żądania">
    To głęboka inspekcja TLS, a nie filtrowanie kategorii. Dodaj nazwy hostów
    1Security do listy wyłączeń z inspekcji i przetestuj ponownie. Jeśli błędem
    jest strona blokady, a nie ostrzeżenie o certyfikacie, przyczyna leży gdzie
    indziej.
  </Accordion>
  <Accordion title="Odpytywanie z SIEM nie działa z serwera, który nie jest przeglądarką">
    Ruch wychodzący serwerów zwykle podlega innej polityce niż przeglądanie WWW
    przez użytkowników. Host API `api.1security.ai` musi być osiągalny na porcie
    443 z maszyny, która uruchamia poller - zobacz
    [Integracja z SIEM](/pl/docs/guides/siem-integration).
  </Accordion>
</Accordions>

<Callout type="info">
  Dalej: wymagania po stronie dzierżawy - licencje, role administracyjne i
  uprawnienia - opisują [Wymagania](/pl/docs/requirements).
</Callout>
