1Security

Wymagania sieciowe

Wszystkie nazwy hostów i porty potrzebne 1Security w jednej tabeli - plus gotowe do wklejenia instrukcje odblokowania dla FortiGate, Zscaler, Netskope, Palo Alto i Cisco Umbrella, gdy filtr WWW klasyfikuje 1Security jako serwis AI.

Wymagania sieciowe

Wszystko, czego potrzebuje Twój zespół sieciowy, żeby przepuścić 1Security: dokładne nazwy hostów, porty i kierunki ruchu, co się dzieje przy zablokowaniu każdego z nich oraz instrukcje per producent dla jedynej rzeczy, która realnie blokuje wdrożenia - filtra kategorii WWW, który czyta 1security.ai jako serwis AI i blokuje go.

Najważniejsze: 1Security to produkt SaaS działający wyłącznie w przeglądarce. Żadnych reguł przychodzących, VPN-a, tunelu, kolektora ani agenta na endpointach. Przeglądarki użytkowników nawiązują zwykłe wychodzące połączenia HTTPS i to jest cały ślad sieciowy.

Co musi być osiągalne

Wszystkie pozycje to TCP 443, wyłącznie wychodzące, z przeglądarek Twoich użytkowników.

Nazwa hostaDo czego służyCo się dzieje po zablokowaniu
app.1security.aiSam dashboardNic się nie ładuje.
api.1security.aiAPI GraphQL i publiczne API REST - dane każdego ekranu oraz odpytywanie przez SIEMPowłoka dashboardu ładuje się, po czym zostaje pusta albo kręci się w nieskończoność. To najczęstszy stan połowicznej konfiguracji: domena główna trafia na listę dozwolonych, subdomena API już nie.
1security.aiStrona publiczna, dokumentacja, punkt wejścia do logowaniaUżytkownicy nie dotrą do logowania ani do tej dokumentacji.
login.microsoftonline.comLogowanie Microsoft i zgoda administratoraNikt się nie uwierzytelni. Prawie zawsze już dozwolone w dzierżawie Microsoft 365.
*.sharepoint.com, *-my.sharepoint.comLinki "Otwórz w SharePoint" z wykrytych zagrożeńProdukt działa; nie działają linki skoku do pliku. Zwykle też już dozwolone.

Opcjonalne, można spokojnie zostawić zablokowane - nie wpływają na działanie:

Nazwa hostaDo czego służy
posthog.1security.ai, eu.i.posthog.comAnalityka produktowa
o4509649988026368.ingest.de.sentry.ioRaportowanie błędów przeglądarki

Nic więcej. Żadnych przychodzących reguł firewalla. Żadnej listy dozwolonych adresów IP po Twojej stronie. Żadnych portów poza 443. Nic do instalowania - bez rozszerzenia do przeglądarki, bez agenta na desktopie, bez oprogramowania na endpointach, bez forwardera logów.

W którą stronę płynie ruch

  • 1Security nigdy nie łączy się do Twojej sieci. Odpytuje Microsoft Graph w imieniu Twojej dzierżawy, z naszej chmury do Microsoftu - Twój perymetr w ogóle nie leży na tej ścieżce.
  • Integracja z SIEM działa w modelu pull. To Twój SIEM odpytuje api.1security.ai według harmonogramu; my nigdy nie dzwonimy do niego. Zobacz Integracja z SIEM.
  • Zwykłe żądanie/odpowiedź HTTPS. Bez WebSocketów, bez long-pollingu, bez strumieniowych połączeń utrzymywanych przez proxy.

Gdy filtr WWW blokuje 1Security

Objaw jest jednoznaczny: zamiast dashboardu użytkownicy dostają stronę blokady Twojego własnego producenta - FortiGuard, Zscaler, Umbrella i pozostali serwują brandowaną stronę z nazwą zablokowanej kategorii.

Przyczyna jest niemal zawsze ta sama. Każdy większy filtr WWW dodał w latach 2024-2025 dedykowaną kategorię AI (Artificial Intelligence Technology w FortiGuard, artificial-intelligence w Palo Alto, Generative AI w Umbrella), a wiele organizacji blokuje całą tę kategorię domyślnie. Domena kończąca się na .ai, przy produkcie ocierającym się o AI, zostaje wciągnięta przez automatyczną klasyfikację - mimo że 1Security jest dashboardem bezpieczeństwa Microsoft 365, a nie usługą generatywnej AI, i użytkownicy niczego przez niego nie wgrywają ani nie wklejają do modelu.

Są dwa rozwiązania i warto zastosować oba:

  1. Odblokuj lokalnie według instrukcji producenta poniżej. Zajmuje minuty, działa natychmiast, robi to administrator filtra WWW.
  2. Powiedz nam o tym, żebyśmy złożyli wniosek o rekategoryzację u producenta. To naprawia sprawę globalnie dla każdego klienta korzystającego z tego producenta - zobacz sekcję Naprawa klasyfikacji u źródła poniżej.

Wybierz nadpisanie dla konkretnej domeny zamiast wyłączania kategorii AI. Każda opcja poniżej odblokowuje wyłącznie 1Security i zostawia resztę Twojej polityki AI dokładnie taką, jaka jest. Nikt nie powinien osłabiać działającej kontroli po to, żeby uruchomić narzędzie bezpieczeństwa.

FortiGate

Lokalnie przeklasyfikowuje domenę do kategorii, którą już dopuszczasz. Blokada kategorii AI pozostaje w pełni nienaruszona dla wszystkich innych stron, żadna polityka nie jest edytowana, a cała pozostała inspekcja UTM (antywirus, DLP, filtr treści) nadal obejmuje ruch do 1Security. To najczystsza opcja.

GUI: Security Profiles → Web Rating Overrides → Create New. Dla każdej nazwy hosta ustaw Category na General Interest - Business, a Sub-Category na Information Technology.

CLI:

config webfilter ftgd-local-rating
    edit "1security.ai"
        set status enable
        set rating 52
    next
    edit "app.1security.ai"
        set status enable
        set rating 52
    next
    edit "api.1security.ai"
        set status enable
        set rating 52
    next
end

Rating 52 to Information Technology w aktualnym zestawie kategorii FortiGuard - w razie potrzeby potwierdź na liście rozwijanej we własnym buildzie. Dodaj wpis per nazwa hosta, tak jak powyżej: nadpisanie dopasowuje się do wpisanej nazwy hosta, więc pojedynczy wpis 1security.ai nie gwarantuje pokrycia app. i api., a to właśnie te dwa muszą działać.

Zscaler

Uwagi mogą wymagać dwa miejsca, ponieważ Zscaler filtruje adresy URL i aplikacje chmurowe osobno.

Utwórz własną kategorię URL

Administration → URL Categories → Add. Uwzględnij 1security.ai, app.1security.ai i api.1security.ai. Własne kategorie mają pierwszeństwo przed klasyfikacją Zscalera.

Dopuść ją w URL Filtering

Policy → URL & Cloud App Control → URL Filtering. Dodaj regułę z akcją Allow dla tej kategorii, umieszczoną powyżej wszelkich reguł blokujących kategorie związane z AI.

Sprawdź Cloud App Control

Jeśli Twoja dzierżawa blokuje kategorię aplikacji chmurowych AI & ML Applications, dodaj regułę zezwalającą dla 1Security również tam. Zgoda w URL Filtering nie nadpisuje blokady w Cloud App Control - wdrożenia, które naprawią tylko pierwsze, nadal nie działają.

Netskope

Dodaj listę URL

Policies → Profiles → URL Lists → New URL List. Dodaj trzy nazwy hostów.

Opakuj ją we własną kategorię

Policies → Profiles → Custom Categories. Netskope stosuje listy URL w politykach przez własną kategorię, a nie bezpośrednio.

Dopuść ją przed regułą Gen-AI

Policies → Real-time Protection. Dodaj politykę Allow dla tej kategorii i umieść ją powyżej wszelkich polityk blokujących Generative AI. Netskope ocenia reguły z góry na dół i zatrzymuje się na pierwszym dopasowaniu.

Palo Alto Networks

Objects → Custom Objects → URL Category. Utwórz kategorię zawierającą 1security.ai, app.1security.ai i api.1security.ai, a następnie ustaw tę własną kategorię na allow w profilu URL Filtering podpiętym do polityki ruchu wychodzącego. Własne kategorie są oceniane przed PAN-DB, więc to działa niezależnie od tego, jak PAN-DB klasyfikuje domenę - łącznie z granularnymi kategoriami AI wprowadzonymi w Advanced URL Filtering.

Cisco Umbrella

Policies → Policy Components → Destination Lists. Utwórz listę Allow z trzema nazwami hostów i zastosuj ją do polityki obejmującej Twoich użytkowników. Umbrella ocenia listy dozwolonych przed kategoriami treści, więc zadziała to bez ruszania ustawienia kategorii Generative AI.

Pamiętaj, że egzekwowanie na warstwie DNS w Umbrella rozstrzyga wyłącznie po domenie - jeden wpis na listę per nazwa hosta pozostaje bezpiecznym kształtem.

Naprawa klasyfikacji u źródła

Lokalne nadpisania naprawiają jedną organizację. Wniosek o rekategoryzację naprawia sprawę dla wszystkich korzystających z danego producenta, zwykle w 24-48 godzin, i jest darmowy. Jeśli trafiłeś na tę blokadę, powiedz swojemu kontaktowi w 1Security, który to producent i jaką kategorię wskazała strona blokady - my złożymy wniosek. Możesz złożyć własny równolegle; zgłoszenie od dotkniętego klienta często waży więcej niż zgłoszenie od właściciela serwisu.

ProducentGdzie zgłosić
Fortinet / FortiGuardfortiguard.com/faq/wfratingsubmit - zgłoszenia zwykle rozpatrywane w ciągu 24 godzin
Zscalersitereview.zscaler.com
NetskopeSkope IT → Tools → URL LookupReport Miscategorization
Palo Alto Networksurlfiltering.paloaltonetworks.comRequest a Change
Cisco UmbrellaDispute a categorization lub zgłoszenie bezpośrednio przez Cisco Talos

Kategoria, o którą należy wnioskować, to Information Technology (albo najbliższy odpowiednik u danego producenta - Business, Computers and Internet, Software as a Service).

Wdrożenia self-hosted

Tabela na górze dotyczy Chmury (SaaS), gdzie to 1Security odpytuje Microsoft, a Twoja sieć nie bierze w tym udziału. Wdrożenia BYOC i On-Premise wykonują te wywołania do Microsoftu z wnętrza Twojego środowiska, więc samo wdrożenie potrzebuje wychodzącego HTTPS (443) do login.microsoftonline.com, graph.microsoft.com, manage.office.com, <tenant>.sharepoint.com, <tenant>-my.sharepoint.com, a także outlook.office365.com i *.compliance.protection.outlook.com dla modułów audytu i Purview. Wymiarowanie i modele wdrożenia opisuje Instalacja.

Rozwiązywanie problemów

Dalej: wymagania po stronie dzierżawy - licencje, role administracyjne i uprawnienia - opisują Wymagania.

On this page