Wymagania sieciowe
Wszystkie nazwy hostów i porty potrzebne 1Security w jednej tabeli - plus gotowe do wklejenia instrukcje odblokowania dla FortiGate, Zscaler, Netskope, Palo Alto i Cisco Umbrella, gdy filtr WWW klasyfikuje 1Security jako serwis AI.
Wymagania sieciowe
Wszystko, czego potrzebuje Twój zespół sieciowy, żeby przepuścić 1Security: dokładne nazwy hostów, porty i kierunki ruchu, co się dzieje przy zablokowaniu każdego z nich oraz instrukcje per producent dla jedynej rzeczy, która realnie blokuje wdrożenia - filtra kategorii WWW, który czyta 1security.ai jako serwis AI i blokuje go.
Najważniejsze: 1Security to produkt SaaS działający wyłącznie w przeglądarce. Żadnych reguł przychodzących, VPN-a, tunelu, kolektora ani agenta na endpointach. Przeglądarki użytkowników nawiązują zwykłe wychodzące połączenia HTTPS i to jest cały ślad sieciowy.
Co musi być osiągalne
Wszystkie pozycje to TCP 443, wyłącznie wychodzące, z przeglądarek Twoich użytkowników.
| Nazwa hosta | Do czego służy | Co się dzieje po zablokowaniu |
|---|---|---|
app.1security.ai | Sam dashboard | Nic się nie ładuje. |
api.1security.ai | API GraphQL i publiczne API REST - dane każdego ekranu oraz odpytywanie przez SIEM | Powłoka dashboardu ładuje się, po czym zostaje pusta albo kręci się w nieskończoność. To najczęstszy stan połowicznej konfiguracji: domena główna trafia na listę dozwolonych, subdomena API już nie. |
1security.ai | Strona publiczna, dokumentacja, punkt wejścia do logowania | Użytkownicy nie dotrą do logowania ani do tej dokumentacji. |
login.microsoftonline.com | Logowanie Microsoft i zgoda administratora | Nikt się nie uwierzytelni. Prawie zawsze już dozwolone w dzierżawie Microsoft 365. |
*.sharepoint.com, *-my.sharepoint.com | Linki "Otwórz w SharePoint" z wykrytych zagrożeń | Produkt działa; nie działają linki skoku do pliku. Zwykle też już dozwolone. |
Opcjonalne, można spokojnie zostawić zablokowane - nie wpływają na działanie:
| Nazwa hosta | Do czego służy |
|---|---|
posthog.1security.ai, eu.i.posthog.com | Analityka produktowa |
o4509649988026368.ingest.de.sentry.io | Raportowanie błędów przeglądarki |
Nic więcej. Żadnych przychodzących reguł firewalla. Żadnej listy dozwolonych adresów IP po Twojej stronie. Żadnych portów poza 443. Nic do instalowania - bez rozszerzenia do przeglądarki, bez agenta na desktopie, bez oprogramowania na endpointach, bez forwardera logów.
W którą stronę płynie ruch
- 1Security nigdy nie łączy się do Twojej sieci. Odpytuje Microsoft Graph w imieniu Twojej dzierżawy, z naszej chmury do Microsoftu - Twój perymetr w ogóle nie leży na tej ścieżce.
- Integracja z SIEM działa w modelu pull. To Twój SIEM odpytuje
api.1security.aiwedług harmonogramu; my nigdy nie dzwonimy do niego. Zobacz Integracja z SIEM. - Zwykłe żądanie/odpowiedź HTTPS. Bez WebSocketów, bez long-pollingu, bez strumieniowych połączeń utrzymywanych przez proxy.
Gdy filtr WWW blokuje 1Security
Objaw jest jednoznaczny: zamiast dashboardu użytkownicy dostają stronę blokady Twojego własnego producenta - FortiGuard, Zscaler, Umbrella i pozostali serwują brandowaną stronę z nazwą zablokowanej kategorii.
Przyczyna jest niemal zawsze ta sama. Każdy większy filtr WWW dodał w latach 2024-2025 dedykowaną kategorię AI (Artificial Intelligence Technology w FortiGuard, artificial-intelligence w Palo Alto, Generative AI w Umbrella), a wiele organizacji blokuje całą tę kategorię domyślnie. Domena kończąca się na .ai, przy produkcie ocierającym się o AI, zostaje wciągnięta przez automatyczną klasyfikację - mimo że 1Security jest dashboardem bezpieczeństwa Microsoft 365, a nie usługą generatywnej AI, i użytkownicy niczego przez niego nie wgrywają ani nie wklejają do modelu.
Są dwa rozwiązania i warto zastosować oba:
- Odblokuj lokalnie według instrukcji producenta poniżej. Zajmuje minuty, działa natychmiast, robi to administrator filtra WWW.
- Powiedz nam o tym, żebyśmy złożyli wniosek o rekategoryzację u producenta. To naprawia sprawę globalnie dla każdego klienta korzystającego z tego producenta - zobacz sekcję Naprawa klasyfikacji u źródła poniżej.
Wybierz nadpisanie dla konkretnej domeny zamiast wyłączania kategorii AI. Każda opcja poniżej odblokowuje wyłącznie 1Security i zostawia resztę Twojej polityki AI dokładnie taką, jaka jest. Nikt nie powinien osłabiać działającej kontroli po to, żeby uruchomić narzędzie bezpieczeństwa.
FortiGate
Lokalnie przeklasyfikowuje domenę do kategorii, którą już dopuszczasz. Blokada kategorii AI pozostaje w pełni nienaruszona dla wszystkich innych stron, żadna polityka nie jest edytowana, a cała pozostała inspekcja UTM (antywirus, DLP, filtr treści) nadal obejmuje ruch do 1Security. To najczystsza opcja.
GUI: Security Profiles → Web Rating Overrides → Create New. Dla każdej
nazwy hosta ustaw Category na General Interest - Business, a
Sub-Category na Information Technology.
CLI:
config webfilter ftgd-local-rating
edit "1security.ai"
set status enable
set rating 52
next
edit "app.1security.ai"
set status enable
set rating 52
next
edit "api.1security.ai"
set status enable
set rating 52
next
endRating 52 to Information Technology w aktualnym zestawie kategorii
FortiGuard - w razie potrzeby potwierdź na liście rozwijanej we własnym
buildzie. Dodaj wpis per nazwa hosta, tak jak powyżej: nadpisanie dopasowuje
się do wpisanej nazwy hosta, więc pojedynczy wpis 1security.ai nie
gwarantuje pokrycia app. i api., a to właśnie te dwa muszą działać.
Zscaler
Uwagi mogą wymagać dwa miejsca, ponieważ Zscaler filtruje adresy URL i aplikacje chmurowe osobno.
Utwórz własną kategorię URL
Administration → URL Categories → Add. Uwzględnij 1security.ai,
app.1security.ai i api.1security.ai. Własne kategorie mają pierwszeństwo
przed klasyfikacją Zscalera.
Dopuść ją w URL Filtering
Policy → URL & Cloud App Control → URL Filtering. Dodaj regułę z akcją Allow dla tej kategorii, umieszczoną powyżej wszelkich reguł blokujących kategorie związane z AI.
Sprawdź Cloud App Control
Jeśli Twoja dzierżawa blokuje kategorię aplikacji chmurowych AI & ML Applications, dodaj regułę zezwalającą dla 1Security również tam. Zgoda w URL Filtering nie nadpisuje blokady w Cloud App Control - wdrożenia, które naprawią tylko pierwsze, nadal nie działają.
Netskope
Dodaj listę URL
Policies → Profiles → URL Lists → New URL List. Dodaj trzy nazwy hostów.
Opakuj ją we własną kategorię
Policies → Profiles → Custom Categories. Netskope stosuje listy URL w politykach przez własną kategorię, a nie bezpośrednio.
Dopuść ją przed regułą Gen-AI
Policies → Real-time Protection. Dodaj politykę Allow dla tej kategorii i umieść ją powyżej wszelkich polityk blokujących Generative AI. Netskope ocenia reguły z góry na dół i zatrzymuje się na pierwszym dopasowaniu.
Palo Alto Networks
Objects → Custom Objects → URL Category. Utwórz kategorię zawierającą
1security.ai, app.1security.ai i api.1security.ai, a następnie ustaw tę
własną kategorię na allow w profilu URL Filtering podpiętym do polityki
ruchu wychodzącego. Własne kategorie są oceniane przed PAN-DB, więc to działa
niezależnie od tego, jak PAN-DB klasyfikuje domenę - łącznie z granularnymi
kategoriami AI wprowadzonymi w Advanced URL Filtering.
Cisco Umbrella
Policies → Policy Components → Destination Lists. Utwórz listę Allow z trzema nazwami hostów i zastosuj ją do polityki obejmującej Twoich użytkowników. Umbrella ocenia listy dozwolonych przed kategoriami treści, więc zadziała to bez ruszania ustawienia kategorii Generative AI.
Pamiętaj, że egzekwowanie na warstwie DNS w Umbrella rozstrzyga wyłącznie po domenie - jeden wpis na listę per nazwa hosta pozostaje bezpiecznym kształtem.
Naprawa klasyfikacji u źródła
Lokalne nadpisania naprawiają jedną organizację. Wniosek o rekategoryzację naprawia sprawę dla wszystkich korzystających z danego producenta, zwykle w 24-48 godzin, i jest darmowy. Jeśli trafiłeś na tę blokadę, powiedz swojemu kontaktowi w 1Security, który to producent i jaką kategorię wskazała strona blokady - my złożymy wniosek. Możesz złożyć własny równolegle; zgłoszenie od dotkniętego klienta często waży więcej niż zgłoszenie od właściciela serwisu.
| Producent | Gdzie zgłosić |
|---|---|
| Fortinet / FortiGuard | fortiguard.com/faq/wfratingsubmit - zgłoszenia zwykle rozpatrywane w ciągu 24 godzin |
| Zscaler | sitereview.zscaler.com |
| Netskope | Skope IT → Tools → URL Lookup → Report Miscategorization |
| Palo Alto Networks | urlfiltering.paloaltonetworks.com → Request a Change |
| Cisco Umbrella | Dispute a categorization lub zgłoszenie bezpośrednio przez Cisco Talos |
Kategoria, o którą należy wnioskować, to Information Technology (albo najbliższy odpowiednik u danego producenta - Business, Computers and Internet, Software as a Service).
Wdrożenia self-hosted
Tabela na górze dotyczy Chmury (SaaS), gdzie to 1Security odpytuje Microsoft, a
Twoja sieć nie bierze w tym udziału. Wdrożenia BYOC i On-Premise wykonują te
wywołania do Microsoftu z wnętrza Twojego środowiska, więc samo wdrożenie
potrzebuje wychodzącego HTTPS (443) do login.microsoftonline.com,
graph.microsoft.com, manage.office.com, <tenant>.sharepoint.com,
<tenant>-my.sharepoint.com, a także outlook.office365.com i
*.compliance.protection.outlook.com dla modułów audytu i Purview. Wymiarowanie
i modele wdrożenia opisuje Instalacja.
Rozwiązywanie problemów
Dalej: wymagania po stronie dzierżawy - licencje, role administracyjne i uprawnienia - opisują Wymagania.
Wymagania
Dokładnie to, czego 1Security potrzebuje przed połączeniem - które licencje Microsoft 365 się liczą, jakie role administracyjne i kiedy, wszystkie uprawnienia w rozbiciu na moduły i to, co pozostaje opcjonalne.
Instalacja
Wybierz model wdrożenia, który najlepiej odpowiada Twoim wymogom bezpieczeństwa i zgodności.