Mavericks OS X Server - Gerenciador de Perfis - As portas do Profile Manager devem ser mapeadas no roteador para uma funcionalidade completa?

1

Mavericks OS X Server - Gerenciador de Perfis - As portas do Profile Manager devem ser mapeadas no roteador para funcionalidade completa?

Percebi que o servidor pergunta se eu quero que as portas do Profile Manager estejam disponíveis. Eu verifiquei as configurações que ele adiciona ao roteador e ele mapeia as portas TCP 80, 443 e 1640 para o servidor.

A porta 80 é apenas o servidor web apache, por isso é possível adicionar a interface web. A porta 443 é novamente o servidor web ssl apache pela mesma razão acima.

E a porta 1640?

A verdade é que não quero que o gerenciador de perfis seja acessível de fora (através da interface web), mas quero que ele funcione normalmente. Devo deixar este tcp 1620 lá ou posso remover com segurança todos eles e o Profile Manager continuará funcionando?

PS. Também encontrei este documento no site de suporte da Apple link Parece adicionar mais portas ao mix, portas que parecem não aparecer em nenhum lugar na configuração automática.

2195, 2196 Usado pelo Gerenciador de perfis para enviar notificações push

5223 Usado para manter uma conexão persistente com APNs e receber notificações push

80/443 Fornece acesso à interface da web para o administrador do Profile Manager

1640 Acesso de inscrição à autoridade de certificação

    
por unom 04.06.2014 / 20:36

1 resposta

1

As portas 2195, 2196 e 5223 não precisam ser mapeadas, porque são usadas para conexões de saída para os servidores de notificação por push da Apple. A menos que você esteja fazendo filtragem de saída, você não precisa fazer nada sobre isso. Se você estiver fazendo a filtragem de saída, verifique se as conexões com o bloco de rede 17.0.0.0/8 da Apple são permitidas nessas portas.

A porta 1640 é usada para o Secure Configuration Enrollment Protocol (SCEP). Eu não testei, mas acho que isso só precisa ser mapeado se você quiser inscrever novos dispositivos quando eles não estiverem na LAN. Se você fizer todas as inscrições de dentro do firewall, acho que você pode remover o mapeamento deste.

As portas 80 e 443 são usadas para as interfaces da Web ("Profile Manager" para administradores e "User Portal" para usuários), e para dispositivos para download de perfis. Notificações push são usadas para informar os dispositivos sobre perfis novos / atualizados, mas não para enviar os perfis reais; para isso, os dispositivos entram em contato com o servidor na porta 443 (supondo que você tenha configurado SSL) para baixar o próprio perfil. Se você deixar esses não mapeados, seus dispositivos não receberão perfis novos / atualizados até que eles estejam na rede privada.

Resultado líquido: você não precisa para mapear as portas, mas se você não fizer isso, os dispositivos do cliente terão recursos limitados quando estiverem fora da rede privada.

BTW, essencialmente as mesmas limitações se aplicam se você usar um nome de host local ou privado para seu servidor (por exemplo, server.local ou server.private) - nesses casos, os clientes não poderão resolver o endereço do servidor de fora a rede privada e, portanto, não poderá inscrever ou baixar novos perfis.

    
por 06.06.2014 / 01:17