IP Access Filtering

Mit IP Access Filtering können Administratoren den Zugriff auf ihren Haiilo-Mandanten basierend auf genehmigten IP-Adressen oder IP-Bereichen einschränken. Indem der Zugriff auf vertrauenswürdige Firmennetzwerke, VPNs oder andere genehmigte Standorte begrenzt wird, können Organisationen eine zusätzliche Schutzschicht über die Benutzer-Authentifizierung hinaus hinzufügen.

Anfragen, die von IP-Adressen außerhalb der konfigurierten Zulassungsliste stammen, werden blockiert, bevor sie auf mandantenspezifische Ressourcen zugreifen können. So helfen Organisationen, netzwerkbasierte Zugriffsrichtlinien durchzusetzen und die Zugriffssicherheit zu stärken.

Dieses Feature ist Teil des Advanced Security Add-ons. Bitte kontaktiere deinen persönlichen Account Manager für weitere Informationen.

Was ist IP Access Filtering?

Mit IP Access Filtering können Administratoren eine Liste genehmigter IP-Adressen oder Netzwerkbereiche definieren, die Zugriff auf ihre Haiilo-Umgebung haben dürfen.

Nach der Konfiguration werden alle eingehenden Anfragen mit der Zulassungsliste abgeglichen. Stammt eine Anfrage von einer IP-Adresse, die nicht in den konfigurierten Regeln enthalten ist, wird der Zugriff verweigert.

Unterstützte Einträge sind:

  • Einzelne IP-Adressen wie 1.2.3.4
  • CIDR-Subnetzbereiche wie 127.0.0.0/24

Welche Vorteile bietet IP Access Filtering?

  • Beschränke den Zugriff auf genehmigte Firmennetzwerke
  • Reduziere die Gefahr unautorisierter Zugriffsversuche
  • Unterstütze interne Sicherheits- und Compliance-Anforderungen
  • Biete eine zusätzliche Schutzschicht über die Benutzer-Authentifizierung hinaus
  • Setze netzwerkbasierte Zugriffsrichtlinien durch, ohne dedizierte Infrastruktur zu benötigen

Wichtige Integrationshinweise

Wenn deine Organisation SCIM-Provisioning, OAuth-basierte Integrationen oder externe Plugins nutzt, musst du möglicherweise Endpunkt-Ausnahmen konfigurieren, damit diese Integrationen weiterhin funktionieren, wenn IP Access Filtering aktiviert ist.

Bestimmte Integrationen sind auf Anfragen angewiesen, die von cloud-gehosteten Diensten stammen, deren Quell-IP-Adressen nicht immer zuverlässig vorhergesagt oder kontrolliert werden können.

Um diese Szenarien zu berücksichtigen, können bestimmte Endpunkte optional von der IP-Filterung ausgenommen werden.

Unterstützte Ausnahmen sind:

  • SCIM-API-Endpunkte
  • OAuth-Authentifizierungsendpunkte
  • Plugin-API-Endpunkte

Endpunkt-Ausnahmen sind optional und werden nicht automatisch aktiviert. Alle unterstützten Endpunkte bleiben durch die IP-Filterung geschützt, es sei denn, ein Administrator aktiviert explizit eine Ausnahme.

Wie konfiguriere ich IP Access Filtering?

So richtest du IP Access Filtering ein:

  1. Öffne die Haiilo Administration.
  2. Gehe zu Sicherheit & Datenschutz und wähle IP-Filter aus.
  3. Füge eine oder mehrere genehmigte IP-Adressen oder CIDR-Bereiche hinzu.
  4. Überprüfe die angezeigten Validierungsinformationen.
  5. Speichere die Konfiguration.

Nach dem Speichern werden die konfigurierten Regeln sofort auf eingehende Anfragen angewendet.

Eingebaute Sicherheitsmechanismen

Um versehentliche Sperrungen zu verhindern, überprüft Haiilo die aktuelle IP-Adresse des Administrators, bevor Konfigurationsänderungen gespeichert werden dürfen.

Wenn die aktuelle Administrator-Sitzung nicht von einer genehmigten IP-Adresse aus verbunden ist:

  • Wird eine Warnung angezeigt.
  • Der Speichern-Button ist deaktiviert.
  • Die Konfiguration kann nicht gespeichert werden, bis die aktuelle IP-Adresse in der Allow-Liste enthalten ist.

Diese Schutzmaßnahme stellt sicher, dass Administratoren nicht versehentlich ihren eigenen Zugriff verlieren, während sie die Funktion konfigurieren.

Erfahrung der Endnutzer

Wenn Nutzer vom genehmigten Netzwerk auf den Mandanten zugreifen, ist keine weitere Aktion erforderlich.

Versucht ein Nutzer, vom einer IP-Adresse zuzugreifen, die nicht Teil der konfigurierten Allow-Liste ist, wird der Zugriff blockiert und eine klare, lokalisierte Fehlermeldung angezeigt, die erklärt, warum der Zugriff nicht möglich ist.

Sicherheits-Best-Practice

Für die besten Ergebnisse mit dem IP-Zugriffsfilter empfiehlt Haiilo:

  • Nur vertrauenswürdige Firmennetzwerke und VPN-Endpunkte zuzulassen
  • Regelmäßige Überprüfung der konfigurierten IP-Bereiche
  • Entfernen veralteter Einträge bei Infrastrukturänderungen
  • Konfigurationen vor dem Aktivieren der Einschränkungen in der Produktion testen
  • Dokumentierten Besitz der Allow-Liste pflegen
  • Kombinieren von IP-Beschränkungen mit zusätzlichen Sicherheitsmaßnahmen wie Multi-Faktor-Authentifizierung für einen mehrschichtigen Schutz

Häufig gestellte Fragen

  • Ja, IP Access Filtering unterstützt sowohl einzelne IP-Adressen als auch CIDR-Subnetzbereiche.
  • Der Zugriff auf den Mandanten wird blockiert und der Nutzer erhält eine Nachricht, die erklärt, dass der Zugriff von seiner aktuellen IP-Adresse nicht erlaubt ist.
  • Nein. Die Konfigurationsoberfläche überprüft die aktuelle Administrator-IP-Adresse, bevor Änderungen gespeichert werden können. Wenn die aktuelle IP-Adresse nicht in der Zulassungsliste enthalten ist, ist der Speichern-Button deaktiviert, bis das Problem behoben ist.
  • Bestimmte Integrationen basieren auf Anfragen, die von cloud-gehosteten Diensten stammen, deren Quell-IP-Adressen schwer oder gar nicht vorhersehbar sind. Endpoint-Ausnahmen ermöglichen es diesen Integrationen, weiterhin zu funktionieren, während die IP-Beschränkungen für den normalen Nutzerzugang bestehen bleiben.
  • Nicht unbedingt. SCIM-Endpunkte können von der Filterung ausgenommen werden, sodass Identitätsanbieter wie Microsoft Entra ID weiterhin Nutzer bereitstellen können, wenn IP-Beschränkungen aktiviert sind.
  • OAuth-Authentifizierungsendpunkte können von der Filterung ausgenommen werden. Das ist besonders wichtig für Integrationen, die auf Machine-to-Machine-Authentifizierung angewiesen sind, einschließlich einiger SCIM-Bereitstellungs-Workflows.
  • Plugin-API-Endpunkte können von der IP-Filterung ausgenommen werden. So können Plugins, die auf externer Infrastruktur gehostet werden, weiterhin auf die Haiilo-APIs zugreifen, die sie für ihre Funktionalität benötigen.
  • Endpoint-Ausnahmen entfernen nur die IP-Adressbeschränkung für die ausgewählte Endpunktgruppe. Authentifizierung, Autorisierung, Berechtigungen, API-Zugangsdaten und alle anderen Sicherheitskontrollen bleiben bestehen.
  • Kunden mit privater Cloud haben bereits Zugriff auf IP-basierte Beschränkungen über Firewall-Konfigurationen auf Infrastrukturebene. Die aktuelle IP-Zugriffsfilterfunktion ist hauptsächlich für Multi-Tenant-Cloud-Umgebungen gedacht.
  • Organisationen sollten ihre IP-Filterkonfiguration überprüfen und aktualisieren, wann immer sich Unternehmens-Internetverbindungen, VPN-Anbieter, Bürostandorte oder Netzwerkinfrastrukturen ändern.
  • Der Haiilo Support kann bei der Wiederherstellung der Konfiguration helfen, falls sich Netzwerkbedingungen oder IP-Zuweisungen unerwartet ändern. Haiilo Büro- und VPN-IP-Adressen sind automatisch in der Zulassungsliste enthalten, um Support- und Wiederherstellungsoptionen zu gewährleisten.
  • Die Verfügbarkeit hängt von deinem Abonnement und der kommerziellen Vereinbarung ab. Kunden, die an der Nutzung von IP Access Filtering interessiert sind, sollten ihren Haiilo-Ansprechpartner für Verfügbarkeitsinformationen kontaktieren.

War dieser Beitrag hilfreich?

0 von 0 fanden dies hilfreich