Blog

SCCM Güvenlik Duvarı Bağlantı Noktaları Rehberi

Microsoft System Center Configuration Manager (SCCM), kurumsal ortamlarda bilgisayarların, sunucuların ve mobil cihazların yönetimini kolaylaştıran güçlü bir araçtır. Ancak, SCCM’in düzgün çalışması için ağ üzerinde belirli bağlantı noktalarının açık olması gerekir. Bu bağlantı noktaları, SCCM bileşenleri arasında iletişimi sağlar ve güvenlik duvarı yapılandırmaları dikkatlice planlanmalıdır.

Bu rehberde, SCCM’in farklı bileşenleri tarafından kullanılan bağlantı noktalarını, protokolleri ve iletişim yönlerini detaylı bir şekilde ele alacağız. Ayrıca, güvenlik duvarı yapılandırmalarınızı nasıl optimize edebileceğinize dair ipuçları sunacağız.

SCCM, yönetim noktaları, dağıtım noktaları, yazılım güncelleme noktaları gibi çeşitli rollerden oluşur. Her rol, belirli bağlantı noktaları üzerinden iletişim kurar. Aşağıda, SCCM’in temel bileşenleri ve kullandıkları bağlantı noktaları listelenmiştir:

Configuration Manager’da bazı bağlantı noktaları yapılandırılabilirken bazıları yapılandırılamaz. Aşağıdaki tabloda, hangi bağlantı noktalarının yapılandırılabileceği ve hangi senaryolarda kullanıldığı özetlenmiştir:

Yapılandırabileceğiniz bağlantı noktalarıYapılandırılamayan portlar
IIS çalıştıran istemciden siteye sistemlerSiteden siteye
İstemciden internete (proxy sunucusu ayarları olarak)Site sunucusundan site sistemine
Yazılım güncelleme noktaları internet ve WSUS’a işaret ediyorYapılandırma Yöneticisi konsolundan SMS Sağlayıcısına
Site sunucusundan site veritabanı sunucusuna ve WSUS veritabanı sunucusunaYapılandırma Yöneticisi konsolundan internete
Raporlama hizmetleri noktalarıMicrosoft Azure gibi bulut hizmetlerine bağlantılar

SCCM İstemcileri Tarafından Kullanılan Güvenlik Duvarı Bağlantı Noktaları

Aşağıdaki tabloda, istemcilerin diğer ConfigMgr bileşenleriyle iletişim kurmak için kullandıkları tüm portlar, port numarası, protokol ve iletişimin yönüyle birlikte listelenmiştir.

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
ClientClientUDP 25536Wake-up-proxyClient -> Client
ClientClientUDP 9Wake on LANClient -> Client
ClientClientUDP 8004Windows PE Peer cache broadcastClient -> Client
ClientClientTCP 8003Windows PE Peer cache downloadClient -> Client
ClientCloud Distribution PointTCP 443HTTPSClient -> Cloud DP
ClientNetwork Device Enrollment ServiceTCP 80
TCP 443
HTTP
HTTPS
Client -> NDES
ClientCloud Management GatewayTCP 443HTTPSClient -> CMG
ClientDistribution Point and Pull DPTCP 80
TCP 443
TCP 8005
HTTP
HTTPS
Express Updates
Client -> DP, Pull DP
ClientDistribution Point with Multicast and Pull DPTCP 445
UDP 63000 – 64000
SMB
Multicast Protocol
Client -> DP, Pull DP
ClientDistribution Point with PXEUDP 67, 68
UDP 69
UDP 4011
UDP 547
DHCP
TFTP
BINL
DHCPv6
Client -> DP, Pull DP
ClientFallback Status PointTCP 80HTTPSClient -> FSP
ClientGlobal Domain ControllerTCP 3268Global catalog LDAPClient -> DC
ClientManagement PointTCP 10123
TCP 80
TCP 443
Client Notification
HTTP
HTTPS
Client -> MP
ClientSoftware Update PointTCP 80 or 8530
TCP 443 or 8531
HTTP
HTTPS
Client -> SUP
ClientState Migration PointTCP 80
TCP 443
TCP 445
HTTP
HTTPS
SMB
Client -> SMP

SCCM Client Push Firewall Ports

ourceDestinationProtocol and Port NumberDescriptionDirection of Communication
SCCM ServerClientTCP 445SMBSCCM Server  -> Client
SCCM ServerClientTCP 135
UDP 135
RPC Endpoint MapperSCCM Server  -> Client
SCCM ServerClientTCP DynamicRPC Dynamic PortsSCCM Server  -> Client
ClientManagement PointTCP 80
TCP 443
HTTP
HTTPS
SCCM Server  -> Client

ll Ports used by Site Server

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
Site ServerClientUDP 9Wake on LANSCCM Server  -> Client
Site ServerCloud DPTCP 443HTTPSSite Server  -> Cloud DP
Site ServerDistribution PointTCP 445
TCP, UDP 135
RPC Dynamic

SMB
RPC Endpoint Ephemeral port
Site Server  -> SCCM DP
Site ServerDomain ControllerTCP, UDP 389
TCP, UDP 636
TCP 3268
RPC 135
RPC Dynamic
LDAP
Secure LDAP
GC LDAP
RPC Endpoint
RPC Ephemeral
Site Server ->  DC
Site ServerCMG connection pointTCP 445
TCP, UDP 135
RPC Dynamic
SMB
RPC Endpoint
RPC Ephemeral
Site Server  -> -< CMG
Site ServerEndpoint Protection PointTCP 445
TCP, UDP 135
RPC Dynamic
SMB
RPC Endpoint
RPC Ephemeral
Site Server ->  -< EPP
Site ServerFallback Status PointTCP 445
TCP, UDP 135
RPC Dynamic
SMB
RPC Endpoint
RPC Ephemeral
Site Server -> -< FSP
Site ServerInternetTCP 80
TCP 443
HTTP
HTTPS
Site Server   -> Internet
Site ServerIssuing CATCP, UDP 135
RPC Dynamic
RPC Endpoint
RPC Ephemeral
Site Server -> -< CA
Site ServerContent Library ShareTCP 445SMBSite Server  -> Content Library
Site ServerService Connection PointTCP 445
TCP, UDP 135
RPC Dynamic
SMB
RPC Endpoint
RPC Ephemeral
Site Server ->  -< SCP
Site ServerReporting Services PointTCP 445
TCP, UDP 135
RPC Dynamic
SMB
RPC Endpoint
RPC Ephemeral
Site Server ->  -< RSP
Site ServerSite ServerTCP 445SMBSite Server ->  -< Site Server
Site ServerSQL ServerTCP 1433SQL over TCPSite Server ->  SQL Server
Site ServerSQL Server for WSUSTCP 1433SQL over TCPSite Server ->   SQL WSUS Server
Site ServerSMS ProviderTCP 445
TCP, UDP 135
RPC Dynamic
SMB
RPC Endpoint
RPC Ephemeral
Site Server ->   SMS Provider
Site ServerSoftware Update PointTCP 445
TCP, UDP 135
RPC Dynamic
TCP 80 or 8530
TCP 443 or 8531
SMB
RPC Endpoint
RPC Ephemeral
HTTP
HTTPS
Site Server  ->  -< SUP Server
Site ServerState Migration PointTCP 445
TCP, UDP 135
SMB
RPC Endpoint Mapper
Site Server  ->  -< State Migration Point Server

Management Point Network Ports

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
Management PointDomain ControllerTCP, UDP 389
TCP, UDP 636
TCP 3268
TCP 135
LDAP
Secure LDAP
GC LDAP
RPC Endpoint Mapper
Management Point  ->  Domain Controller
Management PointSite ServerTCP 135
TCP 445
RPC
RPC Endpoint
SMB
Dynamic
Management Point  ->  -< Site Server
Management PointSQL ServerTCP 1433SQL over TCPManagement Point ->  SQL Server

Software Update Point Firewall Ports

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
Software Update PointInternetTCP 80HTTPSUP -> Internet
Software Update PointWSUS ServerTCP 80 or 8530
TCP 443 or 8531
HTTP
HTTPS
SUP -> WSUS

Ports used by Configuration Manager console

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
ConfigMgr ConsoleClientTCP 2701
TCP 3389
Remote Control
Remote Assistance
Console -> Client
SCCM ConsoleInternetTCP 80 or 8530
TCP 443 or 8531
HTTP
HTTPS
Console  -> Internet
SCCM ConsoleReporting Services PointTCP 80
TCP 443
HTTP
HTTPS
Console -> RSP
ConfigMgr ConsoleSite ServerTCP 135RPCConsole -> Site Server
ConfigMgr ConsoleSMS ProviderTCP, UDP 135
RPC Dynamic
TCP 443
RPC EP Mapper
RPC
HTTPS
Console -> SMS Provider

Ports used by Service Connection Point

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
Service Connection PointAzure CMGTCP 443HTTPSService Connection Point -> CMG
Service Connection PointAzure Logic AppTCP 443HTTPSService Connection Point -> Azure Logic App
Service Connection PointSQL ServerTCP 1433SQL over TCPService Connection Point -> SQL Server

CMG Connection Point Ports

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
CMG Connection PointCMG virtual machine scale setTCP 443
TCP 10124-10139
HTTPS (1 VM)
HTTPS (2+ VMs)
CMG Connection Point -> CMG virtual machine scale set
CMG Connection PointCMG classic cloud serviceTCP 10140-10155
TCP 443
TCP 10124-10139
TCP-TLS
HTTPS fallback (1 VM)
HTTPS fallback (more than 1 VM)
CMG Connection Point -> CMG classic cloud service
CMG Connection PointManagement pointTCP 80
TCP 443
HTTP
HTTPS
CMG Connection Point  -> Management point
CMG Connection PointSoftware update pointTCP 80/8530
TCP 443/8531
HTTP
HTTPS
CMG Connection Point -> SUP

SCCM Distribution Point Firewall Ports

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
Distribution PointManagement PointTCP 80
TCP 443
HTTP
HTTPS
Distribution Point  -> Management Point
Pull DPSource DPTCP 80
TCP 443
HTTP
HTTPS
Pull DP -> Source DP

Endpoint Protection Role Ports

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
Endpoint Protection RoleInternetTCP 80HTTPEndpoint Protection Role  -> Internet
Endpoint Protection RoleSQL ServerTCP 1433SQL over TCPEndpoint Protection Role -> SQL Server

SQL Server Firewall Ports

SourceDestinationProtocol and Port NumberDescriptionDirection of Communication
SQL ServerSQL ServerTCP 1433SQL Server ServiceSQL Server -> SQL Server
SQL ServerSQL ServerTCP 4022SQL Service BrokerSQL Server -> SQL Server
Reporting Services PointSQL ServerTCP 1433SQL over TCPReporting Service Point -> SQL Server
SMS ProviderSQL ServerTCP 1433SQL over TCPSMS Provider -> SQL Server
State Migration PointSQL ServerTCP 1433SQL over TCPState Migration Point -> SQL Server

Ports used by Discovery Methods in SCCM

Protocol NamePort Number
Lightweight Directory Access Protocol (LDAP)389
Global Catalog LDAP3268
Secure LDAP636
RPC Endpoint Mapper135
RPC Dynamic Ports1024:5000 and 49152: 65535

SCCM’in düzgün çalışması için güvenlik duvarı bağlantı noktalarının doğru yapılandırılması kritik öneme sahiptir. Bu rehberde, SCCM bileşenlerinin kullandığı bağlantı noktalarını ve iletişim yönlerini detaylı bir şekilde inceledik.

Sık Karşılaşılan SCCM Bağlantı Sorunları ve Çözüm Önerileri

SCCM (System Center Configuration Manager) ortamlarında karşılaşılan birçok sorun, istemcilerle sunucular arasında kurulamayan bağlantılardan kaynaklanır. Bu nedenle, iletişimi sağlayan bağlantı noktalarının (portların) doğru yapılandırıldığından ve ağ trafiğine izin verildiğinden emin olmak kritik öneme sahiptir. Aşağıda, en sık karşılaşılan bağlantı sorunları ve bunlara yönelik temel çözüm adımlarını özetledim.

1. SCCM istemcileri yönetim noktasına bağlanamıyor, ne yapmalıyım?

Çözüm: Yönetim noktasıyla istemciler arasındaki 80 veya 443 numaralı bağlantı noktalarının açık olduğunu doğrulayın. Eğer HTTPS kullanıyorsanız, istemci ve sunucu sertifikalarının geçerli olup olmadığını kontrol edin.

2. Yazılım güncellemeleri dağıtılamıyor, neden?

Çözüm: WSUS sunucusu ile istemciler arasındaki 8530 ve 8531 numaralı bağlantı noktalarının açık olduğundan emin olun. Ayrıca, SCCM yazılım güncelleme bileşeninin (SUP) çalıştığını doğrulayın.

3. SCCM istemcileri site sunucusuna envanter verisi göndermiyor, ne yapmalıyım?

Çözüm: WMI erişimi için 135 numaralı bağlantı noktasının açık olduğundan emin olun. Ayrıca, istemcilerde Windows Firewall’da DCOM erişiminin engellenmediğini kontrol edin.

4. SCCM üzerinden uzaktan bağlantı kuramıyorum, hangi bağlantı noktalarını kontrol etmeliyim?

Çözüm: RDP için 3389, SCCM istemci bildirim hizmeti için 2701 ve WinRM erişimi için 5985/5986 numaralı bağlantı noktalarının açık olup olmadığını doğrulayın.

5. SCCM ve SQL Server arasında bağlantı hatası alıyorum, sebebi ne olabilir?

Çözüm: SQL Server ile SCCM arasındaki 1433 ve 4022 numaralı bağlantı noktalarının açık olup olmadığını kontrol edin. Ayrıca, SQL Server üzerinde ilgili SCCM hizmet hesabının gerekli yetkilere sahip olduğundan emin olun.

Bu bilgilerin faydalı olması dileğiyle…

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu