Zum Inhalt springen
DeutschlandGPT

Netzwerkfreigabe (Firewall & Proxy)

Welche Domains IT-Administratoren für die Desktop-App im Firewall oder Proxy freigeben müssen

Diese Seite richtet sich an IT-Administratoren, die die DeutschlandGPT Desktop-App in einer Umgebung mit Firewall oder Proxy ausrollen. Wenn der Proxy ausgehenden Verkehr standardmäßig blockiert und nur freigegebene Ziele durchlässt, kann die App keine Verbindung aufbauen, bis die unten aufgeführten Domains freigeschaltet sind.

Pflicht-Freigaben

Ohne diese beiden Einträge funktioniert die App nicht. Alle Verbindungen laufen über HTTPS auf Port 443.

DomainPortZweck
*.deutschlandgpt.de443Anmeldung, Chat, App-Backend, Ihre Organisations-Subdomain, automatische Updates und die Statusseite
*.otc.t-systems.com443Datei-Uploads und Anhänge. Der Objektspeicher liegt in der Open Telekom Cloud.

Optionale Freigaben

Diese Ziele werden nur für einzelne Funktionen gebraucht. Bleiben sie gesperrt, läuft der normale Chat-Betrieb weiter, nur die jeweilige Funktion ist nicht verfügbar.

DomainPortWird gebraucht für
*.ingest.de.sentry.io443Absturz- und Fehlerdiagnose (Telemetrie, EU-Region). Kann bedenkenlos blockiert werden.
*.sharepoint.com443Nur bei Nutzung der OneDrive- oder SharePoint-Integration (Microsofts Dateiauswahl-Dialog läuft im Client).
Domains Ihres Identity Providers443Nur bei SSO-Anmeldung. Diese läuft im System-Browser, nicht in der App. Bei Microsoft Entra sind das z.B. login.microsoftonline.com und login.live.com.

Bei der Anmeldung per SSO öffnet sich Ihr Standard-Browser. Die Freigabe der Identity-Provider-Domains betrifft daher den Browser, nicht die App selbst. Nutzen Sie einen anderen Anbieter als Microsoft, geben Sie stattdessen dessen Anmelde-Domains frei.

Ausgehende Verbindungen von DeutschlandGPT

Die Abschnitte oben beschreiben die Richtung von Ihnen zu uns. Umgekehrt ruft DeutschlandGPT in einigen Funktionen aktiv Systeme in Ihrem Netz auf — etwa der HTTP-Request-Schritt in Workflows, selbst gehostete Integrationen (WebDAV, BookStack), von Ihnen betriebene MCP-Server, das Abrufen der SAML-Metadaten Ihres Identity Providers und der Token-Abruf bei eigenen OAuth-Servern.

Wenn Ihre Firewall eingehende Verbindungen nur von bekannten Absendern zulässt, geben Sie dafür diese Adresse frei:

ZweckIP-Adresse
Alle ausgehenden Verbindungen unserer Anwendung80.158.59.74

Alle Anfragen unserer Produktivumgebung verlassen unser Rechenzentrum über diese eine Adresse, unabhängig davon, welche Funktion sie ausgelöst hat und unter welcher Domain Ihre Organisation DeutschlandGPT nutzt — auch bei einer eigenen Domain (White-Label) ist der Absender derselbe.

Es handelt sich um eine feste, uns dauerhaft zugeteilte IP-Adresse. Sie ändert sich nicht durch Updates, Deployments oder Skalierung unserer Anwendung. Sollte eine Änderung aus Infrastrukturgründen jemals nötig werden, kündigen wir sie vorab an.

Diese Adresse gilt für Verbindungen, die DeutschlandGPT zu Ihnen aufbaut. Sie ist nicht das Ziel, das Sie in Ihrem Proxy freigeben, um DeutschlandGPT zu erreichen — dafür gelten die Domains aus Pflicht-Freigaben.

Eigene Domain (White-Label)

Betreiben Sie DeutschlandGPT unter Ihrer eigenen Domain, richten Sie im DNS einen A-Record auf diese Adresse ein:

ZweckIP-Adresse
A-Record für Ihre eigene Domain80.158.90.178

Das TLS-Zertifikat stellen wir nach der DNS-Umstellung automatisch aus; Sie müssen kein Zertifikat hinterlegen.

Proxy über Umgebungsvariable einrichten

Ab der aktuellen Version erkennt die Desktop-App den Windows-Systemproxy automatisch, auch wenn dieser per PAC-Datei, WPAD-Autoerkennung oder Gruppenrichtlinie verteilt wird. Wenn Ihr Browser auf demselben Rechner funktioniert, sollte die App das jetzt ebenfalls tun, ohne dass Sie manuell etwas einstellen müssen.

Die unten beschriebenen Umgebungsvariablen sind nur noch ein Fallback für Sonderfälle, etwa wenn die Autoerkennung fehlschlägt oder wenn Sie bewusst einen abweichenden Proxy erzwingen wollen. Im Normalfall brauchen Sie sie nicht.

Die Desktop-App leitet ihre Anfragen nicht über die eingebettete Browser-Ansicht, sondern über einen eigenen HTTP-Client. Dieser Client liest den unter Windows konfigurierten Systemproxy aus, wertet eine hinterlegte PAC-Datei aus und folgt der WPAD-Autoerkennung, verhält sich beim Proxy also im Wesentlichen wie Ihr Browser.

Bleibt in einem Sonderfall trotzdem die Verbindung aus, obwohl der Browser auf demselben Rechner funktioniert, können Sie den Proxy manuell über die Umgebungsvariablen HTTPS_PROXY, HTTP_PROXY und NO_PROXY erzwingen. Diese haben Vorrang vor der Autoerkennung.

Setzen Sie dazu auf den betroffenen Arbeitsplätzen (system- oder benutzerweit) die folgenden Variablen und passen Sie Host und Port an Ihren Proxy an:

CODE
HTTPS_PROXY=http://proxy.ihre-domain.local:8080
HTTP_PROXY=http://proxy.ihre-domain.local:8080
NO_PROXY=localhost,127.0.0.1

Verlangt Ihr Proxy eine Anmeldung, geben Sie sie in der URL mit an: http://benutzer:passwort@proxy.ihre-domain.local:8080. Nach dem Setzen der Variablen muss die App neu gestartet werden.

Hinweise für die Konfiguration

  • Ausgehend nach Domain freigeben, nicht nach IP-Adresse. Für den Weg von Ihnen zu uns geben Sie die Hostnamen aus Pflicht-Freigaben frei. Hinter *.deutschlandgpt.de steht ein Load-Balancer, dessen IP-Adressen sich ändern können; Regeln auf Basis der Hostnamen bleiben stabil. Für die Gegenrichtung — Verbindungen, die wir zu Ihnen aufbauen — gibt es dagegen eine feste Adresse, siehe Ausgehende Verbindungen von DeutschlandGPT.
  • Nur HTTPS auf Port 443. Weitere Ports werden nicht benötigt. Reine HTTP-Verbindungen (ohne TLS) baut die App nicht auf.
  • TLS-Interception (SSL-Inspection): Die App nutzt kein hartes Certificate-Pinning und funktioniert grundsätzlich auch hinter einem aufbrechenden Proxy. Voraussetzung ist, dass das Stammzertifikat Ihres Proxys im Windows-Zertifikatsspeicher hinterlegt ist.

Verbindung prüfen

Startet die App und Sie sehen weiterhin keine Anmeldeseite oder eine Verbindungsfehlermeldung, prüfen Sie in dieser Reihenfolge:

1

Öffnen Sie im Browser auf demselben Rechner die Statusseite status.deutschlandgpt.de. Lädt sie nicht, blockiert der Proxy noch *.deutschlandgpt.de.

2

Stellen Sie sicher, dass beide Pflicht-Domains freigegeben sind und die Freigabe auch für den Rechner gilt, auf dem die App läuft (nicht nur für ein Testnetz).

3

Lädt die Statusseite im Browser, sollte die App dank der automatischen Proxy-Erkennung ebenfalls verbinden. Tut sie das trotz funktionierendem Browser nicht, setzen Sie als Override die Variablen aus Proxy über Umgebungsvariable einrichten und starten Sie die App neu.

4

Bricht die App die Verbindung mit einem Zertifikatsfehler ab, prüfen Sie, ob das Stammzertifikat Ihres Proxys im Windows-Zertifikatsspeicher liegt.

Kommen Sie nicht weiter, nutzen Sie die Funktion Feedback & Hilfe in der App (Schaltfläche unten, Punkt Hilfe & Support) und schildern Sie Ihr Problem mit den genauen Fehlermeldungen. Hilfreich sind die Angabe des Proxy-Produkts und ob TLS-Interception aktiv ist.

War diese Seite hilfreich?