Dieser Supportartikel beschreibt die drei Hauptkategorien von Agentic-AI-Tools und wie Sie deren Netzwerkaktivitäten mithilfe der Funktionen Application Control und AppFencing von Heimdal effektiv abfangen oder verwalten können. Ziel ist es, Ihre Unternehmensumgebung zu schützen, indem nicht autorisierte Agentic- und Desktop-AI-Tools mithilfe von Application-Control-Regeln, AppFencing und DNS Filtering abgefangen, eingeschränkt oder vollständig blockiert werden.
Agentic-AI-Tools lassen sich im Allgemeinen anhand ihrer Installation und ihres Zugriffs in drei Betriebskategorien einteilen:
App-basierte Agents: Dies sind eigenständige Softwareanwendungen, die direkt auf dem Endpoint installiert werden (z. B. Anthropic Claude, OpenAI ChatGPT, Googles Antigravity).
CLI-basierte/Erweiterungs-Agents: Diese Tools arbeiten als Plug-ins oder Erweiterungen innerhalb von Entwicklungsumgebungen (IDEs) wie VS Code oder PyCharm (z. B. AWS Amazon Q, Google Gemini CLI, OpenAI Codex CLI).
Browser-basierte Agents: Auf diese Dienste wird direkt über einen Webbrowser zugegriffen (z. B. Meta AI, XAI Grok). Da sie innerhalb der Browserumgebung ausgeführt werden, verfügen sie über keinen dedizierten lokalen Prozess, der über die standardmäßige Application Control blockiert werden kann.
HEIMDAL bietet zwei primäre Methoden, um den Netzwerkzugriff dieser AI-Tools einzuschränken – abhängig davon, ob Sie die gesamte Anwendung blockieren oder nur ihre Fähigkeit, eine Verbindung zu externen AI-Diensten herzustellen, unterbinden möchten. Da Agentic-AI-Anwendungen und Frameworks für die lokale AI-Ausführung zunehmend in Unternehmens-Endpoints integriert werden, ist die Verwaltung ihrer Ausführungspfade und Netzwerkreichweite entscheidend, um Datenlecks, die Offenlegung geistigen Eigentums und nicht autorisierte Hintergrundintegrationen zu verhindern.
1. Blockieren eines AI-Tools über Application Control (prozessbasiert)
2. Blockieren eines AI-Tools über DNS Security
Blockieren eines AI-Tools über Application Control (prozessbasiert)
Mit Heimdal Application Control verfügen Administratoren über zwei zentrale Durchsetzungsstrategien, um diese Risiken einzudämmen:
Vollständige Prozessblockierung: Verhindert direkt die Ausführung der vorgesehenen Binärdateien auf dem Endpoint.
Netzwerkisolierung (AppFencing): Ermöglicht die lokale Ausführung der Anwendung auf dem Endpoint, isoliert oder beschränkt jedoch ihren ausgehenden Internetzugriff. Dadurch werden internetabhängige AI-Funktionen unbrauchbar, während die lokale Offline-Ausführung geschützt bleibt.
Bei der Verwendung von AppFencing im Heimdal Dashboard ist es wichtig zu verstehen, wie Netzwerkregeln miteinander interagieren:
Anforderung an den Regeltyp: Die Funktion Network/Internet innerhalb von AppFencing gilt ausschließlich für Regeln vom Typ Path oder für Regeln mit Umgebungsvariablen.
Selektives Blockieren von IPs: Wenn Sie in den AppFencing-Konfigurationen bestimmte IP-Adressen hinzufügen, werden diese Ziel-IP-Adressen blockiert, während der übrige Netzwerkverkehr der Anwendung unbeeinträchtigt bleibt.
Standardmäßig gesamten Datenverkehr blockieren (empfohlen): Wenn Sie den Schalter Default block all traffic aktivieren, wird der gesamte Netzwerkverkehr für jede IP-Adresse an jedem Port blockiert. Dies wird dringend empfohlen, um dynamische, sich schnell weiterentwickelnde AI-Cloud-Infrastrukturen zu bekämpfen.
Ausschlussmodus: Wenn Sie bestimmte IP-Adressen in der Regelkonfiguration angeben und Default block all traffic aktivieren, werden die angegebenen IP-Adressen als Ausschlüsse (oder Allowlist) behandelt. Der gesamte Datenverkehr wird blockiert, außer für die angegebenen IP-Adressen.
Googles Antigravity
Softwarename: Antigravity
-
Zielprozesse: *
C:\Users\Test\AppData\Local\Programs\Antigravity\Antigravity.exec:\Users\Test\AppData\Local\Programs\Antigravity\resources\app\extensions\antigravity\bin\language_server_windows_x64.exe
Bekannte IP-Adressen:
13.107.253.44,34.143.73.2,20.189.173.2-
Konfigurationsschritte:
Option A (vollständige Blockierung): Wählen Sie in der Ansicht „Application Control“ jeden Prozess aus, wählen Sie im Dropdown-Menü Block und anschließend Path als Regeltyp.
Option B (selektive Blockierung mit AppFencing): Wählen Sie den Prozess aus, nehmen Sie ihn in die Allowlist auf und verwenden Sie den Regeltyp Path. Suchen Sie in den Endpoint Settings (Modul „Application Control“) den erlaubten Prozess, aktivieren Sie AppFencing, wählen Sie Network/Internet access und fügen Sie die bekannten IPs mit dem auf
*(alle Ports) gesetzten Port hinzu.Option C (vollständige Isolierung mit AppFencing): Aktivieren Sie im AppFencing-Fenster die Option Default block all traffic.
Anthropic Claude
Name des Herausgebers: Anthropic, PBC
Softwarename: Claude
-
Zielprozesse: (Pfade variieren je nach benutzer- oder systemweiter Installation)
C:\Users\Test\AppData\Local\AnthropicClaude\app-1.569.0\claude.exeC:\Program Files\WindowsApps\Claude_1.3883.0.0_x64__pzs8sxrjxfjjc\app\Claude.exe
Bekannte IP-Adressen:
160.79.104.10,142.251.152.119,34.36.57.103-
Konfigurationsschritte:
Option A (vollständige Blockierung): Blockieren Sie jeden Prozess einzeln in der Ansicht „Application Control“ mithilfe der Option Block und des Regeltyps Path. Alternativ können Sie den Regeltyp Publisher name verwenden, um den Herausgeber
Anthropic, PBCglobal zu blockieren.Option B (selektive Blockierung mit AppFencing): Nehmen Sie den Regeltyp Path in die Allowlist auf, aktivieren Sie AppFencing, wechseln Sie zu Network/Internet access und fügen Sie die Claude-IP-Adressen mit dem Port
*hinzu.Option C (vollständige Isolierung mit AppFencing): Wählen Sie den erlaubten Prozesspfad aus, aktivieren Sie AppFencing und schalten Sie Default block all traffic ein.
OpenAI ChatGPT
Softwarename: ChatGPT
-
Zielprozess:
C:\Program Files\WindowsApps\OpenAI.ChatGPT-Desktop_1.2026.43.0_x64__2p2nqsd0c76g0\app\ChatGPT.exe
Bekannte IP-Adressen:
104.18.32.47,172.64.155.209,216.239.32.36,3.233.158.40-
Konfigurationsschritte:
Option A (vollständige Blockierung): Wählen Sie in der Ansicht „Application Control“ den ChatGPT-Desktopprozess aus, setzen Sie die Aktion auf Block und verwenden Sie Path als Regeltyp.
Option B (selektive Blockierung mit AppFencing): Nehmen Sie den Prozesspfad in die Allowlist auf, öffnen Sie AppFencing, wählen Sie Network/Internet access und fügen Sie die aufgeführten IPs am Port
*hinzu.Option C (vollständige Isolierung mit AppFencing): Wählen Sie den erlaubten Prozesspfad aus, aktivieren Sie AppFencing und schalten Sie Default block all traffic ein.
Microsoft Copilot
Name des Herausgebers: Microsoft Corporation
Softwarename: Microsoft 365 Copilot App
-
Zielprozesse:
C:\Program Files (x86)\Microsoft\Copilot\Application\mscopilot.exe(Hauptprozess des Clients)C:\Program Files (x86)\Microsoft\Copilot\Application\mscopilot_proxy.exe(Hintergrundproxy zur Verwaltung von Aufgaben in MS Outlook, Edge und dem Windows-Betriebssystem)
Bekannte IP-Adressen: Mehrere/dynamische
-
Konfigurationsschritte:
Option A (vollständige Blockierung): Wählen Sie in der Ansicht „Application Control“ beide Prozesse aus und setzen Sie sie mithilfe des Regeltyps Path auf Block.
Option B (vollständige Isolierung mit AppFencing): Legen Sie eine Pfadregel fest, um die Anwendungen zu erlauben, aktivieren Sie AppFencing und wählen Sie Default block all traffic.
⚠️ Wichtiger Konfigurationshinweis: Blockieren Sie Microsoft Copilot nicht mithilfe des Regeltyps Publisher name. Dadurch würde die allgemeine Signatur der Microsoft Corporation erfasst und versehentlich wichtige Betriebssystem- und Microsoft-365-Prozesse blockiert. Aufgrund der umfangreichen, dynamischen Liste der Microsoft-Cloud-IP-Adressen ist die Verwendung von Default block all traffic außerdem die einzige zuverlässige Möglichkeit, die Netzwerkreichweite von Copilot einzuschränken.
Anysphere Cursor (AI-nativer Code-Editor)
Name des Herausgebers: Anysphere, Inc.
Softwarename: Cursor
-
Zielprozesse:
C:\Program Files\cursor\Cursor.exeC:\Program Files\cursor\resources\app\bin\cursor-tunnel.exe
Bekannte IP-Adressen:
104.18.19.125,104.18.18.125,51.104.15.252,3.122.148.200,35.71.162.24,3.233.124.12,72.2.76.8,98.87.63.18,13.248.241.7,13.216.85.191,52.0.74.168(und weitere)-
Konfigurationsschritte:
Option A (vollständige Blockierung): Blockieren Sie jede Binärdatei über Path-Regeln oder wenden Sie eine globale Publisher name-Regel für Anysphere, Inc an.
Option B (vollständige Isolierung mit AppFencing): Nehmen Sie die Pfadregeln in die Allowlist auf, aktivieren Sie AppFencing und verwenden Sie den Schalter Default block all traffic, um die umfangreiche IP-Liste von Cursor zu verwalten.
Manus AI
Name des Herausgebers: manus
Softwarename: Manus
-
Zielprozess:
C:\Program Files\WindowsApps\ManusAI.Manus_1.5.3.0_x64__vajzd2mq3s8wj\Manus.exe
Bekannte IP-Adressen:
18.97.36.74,52.202.128.50,146.75.122.132,44.253.86.91,185.102.217.65,18.209.79.243(es werden laufend weitere generiert)-
Konfigurationsschritte:
Option A (vollständige Blockierung): Erstellen Sie eine Block-Aktion mit dem Regeltyp Path oder blockieren Sie global mithilfe des Regeltyps Publisher name.
Option B (vollständige Isolierung mit AppFencing): Erlauben Sie den Prozess über eine Pfadregel, aktivieren Sie AppFencing und verwenden Sie Default block all traffic, um dynamische Hostverbindungen einzudämmen.
LM Studio (Konfiguration von Qwen/lokalen LLMs)
Name des Herausgebers: Element Labs Inc.
Softwarename: LM Studio
-
Zielprozess:
C:\Users\Test\AppData\Local\Programs\LM Studio\LM Studio.exe
-
Konfigurationsschritte:
Vollständige Blockierung: Blockieren Sie über Path oder Publisher name (
Element Labs Inc.). Beachten Sie, dass dadurch der Start von LM Studio vollständig verhindert und jede Kommunikation mit lokaler oder Online-AI unterbunden wird, da die App als zentrale Vermittlungsstelle dient.Sichere lokale Ausführung (Offline-Modus): Damit Entwickler lokale Modelle sicher auf dem Endpoint ausführen können, ohne Unternehmensdaten an Online-AI-Dienste weiterzugeben, nehmen Sie LM Studio über Path in die Allowlist auf, aktivieren Sie AppFencing und schalten Sie Default block all traffic ein. Dadurch bleibt die lokale Inferenz funktionsfähig, während die gesamte Cloud-Konnektivität unterbrochen wird.
Google Gemini CLI
Name des Herausgebers: Google LLC
-
Zielprozess:
C:\Users\Test\AppData\Local\cloud-code\cloudcode_cli\cloudcode_cli\7bf7e7c5\cloudcode_cli.exe
-
Konfigurationsschritte:
Vollständige Blockierung: Setzen Sie die Aktion mithilfe des Regeltyps Path auf Block.
Isolierung mit AppFencing: Erlauben Sie den Pfad, aktivieren Sie AppFencing und wählen Sie Default block all traffic, um ausgehende API-Verbindungen einzuschränken.
OpenAI Codex CLI
Name des Herausgebers: OpenAI OpCo, LLC
Softwarename: codex-windows-sandbox
-
Zielprozess:
c:\Users\Test\.vscode\extensions\openai.chatgpt-26.406.31014-win32-x64\bin\windows-x86_64\codex.exe
Bekannte IP-Adressen:
104.18.32.47,172.64.155.209-
Konfigurationsschritte:
Vollständige Blockierung: Blockieren Sie über eine exakte Path-Regel für die Binärdatei.
Isolierung mit AppFencing: Erlauben Sie die Pfadregel, wechseln Sie zu AppFencing > Network/Internet access und fügen Sie die bekannten IPs hinzu oder aktivieren Sie Default block all traffic.
Opera AI (Aria)
Name des Herausgebers: Opera Norway AS
Softwarename: Opera Internet Browser
-
Zielprozess:
C:\Users\Test\AppData\Local\Programs\Opera\opera.exe
-
Konfigurationsschritte:
Da in den Browser integrierte AI-Submodule nicht einzeln angesprochen werden können (sofern sie nicht über interne Browser-Flags deaktiviert werden), müssen Sie den gesamten Browser blockieren oder einschränken.
Vollständige Blockierung: Wenden Sie eine Block-Aktion mithilfe des Regeltyps Path oder Publisher name an.
Isolierung mit AppFencing: Da Browser auf unzählige Endpoints zugreifen, erlauben Sie den Browserpfad und setzen Sie AppFencing auf Default block all traffic, um alle Browseroperationen vollständig zu neutralisieren.
Perplexity Comet
Name des Herausgebers: PERPLEXITY AI, INC.
Softwarename: Comet
-
Zielprozess:
C:\Program Files\Perplexity\Comet\Application\comet.exe
-
Konfigurationsschritte:
Vollständige Blockierung: Suchen Sie die ausführbare Datei über Path oder Publisher name und blockieren Sie sie.
Isolierung mit AppFencing: Erlauben Sie den Prozess und aktivieren Sie in den AppFencing-Einstellungen Default block all traffic, um alle Funktionen zu unterbinden.
GitHub Copilot Chat (VS-Code-/PyCharm-Integration)
-
Zugehörige Hostprozesse:
VS Code:
C:\Program Files\Microsoft VS Code\Code.exePyCharm:
C:\Program Files\JetBrains\PyCharm 2026.1\bin\pycharm64.exe
-
Betriebliche Herausforderung: * Das Blockieren einzelner IP-Adressen von Copilot garantiert keine vollständige Einschränkung und beeinträchtigt wichtige Entwicklerfunktionen von VS Code, die Synchronisierung von GitHub-Repositorys und zugehörige Dienste.
Die einzige direkte Durchsetzungsaktion über Application Control besteht darin, den gesamten Netzwerkverkehr für den gesamten IDE-Prozess (
Code.exeoderpycharm64.exe) zu blockieren, was in Entwicklungsumgebungen im Allgemeinen nicht akzeptabel ist.
Empfohlene Administratoraktion: * Verwalten Sie diese Integration außerhalb von Application Control. Nutzen Sie Gruppenrichtlinienobjekte (GPOs) oder administrative Einstellungen direkt in VS Code und PyCharm, um die Installation des Copilot-Plug-ins bzw. der Erweiterung zu blockieren.
Nicht offizielle, ungetestete oder inkompatible Erweiterungen
Devin AI (Cognition Labs): Devin arbeitet hauptsächlich als kostenpflichtige webbasierte Plattform. Inoffizielle CLI-Versionen existieren, können jedoch nicht systematisch anhand standardisierter Anwendungsbinärdateien profiliert werden.
Salesforce AgentForce Vibes: Dieses CLI-Plug-in für VS Code kann nicht systematisch mithilfe lokaler Application-Control-Profile angesprochen werden, da es während der Umgebungstests keine standardmäßigen, erfassbaren unabhängigen Prozesse initialisiert. Als spezialisiertes Entwicklungstool muss es bei einer Installation auf Unternehmensgeräten über Entwickler-Richtlinien gesteuert werden.
Fehlerbehebung und Administratortipps
Unterschiedliche Pfade: Beachten Sie, dass sich die Pfade dieser AI-Agents je nach Installationsumfang ändern können. Ein Installationsprogramm für einen einzelnen Benutzer platziert Binärdateien unter
%localappdata%(z. B.C:\Users\...\AppData\Local), während ein systemweites Installationsprogramm oder eine Windows-Store-App Binärdateien unterC:\Program FilesoderC:\Program Files\WindowsAppsplatziert.Nicht signierte Apps: Bestimmten AI-Dienstprogrammen fehlen Herausgebersignaturen, Versionsheader oder statische Softwarenamen. Schreiben Sie in diesen Fällen Regeln ausschließlich mit expliziten Path-Bedingungen anstelle von Herausgeber-basierten Regeln.
Aktualisieren von Regeln: Abonnements und stille Updates von AI-Anbietern ändern gelegentlich ausführbare Dateinamen, Pfadstrukturen und Netzwerkanforderungen. Sicherheitsteams sollten die Blockierungsprotokolle im Heimdal Dashboard regelmäßig prüfen, um neue Ausführungsmuster zu identifizieren und zu vorhandenen Regelgruppen hinzuzufügen.
Blockieren eines AI-Tools über DNS Security
Bei Agentic- oder Chat-AI-Diensten, die keine lokalen Prozesse auf dem Endpoint ausführen und vollständig innerhalb des Browsers funktionieren, kann Heimdal Application Control sie nicht abfangen.
Meta AI
-
Zieldienste:
Meta AI (
meta.ai)XAI Grok (
grok.com)
Aktion: Sie müssen den Zugriff auf diese ausschließlich webbasierten Systeme global auf Netzwerkebene blockieren, indem Sie die DNS Security von HEIMDAL verwenden. Fügen Sie die Domain
meta.aiIhrer DNS-Blocklist hinzu.
XAI Grok
-
Zieldienst:
XAI Grok (
grok.com)
Aktion: Sie müssen den Zugriff auf diese ausschließlich webbasierten Systeme global auf Netzwerkebene blockieren, indem Sie die DNS Security von HEIMDAL verwenden. Fügen Sie die Domain
grok.comIhrer DNS-Blocklist hinzu.