EloView 4 (EV4) Netzwerkverbindung, Firewall-Whitelist & Portkonfigurationsanleitung
Zielgruppe: Öffentlich / Elo-Kunden, Netzwerkingenieure, IT- & Sicherheitsadministratoren, Lösungsarchitekten & Integratoren
Artikeltyp: Netzwerk-Infrastruktur, Portzuordnung & Cloud-Sicherheitsarchitektur-Referenz
Um eine nahtlose Kommunikation, Geräteanmeldung, Over-the-Air (OTA) OS-Updates, Inhaltsbereitstellung, Echtzeiteltelemetrie und Remote-Management zu gewährleisten, benötigen Geräte, die EloView® 4 von Elo — Jetzt Teil von Zebra Technologies ausführen, uneingeschränkten ausgehenden Zugang zu bestimmten Cloud-Endpunkten, Content-Delivery-Netzwerken (CDNs) und Netzwerkports.
⚠️ Kritische Architekturanmerkung (EloView 3 vs. EloView 4):
Statische Armor-IP-Adressen gelten strikt für Legacy-Umgebungen EloView 3. EloView 4 basiert auf einer modernen, dynamischen Multi-Cloud-Infrastruktur (nutzt AWS, Microsoft Azure, Google Cloud Platform und Cloudflare CDN). Da sich die zugrunde liegenden Cloud-IP-Adressen dynamisch ändern, müssen Netzwerk-Firewall-Richtlinien den Verkehr basierend auf vollständig qualifizierten Domainnamen (FQDNs) und URLs zulassen, anstatt auf statischen IP-Bereichen.
Erforderliche Netzwerkports & Kommunikationsprotokolle
Die gesamte Kommunikation zwischen EloView-fähigen Android-Geräten und der Cloud ist streng ausgehend geräteinitiiert (über HTTPS, WebSockets und sicheres MQTT). Es sind niemals eingehende Firewall-Portöffnungen oder externe NAT-Portweiterleitungen erforderlich.
| Port / Protokoll | Richtung | Zweck & Funktionsbeschreibung |
|---|---|---|
| 443 (TCP / HTTPS) | Ausgehend | REST-API-Kommunikation, OAuth-Authentifizierung, Zugriff auf das Webportal, sichere WebSocket (WSS)-Tunnels und Inhalts/APK-Paketdownloads. |
| 8883 (TCP / MQTTS) | Ausgehend | Sicheres MQTT über TLS für latenzarme Live-Befehlsweiterleitung, Status-Herzen, Einstellungen und Echtzeitelemetrie. |
| 123 (UDP / NTP) | Ausgehend | Network Time Protocol (NTP) zur Zeitsynchronisierung des Geräts, die für die gültige SSL/TLS-Zertifikatsverhandlung erforderlich ist. |
Kern-EloView 4-Produktion-Endpunkte & Cloud-Infrastruktur
Stellen Sie sicher, dass die folgenden Kern-Domainnamen, Speicher-Repositories und API-Endpunkte vollständig auf Ihrer Firewall, Ihrem Inhaltsfilter und Ihren Proxy-Servern auf der Whitelist stehen:
| # | Endpunkt / FQDN / URL | Zweck & Beschreibung |
|---|---|---|
| 1 | https://secure-api.eloview.com/prod |
Token-API, Over-the-Air (OTA) OS-Updates und EloCare™ OS 360 Garantieanspruchvalidierung (ausgehend). |
| 2 | https://secure-provisioning.eloview.com/prod |
Geräte-Onboarding und initiale Zero-Touch-Provisionierungsgrund-URL (ausgehend). |
| 3 | https://secure-broker.eloview.com:8883 |
MQTT-Broker-Endpunkt für bidirektionale Live-Befehlsweiterleitung, Gerätestatus und Telemetrie (Port 8883). |
| 4 | https://secure-logs.eloview.com |
Hochladen von diagnostischen Protokollbündeln, Verteilung von Firmware-Bauten und private Inhaltsübertragungen (bidirektional). |
| 5 | https://secure-content.eloview.com |
Stellt Anwendungs-Icons, Medien-Thumbnails und Assets bereit, die innerhalb der Benutzeroberfläche des Geräts gerendert werden. |
| 6 | https://secure-auth.eloview.com |
OAuth 2.0-Geräteauthentifizierung, Identitätstoken-Generierung und sicheres Sitzungsmanagement. |
| 7 | https://secure.eloview.com/systemUpdate/ |
Kern-EloView-Systemsoftware- und Weblaufzeitupdates. |
| 8 | https://polaris-prod-public-ota.s3.us-west-2.amazonaws.com/systemUpdate/ |
AWS S3-öffentlicher Verteilungsbuckets, der Standard- und benutzerdefinierte Android OS-Firmware OTA-Pakete und SDKs hostet. |
| 9 | https://polaris-promote-prod.s3.us-west-2.amazonaws.com |
AWS S3-Speicher-Repository für genehmigte Anwendungen, Medien-Assets, Attract Loops und Bereitstellungskonfigurationsdateien. |
| 10 | https://polaris-scan-prod.s3.us-west-2.amazonaws.com |
AWS S3 sicherer Staging-Bucket, in dem hochgeladene APKs und Medien vor der Bereitstellung einem Trend Micro-Virenscan unterzogen werden. |
| 11 | https://cognito-identity.us-west-2.amazonaws.com |
AWS Cognito Identity Pool: Stellt temporäre, eingeschränkte AWS-Anmeldeinformationen für Geräte und Benutzer bereit, um Live-IoT-Kanäle zu etablieren. |
| 12 | https://cognito-idp.us-west-2.amazonaws.com |
AWS Cognito User Pool: Verwaltet die Benutzeranmeldung, SAML-SSO/MFA-Workflows, Passwortzurücksetzungen und Token-Aktualisierungen. |
| 13 | *.us-west-2.compute.amazonaws.com |
AWS IoT Core, API-Gateway und serverlose Lambda-Compute-Backends. |
| 14 | eloprod.blob.core.windows.net |
Microsoft Azure Blob Storage für das globale Hosting von Inhalts-Assets, Medien-Caching und Hilfsbereitstellungspaketen. |
| 15 |
*.1e100.nethttp://nuq04s43-in-f4.1e100.net
|
Von Google betriebenes Domänen-Netzwerk, das von den Kern-Android-OS-Frameworks, Play Protect und Cloud-Verbindungsprüfungen verwendet wird. |
| 16 |
*.google.com:443clients3.google.comwww.google.com
|
Android OS Captive-Portal-Erkennung, Netzwerkverbindungsvalidierung und Zertifikatswiderrufsprüfungen. |
Zeit-Synchronisationsanforderungen (NTP)
Eine genaue Systemzeit ist entscheidend für SSL/TLS-Handshakes und Token-Validierung. EloView 4-Geräte nutzen das Network Time Protocol (NTP) über UDP-Port 123:
-
2.android.pool.ntp.org(Primärer NTP-Server, der von EloView verwendet wird) time.android.comtime.google.com*.pool.ntp.org
2.android.pool.ntp.org) herstellen, um die Zeit zu synchronisieren, bevor sichere SSL-Verbindungen zu EloView hergestellt werden. Nach der Registrierung können Geräte so konfiguriert werden, dass sie auf Ihren Unternehmensintranet-NTP-Server zeigen.Cloudflare Globales Content Delivery Network (CDN)
EloView 4 nutzt das globale Content Delivery Network (CDN) von Cloudflare, um die Paketverteilung zu beschleunigen und sich gegen DDoS-Bedrohungen zu verteidigen.
- Domain-Whitelist-Empfehlung: Lassen Sie den Verkehr immer nach Domainname / FQDN und nicht nach IP-Adressen auf die Whitelist setzen.
- Warum statische IP-Whitelistierung nicht empfohlen wird: Cloudflare-IP-Bereiche sind dynamisch und ändern sich ohne vorherige Ankündigung. Das Filtern nach IP kann unerwartete Serviceunterbrechungen während Änderungen der Edge-Routing verursachen.
Beispiel-Cloudflare-IP-Bereiche (Nur zur Referenz):
104.16.60.227, 104.16.61.227, 104.16.62.227, 104.16.63.227, 104.16.64.227IPv6:
2606:4700::6810:3ce3, 2606:4700::6810:3de3, 2606:4700::6810:3ee3, 2606:4700::6810:3fe3, 2606:4700::6810:40e3
Optionale Remote-Dienste
Wenn Ihre Organisation integrierten Fernzugriff auf den Desktop und Geräte-Diagnosen über TeamViewer nutzt:
-
TeamViewer-Integration: Erlauben Sie
*.teamviewer.comüber Port 443 (HTTPS).
✔ Beste Praxis für die Konfiguration von Unternehmensfirewalls:
Für Unternehmensnetzwerkfirewalls und Proxyfilter, die Wildcard-Whitelistierung unterstützen, bietet das Hinzufügen der folgenden Regeln vollständige Abdeckung und sorgt dafür, dass zukünftige EloView 4-Cloud-Funktionshinzufügungen ohne Verwaltungsaufwand betrieben werden:
-
*.eloview.com(Ports 443 TCP, 8883 TCP) -
*.amazonaws.com(Port 443 TCP) -
*.blob.core.windows.net(Port 443 TCP) -
*.1e100.net&*.google.com(Port 443 TCP) -
*.pool.ntp.org&time.android.com(Port 123 UDP) -
*.teamviewer.com(Optional - Port 443 TCP)
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article