Guida alla Connettività di Rete, Lista di Permessi del Firewall & Configurazione delle Porte per EloView 4 (EV4)
Pubblico: Pubblico / Clienti Elo, Ingegneri di Rete, Amministratori IT & di Sicurezza, Architetti di Soluzioni & Integratori
Tipo di Articolo: Riferimento su Infrastruttura di Rete, Mappatura delle Porte & Sicurezza Cloud
Per garantire una comunicazione senza interruzioni, l'iscrizione dei dispositivi, gli aggiornamenti OTA (over-the-air) del sistema operativo, la distribuzione dei contenuti, la telemetria in tempo reale e la gestione remota, i dispositivi che eseguono EloView® 4 di Elo — Ora parte di Zebra Technologies richiedono accesso outbound illimitato a specifici punti di accesso cloud, reti di distribuzione dei contenuti (CDN) e porte di rete.
⚠️ Avviso Critico di Architettura (EloView 3 vs. EloView 4):
Gli indirizzi IP di Static Armor si applicano rigorosamente agli ambienti legacy di EloView 3. EloView 4 è costruito su un'infrastruttura moderna, dinamica e multi-cloud (utilizzando AWS, Microsoft Azure, Google Cloud Platform e Cloudflare CDN). Poiché gli indirizzi IP del cloud sottostante cambiano dinamicamente, le politiche del firewall di rete devono consentire il traffico in base ai Nomi di Dominio Completi (FQDN) e agli URL piuttosto che a range IP statici.
Porte di Rete Richieste & Protocolli di Comunicazione
Tutte le comunicazioni tra dispositivi Android abilitati a EloView e il cloud sono strettamente outbound avviate dal dispositivo (tramite HTTPS, WebSockets e MQTT sicuro). Non sono mai necessarie aperture di porte firewall in ingresso o inoltri di porte NAT esterni.
| Porta / Protocollo | Direzione | Scopo & Descrizione Funzionale |
|---|---|---|
| 443 (TCP / HTTPS) | Outbound | Comunicazione API REST, autenticazione OAuth, accesso al portale web, tunnel WebSocket sicuri (WSS) e download di contenuti/pacchetti APK. |
| 8883 (TCP / MQTTS) | Outbound | MQTT sicuro su TLS per il routing dei comandi ai dispositivi a bassa latenza, heartbeat dello stato, invio delle impostazioni e telemetria in tempo reale. |
| 123 (UDP / NTP) | Outbound | Network Time Protocol (NTP) per la sincronizzazione dell'orologio del dispositivo, necessaria per la negoziazione valida dei certificati SSL/TLS. |
Punti di Accesso e Infrastruttura Cloud di Produzione di Base di EloView 4
Assicurati che i seguenti nomi di dominio principali, repository di archiviazione e punti di accesso API siano completamente autorizzati sul tuo firewall, filtro di contenuti e server proxy:
| # | Punto di Accesso / FQDN / URL | Scopo & Descrizione |
|---|---|---|
| 1 | https://secure-api.eloview.com/prod |
Token API, aggiornamenti OTA del sistema operativo e validazione dei diritti di garanzia EloCare™ OS 360 (outbound). |
| 2 | https://secure-provisioning.eloview.com/prod |
Onboarding del dispositivo e URL di provisioning zero-touch iniziale (outbound). |
| 3 | https://secure-broker.eloview.com:8883 |
Punto di accesso MQTT Broker per il routing bi-direzionale dei comandi live, stato del dispositivo e telemetria (Porta 8883). |
| 4 | https://secure-logs.eloview.com |
Upload dei bundle di log diagnostici, distribuzione delle versioni firmware e trasferimenti di contenuti privati (bi-direzionale). |
| 5 | https://secure-content.eloview.com |
Consegna di icone di applicazione, miniature multimediali e risorse visualizzate nell'interfaccia utente del dispositivo. |
| 6 | https://secure-auth.eloview.com |
Autenticazione del dispositivo OAuth 2.0, generazione di token di identità e gestione sicura delle sessioni. |
| 7 | https://secure.eloview.com/systemUpdate/ |
Aggiornamenti del software di sistema di base di EloView e aggiornamenti runtime web. |
| 8 | https://polaris-prod-public-ota.s3.us-west-2.amazonaws.com/systemUpdate/ |
Bucket di distribuzione pubblica AWS S3 che ospita pacchetti OTA standard e personalizzati per firmware Android e SDK. |
| 9 | https://polaris-promote-prod.s3.us-west-2.amazonaws.com |
Repository di archiviazione AWS S3 per applicazioni approvate, risorse multimediali, Attract Loops e file di configurazione per il deployment. |
| 10 | https://polaris-scan-prod.s3.us-west-2.amazonaws.com |
Bucket di staging sicuro AWS S3 dove gli APK e i media caricati vengono sottoposti a scansione antivirus Trend Micro prima del deployment. |
| 11 | https://cognito-identity.us-west-2.amazonaws.com |
AWS Cognito Identity Pool: Fornisce credenziali temporanee specifiche AWS per dispositivi e utenti per stabilire canali IoT live. |
| 12 | https://cognito-idp.us-west-2.amazonaws.com |
AWS Cognito User Pool: Gestisce l'autenticazione degli utenti, i flussi di lavoro SAML SSO/MFA, il ripristino delle password e il refresh dei token. |
| 13 | *.us-west-2.compute.amazonaws.com |
AWS IoT Core, API Gateway e backend di calcolo Lambda senza server. |
| 14 | eloprod.blob.core.windows.net |
Microsoft Azure Blob Storage per hosting di contenuti globali, caching multimediale e pacchetti di distribuzione ausiliari. |
| 15 |
*.1e100.nethttp://nuq04s43-in-f4.1e100.net
|
Rete di dominio di proprietà di Google utilizzata dai framework core di Android OS, Play Protect e controlli di connessione al cloud. |
| 16 |
*.google.com:443clients3.google.comwww.google.com
|
Rilevamento di portale cattivo Android OS, validazione della connettività di rete e controlli di revoca dei certificati. |
Requisiti di Sincronizzazione dell'Ora (NTP)
Un orario di sistema preciso è fondamentale per le handshake SSL/TLS e la validazione dei token. I dispositivi EloView 4 utilizzano il Network Time Protocol (NTP) su porta UDP 123:
-
2.android.pool.ntp.org(Server NTP primario utilizzato da EloView) time.android.comtime.google.com*.pool.ntp.org
2.android.pool.ntp.org) durante l'avvio iniziale per sincronizzare l'orario prima di stabilire connessioni SSL sicure a EloView. Una volta iscritti, i dispositivi possono essere configurati per puntare al server NTP della tua intranet aziendale.Rete di Distribuzione dei Contenuti Globale di Cloudflare (CDN)
EloView 4 sfrutta la rete globale di distribuzione dei contenuti (CDN) di Cloudflare per accelerare la distribuzione dei pacchetti e difendersi dalle minacce DDoS.
- Raccomandazione per la Lista di Permessi per Dominio: Consenti sempre il traffico tramite Nome di Dominio / FQDN piuttosto che indirizzi IP.
- Perché non è Raccomandata la Lista di Permessi di IP Statici: Gli intervalli IP di Cloudflare sono dinamici e cambiano senza preavviso. Il filtraggio per IP causerà interruzioni di servizio inaspettate durante i cambiamenti di routing di edge.
Intervalli IP di Cloudflare Campione (Solo Riferimento):
104.16.60.227, 104.16.61.227, 104.16.62.227, 104.16.63.227, 104.16.64.227IPv6:
2606:4700::6810:3ce3, 2606:4700::6810:3de3, 2606:4700::6810:3ee3, 2606:4700::6810:3fe3, 2606:4700::6810:40e3
Servizi Remoti Opzionali
Se la tua organizzazione utilizza accesso desktop remoto integrato e diagnostica del dispositivo tramite TeamViewer:
-
Integrazione TeamViewer: Consenti
*.teamviewer.comtramite Porta 443 (HTTPS).
✔ Migliore Pratica di Configurazione del Firewall per Imprese:
Per i firewall di rete aziendali e i filtri proxy che supportano la lista di permessi wildcard, aggiungere le seguenti regole fornisce una copertura completa e garantisce che le future aggiunte di funzionalità cloud di EloView 4 funzionino senza oneri amministrativi:
-
*.eloview.com(Porte 443 TCP, 8883 TCP) -
*.amazonaws.com(Porta 443 TCP) -
*.blob.core.windows.net(Porta 443 TCP) -
*.1e100.net&*.google.com(Porta 443 TCP) -
*.pool.ntp.org&time.android.com(Porta 123 UDP) -
*.teamviewer.com(Opzionale - Porta 443 TCP)
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article