EloView 4 (EV4) ネットワーク接続、ファイアウォール許可リスト & ポート構成ガイド
対象者: 一般 / Elo 顧客、ネットワークエンジニア、IT & セキュリティ管理者、ソリューションアーキテクト & 統合者
記事タイプ: ネットワークインフラ、ポートマッピング & クラウドセキュリティアーキテクチャのリファレンス
シームレスな通信、デバイスの登録、オーバーザエア (OTA) OS 更新、コンテンツの配信、リアルタイムテレメトリー、リモート管理を確保するために、EloView® 4 を運用するデバイスは、特定のクラウドエンドポイント、コンテンツ配信ネットワーク (CDN)、およびネットワークポートへの無制限の外部アクセスを必要とします。
⚠️ 重要なアーキテクチャ通知 (EloView 3 と EloView 4 の違い):
静的Armor IP アドレスは、レガシーな EloView 3 環境に厳密に適用されます。EloView 4 は、現代的で動的なマルチクラウドインフラ(AWS、Microsoft Azure、Google Cloud Platform、Cloudflare CDNを活用)を基盤としています。基盤となるクラウドIPアドレスは動的に変化するため、ネットワークファイアウォールポリシーは、静的IP範囲ではなく、完全修飾ドメイン名 (FQDN) とURLに基づいてトラフィックを許可する必要があります。
必要なネットワークポート & 通信プロトコル
すべての通信は、EloView 対応の Android デバイスとクラウドとの間で厳密に外部デバイス主導で行われます(HTTPS、WebSocket、セキュアMQTT経由)。インバウンドファイアウォールポートの開放や外部NATポートの転送は永遠に不要です。
| ポート / プロトコル | 方向 | 目的 & 機能の説明 |
|---|---|---|
| 443 (TCP / HTTPS) | アウトバウンド | REST API通信、OAuth認証、Webポータルアクセス、セキュアWebSocket (WSS) トンネル、コンテンツ/APKパッケージのダウンロード。 |
| 8883 (TCP / MQTTS) | アウトバウンド | 低遅延のライブデバイスコマンドのルーティング、ステータスハートビート、設定プッシュ、リアルタイムテレメトリーのためのTLSを介したセキュアMQTT。 |
| 123 (UDP / NTP) | アウトバウンド | 有効なSSL/TLS証明書交渉に必要なデバイスの時計同期のためのネットワーク時間プロトコル (NTP)。 |
EloView 4 の主要なプロダクションエンドポイント & クラウドインフラ
以下の主要ドメイン名、ストレージリポジトリ、およびAPIエンドポイントがファイアウォール、コンテンツフィルター、およびプロキシサーバー上で完全に許可リストに登録されていることを確認してください:
| # | エンドポイント / FQDN / URL | 目的 & 説明 |
|---|---|---|
| 1 | https://secure-api.eloview.com/prod |
トークンAPI、オーバーザエア (OTA) OS 更新、およびEloCare™ OS 360 の保証権利確認(アウトバウンド)。 |
| 2 | https://secure-provisioning.eloview.com/prod |
デバイスのオンボーディングおよび初期ゼロタッチプロビジョニングの基本URL(アウトバウンド)。 |
| 3 | https://secure-broker.eloview.com:8883 |
双方向のライブコマンドルーティング、デバイスの状態、テレメトリーのためのMQTTブローカーエンドポイント(ポート8883)。 |
| 4 | https://secure-logs.eloview.com |
診断ログバンドルのアップロード、ファームウェアビルドの配布、プライベートコンテンツの転送(双方向)。 |
| 5 | https://secure-content.eloview.com |
アプリケーションアイコン、メディアサムネイル、およびデバイスのユーザーインターフェース内に描画されるアセットを提供します。 |
| 6 | https://secure-auth.eloview.com |
OAuth 2.0デバイス認証、アイデンティティトークンの生成、およびセキュアセッション管理。 |
| 7 | https://secure.eloview.com/systemUpdate/ |
EloViewのコアシステムソフトウェアおよびWebランタイムの更新。 |
| 8 | https://polaris-prod-public-ota.s3.us-west-2.amazonaws.com/systemUpdate/ |
AWS S3のパブリック配信バケットが標準およびカスタムAndroid OSファームウェアのOTAパッケージとSDKをホスティングします。 |
| 9 | https://polaris-promote-prod.s3.us-west-2.amazonaws.com |
承認されたアプリケーション、メディアアセット、アトラクトループ、およびデプロイメント構成ファイルのためのAWS S3ストレージリポジトリ。 |
| 10 | https://polaris-scan-prod.s3.us-west-2.amazonaws.com |
AWS S3セキュアステージングバケットで、アップロードされたAPKおよびメディアがデプロイ前にTrend Microのウイルススキャンを受けます。 |
| 11 | https://cognito-identity.us-west-2.amazonaws.com |
AWS Cognitoアイデンティティプール:デバイスとユーザーのための一時的なスコープ付きAWS資格情報を提供し、ライブIoTチャネルを確立します。 |
| 12 | https://cognito-idp.us-west-2.amazonaws.com |
AWS Cognitoユーザープール:ユーザー認証、SAML SSO/MFAワークフロー、パスワードリセット、およびトークンリフレッシュを管理します。 |
| 13 | *.us-west-2.compute.amazonaws.com |
AWS IoT Core、API Gateway、サーバーレスLambdaコンピュートバックエンド。 |
| 14 | eloprod.blob.core.windows.net |
Microsoft Azure Blob Storageによるグローバルコンテンツ資産ホスティング、メディアキャッシュ、および補助デプロイメントパッケージ。 |
| 15 |
*.1e100.nethttp://nuq04s43-in-f4.1e100.net
|
コアAndroid OSフレームワーク、Play Protect、およびクラウド接続チェックによって利用されるGoogle所有のドメインネットワーク。 |
| 16 |
*.google.com:443clients3.google.comwww.google.com
|
Android OSのキャプティブポータル検出、ネットワーク接続のバリデーション、および証明書失効チェック。 |
時間同期 (NTP) 要件
SSL/TLSハンドシェイクおよびトークン検証には正確なシステム時間が重要です。EloView 4 デバイスはUDPポート123を介してネットワーク時間プロトコル (NTP) を利用します:
-
2.android.pool.ntp.org(EloView が使用するプライマリ NTP サーバー) time.android.comtime.google.com*.pool.ntp.org
2.android.pool.ntp.org)に接続して、EloViewとのセキュアSSL接続を確立する前に時間を同期する必要があります。登録後、デバイスは企業内イントラネットのNTPサーバーにポイントするように設定できます。Cloudflare グローバルコンテンツデリバリーネットワーク (CDN)
EloView 4 は Cloudflare のグローバルコンテンツデリバリーネットワーク (CDN) を活用して、パッケージ配信を加速し、DDoS攻撃から防御します。
- ドメインホワイトリスト化の推奨: 常にIPアドレスではなくドメイン名/FQDNによってトラフィックをホワイトリストに登録してください。
- 静的IPホワイトリスト化が推奨されない理由: CloudflareのIP範囲は動的であり、事前の通知なく変化します。IPでフィルタリングすると、エッジルーティングの変更中に予期しないサービスの中断が発生します。
Cloudflare IP範囲のサンプル (参考用):
104.16.60.227, 104.16.61.227, 104.16.62.227, 104.16.63.227, 104.16.64.227IPv6:
2606:4700::6810:3ce3, 2606:4700::6810:3de3, 2606:4700::6810:3ee3, 2606:4700::6810:3fe3, 2606:4700::6810:40e3
オプションのリモートサービス
貴社がTeamViewerを使用した統合リモートデスクトップアクセスとデバイス診断を利用する場合:
-
TeamViewer統合:
*.teamviewer.comをポート443 (HTTPS)で許可します。
✔ エンタープライズファイアウォール構成のベストプラクティス:
ワイルドカードの許可リストをサポートするエンタープライズネットワークファイアウォールおよびプロキシフィルタに対して、以下のルールを追加することで、完全なカバレッジを提供し、将来のEloView 4クラウド機能の追加が管理オーバーヘッドなしで機能することを確保します:
-
*.eloview.com(ポート443 TCP、8883 TCP) -
*.amazonaws.com(ポート443 TCP) -
*.blob.core.windows.net(ポート443 TCP) -
*.1e100.net&*.google.com(ポート443 TCP) -
*.pool.ntp.org&time.android.com(ポート123 UDP) -
*.teamviewer.com(オプション - ポート443 TCP)
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article