EloView 4 (EV4) Przewodnik po łączności sieciowej, liście dozwolonych usług i konfiguracji portów
Docelowa grupa odbiorców: Publiczność / Klienci Elo, Inżynierowie sieci, Administratorzy IT i bezpieczeństwa, Architekci rozwiązań i integratorzy
Typ artykułu: Infrastruktura sieciowa, mapowanie portów i odniesienie architektury bezpieczeństwa w chmurze
Aby zapewnić płynną komunikację, rejestrację urządzeń, aktualizacje systemów operacyjnych przez OTA, wdrażanie zawartości, telemetrykę w czasie rzeczywistym oraz zdalne zarządzanie, urządzenia z systemem EloView® 4 od Elo — teraz część Zebra Technologies wymagają nieograniczonego dostępu wychodzącego do określonych punktów końcowych w chmurze, sieci dostarczania treści (CDN) i portów sieciowych.
⚠️ Krytyczna uwaga architektoniczna (EloView 3 vs. EloView 4):
Adresy IP statycznego pancerza dotyczą wyłącznie starszych środowisk EloView 3. EloView 4 opiera się na nowoczesnej, dynamicznej, wielochmurowej infrastrukturze (wykorzystującej AWS, Microsoft Azure, Google Cloud Platform i Cloudflare CDN). Ponieważ podstawowe adresy IP w chmurze zmieniają się dynamicznie, polityki zapory sieciowej muszą zezwalać na ruch w oparciu o pełne kwalifikowane nazwy domen (FQDN) i adresy URL, a nie statyczne zakresy IP.
Wymagane porty sieciowe i protokoły komunikacyjne
Wszystka komunikacja między urządzeniami z systemem EloView a chmurą jest ściśle wychodząca, inicjowana przez urządzenia (poprzez HTTPS, WebSockets i bezpieczny MQTT). Żadne otwarcia portów zapory sieciowej ani zewnętrzne przekierowania NAT nigdy nie są wymagane.
| Port / Protokół | Kierunek | Cel i opis funkcjonalny |
|---|---|---|
| 443 (TCP / HTTPS) | Wychodzący | Komunikacja REST API, uwierzytelnianie OAuth, dostęp do portalu internetowego, bezpieczne tunelowanie WebSocket (WSS) oraz pobieranie zawartości/pakietów APK. |
| 8883 (TCP / MQTTS) | Wychodzący | Bezpieczny MQTT przez TLS do szybkiej transmisji poleceń, przekazywania statusów i telemetryki w czasie rzeczywistym. |
| 123 (UDP / NTP) | Wychodzący | Protokół czasu sieciowego (NTP) do synchronizacji zegara urządzenia wymagany do negocjacji ważnych certyfikatów SSL/TLS. |
Podstawowe punkty końcowe produkcyjne EloView 4 i infrastruktura chmury
Upewnij się, że następujące podstawowe nazwy domen, repozytoria pamięci i punkty końcowe API są w pełni dozwolone w zaporze, filtrze treści i serwerach proxy:
| # | Punkt końcowy / FQDN / URL | Cel i opis |
|---|---|---|
| 1 | https://secure-api.eloview.com/prod |
Token API, aktualizacje systemów operacyjnych Over-The-Air (OTA) oraz walidacja uprawnień gwarancyjnych EloCare™ OS 360 (wychodzące). |
| 2 | https://secure-provisioning.eloview.com/prod |
Wprowadzenie urządzenia i początkowy URL do zerowego dotyku (wychodzące). |
| 3 | https://secure-broker.eloview.com:8883 |
Punkt końcowy brokera MQTT do dwukierunkowego przesyłania poleceń, statusów urządzeń i telemetryki (Port 8883). |
| 4 | https://secure-logs.eloview.com |
Przekazywanie pakietów logów diagnostycznych, dystrybucja wersji oprogramowania i transfery treści prywatnych (dwukierunkowe). |
| 5 | https://secure-content.eloview.com |
Dostarcza ikony aplikacji, miniatury mediów i zasoby wyświetlane w interfejsie użytkownika urządzenia. |
| 6 | https://secure-auth.eloview.com |
Uwierzytelnianie urządzeń OAuth 2.0, generacja tokenów tożsamości oraz zarządzanie sesjami zabezpieczonymi. |
| 7 | https://secure.eloview.com/systemUpdate/ |
Aktualizacje oprogramowania systemowego EloView i aktualizacje środowiska webowego. |
| 8 | https://polaris-prod-public-ota.s3.us-west-2.amazonaws.com/systemUpdate/ |
Publiczny koszyk dystrybucji AWS S3 do hostowania standardowych i niestandardowych pakietów oprogramowania Android OTA oraz SDK. |
| 9 | https://polaris-promote-prod.s3.us-west-2.amazonaws.com |
Repozytorium pamięci AWS S3 dla zatwierdzonych aplikacji, zasobów multimedialnych, pętli przyciągających i plików konfiguracyjnych wdrożenia. |
| 10 | https://polaris-scan-prod.s3.us-west-2.amazonaws.com |
Bezpieczny koszyk stagingowy AWS S3, w którym przesyłane pliki APK i media są poddawane skanowaniu antywirusowemu Trend Micro przed wdrożeniem. |
| 11 | https://cognito-identity.us-west-2.amazonaws.com |
AWS Cognito Identity Pool: Dostarcza tymczasowe poświadczenia AWS dla urządzeń i użytkowników do nawiązywania kanałów IoT na żywo. |
| 12 | https://cognito-idp.us-west-2.amazonaws.com |
AWS Cognito User Pool: Zarządza uwierzytelnianiem użytkowników, procesami SAML SSO/MFA, resetowaniem haseł oraz odświeżaniem tokenów. |
| 13 | *.us-west-2.compute.amazonaws.com |
AWS IoT Core, API Gateway oraz serwery bezserwerowe Lambda. |
| 14 | eloprod.blob.core.windows.net |
Microsoft Azure Blob Storage do globalne hostowanie zasobów, buforowanie mediów oraz pakietów dodatkowych do wdrożenia. |
| 15 |
*.1e100.nethttp://nuq04s43-in-f4.1e100.net
|
Sieć domen należących do Google, wykorzystywana przez podstawowe ramy systemu operacyjnego Android, Play Protect i kontrole połączeń w chmurze. |
| 16 |
*.google.com:443clients3.google.comwww.google.com
|
Wykrywanie portalu przechwytywacza systemu Android, walidacja łączności sieciowej oraz kontrole unieważniania certyfikatów. |
Wymagania dotyczące synchronizacji czasu (NTP)
Dokładny czas systemowy jest kluczowy dla negocjacji SSL/TLS i walidacji tokenów. Urządzenia EloView 4 wykorzystują protokół czasu sieciowego (NTP) przez port UDP 123:
-
2.android.pool.ntp.org(Główny serwer NTP używany przez EloView) time.android.comtime.google.com*.pool.ntp.org
2.android.pool.ntp.org) podczas początkowego uruchomienia, aby zsynchronizować czas przed ustanowieniem bezpiecznych połączeń SSL z EloView. Po zarejestrowaniu, urządzenia mogą być skonfigurowane do wskazywania na serwer NTP inwentaryzacji.Wglobalna sieć dostarczania treści Cloudflare (CDN)
EloView 4 wykorzystuje globalną sieć dostarczania treści (CDN) Cloudflare do przyspieszenia dystrybucji pakietów i obrony przed zagrożeniami DDoS.
- Zalecenie dotyczące białej listy domen: Zawsze zezwalaj na ruch przez Nazwa domeny / FQDN zamiast adresów IP.
- Dlaczego biała lista statycznych adresów IP nie jest zalecana: Zakresy IP Cloudflare są dynamiczne i zmieniają się bez uprzedzenia. Filtrowanie według adresu IP spowoduje nieoczekiwane przerwy w usłudze podczas zmian routingu krawędziowego.
Przykładowe zakresy IP Cloudflare (tylko w celach informacyjnych):
104.16.60.227, 104.16.61.227, 104.16.62.227, 104.16.63.227, 104.16.64.227IPv6:
2606:4700::6810:3ce3, 2606:4700::6810:3de3, 2606:4700::6810:3ee3, 2606:4700::6810:3fe3, 2606:4700::6810:40e3
Opcjonalne zdalne usługi
Jeśli twoja organizacja korzysta z zintegrowanego zdalnego dostępu do pulpitu i diagnostyki urządzeń za pośrednictwem TeamViewer:
-
Integracja TeamViewer: Zezwól na
*.teamviewer.comna Porcie 443 (HTTPS).
✔ Najlepsza praktyka konfiguracji zapory dla przedsiębiorstw:
Dla zapór sieciowych w przedsiębiorstwie i filtrów proxy obsługujących białe listy z użyciem symboli wieloznacznych, dodanie następujących reguł zapewnia pełną ochronę i gwarantuje, że przyszłe dodatki funkcji chmurowych EloView 4 działają bez dodatkowego obciążenia administracyjnego:
-
*.eloview.com(Porty 443 TCP, 8883 TCP) -
*.amazonaws.com(Port 443 TCP) -
*.blob.core.windows.net(Port 443 TCP) -
*.1e100.neti*.google.com(Port 443 TCP) -
*.pool.ntp.orgitime.android.com(Port 123 UDP) -
*.teamviewer.com(Opcjonalnie - Port 443 TCP)
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article