EloView 4 (EV4) 网络连接、防火墙白名单和端口配置指南
受众:公众 / Elo客户、网络工程师、IT和安全管理员、解决方案架构师和集成商
文章类型:网络基础设施、端口映射和云安全架构参考
为确保无缝通信、设备注册、空中(OTA)操作系统更新、内容部署、实时遥测和远程管理,运行EloView® 4的设备来自Elo — 现为Zebra Technologies的一部分,需要对特定云端点、内容分发网络(CDN)和网络端口的 unrestricted 出站访问。
⚠️ 关键架构通知(EloView 3 vs. EloView 4):
静态Armor IP地址严格适用于传统EloView 3环境。EloView 4建立在现代、动态的多云基础设施之上(利用AWS、Microsoft Azure、Google Cloud Platform和Cloudflare CDN)。由于底层云IP地址动态变化,网络防火墙策略必须允许基于完全合格域名(FQDN)和URL的流量,而不是静态IP范围。
所需网络端口和通信协议
EloView启用的Android设备与云之间的所有通信严格是出站设备发起的(通过HTTPS、WebSockets和安全的MQTT)。绝不需要入站防火墙端口开启或外部NAT端口转发。
| 端口/协议 | 方向 | 目的和功能描述 |
|---|---|---|
| 443 (TCP / HTTPS) | 出站 | REST API通信、OAuth认证、网络门户访问、安全WebSocket(WSS)隧道和内容/APK包下载。 |
| 8883 (TCP / MQTTS) | 出站 | 基于TLS的安全MQTT,用于低延迟的实时设备命令路由、状态心跳、设置推送和实时遥测。 |
| 123 (UDP / NTP) | 出站 | 网络时间协议(NTP),用于设备时钟同步,确保有效的SSL/TLS证书协商。 |
核心EloView 4生产端点和云基础设施
确保以下核心域名、存储库和API端点在你的防火墙、内容过滤器和代理服务器上完全允许:
| # | 端点 / FQDN / URL | 目的和描述 |
|---|---|---|
| 1 | https://secure-api.eloview.com/prod |
令牌API、空中(OTA)操作系统更新以及EloCare™ OS 360保修资格验证(出站)。 |
| 2 | https://secure-provisioning.eloview.com/prod |
设备注册和初次零接触配置基础URL(出站)。 |
| 3 | https://secure-broker.eloview.com:8883 |
MQTT Broker端点,用于双向实时命令路由、设备状态和遥测(端口8883)。 |
| 4 | https://secure-logs.eloview.com |
诊断日志包上传、固件构建分发和私有内容传输(双向)。 |
| 5 | https://secure-content.eloview.com |
提供应用图标、媒体缩略图和在设备用户界面中渲染的资源。 |
| 6 | https://secure-auth.eloview.com |
OAuth 2.0设备认证、身份令牌生成和安全会话管理。 |
| 7 | https://secure.eloview.com/systemUpdate/ |
核心EloView系统软件和Web运行时更新。 |
| 8 | https://polaris-prod-public-ota.s3.us-west-2.amazonaws.com/systemUpdate/ |
AWS S3公共分发存储桶,托管标准和定制的Android操作系统固件OTA包和SDK。 |
| 9 | https://polaris-promote-prod.s3.us-west-2.amazonaws.com |
AWS S3存储库,用于批准的应用、媒体资源、吸引循环和部署配置文件。 |
| 10 | https://polaris-scan-prod.s3.us-west-2.amazonaws.com |
AWS S3安全暂存存储桶,上传的APKs和媒体在部署前进行Trend Micro防病毒扫描。 |
| 11 | https://cognito-identity.us-west-2.amazonaws.com |
AWS Cognito身份池:提供临时范围的AWS凭证,以便设备和用户建立实时IoT通道。 |
| 12 | https://cognito-idp.us-west-2.amazonaws.com |
AWS Cognito用户池:管理用户认证、SAML SSO/MFA工作流、密码重置和令牌刷新。 |
| 13 | *.us-west-2.compute.amazonaws.com |
AWS IoT核心、API网关和无服务器Lambda计算后端。 |
| 14 | eloprod.blob.core.windows.net |
Microsoft Azure Blob存储,用于全球内容资源托管、媒体缓存和辅助部署包。 |
| 15 |
*.1e100.nethttp://nuq04s43-in-f4.1e100.net
|
由核心Android操作系统框架、播放保护和云连接检查使用的Google拥有的域网络。 |
| 16 |
*.google.com:443clients3.google.comwww.google.com
|
Android操作系统捕获门户检测、网络连接验证和证书撤销检查。 |
时间同步(NTP)要求
准确的系统时间对于SSL/TLS握手和令牌验证至关重要。EloView 4设备利用网络时间协议(NTP)通过UDP端口123:
-
2.android.pool.ntp.org(EloView使用的主要NTP服务器) time.android.comtime.google.com*.pool.ntp.org
2.android.pool.ntp.org)以同步时间,然后才能与EloView建立安全SSL连接。一旦注册,设备可以配置指向你的企业内网NTP服务器。Cloudflare全球内容分发网络(CDN)
EloView 4利用Cloudflare的全球内容分发网络(CDN)加速包分发并防御DDoS威胁。
- 域白名单建议:始终根据域名/FQDN而非IP地址来列入白名单。
- 为何不建议固定IP白名单:Cloudflare的IP范围是动态的,会在没有预先通知的情况下发生变化。按IP过滤将导致在边缘路由更改期间发生意外服务中断。
Cloudflare IP范围示例(仅供参考):
104.16.60.227, 104.16.61.227, 104.16.62.227, 104.16.63.227, 104.16.64.227IPv6:
2606:4700::6810:3ce3, 2606:4700::6810:3de3, 2606:4700::6810:3ee3, 2606:4700::6810:3fe3, 2606:4700::6810:40e3
可选远程服务
如果您的组织通过TeamViewer利用集成的远程桌面访问和设备诊断:
-
TeamViewer集成:允许通过端口443(HTTPS)访问
*.teamviewer.com。
✔ 企业防火墙配置最佳实践:
对于支持通配符白名单的企业网络防火墙和代理过滤器,添加以下规则提供全面覆盖,并确保未来EloView 4云功能的增加无需行政开销:
-
*.eloview.com(端口443 TCP,8883 TCP) -
*.amazonaws.com(端口443 TCP) -
*.blob.core.windows.net(端口443 TCP) -
*.1e100.net&*.google.com(端口443 TCP) -
*.pool.ntp.org&time.android.com(端口123 UDP) -
*.teamviewer.com(可选 - 端口443 TCP)
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article