EV4连接和防火墙白名单要求
关于IP仅白名单的重要通知
对于EV4连接,仅使用IP地址白名单(不允许基于域/FQDN的规则)会引入持续存在的服务中断风险。
EV4所使用的许多云和基础设施服务依赖于动态IP寻址。这些IP地址随着时间的推移会发生变化,原因包括:
- 云扩展
- 负载均衡
- CDN路由更改
- 区域故障切换事件
- 提供商基础设施更新
当IP范围发生变化时,流量可能会被阻止,直到手动更新防火墙规则。这可能导致连接丢失、远程访问失败、时间同步问题或服务中断。
所需的IP允许列表(如果不允许FQDN白名单)
如果您的安全策略仅允许IP白名单,您必须允许并持续维护以下提供商的当前IP范围。
亚马逊网络服务(AWS)
AWS在此处发布其完整的公共IP范围并定期更新:
https://ip-ranges.amazonaws.com/ip-ranges.json
这些范围必须在防火墙中持续监控和刷新。
Cloudflare
Cloudflare在此处发布其全球IP范围:
https://www.cloudflare.com/ips/
应包括IPv4和IPv6范围。
TeamViewer
TeamViewer不提供静态IP允许列表。他们的基础设施使用动态寻址。
网络要求和端口在此处有文档说明:
由于IP不是固定的,因此对于TeamViewer无法实现可靠的仅基于IP的白名单。
Google服务(1e100.net)
域名1e100.net是谷歌拥有的反向DNS域,用于许多谷歌服务,如:
- 谷歌API
- Android服务
- YouTube
- Gmail
- 搜索
- 时间服务
任何谷歌IP地址可PTR解析为*.1e100.net。对于该域名没有可以安全或永久允许的固定IP范围。
基于此域的仅IP允许列表是不切实际的。
NTP – pool.ntp.org
pool.ntp.org是一个全球性DNS负载均衡的时间服务器池,包含数千个时间服务器。
- 不存在静态IP范围
- DNS结果因地区和可用性而异
- 服务器IP频繁轮换
因此,IP允许列表不可靠。
Android NTP – time.android.com
time.android.com是默认的Android NTP端点,并且是谷歌公共NTP服务的别名。
与pool.ntp.org一样,它没有固定的IP范围,并可能动态轮换。
建议
为了实现长期稳定和减少运营开销,在可以的情况下强烈建议使用域/FQDN白名单。
基于FQDN的规则允许:
- 自动适应提供商IP变化
- 无需手动更新防火墙
- 在故障切换和扩展事件期间提供更大的可靠性
- 与EV4部署经过验证的兼容性
支持立场
请注意以下几点:
- 仅使用IP白名单的EV4操作未得到Elo的验证。
- 此配置尚未经过正式测试,且未被其他客户确认在生产中使用。
- 即便列出了所有已知范围,仍可能因动态IP轮换造成连接问题。
因此,域/FQDN白名单仍然是EV4网络访问的推荐和支持方法。
Please report any broken links by emailing support@elotouch.com and include a link to the knowledge article