Zum Hauptinhalt springen

Netzwerkfreigaben für die Verbindung zum reev Backend

F
Verfasst von Franjo Pranjić

Dieser Artikel beschreibt, welche Netzwerkfreigaben in einem Unternehmensnetzwerk konfiguriert werden müssen, damit sich Ladestationen erfolgreich mit dem reev Backend verbinden können.

Hinweis: Netzwerkfreigaben sind in der Regel nur in Unternehmensnetzwerken erforderlich. In einem privaten Heimnetzwerk sind keine spezifischen Freigaben im Router notwendig, und es müssen keine Portweiterleitungen eingerichtet werden.


Voraussetzungen

Folgende Voraussetzungen müssen erfüllt sein, bevor die Netzwerkfreigaben konfiguriert werden:

  • Zugang zur Firewall- oder Netzwerkkonfiguration des Unternehmensnetzwerks

  • Administrationsrechte für die Netzwerkinfrastruktur

  • Kenntnisse über die eingesetzten Ladestationsmodelle (relevant für NTP-Konfiguration)


Erforderliche Netzwerkfreigaben

Die folgenden Ports und Protokolle müssen in der Firewall freigegeben werden, damit Ladestationen eine stabile Verbindung zum reev Backend aufbauen können.

1. HTTPS – Port 443/TCP (WebSocket-Verbindung)

Die primäre Verbindung zum reev Backend erfolgt über eine verschlüsselte WebSocket-Verbindung.

Parameter

Wert

Protokoll

TCP

Port

443

Verwendung

Verschlüsselte WebSocket-Verbindung zum reev Backend (TLS)

Hinweis: Dies ist die empfohlene und produktiv einzusetzende Verbindungsart.


2. HTTP – Port 80/TCP (unverschlüsselte WebSocket-Verbindung)

Eine unverschlüsselte WebSocket-Verbindung ohne TLS ist technisch möglich.

Parameter

Wert

Protokoll

TCP

Port

80

Verwendung

Unverschlüsselte WebSocket-Verbindung zum reev Backend (ohne TLS)

Hinweis: Port 80/TCP ist generell für Testzwecke vorgesehen. Im produktiven Betrieb sollte Port 443/TCP verwendet werden.


3. DNS – Port 53/UDP (Namensauflösung)

Ladestationen benötigen Zugang zu einem DNS-Resolver, um Backend-Domains auflösen zu können.

Parameter

Wert

Protokoll

UDP

Port

53

Verwendung

DNS-Namensauflösung

DNS-Resolver

Eigener interner oder öffentlicher DNS-Resolver möglich

Tipp: Es kann ein unternehmenseigener DNS-Resolver oder ein öffentlicher Dienst (z. B. 8.8.8.8 von Google oder 1.1.1.1 von Cloudflare) verwendet werden.


4. NTP – Port 123/UDP und Port 4460/TCP (Zeitsynchronisation)

Ladestationen benötigen Zugang zu NTP-Servern für die Zeitsynchronisation. Ohne korrekte Systemzeit können Verbindungsprobleme auftreten.

Parameter

Wert

Protokoll

UDP / TCP

Port

123 (UDP), 4460 (TCP)

Verwendung

Zeitsynchronisation der Ladestationen

NTP-Server für ABL eM4 Ladestationen

Für ABL eM4 Ladestationen sind die folgenden NTP-Server bekannt und müssen freigegeben werden:

Hostname

IP-Adresse

ptbtime1.ptb.de

192.53.103.108

ptbtime2.ptb.de

192.53.103.104

ptbtime3.ptb.de

192.53.103.103

ptbtime4.ptb.de

194.94.95.123

Hinweis: Für andere Ladestationsmodelle sind die verwendeten NTP-Server herstellerabhängig und nicht vollständig bekannt. Manche Ladestationen erlauben die manuelle Konfiguration von NTP-Servern in den Netzwerkeinstellungen. Es wird generell empfohlen, ausgehende Verbindungen zu NTP-Servern (Port 123/UDP) im Netzwerk grundsätzlich zu erlauben.


5. IPS/IDS – TLS-Inspektion für reev Domains deaktivieren

Systeme zur Angriffserkennung und -prävention (IPS/IDS) mit TLS-Inspektion können die WebSocket-Verbindung zum reev Backend unterbrechen. Die TLS-Inspektion muss für alle reev Backend-Domains deaktiviert werden.

reev Backend-Domains (Ausnahmeliste)

Folgende Domains müssen von der TLS-Inspektion ausgenommen werden:

Domain

Verwendung

ocpp.reev.com

OCPP-Verbindung (Ladestation ↔ Backend)

io.reev.com

Allgemeine Backend-Kommunikation

abl.reev.com

Kommunikation für ABL Ladestationen

ems.reev.com

Energiemanagementsystem (EMS)

IP-Adressen der reev Backend-Domains

Alle oben genannten reev Domains sind über die folgenden IP-Adressen erreichbar:

IP-Adresse

3.73.150.224

35.157.89.149

18.153.195.24

Hinweis: IP-Adressen können sich im Zuge von Infrastrukturänderungen ändern. Es wird empfohlen, die Freigaben primär über die Domainnamen zu konfigurieren und nicht ausschließlich über IP-Adressen.


Zusammenfassung der Netzwerkfreigaben

Die folgende Tabelle gibt einen Überblick über alle erforderlichen Freigaben:

Protokoll

Port

Richtung

Zweck

TCP

443

Ausgehend

WebSocket-Verbindung zum reev Backend (TLS)

TCP

80

Ausgehend

WebSocket-Verbindung ohne TLS

UDP

53

Ausgehend

DNS-Namensauflösung

UDP

123

Ausgehend

NTP-Zeitsynchronisation

TCP

4460

Ausgehend

NTP-Zeitsynchronisation (ABL eM4)


Fehlerbehebung

Die Ladestation verbindet sich nicht mit dem reev Backend

Folgende Schritte helfen bei der Diagnose:

  1. Prüfe, ob Port 443/TCP in der Firewall für ausgehende Verbindungen freigegeben ist.

  2. Stelle sicher, dass DNS-Auflösung für die reev Backend-Domains funktioniert (Port 53/UDP).

  3. Überprüfe, ob IPS/IDS-Systeme die TLS-Verbindung zu den reev Domains inspizieren und unterbrechen.

  4. Stelle sicher, dass die Ladestation Zugang zu einem NTP-Server hat, damit die Systemzeit korrekt synchronisiert ist.

  5. Prüfe die Firewall-Logs auf blockierte Verbindungen zu den oben genannten IP-Adressen oder Domains.

Die Verbindung bricht regelmäßig ab

  1. Prüfe, ob ein IPS/IDS-System aktiv TLS-Verbindungen zu reev Domains inspiziert – diese Funktion muss für alle reev Domains deaktiviert werden.

  2. Stelle sicher, dass keine Timeout-Regeln in der Firewall bestehende WebSocket-Verbindungen vorzeitig trennen.

Tipp: WebSocket-Verbindungen sind langlebige TCP-Verbindungen. Firewall-Regeln mit kurzen Idle-Timeouts können diese Verbindungen unterbrechen. Empfohlen wird ein Idle-Timeout von mindestens 300 Sekunden für die reev Backend-Domains.


Häufig gestellte Fragen

Muss ich in meinem Heimnetzwerk Ports freigeben oder Portweiterleitungen einrichten?

Nein. In einem privaten Heimnetzwerk sind keine Netzwerkfreigaben oder Portweiterleitungen erforderlich. Die beschriebenen Konfigurationen sind ausschließlich für Unternehmensnetzwerke mit restriktiven Firewall-Regeln relevant.

Welche Ports müssen zwingend freigegeben werden?

Für den produktiven Betrieb ist Port 443/TCP (ausgehend) zwingend erforderlich. Zusätzlich werden Port 53/UDP (DNS) und Port 123/UDP (NTP) benötigt. Port 80/TCP ist optional und nur für Testzwecke vorgesehen.

Warum muss die TLS-Inspektion für reev Domains deaktiviert werden?

Die Ladestationen bauen eine verschlüsselte WebSocket-Verbindung (WSS) zum reev Backend auf. TLS-Inspektionssysteme unterbrechen diese Ende-zu-Ende-Verschlüsselung und können dazu führen, dass die Verbindung fehlschlägt oder instabil wird. Daher müssen alle reev Backend-Domains von der TLS-Inspektion ausgenommen werden.

Was passiert, wenn die Ladestation keinen NTP-Server erreichen kann?

Ohne korrekte Zeitsynchronisation kann es zu Verbindungsproblemen mit dem reev Backend kommen, da Zertifikate und Authentifizierungstoken zeitabhängig sind. Es wird empfohlen, ausgehende NTP-Verbindungen grundsätzlich zu erlauben.

Können sich die IP-Adressen der reev Backend-Domains ändern?

Ja. IP-Adressen können sich bei Infrastrukturänderungen ändern. Firewall-Regeln sollten daher primär auf Basis der Domainnamen und nicht ausschließlich auf Basis von IP-Adressen konfiguriert werden.

Welche NTP-Server werden von Ladestationen verwendet, die keine ABL eM4 sind?

Die verwendeten NTP-Server sind herstellerabhängig. Für andere Modelle als die ABL eM4 sind uns die genutzten NTP-Server nicht vollständig bekannt. Manche Ladestationen erlauben die manuelle Konfiguration von NTP-Servern in den Netzwerkeinstellungen. Wir empfehlen, ausgehende Verbindungen zu NTP-Servern (Port 123/UDP) generell zu erlauben.

Hat dies deine Frage beantwortet?