Passer au contenu principal

Autorisations réseau pour la connexion au backend reev

F
Écrit par Franjo Pranjić

Cet article décrit les autorisations réseau à configurer dans un réseau d'entreprise pour permettre aux bornes de recharge de se connecter avec succès au backend reev.

Remarque : Les autorisations réseau sont généralement requises uniquement dans les réseaux d'entreprise. Dans un réseau domestique privé, aucune règle de pare-feu spécifique n'est nécessaire et aucune redirection de port ne doit être configurée.


Prérequis

Les prérequis suivants doivent être remplis avant de configurer les autorisations réseau :

  • Accès à la configuration du pare-feu ou du réseau de l'entreprise

  • Droits d'administration sur l'infrastructure réseau

  • Connaissance des modèles de bornes de recharge utilisés (pertinent pour la configuration NTP)


Autorisations réseau requises

Les ports et protocoles suivants doivent être autorisés dans le pare-feu pour permettre aux bornes de recharge d'établir une connexion stable avec le backend reev.

1. HTTPS – Port 443/TCP (connexion WebSocket)

La connexion principale au backend reev s'établit via une connexion WebSocket chiffrée.

Paramètre

Valeur

Protocole

TCP

Port

443

Utilisation

Connexion WebSocket chiffrée au backend reev (TLS)

Remarque : Il s'agit de la méthode de connexion recommandée pour une utilisation en production.


2. HTTP – Port 80/TCP (connexion WebSocket non chiffrée)

Une connexion WebSocket non chiffrée sans TLS est techniquement possible.

Paramètre

Valeur

Protocole

TCP

Port

80

Utilisation

Connexion WebSocket non chiffrée au backend reev (sans TLS)

Remarque : Le port 80/TCP est généralement destiné aux tests. Le port 443/TCP doit être utilisé en production.


3. DNS – Port 53/UDP (résolution de noms)

Les bornes de recharge ont besoin d'accéder à un résolveur DNS pour résoudre les noms de domaine du backend.

Paramètre

Valeur

Protocole

UDP

Port

53

Utilisation

Résolution de noms DNS

Résolveur DNS

Résolveur interne ou public accepté

Conseil : Un résolveur DNS interne à l'entreprise ou un service public (par exemple 8.8.8.8 de Google ou 1.1.1.1 de Cloudflare) peut être utilisé.


4. NTP – Port 123/UDP et port 4460/TCP (synchronisation de l'heure)

Les bornes de recharge ont besoin d'accéder à des serveurs NTP pour la synchronisation de l'heure. Sans heure système correcte, des problèmes de connexion peuvent survenir.

Paramètre

Valeur

Protocole

UDP / TCP

Port

123 (UDP), 4460 (TCP)

Utilisation

Synchronisation de l'heure des bornes de recharge

Serveurs NTP pour les bornes ABL eM4

Pour les bornes ABL eM4, les serveurs NTP suivants sont connus et doivent être autorisés :

Nom d'hôte

Adresse IP

ptbtime1.ptb.de

192.53.103.108

ptbtime2.ptb.de

192.53.103.104

ptbtime3.ptb.de

192.53.103.103

ptbtime4.ptb.de

194.94.95.123

Remarque : Pour les autres modèles de bornes, les serveurs NTP utilisés dépendent du fabricant et ne sont pas entièrement connus. Certaines bornes permettent la configuration manuelle des serveurs NTP dans leurs paramètres réseau. Il est généralement recommandé d'autoriser les connexions sortantes vers des serveurs NTP (port 123/UDP) sur l'ensemble du réseau.


5. IPS/IDS – Désactiver l'inspection TLS pour les domaines reev

Les systèmes de prévention et de détection des intrusions (IPS/IDS) avec inspection TLS peuvent interrompre la connexion WebSocket au backend reev. L'inspection TLS doit être désactivée pour tous les domaines backend reev.

Domaines backend reev (liste d'autorisation)

Les domaines suivants doivent être exclus de l'inspection TLS :

Domaine

Utilisation

ocpp.reev.com

Connexion OCPP (borne ↔ backend)

io.reev.com

Communication générale avec le backend

abl.reev.com

Communication pour les bornes ABL

ems.reev.com

Système de gestion de l'énergie (EMS)

Adresses IP des domaines backend reev

Tous les domaines reev listés ci-dessus sont accessibles via les adresses IP suivantes :

Adresse IP

3.73.150.224

35.157.89.149

18.153.195.24

Remarque : Les adresses IP peuvent changer lors de mises à jour de l'infrastructure. Il est recommandé de configurer les règles de pare-feu principalement sur la base des noms de domaine et non uniquement sur la base des adresses IP.


Récapitulatif des autorisations réseau

Le tableau suivant donne un aperçu de toutes les autorisations requises :

Protocole

Port

Direction

Utilisation

TCP

443

Sortant

Connexion WebSocket au backend reev (TLS)

TCP

80

Sortant

Connexion WebSocket sans TLS

UDP

53

Sortant

Résolution de noms DNS

UDP

123

Sortant

Synchronisation NTP

TCP

4460

Sortant

Synchronisation NTP (ABL eM4)


Résolution des problèmes

La borne de recharge ne se connecte pas au backend reev

Les étapes suivantes permettent de diagnostiquer le problème :

  1. Vérifier que le port 443/TCP est autorisé dans le pare-feu pour les connexions sortantes.

  2. Vérifier que la résolution DNS fonctionne pour les domaines backend reev (port 53/UDP).

  3. Vérifier si des systèmes IPS/IDS inspectent et interrompent les connexions TLS vers les domaines reev.

  4. S'assurer que la borne de recharge a accès à un serveur NTP pour que l'heure système soit correctement synchronisée.

  5. Consulter les journaux du pare-feu pour identifier les connexions bloquées vers les adresses IP ou domaines listés ci-dessus.

La connexion se coupe régulièrement

  1. Vérifier si un système IPS/IDS inspecte activement les connexions TLS vers les domaines reev – cette fonction doit être désactivée pour tous les domaines reev.

  2. S'assurer qu'aucune règle de délai d'expiration dans le pare-feu ne termine prématurément les connexions WebSocket existantes.

Conseil : Les connexions WebSocket sont des connexions TCP de longue durée. Les règles de pare-feu avec des délais d'inactivité courts peuvent interrompre ces connexions. Un délai d'inactivité d'au moins 300 secondes est recommandé pour les domaines backend reev.


Foire aux questions

Dois-je ouvrir des ports ou configurer une redirection de port dans mon réseau domestique ?

Non. Dans un réseau domestique privé, aucune autorisation réseau ni redirection de port n'est requise. Les configurations décrites dans cet article s'appliquent exclusivement aux réseaux d'entreprise avec des règles de pare-feu restrictives.

Quels ports sont obligatoires ?

Pour une utilisation en production, le port 443/TCP (sortant) est obligatoire. Le port 53/UDP (DNS) et le port 123/UDP (NTP) sont également nécessaires. Le port 80/TCP est optionnel et réservé aux tests.

Pourquoi l'inspection TLS doit-elle être désactivée pour les domaines reev ?

Les bornes de recharge établissent une connexion WebSocket chiffrée (WSS) avec le backend reev. Les systèmes d'inspection TLS interrompent ce chiffrement de bout en bout et peuvent provoquer l'échec ou l'instabilité de la connexion. Tous les domaines backend reev doivent donc être exclus de l'inspection TLS.

Que se passe-t-il si la borne de recharge ne peut pas atteindre un serveur NTP ?

Sans synchronisation correcte de l'heure, des problèmes de connexion avec le backend reev peuvent survenir, car les certificats et les jetons d'authentification sont dépendants de l'heure. Il est recommandé d'autoriser les connexions NTP sortantes de manière générale.

Les adresses IP des domaines backend reev peuvent-elles changer ?

Oui. Les adresses IP peuvent changer lors de mises à jour de l'infrastructure. Les règles de pare-feu doivent donc être configurées principalement sur la base des noms de domaine et non uniquement sur la base des adresses IP.

Quels serveurs NTP sont utilisés par les bornes autres que l'ABL eM4 ?

Les serveurs NTP utilisés dépendent du fabricant. Pour les modèles autres que l'ABL eM4, les serveurs NTP spécifiques ne nous sont pas entièrement connus. Certaines bornes permettent la configuration manuelle des serveurs NTP dans leurs paramètres réseau. Nous recommandons d'autoriser les connexions sortantes vers des serveurs NTP (port 123/UDP) de manière générale.

Avez-vous trouvé la réponse à votre question ?