Cet article décrit les autorisations réseau à configurer dans un réseau d'entreprise pour permettre aux bornes de recharge de se connecter avec succès au backend reev.
Remarque : Les autorisations réseau sont généralement requises uniquement dans les réseaux d'entreprise. Dans un réseau domestique privé, aucune règle de pare-feu spécifique n'est nécessaire et aucune redirection de port ne doit être configurée.
Prérequis
Les prérequis suivants doivent être remplis avant de configurer les autorisations réseau :
Accès à la configuration du pare-feu ou du réseau de l'entreprise
Droits d'administration sur l'infrastructure réseau
Connaissance des modèles de bornes de recharge utilisés (pertinent pour la configuration NTP)
Autorisations réseau requises
Les ports et protocoles suivants doivent être autorisés dans le pare-feu pour permettre aux bornes de recharge d'établir une connexion stable avec le backend reev.
1. HTTPS – Port 443/TCP (connexion WebSocket)
La connexion principale au backend reev s'établit via une connexion WebSocket chiffrée.
Paramètre | Valeur |
Protocole | TCP |
Port | 443 |
Utilisation | Connexion WebSocket chiffrée au backend reev (TLS) |
Remarque : Il s'agit de la méthode de connexion recommandée pour une utilisation en production.
2. HTTP – Port 80/TCP (connexion WebSocket non chiffrée)
Une connexion WebSocket non chiffrée sans TLS est techniquement possible.
Paramètre | Valeur |
Protocole | TCP |
Port | 80 |
Utilisation | Connexion WebSocket non chiffrée au backend reev (sans TLS) |
Remarque : Le port 80/TCP est généralement destiné aux tests. Le port 443/TCP doit être utilisé en production.
3. DNS – Port 53/UDP (résolution de noms)
Les bornes de recharge ont besoin d'accéder à un résolveur DNS pour résoudre les noms de domaine du backend.
Paramètre | Valeur |
Protocole | UDP |
Port | 53 |
Utilisation | Résolution de noms DNS |
Résolveur DNS | Résolveur interne ou public accepté |
Conseil : Un résolveur DNS interne à l'entreprise ou un service public (par exemple 8.8.8.8 de Google ou 1.1.1.1 de Cloudflare) peut être utilisé.
4. NTP – Port 123/UDP et port 4460/TCP (synchronisation de l'heure)
Les bornes de recharge ont besoin d'accéder à des serveurs NTP pour la synchronisation de l'heure. Sans heure système correcte, des problèmes de connexion peuvent survenir.
Paramètre | Valeur |
Protocole | UDP / TCP |
Port | 123 (UDP), 4460 (TCP) |
Utilisation | Synchronisation de l'heure des bornes de recharge |
Serveurs NTP pour les bornes ABL eM4
Pour les bornes ABL eM4, les serveurs NTP suivants sont connus et doivent être autorisés :
Nom d'hôte | Adresse IP |
ptbtime1.ptb.de | 192.53.103.108 |
ptbtime2.ptb.de | 192.53.103.104 |
ptbtime3.ptb.de | 192.53.103.103 |
ptbtime4.ptb.de | 194.94.95.123 |
Remarque : Pour les autres modèles de bornes, les serveurs NTP utilisés dépendent du fabricant et ne sont pas entièrement connus. Certaines bornes permettent la configuration manuelle des serveurs NTP dans leurs paramètres réseau. Il est généralement recommandé d'autoriser les connexions sortantes vers des serveurs NTP (port 123/UDP) sur l'ensemble du réseau.
5. IPS/IDS – Désactiver l'inspection TLS pour les domaines reev
Les systèmes de prévention et de détection des intrusions (IPS/IDS) avec inspection TLS peuvent interrompre la connexion WebSocket au backend reev. L'inspection TLS doit être désactivée pour tous les domaines backend reev.
Domaines backend reev (liste d'autorisation)
Les domaines suivants doivent être exclus de l'inspection TLS :
Domaine | Utilisation |
ocpp.reev.com | Connexion OCPP (borne ↔ backend) |
io.reev.com | Communication générale avec le backend |
abl.reev.com | Communication pour les bornes ABL |
ems.reev.com | Système de gestion de l'énergie (EMS) |
Adresses IP des domaines backend reev
Tous les domaines reev listés ci-dessus sont accessibles via les adresses IP suivantes :
Adresse IP |
3.73.150.224 |
35.157.89.149 |
18.153.195.24 |
Remarque : Les adresses IP peuvent changer lors de mises à jour de l'infrastructure. Il est recommandé de configurer les règles de pare-feu principalement sur la base des noms de domaine et non uniquement sur la base des adresses IP.
Récapitulatif des autorisations réseau
Le tableau suivant donne un aperçu de toutes les autorisations requises :
Protocole | Port | Direction | Utilisation |
TCP | 443 | Sortant | Connexion WebSocket au backend reev (TLS) |
TCP | 80 | Sortant | Connexion WebSocket sans TLS |
UDP | 53 | Sortant | Résolution de noms DNS |
UDP | 123 | Sortant | Synchronisation NTP |
TCP | 4460 | Sortant | Synchronisation NTP (ABL eM4) |
Résolution des problèmes
La borne de recharge ne se connecte pas au backend reev
Les étapes suivantes permettent de diagnostiquer le problème :
Vérifier que le port 443/TCP est autorisé dans le pare-feu pour les connexions sortantes.
Vérifier que la résolution DNS fonctionne pour les domaines backend reev (port 53/UDP).
Vérifier si des systèmes IPS/IDS inspectent et interrompent les connexions TLS vers les domaines reev.
S'assurer que la borne de recharge a accès à un serveur NTP pour que l'heure système soit correctement synchronisée.
Consulter les journaux du pare-feu pour identifier les connexions bloquées vers les adresses IP ou domaines listés ci-dessus.
La connexion se coupe régulièrement
Vérifier si un système IPS/IDS inspecte activement les connexions TLS vers les domaines reev – cette fonction doit être désactivée pour tous les domaines reev.
S'assurer qu'aucune règle de délai d'expiration dans le pare-feu ne termine prématurément les connexions WebSocket existantes.
Conseil : Les connexions WebSocket sont des connexions TCP de longue durée. Les règles de pare-feu avec des délais d'inactivité courts peuvent interrompre ces connexions. Un délai d'inactivité d'au moins 300 secondes est recommandé pour les domaines backend reev.
Foire aux questions
Dois-je ouvrir des ports ou configurer une redirection de port dans mon réseau domestique ?
Non. Dans un réseau domestique privé, aucune autorisation réseau ni redirection de port n'est requise. Les configurations décrites dans cet article s'appliquent exclusivement aux réseaux d'entreprise avec des règles de pare-feu restrictives.
Quels ports sont obligatoires ?
Pour une utilisation en production, le port 443/TCP (sortant) est obligatoire. Le port 53/UDP (DNS) et le port 123/UDP (NTP) sont également nécessaires. Le port 80/TCP est optionnel et réservé aux tests.
Pourquoi l'inspection TLS doit-elle être désactivée pour les domaines reev ?
Les bornes de recharge établissent une connexion WebSocket chiffrée (WSS) avec le backend reev. Les systèmes d'inspection TLS interrompent ce chiffrement de bout en bout et peuvent provoquer l'échec ou l'instabilité de la connexion. Tous les domaines backend reev doivent donc être exclus de l'inspection TLS.
Que se passe-t-il si la borne de recharge ne peut pas atteindre un serveur NTP ?
Sans synchronisation correcte de l'heure, des problèmes de connexion avec le backend reev peuvent survenir, car les certificats et les jetons d'authentification sont dépendants de l'heure. Il est recommandé d'autoriser les connexions NTP sortantes de manière générale.
Les adresses IP des domaines backend reev peuvent-elles changer ?
Oui. Les adresses IP peuvent changer lors de mises à jour de l'infrastructure. Les règles de pare-feu doivent donc être configurées principalement sur la base des noms de domaine et non uniquement sur la base des adresses IP.
Quels serveurs NTP sont utilisés par les bornes autres que l'ABL eM4 ?
Les serveurs NTP utilisés dépendent du fabricant. Pour les modèles autres que l'ABL eM4, les serveurs NTP spécifiques ne nous sont pas entièrement connus. Certaines bornes permettent la configuration manuelle des serveurs NTP dans leurs paramètres réseau. Nous recommandons d'autoriser les connexions sortantes vers des serveurs NTP (port 123/UDP) de manière générale.
