Avis juridique et addendum points de terminaison/IP
Avis juridique et gestion des changements
Ce document est fourni à titre indicatif pour la mise en œuvre. Les environnements clients, les obligations de conformité, les capacités des pare-feu et les intégrations tierces varient. Avant le déploiement, il est impératif de valider l'ensemble des règles de production, des destinations, des exigences de paiement et des affectations de pile avec les responsables PAR, client, processeur, MSP et conformité concernés.
Annexe D. Addendum officiel relatif aux points de terminaison et aux adresses IP actuels
Cette annexe conserve l'inventaire exact des points de terminaison opérationnels issu de la source officielle de connectivité PAR POS utilisée pour cette mise à jour. Utilisez la politique de caractères génériques/FQDN lorsque cela est possible. Des entrées d'adresse IP statique sont fournies pour les environnements nécessitant des objets spécifiques ou lorsque la source officielle décrit le comportement de la plateforme de pare-feu.
Règle FQDN en premier
Utilisez les objets génériques/FQDN lorsque cela est possible. Les listes blanches d'adresses IP uniquement sont moins robustes et doivent être vérifiées à chaque modification des enregistrements PAR ou des enregistrements du fournisseur cloud. Les environnements Meraki doivent également inclure la table d'adresses IP statiques de l'option n° 2 en raison du comportement de filtrage DNS connu décrit dans le code source.
D.1 Politique de joker recommandée
| Destination | Ports | Portée |
|---|---|---|
| *.brinkpos.net | TCP 80, 443, 10051 | Application PAR POS, API, installation/téléchargement et points de terminaison de marque hérités |
| *.parpos.com | TCP 80, 443, 10051 | PAR POS cloud, portail d'administration, intégration, points de terminaison de service personnalisés |
| sqs.us*.amazonaws.com | TCP 443 | Service de file d'attente AWS |
| queue.*.amazonaws.com | TCP 443 | Service de file d'attente AWS |
| firehose.*.amazonaws.com | TCP 443 | AWS Firehose |
| kinesis.*.amazonaws.com | TCP 443 | AWS Kinesis |
| *.s3.amazonaws.com | TCP 443 | AWS S3 |
| *.s3.*.amazonaws.com | TCP 443 | AWS S3 régional |
D.2 Inventaire des noms de domaine complets (FQDN) et adresses IP statiques de production - Enregistrement du serveur frontal et du proxy
| FQDN | IP principale | IP secondaire | Port |
|---|---|---|---|
| regfe1-use1.brinkpos.net | 13.248.159.250 | 76.223.18.221 | TCP 443 |
| regfe2-use1.brinkpos.net | 13.248.141.254 | 76.223.9.227 | TCP 443 |
| regfe1-use2.brinkpos.net | 13.248.152.243 | 76.223.28.216 | TCP 443 |
| regfe2-use2.brinkpos.net | 13.248.151.206 | 76.223.27.195 | TCP 443 |
| regfe1-usw1.brinkpos.net | 13.248.132.197 | 76.223.6.220 | TCP 443 |
| regfe2-usw1.brinkpos.net | 13.248.158.254 | 76.223.17.214 | TCP 443 |
| regfe1-usw2.brinkpos.net | 13.248.153.220 | 76.223.32.217 | TCP 443 |
| regfe2-usw2.brinkpos.net | 13.248.145.241 | 76.223.32.246 | TCP 443 |
| regprx-usw1.brinkpos.net | 13.248.145.195 | 76.223.20.212 | TCP 443 |
| regprx-usw2.brinkpos.net | 13.248.150.201 | 76.223.23.237 | TCP 443 |
| regprx-use1.brinkpos.net | 13.248.148.195 | 76.223.22.242 | TCP 443 |
| regprx-use2.brinkpos.net | 13.248.152.232 | 76.223.30.209 | TCP 443 |
D.3 Inventaire statique FQDN/IP de production - Traitement des données PAR
| FQDN | IP principale | IP secondaire | Port |
|---|---|---|---|
| prod-sqs-us-west-1.parpos.com | 54.215.219.191 | 184.72.57.5 | TCP 443 |
| prod-firehose-us-west-1.parpos.com | 54.215.219.191 | 184.72.57.5 | TCP 443 |
| stage-sqs-us-west-1.parpos.com | 54.215.219.191 | 184.72.57.5 | TCP 443 |
| staging-firehose-us-west-1.parpos.com | 54.215.219.191 | 184.72.57.5 | TCP 443 |
| prod-sqs-us-west-2.parpos.com | 35.86.27.255 | 35.160.217.94 | TCP 443 |
| prod-firehose-us-west-2.parpos.com | 35.86.27.255 | 35.160.217.94 | TCP 443 |
| stage-sqs-us-west-2.parpos.com | 35.86.27.255 | 35.160.217.94 | TCP 443 |
| staging-firehose-us-west-2.parpos.com | 35.86.27.255 | 35.160.217.94 | TCP 443 |
| prod-sqs-us-east-1.parpos.com | 18.235.53.155 | 18.208.11.213 | TCP 443 |
| prod-firehose-us-east-1.parpos.com | 18.235.53.155 | 18.208.11.213 | TCP 443 |
| stage-sqs-us-east-1.parpos.com | 18.235.53.155 | 18.208.11.213 | TCP 443 |
| staging-firehose-us-east-1.parpos.com | 18.235.53.155 | 18.208.11.213 | TCP 443 |
| prod-kinesis-us-east-1.parpos.com | 3.222.142.57 | 34.239.54.195 | TCP 443 |
| staging-kinesis-us-east-1.parpos.com | 3.222.142.57 | 34.239.54.195 | TCP 443 |
D.4 Points de terminaison nommés AWS et S3
| Point de terminaison | Port | But |
|---|---|---|
| sqs.us-east-1.amazonaws.com | TCP 443 | SQS |
| sqs.us-east-2.amazonaws.com | TCP 443 | SQS |
| sqs.us-west-1.amazonaws.com | TCP 443 | SQS |
| sqs.us-west-2.amazonaws.com | TCP 443 | SQS |
| firehose.us-east-1.amazonaws.com | TCP 443 | tuyau d'incendie |
| firehose.us-east-2.amazonaws.com | TCP 443 | tuyau d'incendie |
| tuyau d'incendie.us-ouest-1.amazonaws.com | TCP 443 | tuyau d'incendie |
| firehose.us-west-2.amazonaws.com | TCP 443 | tuyau d'incendie |
| kinesis.us-east-1.amazonaws.com | TCP 443 | Kinésis |
| kinesis.us-east-2.amazonaws.com | TCP 443 | Kinésis |
| kinesis.us-west-1.amazonaws.com | TCP 443 | Kinésis |
| kinesis.us-west-2.amazonaws.com | TCP 443 | Kinésis |
| brinkinstoredata-staging.s3.amazonaws.com | TCP 443 | données en magasin |
| brinkinstoredata-staging.s3.us-east-1.amazonaws.com | TCP 443 | données en magasin |
| brinkinstoredata-prod.s3.amazonaws.com | TCP 443 | données en magasin |
| brinkinstoredata-prod.s3.us-east-1.amazonaws.com | TCP 443 | données en magasin |
| brink.instorelogging.bucket.us-west-2.s3.us-west-2.amazonaws.com | TCP 443 | Enregistrement en magasin |
| brink.instorelogging.bucket.us-east-1.s3.us-east-1.amazonaws.com | TCP 443 | Enregistrement en magasin |
| brink.instorelogging.bucket.us-west-1.s3.us-west-1.amazonaws.com | TCP 443 | Enregistrement en magasin |
| brink.instorelogging.bucket.us-east-1.s3.amazonaws.com | TCP 443 | Enregistrement en magasin |
D.5 Points finaux d'expérience initiale et de mise à niveau
| Point de terminaison | Port | Utiliser |
|---|---|---|
| admin-earlyexp.parpos.com | TCP 10051 | environnement d'expérience précoce |
| https://regfe-staging-use1.brinkpos.net | TCP 443 | Interface d'enregistrement des premières expériences |
| regprx-staging-use1.brinkpos.net | TCP 443 | Inscription au registre des premières expériences par procuration |
| installer.brinkpos.net | TCP 443 | Mise à niveau enregistrée : téléchargement du fichier Install.msi ; CDN hébergé sur AWS |
D.6 Orbite, intégrations et services PAR optionnels
| Service | Point de terminaison / cible | Port | Mode d'emploi / utilisation |
|---|---|---|---|
| API Orbit | Adresse IPv4 locale du registre principal | TCP 5000 | Entrant dans le registre principal pour les intégrations locales approuvées |
| Orbit MQTT | Courtier MQTT configuré / Service d'enregistrement principal | TCP 1883 | Réseau local de confiance sortant/local tel que conçu |
| Portail d'identifiants Orbit | instore.integrations.parpos.com/* | TCP 443 | Flux de travail du portail d'administration uniquement ; non requis pour l'exécution de l'inscription |
| Plateforme de test du portail d'intégration | stage.intégrations.parpos.com; *.stage.intégrations.parpos.com | TCP 443 | Portail d'administration > Portail des intégrations |
| Production du portail d'intégration | prod.integrations.parpos.com; *.prod.integrations.parpos.com | TCP 443 | Portail d'administration > Portail des intégrations |
| Production BAS | api.prod.bas.brinkpos.io; util.prod.bas.brinkpos.io | TCP 443 | Services BAS de production |
| Mise en scène BAS | api.staging.bas.brinkpos.io; util.staging.bas.brinkpos.io | TCP 443 | Services BAS de mise en scène |
| Punchh | https://punchh.com/api/pos ; https://isl.punchh.com | TCP 443 | Intégration Punchh |
| Télécommande | stun.kaseya.com | UDP/TCP 3478 sortant | Optimisation du contrôle à distance et du déploiement de fichiers |
Agent de soins à distance D.7
| Destination | IP externe | Adresse IP de Cloudflare | Port |
|---|---|---|---|
| remotecaredq.partech.com | 161.129.221.125 | 172.65.161.108 | TCP 5721 sortant |
| remotecarece.partech.com | 161.129.221.126 | 172.65.170.224 | TCP 5721 sortant |
| remotecarece2.partech.com | 161.129.221.128 | 172.65.173.102 | TCP 5721 sortant |
| remotecarece3.partech.com | 161.129.221.163 | 172.65.204.177 | TCP 5721 sortant |
| remotecarecd4.partech.com | 161.129.221.164 | 172.65.176.253 | TCP 5721 sortant |
D.8 Services gérés - Correctif du système d'exploitation, Datto EDR/AV et Webroot
| Point de terminaison | Utiliser |
|---|---|
| update.microsoft.com | Mise à jour Windows |
| télécharger.microsoft.com | Mise à jour Windows |
| télécharger.windowsupdate.com | Mise à jour Windows |
| www.windowsupdate.com | Mise à jour Windows |
| vsaupdate.kaseya.net | Mise à jour Kaseya/VSA |
| Point de terminaison | Port | Utiliser |
|---|---|---|
| partech2.infocyte.com | TCP 443 | Communication avec les agents |
| *.infocyte.com | TCP 443 | Datto EDR/AV ; un contournement de l'inspection TLS peut être nécessaire |
| dl.infocyte.com | TCP 443 | Téléchargements pris en charge par CloudFront |
| wss://servalot-prod.es.datto.net | WSS/TCP 443 | Courtier EDR |
| wss://servalot-prod.es.datto.net:3030 | TCP 3030 | Infrastructure cloud EDR |
| wss://servalot-prod.es.datto.net:3031 | TCP 3031 | Infrastructure cloud EDR |
| https://mcb1jewkpb.execute-api.us-east-2.amazonaws.com/ | TCP 443 | Hôte API/S3 Datto EDR |
| https://rollbackinstallers.s3.us-east-2.amazonaws.com/ | TCP 443 | hôte d'installation Datto EDR |
| https://staging.rollbackcommands.s3.us-east-2.amazonaws.com/ | TCP 443 | hôte de commande Datto EDR |
| https://s3.us-east-2.amazonaws.com | TCP 443 | Hôte Datto EDR S3 |
| https://staging.rollback.log.s3.us-east-2.amazonaws.com/ | TCP 443 | Hôte de journalisation Datto EDR |
| https://rwdlogs.s3.us-east-2.amazonaws.com/ | TCP 443 | Hôte de journalisation Datto EDR |
| https://7j3e2hyns2.execute-api.us-east-2.amazonaws.com/ | TCP 443 | Hôte de l'API Datto EDR |
| https://rbinstallers.s3.us-east-2.amazonaws.com | TCP 443 | hôte d'installation Datto EDR |
| https://prod-rollbacklogs.s3.us-east-2.amazonaws.com/ | TCP 443 | Hôte de journalisation Datto EDR |
| https://s3.us-east-2.amazonaws.com/ | TCP 443 | Hôte Datto EDR S3 |
| https://prod-rollbackmetrics.s3.us-east-2.amazonaws.com/ | TCP 443 | Hôte des métriques Datto EDR |
| https://rwdlogs.s3.us-west-2.amazonaws.com/ | TCP 443 | Hôte de journalisation Datto EDR |
| https://infocy-downloads.s3.us-east-1.amazonaws.com | TCP 443 | Téléchargements Datto EDR |
| requête-api.eu1.apc.avira.com | TCP 443 | Datto AV Windows |
| fpc-rest.tl.avira.com | TCP 443 | Datto AV Windows |
| v2.web-rep.auc.avira.com | TCP 443 | Datto AV Windows |
| download.avira.com | TCP 443 | Datto AV Windows |
| api.mixpanel.com | TCP 443 | Datto AV Windows |
| prod-auth.eu1.apc.avira.com | TCP 443 | Datto AV macOS/Linux |
| prod-query.eu1.apc.avira.com | TCP 443 | Datto AV macOS/Linux |
| prod-upload.eu1.apc.avira.com | TCP 443 | Datto AV macOS/Linux |
| prod.tl.avira.com | TCP 443 | Datto AV macOS/Linux |
| Point de terminaison | Port | Utiliser |
|---|---|---|
| *.webrootcloudav.com | TCP 80/443 | Communication et mises à jour des agents |
| *.p4.webrootcloudav.com ou *.*.webrootcloudav.com | TCP 80/443 | À utiliser si le pare-feu ne peut pas représenter les sous-domaines à double point avec un seul caractère générique |
| *.webroot.com | TCP 443 | Messagerie de l'agent |
| https://wrskynet.s3.amazonaws.com/* | TCP 443 | Téléchargement/téléversement de fichiers |
| https://wrskynet-eu.s3-eu-west-1.amazonaws.com/* | TCP 443 | Téléchargement/téléversement de fichiers |
| https://wrskynet-oregon.s3-us-west-2.amazonaws.com/* | TCP 443 | Téléchargement/téléversement de fichiers |
| Portail de filtrage Web WSA.elasticbeanstalk.com | TCP 80/443 | Filtrage Web |
| *.webrootanywhere.com | TCP 80/443 | Journaux du portail de gestion/de support |
D.9 PAR Pay
| Couler | Source | Destination | Transport / port | Exigence |
|---|---|---|---|---|
| PAR POS PAR Pay | Adresse IP statique du registre PAR POS | Composante de rémunération PAR | TCP 8030 | Mx et Ingenico |
| Téléchargements de logiciels CCT | Composante de paiement | Plage d'adresses IP statiques CCT | Mx TCP 22 ; Ingenico TCP 990 et TCP 64000-64500 | Téléchargements de logiciels |
| Traitement des transactions CCT | Composante de paiement | Plage d'adresses IP statiques CCT | TCP 443 | Traitement des transactions |
| Téléchargement du logiciel Verifone principal | Appareil Verifone | pos1.auruspay.com / 198.22.206.246 | TCP 22 | Production sortante |
| Téléchargement secondaire du logiciel Verifone | Appareil Verifone | pos41.auruspay.com / 209.236.103.68 | TCP 22 | Production sortante |
| Téléchargement du logiciel Ingenico principal | Dispositif Ingenico | pos1.auruspay.com / 198.22.206.246 | TCP actif : 990 ; TCP passif : 64 000-64 500 | Production sortante |
| Téléchargement secondaire du logiciel Ingenico | Dispositif Ingenico | pos41.auruspay.com / 209.236.103.68 | TCP actif : 990 ; TCP passif : 64 000-64 500 | Production sortante |
D.10 Avis à l'intégrateur tiers
Les fournisseurs tiers n'utilisant pas la suite de produits PAR POS doivent définir leurs propres exigences de connectivité. Parmi les exemples courants cités dans la source figurent LevelUp, TokenEx, Incomm, TSYS, WorldPay, Mercury Payments, First Data, SVS, Verifone Point, Heartland, Hypercom, Vantiv, Givex, Paytronix, Valutec et NCR Loyalty.