Avis juridique et addendum points de terminaison/IP

Avis juridique et gestion des changements

Ce document est fourni à titre indicatif pour la mise en œuvre. Les environnements clients, les obligations de conformité, les capacités des pare-feu et les intégrations tierces varient. Avant le déploiement, il est impératif de valider l'ensemble des règles de production, des destinations, des exigences de paiement et des affectations de pile avec les responsables PAR, client, processeur, MSP et conformité concernés.

Annexe D. Addendum officiel relatif aux points de terminaison et aux adresses IP actuels

Cette annexe conserve l'inventaire exact des points de terminaison opérationnels issu de la source officielle de connectivité PAR POS utilisée pour cette mise à jour. Utilisez la politique de caractères génériques/FQDN lorsque cela est possible. Des entrées d'adresse IP statique sont fournies pour les environnements nécessitant des objets spécifiques ou lorsque la source officielle décrit le comportement de la plateforme de pare-feu.

Règle FQDN en premier

Utilisez les objets génériques/FQDN lorsque cela est possible. Les listes blanches d'adresses IP uniquement sont moins robustes et doivent être vérifiées à chaque modification des enregistrements PAR ou des enregistrements du fournisseur cloud. Les environnements Meraki doivent également inclure la table d'adresses IP statiques de l'option n° 2 en raison du comportement de filtrage DNS connu décrit dans le code source.

D.1 Politique de joker recommandée

Destination Ports Portée
*.brinkpos.net TCP 80, 443, 10051 Application PAR POS, API, installation/téléchargement et points de terminaison de marque hérités
*.parpos.com TCP 80, 443, 10051 PAR POS cloud, portail d'administration, intégration, points de terminaison de service personnalisés
sqs.us*.amazonaws.com TCP 443 Service de file d'attente AWS
queue.*.amazonaws.com TCP 443 Service de file d'attente AWS
firehose.*.amazonaws.com TCP 443 AWS Firehose
kinesis.*.amazonaws.com TCP 443 AWS Kinesis
*.s3.amazonaws.com TCP 443 AWS S3
*.s3.*.amazonaws.com TCP 443 AWS S3 régional

D.2 Inventaire des noms de domaine complets (FQDN) et adresses IP statiques de production - Enregistrement du serveur frontal et du proxy

FQDN IP principale IP secondaire Port
regfe1-use1.brinkpos.net 13.248.159.250 76.223.18.221 TCP 443
regfe2-use1.brinkpos.net 13.248.141.254 76.223.9.227 TCP 443
regfe1-use2.brinkpos.net 13.248.152.243 76.223.28.216 TCP 443
regfe2-use2.brinkpos.net 13.248.151.206 76.223.27.195 TCP 443
regfe1-usw1.brinkpos.net 13.248.132.197 76.223.6.220 TCP 443
regfe2-usw1.brinkpos.net 13.248.158.254 76.223.17.214 TCP 443
regfe1-usw2.brinkpos.net 13.248.153.220 76.223.32.217 TCP 443
regfe2-usw2.brinkpos.net 13.248.145.241 76.223.32.246 TCP 443
regprx-usw1.brinkpos.net 13.248.145.195 76.223.20.212 TCP 443
regprx-usw2.brinkpos.net 13.248.150.201 76.223.23.237 TCP 443
regprx-use1.brinkpos.net 13.248.148.195 76.223.22.242 TCP 443
regprx-use2.brinkpos.net 13.248.152.232 76.223.30.209 TCP 443

D.3 Inventaire statique FQDN/IP de production - Traitement des données PAR

FQDN IP principale IP secondaire Port
prod-sqs-us-west-1.parpos.com 54.215.219.191 184.72.57.5 TCP 443
prod-firehose-us-west-1.parpos.com 54.215.219.191 184.72.57.5 TCP 443
stage-sqs-us-west-1.parpos.com 54.215.219.191 184.72.57.5 TCP 443
staging-firehose-us-west-1.parpos.com 54.215.219.191 184.72.57.5 TCP 443
prod-sqs-us-west-2.parpos.com 35.86.27.255 35.160.217.94 TCP 443
prod-firehose-us-west-2.parpos.com 35.86.27.255 35.160.217.94 TCP 443
stage-sqs-us-west-2.parpos.com 35.86.27.255 35.160.217.94 TCP 443
staging-firehose-us-west-2.parpos.com 35.86.27.255 35.160.217.94 TCP 443
prod-sqs-us-east-1.parpos.com 18.235.53.155 18.208.11.213 TCP 443
prod-firehose-us-east-1.parpos.com 18.235.53.155 18.208.11.213 TCP 443
stage-sqs-us-east-1.parpos.com 18.235.53.155 18.208.11.213 TCP 443
staging-firehose-us-east-1.parpos.com 18.235.53.155 18.208.11.213 TCP 443
prod-kinesis-us-east-1.parpos.com 3.222.142.57 34.239.54.195 TCP 443
staging-kinesis-us-east-1.parpos.com 3.222.142.57 34.239.54.195 TCP 443

D.4 Points de terminaison nommés AWS et S3

Point de terminaison Port But
sqs.us-east-1.amazonaws.com TCP 443 SQS
sqs.us-east-2.amazonaws.com TCP 443 SQS
sqs.us-west-1.amazonaws.com TCP 443 SQS
sqs.us-west-2.amazonaws.com TCP 443 SQS
firehose.us-east-1.amazonaws.com TCP 443 tuyau d'incendie
firehose.us-east-2.amazonaws.com TCP 443 tuyau d'incendie
tuyau d'incendie.us-ouest-1.amazonaws.com TCP 443 tuyau d'incendie
firehose.us-west-2.amazonaws.com TCP 443 tuyau d'incendie
kinesis.us-east-1.amazonaws.com TCP 443 Kinésis
kinesis.us-east-2.amazonaws.com TCP 443 Kinésis
kinesis.us-west-1.amazonaws.com TCP 443 Kinésis
kinesis.us-west-2.amazonaws.com TCP 443 Kinésis
brinkinstoredata-staging.s3.amazonaws.com TCP 443 données en magasin
brinkinstoredata-staging.s3.us-east-1.amazonaws.com TCP 443 données en magasin
brinkinstoredata-prod.s3.amazonaws.com TCP 443 données en magasin
brinkinstoredata-prod.s3.us-east-1.amazonaws.com TCP 443 données en magasin
brink.instorelogging.bucket.us-west-2.s3.us-west-2.amazonaws.com TCP 443 Enregistrement en magasin
brink.instorelogging.bucket.us-east-1.s3.us-east-1.amazonaws.com TCP 443 Enregistrement en magasin
brink.instorelogging.bucket.us-west-1.s3.us-west-1.amazonaws.com TCP 443 Enregistrement en magasin
brink.instorelogging.bucket.us-east-1.s3.amazonaws.com TCP 443 Enregistrement en magasin

D.5 Points finaux d'expérience initiale et de mise à niveau

Point de terminaison Port Utiliser
admin-earlyexp.parpos.com TCP 10051 environnement d'expérience précoce
https://regfe-staging-use1.brinkpos.net TCP 443 Interface d'enregistrement des premières expériences
regprx-staging-use1.brinkpos.net TCP 443 Inscription au registre des premières expériences par procuration
installer.brinkpos.net TCP 443 Mise à niveau enregistrée : téléchargement du fichier Install.msi ; CDN hébergé sur AWS

D.6 Orbite, intégrations et services PAR optionnels

Service Point de terminaison / cible Port Mode d'emploi / utilisation
API Orbit Adresse IPv4 locale du registre principal TCP 5000 Entrant dans le registre principal pour les intégrations locales approuvées
Orbit MQTT Courtier MQTT configuré / Service d'enregistrement principal TCP 1883 Réseau local de confiance sortant/local tel que conçu
Portail d'identifiants Orbit instore.integrations.parpos.com/* TCP 443 Flux de travail du portail d'administration uniquement ; non requis pour l'exécution de l'inscription
Plateforme de test du portail d'intégration stage.intégrations.parpos.com; *.stage.intégrations.parpos.com TCP 443 Portail d'administration > Portail des intégrations
Production du portail d'intégration prod.integrations.parpos.com; *.prod.integrations.parpos.com TCP 443 Portail d'administration > Portail des intégrations
Production BAS api.prod.bas.brinkpos.io; util.prod.bas.brinkpos.io TCP 443 Services BAS de production
Mise en scène BAS api.staging.bas.brinkpos.io; util.staging.bas.brinkpos.io TCP 443 Services BAS de mise en scène
Punchh https://punchh.com/api/pos ; https://isl.punchh.com TCP 443 Intégration Punchh
Télécommande stun.kaseya.com UDP/TCP 3478 sortant Optimisation du contrôle à distance et du déploiement de fichiers

Agent de soins à distance D.7

Destination IP externe Adresse IP de Cloudflare Port
remotecaredq.partech.com 161.129.221.125 172.65.161.108 TCP 5721 sortant
remotecarece.partech.com 161.129.221.126 172.65.170.224 TCP 5721 sortant
remotecarece2.partech.com 161.129.221.128 172.65.173.102 TCP 5721 sortant
remotecarece3.partech.com 161.129.221.163 172.65.204.177 TCP 5721 sortant
remotecarecd4.partech.com 161.129.221.164 172.65.176.253 TCP 5721 sortant

D.8 Services gérés - Correctif du système d'exploitation, Datto EDR/AV et Webroot

Point de terminaison Utiliser
update.microsoft.com Mise à jour Windows
télécharger.microsoft.com Mise à jour Windows
télécharger.windowsupdate.com Mise à jour Windows
www.windowsupdate.com Mise à jour Windows
vsaupdate.kaseya.net Mise à jour Kaseya/VSA
Point de terminaison Port Utiliser
partech2.infocyte.com TCP 443 Communication avec les agents
*.infocyte.com TCP 443 Datto EDR/AV ; un contournement de l'inspection TLS peut être nécessaire
dl.infocyte.com TCP 443 Téléchargements pris en charge par CloudFront
wss://servalot-prod.es.datto.net WSS/TCP 443 Courtier EDR
wss://servalot-prod.es.datto.net:3030 TCP 3030 Infrastructure cloud EDR
wss://servalot-prod.es.datto.net:3031 TCP 3031 Infrastructure cloud EDR
https://mcb1jewkpb.execute-api.us-east-2.amazonaws.com/ TCP 443 Hôte API/S3 Datto EDR
https://rollbackinstallers.s3.us-east-2.amazonaws.com/ TCP 443 hôte d'installation Datto EDR
https://staging.rollbackcommands.s3.us-east-2.amazonaws.com/ TCP 443 hôte de commande Datto EDR
https://s3.us-east-2.amazonaws.com TCP 443 Hôte Datto EDR S3
https://staging.rollback.log.s3.us-east-2.amazonaws.com/ TCP 443 Hôte de journalisation Datto EDR
https://rwdlogs.s3.us-east-2.amazonaws.com/ TCP 443 Hôte de journalisation Datto EDR
https://7j3e2hyns2.execute-api.us-east-2.amazonaws.com/ TCP 443 Hôte de l'API Datto EDR
https://rbinstallers.s3.us-east-2.amazonaws.com TCP 443 hôte d'installation Datto EDR
https://prod-rollbacklogs.s3.us-east-2.amazonaws.com/ TCP 443 Hôte de journalisation Datto EDR
https://s3.us-east-2.amazonaws.com/ TCP 443 Hôte Datto EDR S3
https://prod-rollbackmetrics.s3.us-east-2.amazonaws.com/ TCP 443 Hôte des métriques Datto EDR
https://rwdlogs.s3.us-west-2.amazonaws.com/ TCP 443 Hôte de journalisation Datto EDR
https://infocy-downloads.s3.us-east-1.amazonaws.com TCP 443 Téléchargements Datto EDR
requête-api.eu1.apc.avira.com TCP 443 Datto AV Windows
fpc-rest.tl.avira.com TCP 443 Datto AV Windows
v2.web-rep.auc.avira.com TCP 443 Datto AV Windows
download.avira.com TCP 443 Datto AV Windows
api.mixpanel.com TCP 443 Datto AV Windows
prod-auth.eu1.apc.avira.com TCP 443 Datto AV macOS/Linux
prod-query.eu1.apc.avira.com TCP 443 Datto AV macOS/Linux
prod-upload.eu1.apc.avira.com TCP 443 Datto AV macOS/Linux
prod.tl.avira.com TCP 443 Datto AV macOS/Linux
Point de terminaison Port Utiliser
*.webrootcloudav.com TCP 80/443 Communication et mises à jour des agents
*.p4.webrootcloudav.com ou *.*.webrootcloudav.com TCP 80/443 À utiliser si le pare-feu ne peut pas représenter les sous-domaines à double point avec un seul caractère générique
*.webroot.com TCP 443 Messagerie de l'agent
https://wrskynet.s3.amazonaws.com/* TCP 443 Téléchargement/téléversement de fichiers
https://wrskynet-eu.s3-eu-west-1.amazonaws.com/* TCP 443 Téléchargement/téléversement de fichiers
https://wrskynet-oregon.s3-us-west-2.amazonaws.com/* TCP 443 Téléchargement/téléversement de fichiers
Portail de filtrage Web WSA.elasticbeanstalk.com TCP 80/443 Filtrage Web
*.webrootanywhere.com TCP 80/443 Journaux du portail de gestion/de support

D.9 PAR Pay

Couler Source Destination Transport / port Exigence
PAR POS PAR Pay Adresse IP statique du registre PAR POS Composante de rémunération PAR TCP 8030 Mx et Ingenico
Téléchargements de logiciels CCT Composante de paiement Plage d'adresses IP statiques CCT Mx TCP 22 ; Ingenico TCP 990 et TCP 64000-64500 Téléchargements de logiciels
Traitement des transactions CCT Composante de paiement Plage d'adresses IP statiques CCT TCP 443 Traitement des transactions
Téléchargement du logiciel Verifone principal Appareil Verifone pos1.auruspay.com / 198.22.206.246 TCP 22 Production sortante
Téléchargement secondaire du logiciel Verifone Appareil Verifone pos41.auruspay.com / 209.236.103.68 TCP 22 Production sortante
Téléchargement du logiciel Ingenico principal Dispositif Ingenico pos1.auruspay.com / 198.22.206.246 TCP actif : 990 ; TCP passif : 64 000-64 500 Production sortante
Téléchargement secondaire du logiciel Ingenico Dispositif Ingenico pos41.auruspay.com / 209.236.103.68 TCP actif : 990 ; TCP passif : 64 000-64 500 Production sortante

D.10 Avis à l'intégrateur tiers

Les fournisseurs tiers n'utilisant pas la suite de produits PAR POS doivent définir leurs propres exigences de connectivité. Parmi les exemples courants cités dans la source figurent LevelUp, TokenEx, Incomm, TSYS, WorldPay, Mercury Payments, First Data, SVS, Verifone Point, Heartland, Hypercom, Vantiv, Givex, Paytronix, Valutec et NCR Loyalty.