Pare-feu et dépendances cloud

10. Exigences de connectivité du pare-feu

La matrice ci-dessous constitue la configuration de référence pour le client. Les règles de production finales doivent être vérifiées en fonction de l'infrastructure, de la configuration de paiement, du périmètre de l'assistance à distance, des intégrations et des capacités du pare-feu du client.

Service Destination Port Direction Source Statut
Services de base PAR *.parpos.com TCP 443 Sortie VLAN POS Requis
Services Brink *.brinkpos.net TCP 443 Sortie VLAN POS Requis
Dépendances AWS Points de terminaison de service AWS utilisés par PAR TCP 443 Sortie VLAN POS Requis
Soins à distance FQDN agréés pour les soins à distance TCP 443 Sortie Point de vente/assistance Conformément au contrat
DNS Résolveurs DNS clients TCP/UDP 53 Sortie VLAN POS Requis
NTP Sources NTP approuvées UDP 123 Sortie VLAN ou relais de point de vente Requis
MQTT/Orbit Points de terminaison de messagerie PAR approuvés TCP 443 ou chemin MQTT approuvé Sortie Services de point de vente/locaux Où déployé
PAR Pay Points de terminaison de paiement approuvés TCP 443 Sortie Paiement/PDV Où déployé
Intégrations Noms de domaine complets (FQDN) approuvés par des tiers TCP 443 Sortie Au besoin Par intégration

10.1 Notes techniques sur les pare-feu

  • Le refus par défaut doit s'appliquer entre les VLAN, sauf exigence métier explicite.

  • Consigner les occurrences des règles lors de la mise en œuvre et des tests d'acceptation afin de prouver que les politiques sont appliquées.

  • Évitez le déchiffrement TLS pour les points de terminaison PAR et de paiement, sauf si PAR et le responsable de la conformité l'approuvent explicitement.

  • La politique de sauvegarde WAN doit être testée, et non présumée.

11. AWS et les dépendances au cloud

Les services PAR peuvent utiliser des composants hébergés sur AWS et des dépendances de services cloud. Les clients doivent autoriser les noms de domaine pleinement qualifiés (FQDN) publiés par PAR plutôt que de tenter de maintenir des listes d'adresses IP statiques non officielles.

Zone de dépendance approche politique Action du client
nuage PAR Autoriser les noms de domaine complets (FQDN) PAR et Brink approuvés Confirmer la pile attribuée et les domaines requis.
Services hébergés sur AWS Autoriser les chemins de service publiés par PAR Ne bloquez pas les points de terminaison AWS utilisés par les services PAR.
Outils de support Autoriser les points de terminaison de soins à distance sous contrat Accès limité aux appareils approuvés et aux propriétaires du support.
Intégrations tierces Autoriser uniquement les destinations d'intégration actives Supprimer les règles inutilisées lors de la revue des modifications.