Pare-feu et dépendances cloud
10. Exigences de connectivité du pare-feu
La matrice ci-dessous constitue la configuration de référence pour le client. Les règles de production finales doivent être vérifiées en fonction de l'infrastructure, de la configuration de paiement, du périmètre de l'assistance à distance, des intégrations et des capacités du pare-feu du client.
| Service | Destination | Port | Direction | Source | Statut |
|---|---|---|---|---|---|
| Services de base PAR | *.parpos.com | TCP 443 | Sortie | VLAN POS | Requis |
| Services Brink | *.brinkpos.net | TCP 443 | Sortie | VLAN POS | Requis |
| Dépendances AWS | Points de terminaison de service AWS utilisés par PAR | TCP 443 | Sortie | VLAN POS | Requis |
| Soins à distance | FQDN agréés pour les soins à distance | TCP 443 | Sortie | Point de vente/assistance | Conformément au contrat |
| DNS | Résolveurs DNS clients | TCP/UDP 53 | Sortie | VLAN POS | Requis |
| NTP | Sources NTP approuvées | UDP 123 | Sortie | VLAN ou relais de point de vente | Requis |
| MQTT/Orbit | Points de terminaison de messagerie PAR approuvés | TCP 443 ou chemin MQTT approuvé | Sortie | Services de point de vente/locaux | Où déployé |
| PAR Pay | Points de terminaison de paiement approuvés | TCP 443 | Sortie | Paiement/PDV | Où déployé |
| Intégrations | Noms de domaine complets (FQDN) approuvés par des tiers | TCP 443 | Sortie | Au besoin | Par intégration |
10.1 Notes techniques sur les pare-feu
-
Le refus par défaut doit s'appliquer entre les VLAN, sauf exigence métier explicite.
-
Consigner les occurrences des règles lors de la mise en œuvre et des tests d'acceptation afin de prouver que les politiques sont appliquées.
-
Évitez le déchiffrement TLS pour les points de terminaison PAR et de paiement, sauf si PAR et le responsable de la conformité l'approuvent explicitement.
-
La politique de sauvegarde WAN doit être testée, et non présumée.
11. AWS et les dépendances au cloud
Les services PAR peuvent utiliser des composants hébergés sur AWS et des dépendances de services cloud. Les clients doivent autoriser les noms de domaine pleinement qualifiés (FQDN) publiés par PAR plutôt que de tenter de maintenir des listes d'adresses IP statiques non officielles.
| Zone de dépendance | approche politique | Action du client |
|---|---|---|
| nuage PAR | Autoriser les noms de domaine complets (FQDN) PAR et Brink approuvés | Confirmer la pile attribuée et les domaines requis. |
| Services hébergés sur AWS | Autoriser les chemins de service publiés par PAR | Ne bloquez pas les points de terminaison AWS utilisés par les services PAR. |
| Outils de support | Autoriser les points de terminaison de soins à distance sous contrat | Accès limité aux appareils approuvés et aux propriétaires du support. |
| Intégrations tierces | Autoriser uniquement les destinations d'intégration actives | Supprimer les règles inutilisées lors de la revue des modifications. |