Résumé et portée
1. Résumé
Les environnements PAR POS nécessitent une architecture réseau segmentée, résiliente et observable. Le réseau doit prendre en charge des communications cloud fiables, une synchronisation horaire précise, la résolution DNS, le contrôle du trafic sortant via le pare-feu et un comportement de basculement cohérent entre les liaisons WAN principales et de secours.
Points clés à retenir
Concevez le réseau de points de vente comme un segment critique et contrôlé. Les risques de lancement les plus courants sont l'absence de règles FQDN, un comportement DNS incorrect, le blocage du protocole NTP, des échecs d'inspection TLS et des chemins WAN de secours ne reflétant pas la politique principale.
-
Utilisez des VLAN dédiés pour le trafic des points de vente, des invités, des bureaux, de l'IoT et de la gestion du réseau.
-
Autoriser l'accès sortant à l'aide d'objets de stratégie basés sur le nom de domaine complet (FQDN) partout où la plateforme de pare-feu les prend en charge.
-
Assurez la précision des services de synchronisation temporelle pour la validation TLS, l'authentification, la journalisation, l'audit et le traitement des transactions.
-
Commutation de taille, câblage, étendues DHCP, couverture sans fil et capacité WAN pour les opérations de pointe en magasin.
-
Documentez les plages d'adresses IP spécifiques au site, les propriétaires des appareils, les fenêtres de modification et les plans de restauration avant la mise en service.
1.1 Hypothèses de publication
| Hypothèse | Validation spécifique au client requise |
|---|---|
| Politique FQDN | Vérifiez que le pare-feu prend en charge les objets FQDN génériques et dynamiques. |
| Affectation de pile | Vérifiez la pile attribuée à chaque magasin avant d'appliquer les règles spécifiques à chaque pile. |
| Paiements | Confirmez l'architecture PAR Pay et du processeur pour chaque environnement marchand. |
| Basculement WAN | Tester le comportement du DNS, du NTP, du TLS et du pare-feu sur le circuit secondaire. |
2. Public cible et étendue
Ce guide est destiné aux équipes techniques chargées de concevoir, d'approuver, de mettre en œuvre et de valider la connectivité du réseau des magasins pour les déploiements PAR POS.
| Public | Comment utiliser ce guide |
|---|---|
| MSP | Élaborer des normes reproductibles pour les pare-feu, les VLAN, le DNS, le NTP, la surveillance et la collecte de preuves. |
| auditeurs de sécurité | Examiner la segmentation, la proximité PCI, la journalisation, le principe du moindre privilège et les attentes en matière de contrôle des changements. |
| Ingénieurs pare-feu | Traduire les exigences FQDN, port, protocole, TLS et de basculement en une politique spécifique à la plateforme. |
| Directeurs informatiques de franchise | Valider la préparation des magasins et coordonner les échéanciers relatifs aux opérateurs, au matériel et à la mise en œuvre. |
| Clients entreprises | Standardiser la conception du site pour toutes les marques, régions et modèles de support. |
2.1 Dans le champ d'application
-
Stockez les éléments de preuve relatifs à la segmentation du réseau local, à la commutation, à l'isolation sans fil, au DNS, au NTP, à la sortie du pare-feu, à l'accès au cloud, à la résilience du WAN et à la validation.
-
PAR POS, Brink POS, assistance à distance, communications Orbit/magasin local, considérations relatives à PAR Pay, dépendances AWS et intégrations tierces approuvées.
2.2 Hors champ d'application
-
Plans d'adressage IP spécifiques au client, sauf s'ils sont fournis par le client ou l'équipe de mise en œuvre.
-
Instructions relatives au parcours de navigation du fournisseur de pare-feu, qui doivent être conservées par l'équipe d'exploitation des pare-feu de chaque client.
-
Langage d'attestation PCI spécifique au processeur, qui doit être validé par le responsable QSA ou le responsable de la conformité du commerçant.