Po co ta lista?
Wdrażasz zdalny dostęp do maszyn, a dział IT klienta zadaje standardowe pytanie: które porty mamy otworzyć w firewallu, zanim umieścimy router VPN w sieci zakładowej? Albo połączenie już działa, ale wolniej niż powinno i podejrzewasz, że coś po drodze blokuje ruch.
W większości instalacji Tosi nie wymaga żadnych zmian w istniejącym firewallu ani otwierania portów. Router Tosi (Lock) i klucz Tosi Key łączą się z Internetem wyłącznie połączeniami wychodzącymi: TCP na portach 80, 443, 8000, 29000 i 57051 oraz UDP na portach losowych (od 1 do 65535). Do działania wystarczy, że otwarty jest przynajmniej jeden port TCP z tej listy. Otwieranie portów jest potrzebne tylko w sieciach, w których ruch wychodzący jest ograniczony lub całkowicie zablokowany. Poniżej komplet wymagań dla każdego urządzenia.
Router Tosi (Lock) i klucz Tosi Key
Aktualne oprogramowanie routera Tosi (Lock) i klucza TOSIBOX Key używa następujących portów:
- wychodzące porty TCP: 80, 443, 8000, 29000, 57051,
- wychodzące porty UDP: losowe, od 1 do 65535.
Do działania urządzeń musi być otwarty przynajmniej jeden z wymienionych portów TCP.
Dla najlepszej wydajności połączenia:
- wychodzące porty UDP nie powinny być blokowane,
- porty UDP powinny przechodzić przez firewall w trybie 1 do 1 (bez zmiany numeru portu),
- jeśli firewall zmienia numery portów UDP, połączenie może przejść w wolniejszy tryb pośredni (relayed) po TCP.
Zarówno router, jak i klucz można też skonfigurować tak, by łączyły się z Internetem przez serwer proxy HTTP.
Mobile Client: Android i iOS
Dla Tosi Mobile Client na Androidzie wymagania są identyczne jak dla klucza na komputerze: wychodzące porty TCP 80, 443, 8000, 29000, 57051 oraz wychodzące porty UDP od 1 do 65535, z przynajmniej jednym otwartym portem TCP. Obowiązują te same zasady wydajności: nie blokuj UDP i nie zmieniaj numerów portów na firewallu.
Dla Mobile Client na iOS muszą być otwarte wychodzące porty UDP (losowe, od 1 do 65535) po obu stronach połączenia: od strony urządzenia z iOS i od strony routera Tosi (Lock), z którym klient się łączy.
Jeśli z telefonów ma korzystać cały zespół serwisowy, licencje Mobile Client kupisz też w pakietach 5 i 10 licencji (w pakiecie pojedyncza licencja wychodzi taniej).
Tosi HUB
Dla Tosi HUB wszystkie połączenia IP do HUB i z HUB muszą być nieograniczone. Koncentrator VPN Tosi HUB ma własny wewnętrzny firewall, więc dodatkowa warstwa firewalla nie daje dodatkowej ochrony, a może powodować problemy z łącznością.
Uwaga: wymienione porty dotyczą aktualnych wersji oprogramowania routera i klucza. W kolejnych wersjach mogą się zmienić.
Dział IT prosi o pełną specyfikację wymagań sieciowych, zanim zezwoli na instalację routera w sieci zakładowej? Napisz do nas, przygotujemy komplet informacji pod Twoją instalację i politykę bezpieczeństwa klienta.
Najczęstsze pytania
Czy muszę otwierać porty na firewallu, żeby Tosi działał?
W większości przypadków nie. Router Tosi (Lock) i klucz Tosi Key używają wyłącznie połączeń wychodzących, więc typowy firewall przepuszcza je bez żadnych zmian w konfiguracji. Otwieranie portów jest potrzebne tylko w sieciach, w których ruch wychodzący jest ograniczony lub całkowicie zablokowany, na przykład w sieciach zakładowych objętych dużymi restrykcjami.
Jakich portów używają router Tosi (Lock) i klucz Tosi Key?
Wychodzących portów TCP 80, 443, 8000, 29000 i 57051 oraz losowych wychodzących portów UDP na numerach od 1 do 65535. Do poprawnego działania wystarczy jeden otwarty port TCP z tej listy. Zapora sieciowa (firewall) nie powinna blokować wychodzącego ruchu UDP ani podmieniać numerów portów po drodze (przekazywanie 1 do 1). Inaczej połączenie przejdzie w wolniejszy tryb pośredni (relayed) po TCP.
Dlaczego połączenie VPN Tosi jest wolne, mimo że działa?
Najczęstszy powód: firewall blokuje wychodzące porty UDP albo podmienia ich numery. Połączenie przechodzi wtedy w wolniejszy tryb pośredni (relayed) po TCP. Rozwiązanie: zapora sieciowa (firewall) nie powinna blokować wychodzącego ruchu UDP ani podmieniać numerów portów po drodze (przekazywanie 1 do 1).
Czy Tosi działa w sieci z serwerem proxy?
Tak. Zarówno router Tosi (Lock), jak i klucz Tosi Key można skonfigurować tak, by łączyły się z Internetem przez serwer proxy HTTP. To opcja dla sieci zakładowych, w których cały ruch do Internetu przechodzi przez proxy.
Jakich portów potrzebuje Tosi Mobile Client na iOS?
Wychodzących portów UDP na losowych numerach od 1 do 65535, otwartych po obu stronach: od strony urządzenia z iOS i od strony routera Tosi (Lock), z którym klient się łączy. Na Androidzie wymagania są inne, identyczne jak dla klucza na komputerze: porty TCP 80, 443, 8000, 29000, 57051 plus UDP.