Exigences de pare-feu et de réseau pour Splashtop On-Prem

Vue d'ensemble

Splashtop On-Prem est une solution d'accès à distance auto-hébergée. Contrairement aux produits cloud de Splashtop, l'intégralité du trafic des sessions transite par votre propre serveur Splashtop Gateway : aucune infrastructure de relais cloud externe de Splashtop n'intervient pendant les sessions à distance. Votre configuration de pare-feu porte donc sur l'autorisation du trafic à destination et en provenance du Gateway lui-même, plutôt que sur l'autorisation d'accès à des domaines tiers.

Cet article s'applique à tous les déploiements Splashtop On-Prem, y compris les instances Sovereign Cloud (cloud privé), car ils partagent la même architecture Gateway et les mêmes exigences réseau.

Remarque : si vous utilisez les produits cloud de Splashtop (Splashtop Business, Splashtop Enterprise, etc.), consultez plutôt l'article Quelles sont les exceptions de pare-feu et les adresses IP des serveurs/services Splashtop ?


Référence rapide

Où s'applique la règle Ce qu'il faut autoriser
Serveur Gateway TCP 443 (ou le port que vous avez configuré) en entrée et en sortie
Points de terminaison Streamer / Client app / SOS TCP 443 (ou le port configuré) en sortie vers l'adresse du Gateway — aucune règle en entrée
Serveur Gateway (licence en ligne uniquement) TCP 443 en sortie vers *.splashtop.com

Les sections ci-dessous détaillent ces trois règles.


Port du Gateway (règle de pare-feu requise)

Un seul port TCP doit être ouvert sur votre pare-feu réseau pour que Splashtop On-Prem fonctionne :

Port Protocole Sens S'applique à Objet
443 (par défaut) TCP Entrée et sortie Serveur Gateway Port principal utilisé par le Gateway pour communiquer avec les Streamers, les On-Prem Client apps, les applications SOS et la console d'administration web.

Ce port unique transporte l'ensemble du trafic : authentification des clients, relais des sessions, accès à la console web et enregistrement des Streamers.

Configurable : le port 443 par défaut peut être remplacé par un autre port depuis la console web du Gateway, sous Système → Réseau → Modifier le port. Si vous le modifiez, assurez-vous que le nouveau port est autorisé dans vos règles de pare-feu et qu'il n'est pas occupé par un autre service. Tous les Streamers et applications clientes devront alors indiquer ce nouveau port (par exemple https://gateway-ip:8443).


Exigences côté points de terminaison (Streamer, Client app et SOS)

Une question fréquente porte sur le port à ouvrir côté Streamer ou côté client. Il n'existe pas de port Streamer ni de port client distinct. Les points de terminaison établissent toujours une connexion sortante vers le Gateway, sur le port même que celui-ci est configuré pour utiliser.

Point de terminaison Sens Destination Port
Streamer Sortie uniquement Adresse IP ou FQDN du Gateway Port de service du Gateway (443 par défaut)
On-Prem Client app Sortie uniquement Adresse IP ou FQDN du Gateway Port de service du Gateway (443 par défaut)
Application SOS Sortie uniquement Adresse IP ou FQDN du Gateway Port de service du Gateway (443 par défaut)

Points essentiels pour la configuration du pare-feu des points de terminaison :

  • Aucune règle de pare-feu en entrée n'est requise sur les ordinateurs concernés. L'enregistrement des Streamers, le relais des sessions et le trafic des sessions à distance empruntent tous la connexion sortante établie par le point de terminaison vers le Gateway.
  • Les points de terminaison n'ont pas besoin d'un accès à Internet. Ils nécessitent uniquement une route réseau vers le Gateway. Si le Gateway n'est joignable que depuis le LAN interne, les points de terminaison situés hors de ce LAN nécessiteront la publication du Gateway vers l'extérieur — voir la section « Rendre le Gateway accessible entre différents réseaux » ci-dessous.
  • Les mises à jour du Streamer et de la Client app sont téléchargées depuis le Gateway, via cette même connexion. Aucun accès sortant vers des serveurs de mise à jour externes n'est nécessaire.
  • Si les points de terminaison passent par un proxy, configurez celui-ci dans l'application plutôt que d'ouvrir des ports supplémentaires. Consultez l'article Comment configurer les paramètres de proxy dans le Streamer Splashtop Win/Mac et le client Win ?

Ports internes (serveur Gateway, boucle locale uniquement)

Les ports suivants sont utilisés en interne par le serveur Gateway pour la communication entre processus. Ils ne nécessitent aucune règle de pare-feu en entrée ou en sortie, mais ils ne doivent pas être occupés par d'autres applications s'exécutant sur la même machine :

Port Protocole Objet
9080 TCP (boucle locale) Service interne du Gateway
5432 TCP (boucle locale) Base de données PostgreSQL intégrée
7080 TCP (boucle locale) Communication entre services internes
7081 TCP (boucle locale) Communication entre services internes
5080 TCP (boucle locale) Communication entre services internes

Rendre le Gateway accessible entre différents réseaux

Si vos Streamers ou vos applications clientes doivent joindre le Gateway depuis l'extérieur du LAN (par exemple des collaborateurs à distance via Internet), vous devez doter le Gateway d'une adresse joignable. Les approches courantes sont les suivantes :

  • Adresse IP publique attribuée directement au serveur Gateway.
  • Redirection de port sur votre pare-feu périphérique ou votre routeur — redirigez le port externe vers l'adresse IP interne et le port du Gateway.
  • Déploiement en DMZ avec deux interfaces réseau — l'une côté LAN interne, l'autre côté Internet.
  • Association d'un FQDN — faites pointer un nom de domaine vers l'adresse IP publique du Gateway, pour plus de commodité et pour la compatibilité avec les certificats SSL.

Pour des instructions de déploiement détaillées, consultez l'article Comment rendre Splashtop Gateway accessible depuis Internet.


Préfixes de chemin d'URL (pour les pare-feu applicatifs web ou les proxys inverses)

Si votre environnement achemine le trafic via un pare-feu applicatif web (WAF) ou un proxy inverse qui inspecte ou filtre selon le chemin d'URL, les préfixes suivants doivent être autorisés sur le Gateway :

Préfixe de chemin Fonction
/api/fulong/v1/ Points de terminaison API principaux utilisés par les clients et les Streamers
/shortcut/remote/ Liens de lancement rapide de sessions à distance
/web/assets/ Ressources statiques de la console web du Gateway
/api/saml/acs Point de terminaison ACS (Assertion Consumer Service) pour SAML SSO (requis uniquement en cas d'authentification unique basée sur SAML)
/web/assets/sso/ Ressources web liées au SSO (requis uniquement si vous utilisez le SSO)

Si vous n'utilisez ni WAF ni filtrage par chemin, ces préfixes sont servis automatiquement via le port de service unique du Gateway et aucune configuration supplémentaire n'est nécessaire.

Proxys inverses et prise en charge des WebSockets : le Gateway s'appuie sur des connexions WebSocket. Si votre proxy ou votre couche de sécurité les interrompt ou les rétrograde, les sessions risquent de ne pas s'établir. Consultez l'article Connexions WebSocket : optimiser Splashtop Gateway derrière les couches de sécurité modernes.


Accès Internet sortant

Splashtop On-Prem ne nécessite pas d'accès à Internet pour le trafic des sessions à distance ni pour les mises à jour logicielles : les mises à jour des Streamers et des applications clientes sont hébergées et distribuées par le Gateway lui-même.

En revanche, un accès Internet sortant est requis sur le Gateway pour la validation de la licence, selon votre type de licence :

  • Licence en ligne — le Gateway doit pouvoir joindre en permanence les serveurs de licences de Splashtop afin de valider votre licence. Autorisez le trafic sortant vers *.splashtop.com sur le port 443.
  • Licence hors ligne — le Gateway n'a plus besoin d'accès à Internet une fois l'activation effectuée. Cette option convient aux environnements devant rester totalement isolés (air-gapped). Contactez le support Splashtop pour l'activation d'une licence hors ligne.

Cette exigence concerne uniquement le Gateway. Les Streamers et les applications clientes ne contactent jamais directement les serveurs de Splashtop.


Vérification de la connectivité

Il suffit d'accéder à la console web du Gateway depuis le poste concerné pour vérifier la connectivité de Splashtop On-Prem. Effectuez ce test depuis l'ordinateur exécutant le Streamer ou depuis le poste client concerné — celui qui rencontre des difficultés de connexion — et non depuis le Gateway lui-même.

  1. Ouvrez un navigateur sur l'appareil concerné.
  2. Accédez à https://<gateway-address>:<port> (par exemple https://192.168.1.100 ou https://gateway.company.com).
  3. Si la page de connexion du Gateway s'affiche, le chemin réseau est dégagé.
  4. Si la page ne s'affiche pas, vérifiez que le port du Gateway est autorisé dans le pare-feu et que l'adresse IP/le FQDN ainsi que le port utilisés sont corrects.

Vous pouvez également effectuer le test en ligne de commande :

# Windows PowerShell
Test-NetConnection -ComputerName <gateway-address> -Port 443

# macOS / Linux
curl -Ik https://<gateway-address>:<port>

Résumé

Pour un déploiement Splashtop On-Prem, les exigences minimales de pare-feu sont les suivantes :

Sur le serveur Gateway :

  • Autorisez le port TCP 443 (ou le port que vous avez configuré) en entrée et en sortie vers et depuis l'adresse IP du serveur Gateway.
  • Assurez-vous que les ports de boucle locale 9080, 5432, 7080, 7081 et 5080 ne sont pas occupés sur la machine du Gateway.
  • Autorisez le trafic sortant vers *.splashtop.com sur le port 443 pour la validation des licences en ligne. (Non requis pour les licences hors ligne.)

Sur les points de terminaison Streamer, client et SOS :

  • Autorisez le trafic sortant TCP 443 (ou le port configuré) vers l'adresse IP ou le FQDN du Gateway.
  • Aucune règle de pare-feu en entrée n'est requise.
  • Autorisez le port TCP 6783 en entrée depuis le réseau local uniquement si vous utilisez les connexions directes LAN.
Utilisateurs qui ont trouvé cela utile : 1 sur 1