Vue d'ensemble
Splashtop On-Prem est une solution d'accès à distance auto-hébergée. Contrairement aux produits cloud de Splashtop, l'intégralité du trafic des sessions transite par votre propre serveur Splashtop Gateway : aucune infrastructure de relais cloud externe de Splashtop n'intervient pendant les sessions à distance. Votre configuration de pare-feu porte donc sur l'autorisation du trafic à destination et en provenance du Gateway lui-même, plutôt que sur l'autorisation d'accès à des domaines tiers.
Cet article s'applique à tous les déploiements Splashtop On-Prem, y compris les instances Sovereign Cloud (cloud privé), car ils partagent la même architecture Gateway et les mêmes exigences réseau.
Remarque : si vous utilisez les produits cloud de Splashtop (Splashtop Business, Splashtop Enterprise, etc.), consultez plutôt l'article Quelles sont les exceptions de pare-feu et les adresses IP des serveurs/services Splashtop ?
Référence rapide
| Où s'applique la règle | Ce qu'il faut autoriser |
|---|---|
| Serveur Gateway | TCP 443 (ou le port que vous avez configuré) en entrée et en sortie |
| Points de terminaison Streamer / Client app / SOS | TCP 443 (ou le port configuré) en sortie vers l'adresse du Gateway — aucune règle en entrée |
| Serveur Gateway (licence en ligne uniquement) | TCP 443 en sortie vers *.splashtop.com
|
Les sections ci-dessous détaillent ces trois règles.
Port du Gateway (règle de pare-feu requise)
Un seul port TCP doit être ouvert sur votre pare-feu réseau pour que Splashtop On-Prem fonctionne :
| Port | Protocole | Sens | S'applique à | Objet |
|---|---|---|---|---|
| 443 (par défaut) | TCP | Entrée et sortie | Serveur Gateway | Port principal utilisé par le Gateway pour communiquer avec les Streamers, les On-Prem Client apps, les applications SOS et la console d'administration web. |
Ce port unique transporte l'ensemble du trafic : authentification des clients, relais des sessions, accès à la console web et enregistrement des Streamers.
Configurable : le port 443 par défaut peut être remplacé par un autre port depuis la console web du Gateway, sous Système → Réseau → Modifier le port. Si vous le modifiez, assurez-vous que le nouveau port est autorisé dans vos règles de pare-feu et qu'il n'est pas occupé par un autre service. Tous les Streamers et applications clientes devront alors indiquer ce nouveau port (par exemple
https://gateway-ip:8443).
Exigences côté points de terminaison (Streamer, Client app et SOS)
Une question fréquente porte sur le port à ouvrir côté Streamer ou côté client. Il n'existe pas de port Streamer ni de port client distinct. Les points de terminaison établissent toujours une connexion sortante vers le Gateway, sur le port même que celui-ci est configuré pour utiliser.
| Point de terminaison | Sens | Destination | Port |
|---|---|---|---|
| Streamer | Sortie uniquement | Adresse IP ou FQDN du Gateway | Port de service du Gateway (443 par défaut) |
| On-Prem Client app | Sortie uniquement | Adresse IP ou FQDN du Gateway | Port de service du Gateway (443 par défaut) |
| Application SOS | Sortie uniquement | Adresse IP ou FQDN du Gateway | Port de service du Gateway (443 par défaut) |
Points essentiels pour la configuration du pare-feu des points de terminaison :
- Aucune règle de pare-feu en entrée n'est requise sur les ordinateurs concernés. L'enregistrement des Streamers, le relais des sessions et le trafic des sessions à distance empruntent tous la connexion sortante établie par le point de terminaison vers le Gateway.
- Les points de terminaison n'ont pas besoin d'un accès à Internet. Ils nécessitent uniquement une route réseau vers le Gateway. Si le Gateway n'est joignable que depuis le LAN interne, les points de terminaison situés hors de ce LAN nécessiteront la publication du Gateway vers l'extérieur — voir la section « Rendre le Gateway accessible entre différents réseaux » ci-dessous.
- Les mises à jour du Streamer et de la Client app sont téléchargées depuis le Gateway, via cette même connexion. Aucun accès sortant vers des serveurs de mise à jour externes n'est nécessaire.
- Si les points de terminaison passent par un proxy, configurez celui-ci dans l'application plutôt que d'ouvrir des ports supplémentaires. Consultez l'article Comment configurer les paramètres de proxy dans le Streamer Splashtop Win/Mac et le client Win ?
Ports internes (serveur Gateway, boucle locale uniquement)
Les ports suivants sont utilisés en interne par le serveur Gateway pour la communication entre processus. Ils ne nécessitent aucune règle de pare-feu en entrée ou en sortie, mais ils ne doivent pas être occupés par d'autres applications s'exécutant sur la même machine :
| Port | Protocole | Objet |
|---|---|---|
| 9080 | TCP (boucle locale) | Service interne du Gateway |
| 5432 | TCP (boucle locale) | Base de données PostgreSQL intégrée |
| 7080 | TCP (boucle locale) | Communication entre services internes |
| 7081 | TCP (boucle locale) | Communication entre services internes |
| 5080 | TCP (boucle locale) | Communication entre services internes |
Rendre le Gateway accessible entre différents réseaux
Si vos Streamers ou vos applications clientes doivent joindre le Gateway depuis l'extérieur du LAN (par exemple des collaborateurs à distance via Internet), vous devez doter le Gateway d'une adresse joignable. Les approches courantes sont les suivantes :
- Adresse IP publique attribuée directement au serveur Gateway.
- Redirection de port sur votre pare-feu périphérique ou votre routeur — redirigez le port externe vers l'adresse IP interne et le port du Gateway.
- Déploiement en DMZ avec deux interfaces réseau — l'une côté LAN interne, l'autre côté Internet.
- Association d'un FQDN — faites pointer un nom de domaine vers l'adresse IP publique du Gateway, pour plus de commodité et pour la compatibilité avec les certificats SSL.
Pour des instructions de déploiement détaillées, consultez l'article Comment rendre Splashtop Gateway accessible depuis Internet.
Préfixes de chemin d'URL (pour les pare-feu applicatifs web ou les proxys inverses)
Si votre environnement achemine le trafic via un pare-feu applicatif web (WAF) ou un proxy inverse qui inspecte ou filtre selon le chemin d'URL, les préfixes suivants doivent être autorisés sur le Gateway :
| Préfixe de chemin | Fonction |
|---|---|
/api/fulong/v1/ |
Points de terminaison API principaux utilisés par les clients et les Streamers |
/shortcut/remote/ |
Liens de lancement rapide de sessions à distance |
/web/assets/ |
Ressources statiques de la console web du Gateway |
/api/saml/acs |
Point de terminaison ACS (Assertion Consumer Service) pour SAML SSO (requis uniquement en cas d'authentification unique basée sur SAML) |
/web/assets/sso/ |
Ressources web liées au SSO (requis uniquement si vous utilisez le SSO) |
Si vous n'utilisez ni WAF ni filtrage par chemin, ces préfixes sont servis automatiquement via le port de service unique du Gateway et aucune configuration supplémentaire n'est nécessaire.
Proxys inverses et prise en charge des WebSockets : le Gateway s'appuie sur des connexions WebSocket. Si votre proxy ou votre couche de sécurité les interrompt ou les rétrograde, les sessions risquent de ne pas s'établir. Consultez l'article Connexions WebSocket : optimiser Splashtop Gateway derrière les couches de sécurité modernes.
Accès Internet sortant
Splashtop On-Prem ne nécessite pas d'accès à Internet pour le trafic des sessions à distance ni pour les mises à jour logicielles : les mises à jour des Streamers et des applications clientes sont hébergées et distribuées par le Gateway lui-même.
En revanche, un accès Internet sortant est requis sur le Gateway pour la validation de la licence, selon votre type de licence :
-
Licence en ligne — le Gateway doit pouvoir joindre en permanence les serveurs de licences de Splashtop afin de valider votre licence. Autorisez le trafic sortant vers
*.splashtop.comsur le port 443. - Licence hors ligne — le Gateway n'a plus besoin d'accès à Internet une fois l'activation effectuée. Cette option convient aux environnements devant rester totalement isolés (air-gapped). Contactez le support Splashtop pour l'activation d'une licence hors ligne.
Cette exigence concerne uniquement le Gateway. Les Streamers et les applications clientes ne contactent jamais directement les serveurs de Splashtop.
Vérification de la connectivité
Il suffit d'accéder à la console web du Gateway depuis le poste concerné pour vérifier la connectivité de Splashtop On-Prem. Effectuez ce test depuis l'ordinateur exécutant le Streamer ou depuis le poste client concerné — celui qui rencontre des difficultés de connexion — et non depuis le Gateway lui-même.
- Ouvrez un navigateur sur l'appareil concerné.
- Accédez à
https://<gateway-address>:<port>(par exemplehttps://192.168.1.100ouhttps://gateway.company.com). - Si la page de connexion du Gateway s'affiche, le chemin réseau est dégagé.
- Si la page ne s'affiche pas, vérifiez que le port du Gateway est autorisé dans le pare-feu et que l'adresse IP/le FQDN ainsi que le port utilisés sont corrects.
Vous pouvez également effectuer le test en ligne de commande :
# Windows PowerShell Test-NetConnection -ComputerName <gateway-address> -Port 443 # macOS / Linux curl -Ik https://<gateway-address>:<port>
Résumé
Pour un déploiement Splashtop On-Prem, les exigences minimales de pare-feu sont les suivantes :
Sur le serveur Gateway :
- Autorisez le port TCP 443 (ou le port que vous avez configuré) en entrée et en sortie vers et depuis l'adresse IP du serveur Gateway.
- Assurez-vous que les ports de boucle locale 9080, 5432, 7080, 7081 et 5080 ne sont pas occupés sur la machine du Gateway.
-
Autorisez le trafic sortant vers
*.splashtop.comsur le port 443 pour la validation des licences en ligne. (Non requis pour les licences hors ligne.)
Sur les points de terminaison Streamer, client et SOS :
- Autorisez le trafic sortant TCP 443 (ou le port configuré) vers l'adresse IP ou le FQDN du Gateway.
- Aucune règle de pare-feu en entrée n'est requise.
- Autorisez le port TCP 6783 en entrée depuis le réseau local uniquement si vous utilisez les connexions directes LAN.