Приложение 3. Интерфейсы и используемые порты

Класс интерфейса

Описание

Используемые порты

Параметры в системе

Веб-интерфейс

Внешний интерфейс, предназначенный для идентификации и аутентификации внутренних пользователей, управления системой идентификации и аутентификации, а также настройки учетных записей пользователей и предоставления доступа к контролируемым системам и устройствам.

Входящие TCP\80 (HTTP), TCP\443 (HTTPS)

netright.baseurl
sc_base_url

Интерфейс прикладного взаимодействия

Внешний интерфейс, предназначенный для взаимодействия компонентов со служебной СУБД.

Входящие TCP\5444 (JDBC)

netright.jdbc.url
sc.aaa.freeradius.url

Сетевой программный интерфейс

Внешний интерфейс программного взаимодействия (REST API) между модулями для взаимодействия с внешними приложениями.

Входящие TCP\443 (HTTPS)

otp.rest.url

Сетевой интерфейс heartbeat

Внешний интерфейс, предназначенный для обмена сообщениями о состоянии компонентов (heartbeat) между модулями Watchdog.

Входящие TCP\8082 (HTTP)

netright.watchdog.baseUrl

Сетевой интерфейс SSH Proxy

Внешний интерфейс, предназначенный для проксирования модулем SSH Proxy\nsso соединений пользователей с контролируемыми системами и конечными устройствами по протоколам SSH и Telnet.

Входящие TCP\2222 (SSH)
Исходящие TCP\22 (SSH), TCP\23 (telnet)
Входящие TCP\4443 (HTTPS)

nsso.nsso.ssl.port
sso.port

Сетевой интерфейс RDP Proxy

Внешний интерфейс, предназначенный для проксирования модулем RDP Gataway + Guacd соединений пользователей с контролируемыми системами и конечными устройствами по протоколам RDP и VNC.

Входящие TCP\4822 Исходящие TCP\3389 (RDP), TCP\5900 (VNC)

nsso.remote.desktop.daemon.port

Сетевой интерфейс LDAP

Внешний однонаправленный интерфейс, предназначенный для синхронизации данных о контролируемых устройствах, пользователях и аутентификации.

Исходящие TCP\389 (LDAP), TCP\636 (LDAPS)

netright.auth.ldap.url

Сетевой интерфейс внутренней аутентификации

Внешний интерфейс, предназначенный для аутентификации внутренних пользователей модулем auth.service с использованием пары логин\пароль.

Входящие TCP\8087 (HTTPS)

netright.auth.auth-service.base.url

Сетевой интерфейс сканирования сети

Внешний интерфейс, предназначенный для сканирования сети на наличие доступных портов SSH, Telnet, RDP, SNMP и сопоставление обнаруженных хостов с записями о контролируемых системах и устройствах, а также используемый для получения сведений об учетных записях на хостах для обнаружения неконтролируемых систем.

Исходящие различные порты и протоколы, например, SSH, Telnet, RDP, SNMP

Сетевой интерфейс SNMP

Внешний однонаправленный интерфейс, предназначенный для передачи периодический информационных сообщений модулем snmp service системе мониторинга доступности.

Исходящие UDP\161,162 (SNMP)

Почтовый интерфейс (POP/IMAP/SMTP)

Внешний однонаправленный интерфейс, предназначенный для передачи периодический информационных сообщений модулем smtp service пользователям.

Исходящие TCP\25, TCP\465, TCP\587 (SMTP)

mail.smtp.port

Сетевой интерфейс Syslog

Внешний однонаправленный интерфейс, предназначенный для передачи периодический информационных сообщений модулем syslog service системе ИБ мониторинга.

Исходящие TCP\514, UDP\514 (SYSLOG)

syslog.server.port

Сетевой интерфейс SAML

Внешний интерфейс, предназначенный для аутентификации внутренних пользователей с использованием внешней системы по прикладному протоколу SAML.

Исходящие TCP\443 (HTTPS, SAML)

Сетевой интерфейс репликации

Внешний интерфейс, предназначенный для репликации данных между различными узлами (хостами) служебной СУБД при использовании отказоустойчивого кластера.

Исходящие и входящие TCP\31415-31417

Сетевой интерфейс бакапа

Внешний интерфейс, предназначенный для сохранения резервных копий на внешнем FTP сервере.

Исходящие TCP\20,21 (FTP)

Сетевой интерфейс CLI

Внешний интерфейс, доступный только администраторам и предназначенный для управления системой с помощью командной оболочки.

Входящие TCP\5555 (telnet)

Сетевой интерфейс SQL Proxy

Внешний интерфейс, предназначенный для проксирования модулем sql-proxy или kron-dam соединений пользователей с контролируемыми СУБД по различным протоколам, используемым поддерживаемыми конечными СУБД.

Входящие TCP\5000, TCP\6000-7000
Исходящие TCP\1433 (MS SQL), TCP\3306 (MySQL), TCP\5432 (PostgreSQL), TCP\9000 (ClickHouse), TCP\8123 (ClickHouse/HTTP), TCP\50000 (DB2)

sql.proxy.bind.port.range
sql.proxy.bind.port

Сетевой интерфейс HTTP Proxy

Внешний интерфейс, предназначенный для проксирования модулем http-proxy соединений пользователей с контролируемыми веб-ресурсами по протоколам http\https.

Входящие TCP\7080 (HTTP)
Исходящие произвольные порты HTTP\HTTPS

Сетевой интерфейс SFTP Proxy

Внешний интерфейс, предназначенный для проксирования модулем sftp-proxy соединений пользователей с контролируемыми устройствами по протоколу SFTP для передачи файлов.

Входящие TCP\3333 (SFTP)
Исходящие произвольные порты SFTP

Сетевой интерфейс импорта КУ

Внешний однонаправленный интерфейс для импорта сведений о контролируемых системах и устройствах из внешних СУБД на базе PostgreSQL.

Исходящие TCP\5432 (jdbc)

device.database.url_n

Сетевой интерфейс Tacacs

Внешний интерфейс, предназначенный для аутентификации на внешних сетевых устройствах внутренних пользователей модулем Tacacs Server с использованием протокола TACACS+.

Входящие TCP\49,  TCP\50000-50100

multitenancy.tacacs.port.range

Сетевой интерфейс Radius

Внешний интерфейс, предназначенный для аутентификации на внешних сетевых устройствах внутренних пользователей модулем Radius Server с использованием протокола Radius.

Входящие UDP\1645,1646,1812,1813

Сетевой программный интерфейс SCIM

Внешний интерфейс программного взаимодействия (REST API) с внешними системами управления идентификаторами (IDM) для управления внутренними пользователями и синхронизации сведений о них с использованием прикладного протокола SCIM.

Входящие TCP\443 (HTTPS, SCIM)

Сетевой интерфейс extRadius

Внешний интерфейс, предназначенный для интеграции модуля AbstractMFAProvider с внешним RADIUS сервером для дополнительной аутентификации внутренних пользователей в качестве второго фактора.

Исходящие UDP\1645,1646,1812,1813

Сетевой интерфейс rdpwebapp

Внешний интерфейс, предназначенный для обеспечения возможности подключения по протоколу RDP через менеджер сессий к приложению, а также для возможности подключения через это приложение к произвольному веб-ресурсу.

Входящие TCP\41000-41999 (RDP) от модуля RDP-прокси
Внутри контейнера входящие TCP\3389 (RDP)
Исходящие TCP\80 (HTTP), TCP\443 (HTTPS)