# Internet et réseau

> Les exigences réseau du contrôleur EMS Voltmasters : les ports sortants, les domaines qui doivent rester joignables, le DNS et comment le vérifier.

Source: https://voltmasters.io/fr/docs/getting-started/ems-controller-installation/internet-and-network/

Le contrôleur pilote votre installation (batterie, onduleur, etc.) et communique aussi bien avec la plateforme Voltmasters qu’avec vos équipements sur site. L’essentiel du trafic est sortant : c’est le contrôleur qui appelle le cloud et vos appareils. Pour un fonctionnement normal, vous ne devez ouvrir aucun port entrant depuis internet. Le support à distance atteint lui aussi le contrôleur uniquement par des connexions sortantes (voir *Support à distance*).

### Prérequis

-   Une connexion réseau filaire (Ethernet) à l’endroit où le contrôleur est installé.
-   Nous travaillons de préférence en DHCP. Si vous avez besoin d’une adresse IP fixe, vous la réglez depuis la plateforme sous [Configuration réseau](https://voltmasters.io/fr/docs/voltmasters-platform/project-settings/ems-controller/network-configuration/).
-   Une connexion internet stable.
-   L’accès au même réseau local (LAN) que vos appareils énergétiques (onduleur, contrôleur de batterie, compteur, etc.).
-   Un DNS fonctionnel, et les domaines de Voltmasters ne peuvent pas être bloqués par un filtrage DNS ou de contenu (voir DNS et filtrage de contenu).
-   Une horloge à l’heure : la synchronisation du temps par NTP doit être autorisée (UDP 123 sortant). C’est nécessaire, faute de quoi les connexions TLS échouent.
-   Aucun proxy qui ouvre le TLS (man in the middle) sur le trafic du contrôleur.

### Ports sortants

Autorisez les connexions sortantes suivantes, du contrôleur vers internet :

| Port | Protocole | Destination |
| --- | --- | --- |
| 4505 | TCP | salt.voltmasters.libaro.io |
| 4506 | TCP | salt.voltmasters.libaro.io |
| 8883 | TCP | AWS IoT (\*-ats.iot.eu-west-1.amazonaws.com) |
| 2984 | TCP | tmate.voltmasters.libaro.io |
| 443 | TCP | \*.voltmasters.be |
| 8086 | TCP | \*.timestream-influxdb.eu-west-1.on.aws |
| 80 | TCP | archive.ubuntu.com, security.ubuntu.com |
| 53 | UDP/TCP | tout |
| 123 | UDP | tout (NTP) |
| 41641 | UDP | tout (Tailscale WireGuard, connexions directes) |
| 3478 | UDP | tout (Tailscale STUN / traversée de NAT) |

Si l’UDP sortant est totalement bloqué, le support à distance via Tailscale bascule sur des relais en TCP 443 : cela fonctionne encore, mais c’est plus lent. Pour une connexion de support à distance réactive, autorisez l’UDP sortant sur 41641 et 3478. Aucune règle entrante n’est nécessaire.

### Domaines qui doivent être joignables

Si le site utilise un filtrage DNS, un filtre web ou d’URL, ou un pare-feu nouvelle génération (FortiGate/FortiGuard, Cisco Umbrella, Palo Alto, Zscaler, etc.), autorisez explicitement ces domaines.

-   salt.voltmasters.libaro.io
-   platform.voltmasters.be (production) / voltmasters-beta.libaro.io (unités de développement)
-   tmate.voltmasters.libaro.io
-   tempo.voltmasters.libaro.io
-   \*.amazonaws.com et \*.on.aws (AWS IoT, registre de conteneurs/ECR, InfluxDB)
-   archive.ubuntu.com, security.ubuntu.com
-   \*.tailscale.com  
    

### Comment vérifier

Lancez ces contrôles depuis un portable sur le même réseau ou VLAN que le contrôleur :

```powershell
# 1. Le DNS doit renvoyer l’adresse IP réelle de nos serveurs, pas une adresse filtrée ou sinkhole

Resolve-DnsName tmate.voltmasters.libaro.io

Resolve-DnsName salt.voltmasters.libaro.io

# -> les deux doivent aboutir à une IP de Voltmasters ou d’AWS (par exemple 52.17.81.98),

# PAS à une IP appartenant à votre fournisseur de pare-feu (Fortinet, Cisco, etc.)

# 2. Les ports doivent être joignables

Test-NetConnection salt.voltmasters.libaro.io -Port 4505

Test-NetConnection tmate.voltmasters.libaro.io -Port 2984

# -> TcpTestSucceeded : True
```

> **Avertissement**
>
> Si `Resolve-DnsName` renvoie une IP qui appartient à votre fournisseur de pare-feu ou de sécurité, le domaine est mis en sinkhole. Ajoutez le domaine à la liste blanche du pare-feu.

### Associer à un compte EMS

Un code est imprimé sur le contrôleur. Lors de la création d’[**un nouveau projet**](https://platform.voltmasters.be/projects), indiquez ce code comme ID du contrôleur.
