<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Check Point Firewall | Liberações para Insoft Hikvision Service]]></title><description><![CDATA[<h1>Liberação de Portas no Check Point Firewall para o Insoft Hikvision Service</h1>
<h2>Objetivo</h2>
<p dir="auto">Este documento orienta a equipe de TI na criação das regras mínimas e corretas no Check Point Firewall para que o <strong>Insoft Hikvision Service</strong> funcione integralmente no ambiente do cliente, especialmente no recebimento de eventos enviados automaticamente pelos equipamentos Hikvision.</p>
<p dir="auto">O ponto crítico identificado é o <strong>Servidor de Eventos</strong> criado pelo Insoft Hikvision Service. Os equipamentos Hikvision tentam enviar eventos HTTP para esse servidor, porém a conexão está sendo bloqueada antes de chegar ao serviço. A evidência coletada em teste HTTP apresentou erro de conexão para:</p>
<pre><code class="language-text">http://10.91.235.173:8888/eventRegistration
</code></pre>
<p dir="auto">O erro retornado foi equivalente a <code>Unable to connect to the remote server</code>, indicando falha de conectividade TCP/HTTP até a porta do serviço. Isso não caracteriza erro de regra de negócio, autenticação ou payload da aplicação; caracteriza bloqueio, roteamento incorreto ou inspeção/rejeição de tráfego no caminho de rede.</p>
<h2>Resumo Executivo para a TI</h2>
<p dir="auto">O Insoft Hikvision Service é um serviço Windows local, executado dentro da rede corporativa, que integra equipamentos Hikvision com as APIs corporativas <strong>akitasoft-gear-api</strong> ou <strong>pontosoft-gear-api</strong>.</p>
<p dir="auto">O serviço <strong>não deve ser publicado na internet</strong> e não precisa receber conexões externas da WAN. A comunicação necessária é restrita ao ambiente interno, entre LANs/VLANs corporativas:</p>
<ul>
<li>Equipamentos Hikvision -&gt; servidor do Insoft Hikvision Service, para envio de eventos em tempo real.</li>
<li>Servidor do Insoft Hikvision Service -&gt; equipamentos Hikvision, para configuração, sincronização, cadastro e consulta via ISAPI.</li>
<li>Servidor do Insoft Hikvision Service -&gt; API corporativa configurada, para autenticação, consulta de comandos, sincronização de eventos e atualização de status.</li>
<li>Opcionalmente, servidor do Insoft Hikvision Service -&gt; Hikvision Device Gateway, quando o modo Device Gateway estiver habilitado.</li>
</ul>
<p dir="auto">A liberação recomendada deve ser feita por <strong>IP/objeto de origem e destino</strong>, com portas explícitas e logging ativo. Não é necessário liberar <code>Any -&gt; Any</code>, nem publicar NAT de internet para o servidor.</p>
<h2>Funcionamento do Serviço</h2>
<h3>1. Serviço Windows local</h3>
<p dir="auto">O Insoft Hikvision Service roda como serviço Windows por meio de <code>UseWindowsService()</code>. Durante a inicialização ele carrega configurações locais, inicializa logs, banco SQLite local e injeta as bibliotecas:</p>
<ul>
<li><code>security-gear-lib-api</code></li>
<li><code>common-gear-lib-api</code></li>
<li><code>akitasoft-gear-lib-api</code></li>
<li><code>pontosoft-gear-lib-api</code></li>
<li><code>insoft-automacao-facial-lib-api</code></li>
<li>camada própria <code>insoft-hikvision-service</code></li>
</ul>
<p dir="auto">Essas bibliotecas não expõem um portal público. Elas executam rotinas locais de integração, comunicação HTTP com dispositivos Hikvision e comunicação HTTP/REST com a API corporativa configurada.</p>
<h3>2. Comunicação com os equipamentos Hikvision</h3>
<p dir="auto">No modo ISAPI direto, o serviço se comunica com cada equipamento Hikvision por HTTP usando o IP e a porta cadastrados para o equipamento. Quando a porta do equipamento não é informada, o serviço usa porta <code>80</code> como padrão.</p>
<p dir="auto">O serviço envia requisições para endpoints ISAPI como:</p>
<ul>
<li>endpoints de configurações do dispositivo</li>
<li>endpoints de cadastro de pessoa, cartão, face, digital e placas.</li>
</ul>
<p dir="auto">Essa comunicação usa credenciais do próprio equipamento, com autenticação HTTP Digest. O tráfego é interno, originado pelo servidor do Insoft Hikvision Service e destinado aos IPs dos equipamentos Hikvision.</p>
<h3>3. Servidor de Eventos criado pelo serviço</h3>
<p dir="auto">O recurso mais importante para esta liberação é o <strong>Servidor de Eventos</strong>.</p>
<p dir="auto">O Insoft Hikvision Service cria internamente um servidor HTTP Kestrel, escutando no IP configurado e na porta configurada em <code>eventServerPort</code>. O valor padrão é:</p>
<pre><code class="language-text">TCP 8888
</code></pre>
<p dir="auto">O endpoint exposto localmente é:</p>
<pre><code class="language-text">POST /eventRegistration
</code></pre>
<p dir="auto">Ao configurar cada Hikvision, o serviço envia para o equipamento uma configuração em:</p>
<pre><code class="language-text">PUT /ISAPI/Event/notification/httpHosts
</code></pre>
<p dir="auto">Nessa configuração, o equipamento recebe os dados do servidor de eventos:</p>
<pre><code class="language-text">url: /eventRegistration
protocolType: HTTP
parameterFormatType: JSON
addressingFormatType: ipaddress
ipAddress: &lt;IP do servidor Insoft Hikvision Service&gt;
portNo: &lt;eventServerPort, padrão 8888&gt;
httpAuthenticationMethod: none
</code></pre>
<p dir="auto">Depois disso, o fluxo passa a ser:</p>
<pre><code class="language-text">Equipamento Hikvision -&gt; HTTP POST -&gt; Insoft Hikvision Service:8888/eventRegistration
</code></pre>
<p dir="auto">Os eventos podem chegar como <code>multipart/form-data</code>, contendo JSON, XML e imagens capturadas pelo equipamento. O serviço processa o payload, identifica o equipamento por IP/MAC, salva o evento localmente e depois sincroniza com a API corporativa.</p>
<p dir="auto">Importante: o método <code>httpAuthenticationMethod</code> é <code>none</code> porque esse é o modelo de notificação HTTP usado pelo equipamento para eventos. A proteção desse endpoint deve ser feita por rede: permitir somente os IPs/VLANs dos equipamentos Hikvision para o IP e porta do serviço.</p>
<h3>4. Validação remota de acesso</h3>
<p dir="auto">Quando o módulo é AkitaSoft e o equipamento está configurado para validação remota, o fluxo é sensível a latência:</p>
<ol>
<li>O Hikvision envia o evento de acesso para <code>servidor de eventos</code> do Insoft Hikvision Service.</li>
<li>O Insoft Hikvision Service consulta a API em <code>akitasoft-gear-api</code>.</li>
<li>A API responde se o acesso deve ser liberado ou bloqueado.</li>
<li>O Insoft Hikvision Service responde ao equipamento para concluir a validação <code>realtime</code></li>
</ol>
<p dir="auto">O timeout padrão de validação é curto, configurado em <code>eventValidationTimeout</code> com valor padrão de <code>3</code> segundos. Portanto, inspeções profundas, bloqueios intermitentes ou filas de análise no firewall podem causar falha funcional mesmo quando a porta parece liberada.</p>
<h3>5. Comunicação com akitasoft-gear-api e pontosoft-gear-api</h3>
<p dir="auto">A comunicação com as APIs corporativas é sempre originada pelo servidor onde roda o Insoft Hikvision Service, usando o <code>urlApi</code> configurado localmente.</p>
<p dir="auto">Fluxo base:</p>
<pre><code class="language-text">Insoft Hikvision Service -&gt; akitasoft-gear-api ou pontosoft-gear-api
</code></pre>
<p dir="auto">Recursos comuns usados pelas bibliotecas:</p>
<ul>
<li>Cadastros de pessoas</li>
<li>Cadastros de biometrias faciais</li>
<li>Cadastros de biometrias digitais</li>
<li>Sincronização de eventos</li>
<li>Validações de acessos em <code>realtime</code></li>
<li>Entre outros recursos gerenciáveis</li>
</ul>
<p dir="auto">Após autenticar na API (<code>akitasoft-gear-api</code> ou <code>pontosoft-gear-api</code>) , as chamadas ficam protegidas e usam token no header <code>Authorization</code>.</p>
<h2>Regras Mínimas Necessárias</h2>
<p dir="auto">Substituir os exemplos abaixo pelos IPs/objetos reais do ambiente.</p>
<table class="table table-bordered table-striped">
<thead>
<tr>
<th>Regra</th>
<th>Origem</th>
<th>Destino</th>
<th>Serviço/Porta</th>
<th>Ação</th>
<th>Observação</th>
</tr>
</thead>
<tbody>
<tr>
<td>Eventos Hikvision</td>
<td>Grupo de IPs dos equipamentos Hikvision ou VLAN dos equipamentos</td>
<td>IP do servidor Insoft Hikvision Service</td>
<td>TCP <code>8888</code> ou valor configurado em <code>eventServerPort</code></td>
<td>Accept + Log</td>
<td>Regra principal para <code>POST /eventRegistration</code>. Deve existir no sentido equipamento -&gt; servidor.</td>
</tr>
<tr>
<td>Gestão ISAPI</td>
<td>IP do servidor Insoft Hikvision Service</td>
<td>Grupo de IPs dos equipamentos Hikvision</td>
<td>TCP da porta HTTP cadastrada no equipamento, normalmente <code>80</code> ou a porta configurada no cadastro</td>
<td>Accept + Log</td>
<td>Necessária para login, configuração, sincronização, cadastros, consulta de eventos e callback de RemoteCheck.</td>
</tr>
<tr>
<td>API corporativa</td>
<td>IP do servidor Insoft Hikvision Service</td>
<td>IP/FQDN da <code>akitasoft-gear-api</code> ou <code>pontosoft-gear-api</code></td>
<td>TCP <code>443</code>, <code>80</code> ou porta definida no <code>urlApi</code></td>
<td>Accept + Log</td>
<td>Necessária para autenticação, comandos, status, validação e sincronização de eventos. Restringir ao destino real da API.</td>
</tr>
<tr>
<td>Device Gateway, se habilitado</td>
<td>IP do servidor Insoft Hikvision Service</td>
<td>IP/FQDN do Hikvision Device Gateway</td>
<td>TCP <code>8180</code> por padrão HTTP, ou porta configurada em <code>deviceGatewayPort</code>; HTTPS se <code>useSsl=true</code></td>
<td>Accept + Log</td>
<td>Somente se <code>deviceGatewayEnabled=true</code>.</td>
</tr>
<tr>
<td>Eventos via Device Gateway, se aplicável</td>
<td>IPs dos equipamentos ou IP do Device Gateway, conforme arquitetura</td>
<td>IP configurado em <code>deviceGatewayExternalHost</code> / host de eventos do serviço</td>
<td>TCP <code>eventServerPort</code>, padrão <code>8888</code></td>
<td>Accept + Log</td>
<td>O originador real deve ser confirmado em log. Não liberar origem ampla.</td>
</tr>
</tbody>
</table>
<h2>Configuração Recomendada no Check Point</h2>
<h3>1. Criar objetos de rede</h3>
<p dir="auto">No SmartConsole, criar ou validar os seguintes objetos:</p>
<ul>
<li><code>SRV-INsoft-Hikvision-Service</code>: host do servidor onde o serviço roda. Exemplo identificado no teste: <code>10.91.235.173</code>.</li>
<li><code>GRP-Hikvision-Devices</code>: grupo contendo todos os IPs dos equipamentos Hikvision autorizados a enviar eventos.</li>
<li><code>NET-Hikvision-VLAN</code>, se a TI preferir trabalhar por subnet, desde que a VLAN contenha apenas equipamentos autorizados.</li>
<li><code>SRV-AkitaSoft-Gear-API</code> ou <code>SRV-PontoSoft-Gear-API</code>: destino real da API configurada em <code>urlApi</code>.</li>
<li><code>SRV-Hikvision-DeviceGateway</code>, apenas se houver Device Gateway.</li>
</ul>
<p dir="auto">Evitar objetos muito amplos como <code>Any</code>, <code>Internet</code>, <code>Internal Network</code> completa ou redes que contenham estações de usuário sem relação com os equipamentos.</p>
<h3>2. Criar serviços TCP customizados</h3>
<p dir="auto">Criar os serviços necessários em <strong>Services &amp; Applications</strong>:</p>
<ul>
<li>
<p dir="auto"><code>TCP-INsoft-Hikvision-EventServer-8888</code></p>
<ul>
<li>Protocol: TCP</li>
<li>Port: <code>8888</code>, ou o valor real de <code>eventServerPort</code></li>
</ul>
</li>
<li>
<p dir="auto"><code>TCP-Hikvision-ISAPI</code></p>
<ul>
<li>Protocol: TCP</li>
<li>Port: <code>80</code>, ou a porta HTTP configurada nos cadastros dos equipamentos</li>
<li>Se houver equipamentos com portas diferentes, criar objetos separados por porta e usar somente as portas realmente cadastradas.</li>
</ul>
</li>
<li>
<p dir="auto"><code>TCP-Gear-API</code></p>
<ul>
<li>Protocol: TCP</li>
<li>Port: <code>443</code>, <code>80</code> ou porta customizada conforme o <code>urlApi</code>.</li>
</ul>
</li>
<li>
<p dir="auto"><code>TCP-Hikvision-DeviceGateway-8180</code>, se aplicável</p>
<ul>
<li>Protocol: TCP</li>
<li>Port: <code>8180</code>, ou <code>deviceGatewayPort</code>.</li>
</ul>
</li>
</ul>
<h3>3. Criar regras na Access Control Policy</h3>
<p dir="auto">As regras devem ficar antes da regra de limpeza/drop geral e antes de regras genéricas que possam bloquear tráfego entre VLANs.</p>
<h4>Regra A - Recebimento de eventos Hikvision</h4>
<pre><code class="language-text">Name: ALLOW-HIKVISION-TO-INSOFT-EVENTS
Source: GRP-Hikvision-Devices
Destination: SRV-INsoft-Hikvision-Service
VPN: Any ou conforme comunidade VPN interna, se existir
Services &amp; Applications: TCP-INsoft-Hikvision-EventServer-8888
Action: Accept
Track: Log
Install On: gateway/cluster que roteia as VLANs envolvidas
</code></pre>
<p dir="auto">Essa é a regra que corrige o problema evidenciado no teste de conexão. Sem ela, os equipamentos não conseguem entregar eventos ao serviço.</p>
<h4>Regra B - Gestão dos equipamentos pelo serviço</h4>
<pre><code class="language-text">Name: ALLOW-INSOFT-TO-HIKVISION-ISAPI
Source: SRV-INsoft-Hikvision-Service
Destination: GRP-Hikvision-Devices
Services &amp; Applications: TCP-Hikvision-ISAPI
Action: Accept
Track: Log
Install On: gateway/cluster que roteia as VLANs envolvidas
</code></pre>
<p dir="auto">Essa regra permite que o serviço configure os equipamentos, consulte capacidades, cadastre dados, ajuste horário, configure o servidor de eventos e responda validações remotas.</p>
<h4>Regra C - Comunicação com a API corporativa</h4>
<pre><code class="language-text">Name: ALLOW-INSOFT-TO-GEAR-API
Source: SRV-INsoft-Hikvision-Service
Destination: SRV-AkitaSoft-Gear-API ou SRV-PontoSoft-Gear-API
Services &amp; Applications: TCP-Gear-API
Action: Accept
Track: Log
Install On: gateway/cluster responsável pelo caminho até a API
</code></pre>
<p dir="auto">Essa regra não deve liberar navegação geral para internet. O destino deve ser a API real configurada no serviço.</p>
<h4>Regra D - Device Gateway, se habilitado</h4>
<pre><code class="language-text">Name: ALLOW-INSOFT-TO-HIKVISION-DEVICE-GATEWAY
Source: SRV-INsoft-Hikvision-Service
Destination: SRV-Hikvision-DeviceGateway
Services &amp; Applications: TCP-Hikvision-DeviceGateway-8180
Action: Accept
Track: Log
Install On: gateway/cluster responsável pelo caminho
</code></pre>
<p dir="auto">Criar somente quando o <code>deviceGatewayEnabled</code> estiver habilitado.</p>
<h3>4. NAT</h3>
<p dir="auto">Não aplicar NAT para o fluxo interno entre equipamentos Hikvision e Insoft Hikvision Service, salvo se a arquitetura da rede exigir e o IP configurado nos equipamentos for exatamente o IP pós-NAT.</p>
<p dir="auto">Recomendação:</p>
<ul>
<li>Equipamento Hikvision deve alcançar o mesmo IP configurado em <code>eventServerAddress</code> ou <code>deviceGatewayExternalHost</code>.</li>
<li>O IP de origem do equipamento deve ser preservado sempre que possível, pois o serviço usa IP/MAC para identificar o dispositivo.</li>
<li>Não publicar <code>TCP 8888</code> na internet.</li>
<li>Não criar NAT de entrada WAN -&gt; servidor para este serviço.</li>
</ul>
<h3>5. Anti-Spoofing, roteamento e VLANs</h3>
<p dir="auto">Validar no Check Point:</p>
<ul>
<li>Topologia correta das interfaces e VLANs no gateway.</li>
<li>Anti-Spoofing permitindo os IPs reais das VLANs de equipamentos.</li>
<li>Rota de ida e volta entre VLAN dos Hikvision e VLAN do servidor.</li>
<li>Instalação da política no gateway/cluster que efetivamente roteia o caminho.</li>
</ul>
<p dir="auto">Um cenário comum é a regra estar correta em um cluster, mas o tráfego passar por outro enforcement point ou ser derrubado por Anti-Spoofing/topologia.</p>
<h3>6. Threat Prevention, IPS, Application Control e Content Awareness</h3>
<p dir="auto">O tráfego do Servidor de Eventos é HTTP interno e pode conter multipart com JSON, XML e imagem JPEG. Alguns blades podem bloquear ou reclassificar o tráfego mesmo quando a Access Control Rule permite a porta.</p>
<p dir="auto">Se houver drop ou reset nos logs do Check Point, validar:</p>
<ul>
<li>Access Control Policy</li>
<li>Application Control / URL Filtering</li>
<li>IPS</li>
<li>Threat Prevention</li>
<li>Content Awareness / DLP</li>
<li>HTTPS Inspection não se aplica ao evento HTTP puro, mas políticas de inspeção HTTP podem interferir.</li>
</ul>
<p dir="auto">Caso seja necessário criar exceção, ela deve ser cirúrgica:</p>
<pre><code class="language-text">Source: GRP-Hikvision-Devices
Destination: SRV-INsoft-Hikvision-Service
Service: TCP-INsoft-Hikvision-EventServer-8888
Scope: somente VLAN/IPs dos Hikvision e servidor do serviço
</code></pre>
<p dir="auto">Não é recomendado desabilitar inspeções para redes inteiras. A exceção deve ser limitada ao fluxo do evento e registrada em log.</p>
<h2>Validação Pós-Regra</h2>
<h3>1. Validar se o serviço está escutando no servidor</h3>
<p dir="auto">No servidor do Insoft Hikvision Service:</p>
<pre><code class="language-powershell">Get-NetTCPConnection -LocalPort 8888 -State Listen
</code></pre>
<p dir="auto">Ou:</p>
<pre><code class="language-powershell">netstat -ano | findstr :8888
</code></pre>
<p dir="auto">Se a porta não estiver em <code>LISTEN</code>, validar se o serviço está iniciado e se o IP configurado em <code>eventServerAddress</code> corresponde a um IP local do servidor.</p>
<h3>2. Testar conectividade a partir da VLAN dos equipamentos</h3>
<p dir="auto">Executar de uma estação de teste na mesma VLAN dos Hikvision, ou de um equipamento/rede com a mesma política:</p>
<pre><code class="language-powershell">Test-NetConnection 10.91.235.173 -Port 8888
</code></pre>
<p dir="auto">Resultado esperado:</p>
<pre><code class="language-text">TcpTestSucceeded : True
</code></pre>
<p dir="auto">Também é possível testar HTTP:</p>
<pre><code class="language-powershell">Invoke-WebRequest -Method Post -Uri "http://10.91.235.173:8888/eventRegistration"
</code></pre>
<p dir="auto">Resultado esperado: conexão estabelecida e resposta HTTP do serviço, sem <code>Unable to connect to the remote server</code>, timeout ou reset.</p>
<h3>3. Validar logs no Check Point</h3>
<p dir="auto">Em <strong>Logs &amp; Monitor</strong>, filtrar por:</p>
<pre><code class="language-text">src:&lt;IP do Hikvision&gt; dst:10.91.235.173 service:8888
</code></pre>
<p dir="auto">Esperado:</p>
<ul>
<li>Rule name: <code>ALLOW-HIKVISION-TO-INSOFT-EVENTS</code></li>
<li>Action: <code>Accept</code></li>
<li>Blade: Access Control</li>
<li>Sem drop/reset por IPS, Threat Prevention ou Application Control.</li>
</ul>
<p dir="auto">Se houver drop, o log indicará a regra/blade responsável. Ajustar a regra ou exceção com base nesse log, mantendo o escopo mínimo.</p>
<h3>4. Validar evento real</h3>
<p dir="auto">Após a liberação:</p>
<ol>
<li>Reiniciar ou reprocessar a configuração do equipamento pelo Insoft Hikvision Service, se necessário.</li>
<li>Gerar um evento real no equipamento Hikvision.</li>
<li>Confirmar no log do serviço o recebimento do evento em <code>/eventRegistration</code>.</li>
<li>Confirmar que o evento foi salvo no banco local e sincronizado com a API.</li>
<li>Confirmar, se aplicável, que a validação remota responde dentro do timeout configurado.</li>
</ol>
<h2>Checklist de Liberação</h2>
<ul>
<li><div class="plugin-markdown"><input type="checkbox" />IP do servidor Insoft Hikvision Service confirmado.</div></li>
<li><div class="plugin-markdown"><input type="checkbox" /></div><code>eventServerPort</code> confirmado; padrão <code>8888</code>.</li>
<li><div class="plugin-markdown"><input type="checkbox" /></div><code>eventServerAddress</code> ou <code>deviceGatewayExternalHost</code> aponta para IP alcançável pelos Hikvision.</li>
<li><div class="plugin-markdown"><input type="checkbox" />Grupo de IPs Hikvision criado no Check Point.</div></li>
<li><div class="plugin-markdown"><input type="checkbox" />Regra Hikvision -&gt; Insoft na porta </div><code>8888</code> criada, com <code>Accept</code> e <code>Log</code>.</li>
<li><div class="plugin-markdown"><input type="checkbox" />Regra Insoft -&gt; Hikvision nas portas ISAPI cadastradas criada, com </div><code>Accept</code> e <code>Log</code>.</li>
<li><div class="plugin-markdown"><input type="checkbox" />Regra Insoft -&gt; API criada apenas para o destino real da API.</div></li>
<li><div class="plugin-markdown"><input type="checkbox" />Device Gateway validado, se habilitado.</div></li>
<li><div class="plugin-markdown"><input type="checkbox" />NAT não aplicado indevidamente ao fluxo interno.</div></li>
<li><div class="plugin-markdown"><input type="checkbox" />Anti-Spoofing/topologia das VLANs validada.</div></li>
<li><div class="plugin-markdown"><input type="checkbox" />Threat Prevention/IPS/Application Control verificados para não bloquear multipart HTTP interno.</div></li>
<li><div class="plugin-markdown"><input type="checkbox" />Política instalada no gateway/cluster correto.</div></li>
<li><div class="plugin-markdown"><input type="checkbox" />Teste </div><code>Test-NetConnection</code> a partir da VLAN dos equipamentos retorna <code>TcpTestSucceeded : True</code>.</li>
<li><div class="plugin-markdown"><input type="checkbox" />Evento real gerado no Hikvision chega ao serviço.</div></li>
</ul>
<h2>Observações de Segurança</h2>
<p dir="auto">O Insoft Hikvision Service é seguro dentro do modelo proposto porque:</p>
<ul>
<li>Deve operar apenas em rede local corporativa.</li>
<li>Não exige exposição para internet.</li>
<li>A porta de eventos deve aceitar somente origens conhecidas: equipamentos Hikvision ou Device Gateway autorizado.</li>
<li>O serviço não disponibiliza interface administrativa pública.</li>
<li>A comunicação com os equipamentos usa credenciais dos dispositivos.</li>
<li>A comunicação com as APIs corporativas usa autenticação e token.</li>
<li>Logs, imagens de eventos e banco SQLite ficam no diretório local do serviço.</li>
</ul>
<p dir="auto">A postura correta no Check Point é <strong>permitir explicitamente os fluxos necessários e bloquear todo o restante</strong>. A liberação ampla de redes ou portas não é necessária para o funcionamento do serviço.</p>
<h2>Conclusão</h2>
<p dir="auto">Para o Insoft Hikvision Service funcionar 100%, a TI precisa garantir principalmente que os equipamentos Hikvision consigam abrir conexão HTTP interna para:</p>
<pre><code class="language-text">10.91.235.173:8888/eventRegistration
</code></pre>
<p dir="auto">ou para o IP/porta equivalentes configurados no ambiente.</p>
<p dir="auto">Além disso, o servidor do serviço precisa conseguir acessar os equipamentos Hikvision nas portas ISAPI cadastradas e a API corporativa configurada em <code>urlApi</code>. Com essas regras mínimas, sem exposição à internet e com logging ativo, o serviço fica funcional e mantém o princípio de menor privilégio na rede.</p>
]]></description><link>http://insoft-docker1:4567/topic/517/check-point-firewall-liberações-para-insoft-hikvision-service</link><generator>RSS for Node</generator><lastBuildDate>Sat, 13 Jun 2026 14:10:55 GMT</lastBuildDate><atom:link href="http://insoft-docker1:4567/topic/517.rss" rel="self" type="application/rss+xml"/><pubDate>Thu, 11 Jun 2026 19:12:41 GMT</pubDate><ttl>60</ttl></channel></rss>