Skip to content

网络与端口白名单 ​

本页列出 CertManager 标准版与企业版安装、授权、域名注册信息查询和证书部署所需的网络规则,可直接提供给网络管理员。请优先按域名放通,不要长期固定解析后的 IP;注册局和云服务地址可能使用动态 IP 或 CDN。

未特别说明时,端口均为 TCP 端口。

放通原则 ​

  • 必须:在表中标注的适用版本或场景下必须开通,否则 CertManager 无法激活或正常使用基础能力。
  • 按需:仅在启用对应功能、插件或部署方式时开通。
  • 服务镜像随标准版安装包离线交付,部署服务器无需访问公共镜像仓库。
  • 企业版的镜像、插件和专用服务地址以项目交付清单为准。
  • 使用 Backend 或步骤代理时,由代理执行域名解析和访问的地址也要加入代理白名单。
  • 表中的自定义地址应替换为实际主机、域名和端口,不要直接提交占位符。

CertManager 访问端口 ​

方向源地址目标地址端口用途级别
入站管理员浏览器CertManager 管理地址8443HTTPS 管理页面,推荐使用必须
入站管理员浏览器CertManager 管理地址8085HTTP 管理页面;仅在受控网络中按需使用按需
入站CertManager AgentCertManager 对外地址实际 HTTPS 端口,通常为 443 或 8443Agent 下载、长轮询和结果回传按需

一体化 Docker Compose 部署中的 MySQL 和 Redis 端口只在容器网络内使用,无需对外开放。Backend 虽然默认映射宿主机 TCP 9000,但管理页面通过 Web 的 8085 或 8443 访问;没有明确的集成需求时,不要向外部网络开放 9000。使用外部数据库、外部 Redis 或分布式部署时,应另外在内网放通实际服务地址和端口。

基础出站白名单 ​

以下请求均由 CertManager 后端节点发起。申请防火墙白名单时,源地址应填写防火墙实际看到的节点出口 IP:单机部署通常填写 CertManager 服务器的出口 IP,高可用或分布式部署应填写所有后端节点的出口 IP。

适用版本目标地址协议 / 端口用途级别
标准版;企业版使用 CertCloud 时api.certcloud.cnHTTPS / 443初始化、License 激活与心跳、CertCloud 证书申请和同步必须
标准版;企业版启用在线插件市场时priv.certmanager.cnHTTPS / 443在线安装和更新插件按需
标准版、企业版客户指定的 DNS 服务器UDP、TCP / 53解析 CertCloud、插件市场、注册局、云厂商和部署目标域名必须
标准版、企业版客户的 SMTP 服务器25、465 或 587邮件通知,按 SMTP 配置选择端口按需

WARNING

标准版的 api.certcloud.cn:443 需要长期保持可达,不应只在初始化期间临时放通。企业版使用 CertCloud 时同样需要保持可达;使用项目专用服务时,以交付清单中的地址为准。

WHOIS 与 RDAP 查询 ​

CertManager 会根据纳管域名的顶级域自动选择注册局查询方式。WHOIS 使用 TCP 43 直连;RDAP 通常使用 HTTPS 443。以下是常用后缀的主要目标地址。

WHOIS 主要地址 ​

域名后缀目标地址协议 / 端口级别
.cn(包括 .com.cn 等)whois.cnnic.cnWHOIS / TCP 43管理对应后缀时开通
.iowhois.nic.ioWHOIS / TCP 43管理对应后缀时开通
.cowhois.registry.coWHOIS / TCP 43管理对应后缀时开通
.mewhois.nic.meWHOIS / TCP 43管理对应后缀时开通

RDAP 主要地址 ​

域名后缀目标地址协议 / 端口
.comrdap.verisign.comHTTPS / 443
.netrdap.verisign.comHTTPS / 443
.orgrdap.publicinterestregistry.orgHTTPS / 443
.cc、.nametld-rdap.verisign.comHTTPS / 443
.tvrdap.nic.tvHTTPS / 443
.ukrdap.nominet.ukHTTPS / 443
.twccrdap.twnic.twHTTPS / 443
.sgrdap.sgnic.sgHTTPS / 443
.asia、.email、.live、.mobi、.pro、.worldrdap.identitydigital.servicesHTTPS / 443
.workrdap.nic.workHTTPS / 443
.linkrdap.uniregistry.netHTTPS / 443

CertManager 内置 IANA RDAP Bootstrap 快照,支持的后缀和注册局地址会随产品版本更新。未列出的后缀请查询 IANA RDAP Bootstrap 完整目录,并放通该后缀对应服务地址。IANA 目录中的少数服务仅提供 HTTP,例如 .kg 的 rdap.cctld.kg:80 和 .mg的 rdap.nic.mg:80;管理这些后缀时还需放通 TCP 80。

查询时只向对应注册局提交待检查的可注册主域名。CertManager 使用返回的域名、注册状态和注册到期时间进行状态展示及到期提醒;注册局未返回到期时间时,不生成虚构数据。

证书部署环境 ​

版本支持范围 ​

实际可用的部署环境由当前 License 决定。下表按管理界面的分类列出全部部署环境,并将标准版支持项排在前面。企业版包含标准版环境,并开放更多企业级集成。

云服务标准版企业版
阿里云支持支持
AWS支持支持
华为云支持支持
金山云支持支持
七牛云支持支持
腾讯云支持支持
火山引擎支持支持
网宿云支持支持
Akamai不支持支持
Microsoft Azure不支持支持
Cloudflare不支持支持
CyberArk CCP不支持支持
华为云 HCSO不支持支持
Imperva不支持支持
分类部署环境标准版企业版
SSHSSH支持支持
AgentAgent支持支持
Web 服务器WinRM支持支持
Web 服务器Kubernetes不支持支持
设备网关标准版企业版
Apache APISIX不支持支持
Citrix NetScaler VPX不支持支持
F5 BIG-IP不支持支持
飞连不支持支持
H3C SecPath不支持支持
Imperva SecureSphere不支持支持
信安世纪 NetCVM不支持支持
网神 SecWAF不支持支持
Radware Alteon不支持支持
雷池 WAF(EE)不支持支持

下文同时保留两版环境的网络规则。标准版用户只需为上表中标准版支持且实际使用的环境申请白名单。Kubernetes、所有设备网关,以及 Akamai、Microsoft Azure、Cloudflare、CyberArk CCP、华为云 HCSO 和 Imperva 集成仅适用于企业版。

自建服务器、集群与网络设备 ​

下表先列出标准版与企业版共用的 SSH、Agent 和 WinRM 规则,再列出仅企业版可用的 Kubernetes、CyberArk CCP 和设备网关规则。

方向目标环境目标地址与端口用途适用范围
CertManager → 目标主机Nginx、Apache、Tomcat、WebLogic、Kubernetes SSH目标主机及跳板机,默认 TCP 22SSH/SFTP 上传证书并执行部署命令标准版、企业版;使用 SSH 时
Agent → CertManagerCertManager 对外地址实际 HTTPS 端口,通常 TCP 443 或 8443Agent 主动回连;Agent 主机无需为 CertManager 开放入站端口标准版、企业版;使用 Agent 时
CertManager → 目标主机IIS / WinRM目标主机 TCP 5985 或 5986通过 WinRM 部署证书标准版、企业版;使用 WinRM 时
CertManager → KerberosKDC 地址TCP、UDP 88WinRM Kerberos 认证标准版、企业版;使用 Kerberos 时
CertManager → K8sKubernetes API Server实际 API 地址,常用 TCP 6443查询和更新 TLS Secret企业版;使用 Kubernetes 时
CertManager → CyberArkCCP 地址配置的 ccp_url,通常 TCP 443获取 SSH 凭证;还需放通返回的 SSH 目标企业版;使用 CyberArk CCP 时
CertManager → Apache APISIXAdmin API实际地址,默认 TCP 9180查询和更新 SSL 对象企业版;使用 Apache APISIX 时
CertManager → Citrix NetScaler VPXNitro API 与 SFTP 主机Nitro API 实际 HTTP(S) 端口;SFTP 默认 TCP 22API 管理与证书文件上传企业版;使用 Citrix NetScaler VPX 时
CertManager → F5 BIG-IP设备管理地址HTTPS,默认 TCP 443,或插件配置的端口通过 iControl REST API 部署证书企业版;使用 F5 BIG-IP 时
CertManager → 飞连Open API 地址配置的 HTTP(S) 地址与端口,通常 TCP 443查询网关并部署证书企业版;使用飞连时
CertManager → H3C SecPath设备管理地址RESTful 管理端口、FTP 21 及设备配置的 PASV 端口范围API 管理与证书文件上传企业版;使用 H3C SecPath 时
CertManager → Imperva SecureSphereMX 管理地址HTTPS,默认 TCP 8083,或插件配置的端口查询站点和网关并部署证书企业版;使用 Imperva SecureSphere 时
CertManager → 信安世纪 NetCVMNetCVM 管理地址配置的 HTTP(S) 地址与端口查询设备和虚拟主机并部署证书企业版;使用信安世纪 NetCVM 时
CertManager → 网神 SecWAF设备管理地址配置的 HTTPS 地址与端口查询防护规则并部署证书企业版;使用网神 SecWAF 时
CertManager → Radware Alteon设备管理地址HTTPS,默认 TCP 443,或插件配置的端口查询配置并部署证书企业版;使用 Radware Alteon 时
CertManager → 雷池 WAF(EE)Management API 地址配置的 HTTPS 地址与端口,通常 TCP 443查询站点并部署证书企业版;使用雷池 WAF 时

设备端口可以在插件配置中自定义时,以实际配置为准。使用 FTP 被动模式时,只放通 TCP 21 不足以完成文件传输,还必须放通设备配置的 PASV 数据端口范围。

公有云部署环境与 DNS ​

下表汇总标准版与企业版公有云部署环境及相关 DNS 功能的出站目标。连接均由 CertManager Backend 所在网络发起,请先按版本支持范围筛选,再放通实际使用的云厂商、产品和 Region。

厂商产品或用途出站目标协议
阿里云云解析 DNSalidns.aliyuncs.com:443HTTPS
阿里云数字证书管理 CAScas.aliyuncs.com:443HTTPS
阿里云SLB 公共端点slb.aliyuncs.com:443HTTPS
阿里云SLB 区域端点slb.{region}.aliyuncs.com:443HTTPS
阿里云ALBalb.{region}.aliyuncs.com:443HTTPS
阿里云CDNcdn.aliyuncs.com:443HTTPS
阿里云DCDNdcdn.aliyuncs.com:443HTTPS
阿里云OSSoss-{region}.aliyuncs.com:443HTTPS
阿里云WAF 中国内地wafopenapi.cn-hangzhou.aliyuncs.com:443HTTPS
阿里云WAF 海外wafopenapi.ap-southeast-1.aliyuncs.com:443HTTPS
阿里云DDoS 中国内地ddoscoo.cn-hangzhou.aliyuncs.com:443HTTPS
阿里云DDoS 海外ddoscoo.ap-southeast-1.aliyuncs.com:443HTTPS
华为云DNSdns.{region}.myhuaweicloud.com:443HTTPS
华为云CDNcdn.myhuaweicloud.com:443HTTPS
华为云SCMscm.{region}.myhuaweicloud.com:443HTTPS
华为云ELBelb.{region}.myhuaweicloud.com:443HTTPS
华为云WAFwaf.{region}.myhuaweicloud.com:443HTTPS
华为云IAM 区域项目查询iam.{region}.myhuaweicloud.com:443HTTPS
华为云企业项目查询eps.myhuaweicloud.com:443HTTPS
AWSCloudFrontcloudfront.amazonaws.com:443HTTPS
AWSIAM Server Certificateiam.amazonaws.com:443HTTPS
AWSACMacm.{region}.amazonaws.com:443HTTPS
AWSALB / NLBelasticloadbalancing.{region}.amazonaws.com:443HTTPS
AWSRoute 53route53.amazonaws.com:443HTTPS
腾讯云DNSPod 旧版 APIdnsapi.cn:443、cns.api.qcloud.com:443HTTPS
腾讯云DNSPod 新版 APIdnspod.tencentcloudapi.com:443HTTPS
腾讯云SSL 证书服务ssl.tencentcloudapi.com:443HTTPS
腾讯云CLBclb.tencentcloudapi.com:443HTTPS
腾讯云CDNcdn.tencentcloudapi.com:443HTTPS
腾讯云DDoS 凭证校验antiddos.tencentcloudapi.com:443HTTPS
腾讯云DDoS 高防包dayu.tencentcloudapi.com:443HTTPS
腾讯云CDN 金融专区cdn.ap-shanghai-fsi.tencentcloudapi.com:443HTTPS
腾讯云SSL 金融专区ssl.ap-shanghai-fsi.tencentcloudapi.com:443HTTPS
火山引擎证书、DCDN、CLB、ALBopen.volcengineapi.com:443HTTPS
火山引擎CDNcdn.volcengineapi.com:443HTTPS
火山引擎项目查询iam.volcengineapi.com:443HTTPS
金山云CDNcdn.api.ksyun.com:443HTTPS
金山云SLBslb.api.ksyun.com:443HTTPS
金山云KCM 证书服务kcm.api.ksyun.com:443HTTPS
七牛云CDN 与证书配置api.qiniu.com:443HTTPS
网宿云CDN 与证书配置open.chinanetcenter.com:443HTTPS
Microsoft Azure 全球云身份认证login.microsoftonline.com:443HTTPS
Microsoft Azure 全球云ARM:Application Gateway、Key Vault 资源管理management.azure.com:443HTTPS
Microsoft Azure 全球云Key Vault 证书数据面{vault}.vault.azure.net:443HTTPS
由世纪互联运营的 Azure 中国云身份认证login.chinacloudapi.cn:443HTTPS
由世纪互联运营的 Azure 中国云ARMmanagement.chinacloudapi.cn:443HTTPS
由世纪互联运营的 Azure 中国云Key Vault 证书数据面{vault}.vault.azure.cn:443HTTPS
华为云 HCSOIAM、ELB 与 CCE配置的 IAM 地址,以及同一地域和域名后缀下的 elb、cce 服务地址;均为 TCP 443HTTPS
华为云 HCSOCCE 集群 APICCE 返回的目标集群 API 地址,TCP 443HTTPS
CloudflareDNS 与 Edge Certificatesapi.cloudflare.com:443HTTPS
UltraDNSDNSapi.ultraprovider.com:443HTTPS
AkamaiCDN 与 WAF{api-host}.luna.akamaiapis.net:443HTTPS
Imperva CloudCDN 与 WAFmy.imperva.com:443,或凭证中配置的自定义 API 地址HTTPS

{region} 替换为资源所在地域。AWS 中国区使用 .amazonaws.com.cn 后缀,例如 elasticloadbalancing.cn-north-1.amazonaws.com.cn:443。特殊区域、金融专区、私有云或自定义 API 以部署环境实际配置的 endpoint 为准。更多配置背景参见 公有云集成:网络端点与步骤代理。

步骤代理 ​

保存部署环境、检查凭证连接和加载资源列表时使用系统全局代理。工作流执行部署组件时,再按当前步骤选择的代理模式处理:

模式网络行为
default使用全局 proxy.url;命中 proxy.noproxy 的目标地址直连
custom当前步骤只使用指定代理,不继承全局代理或直连列表
disabled当前步骤强制直连,即使系统已经配置全局代理

网络错误与凭证错误可能显示为相似的保存或执行失败。排查时先确认 DNS 解析和对应出站目标可达,再检查凭证权限;使用 custom 时,还要确认指定代理能够解析并访问目标域名。步骤代理只作用于 CertManager 的业务请求,不影响离线镜像加载。

开通后验证 ​

在 CertManager 服务器上至少验证基础地址:

bash
curl --connect-timeout 5 -I https://api.certcloud.cn

需要在线安装插件时,再验证插件市场:

bash
curl --connect-timeout 5 -I https://priv.certmanager.cn

WHOIS TCP 43 可以使用 nc 验证端口连通性,例如:

bash
nc -vz -w 5 whois.cnnic.cn 43

RDAP、云平台和部署目标应按实际使用项逐一验证。网络端口可达只代表链路已放通,最终仍需在 CertManager 中测试对应凭证或执行一次受控部署。