Appearance
网络与端口白名单
本页列出 CertManager 标准版与企业版安装、授权、域名注册信息查询和证书部署所需的网络规则,可直接提供给网络管理员。请优先按域名放通,不要长期固定解析后的 IP;注册局和云服务地址可能使用动态 IP 或 CDN。
未特别说明时,端口均为 TCP 端口。
放通原则
- 必须:在表中标注的适用版本或场景下必须开通,否则 CertManager 无法激活或正常使用基础能力。
- 按需:仅在启用对应功能、插件或部署方式时开通。
- 服务镜像随标准版安装包离线交付,部署服务器无需访问公共镜像仓库。
- 企业版的镜像、插件和专用服务地址以项目交付清单为准。
- 使用 Backend 或步骤代理时,由代理执行域名解析和访问的地址也要加入代理白名单。
- 表中的自定义地址应替换为实际主机、域名和端口,不要直接提交占位符。
CertManager 访问端口
| 方向 | 源地址 | 目标地址 | 端口 | 用途 | 级别 |
|---|---|---|---|---|---|
| 入站 | 管理员浏览器 | CertManager 管理地址 | 8443 | HTTPS 管理页面,推荐使用 | 必须 |
| 入站 | 管理员浏览器 | CertManager 管理地址 | 8085 | HTTP 管理页面;仅在受控网络中按需使用 | 按需 |
| 入站 | CertManager Agent | CertManager 对外地址 | 实际 HTTPS 端口,通常为 443 或 8443 | Agent 下载、长轮询和结果回传 | 按需 |
一体化 Docker Compose 部署中的 MySQL 和 Redis 端口只在容器网络内使用,无需对外开放。Backend 虽然默认映射宿主机 TCP 9000,但管理页面通过 Web 的 8085 或 8443 访问;没有明确的集成需求时,不要向外部网络开放 9000。使用外部数据库、外部 Redis 或分布式部署时,应另外在内网放通实际服务地址和端口。
基础出站白名单
以下请求均由 CertManager 后端节点发起。申请防火墙白名单时,源地址应填写防火墙实际看到的节点出口 IP:单机部署通常填写 CertManager 服务器的出口 IP,高可用或分布式部署应填写所有后端节点的出口 IP。
| 适用版本 | 目标地址 | 协议 / 端口 | 用途 | 级别 |
|---|---|---|---|---|
| 标准版;企业版使用 CertCloud 时 | api.certcloud.cn | HTTPS / 443 | 初始化、License 激活与心跳、CertCloud 证书申请和同步 | 必须 |
| 标准版;企业版启用在线插件市场时 | priv.certmanager.cn | HTTPS / 443 | 在线安装和更新插件 | 按需 |
| 标准版、企业版 | 客户指定的 DNS 服务器 | UDP、TCP / 53 | 解析 CertCloud、插件市场、注册局、云厂商和部署目标域名 | 必须 |
| 标准版、企业版 | 客户的 SMTP 服务器 | 25、465 或 587 | 邮件通知,按 SMTP 配置选择端口 | 按需 |
WARNING
标准版的 api.certcloud.cn:443 需要长期保持可达,不应只在初始化期间临时放通。企业版使用 CertCloud 时同样需要保持可达;使用项目专用服务时,以交付清单中的地址为准。
WHOIS 与 RDAP 查询
CertManager 会根据纳管域名的顶级域自动选择注册局查询方式。WHOIS 使用 TCP 43 直连;RDAP 通常使用 HTTPS 443。以下是常用后缀的主要目标地址。
WHOIS 主要地址
| 域名后缀 | 目标地址 | 协议 / 端口 | 级别 |
|---|---|---|---|
.cn(包括 .com.cn 等) | whois.cnnic.cn | WHOIS / TCP 43 | 管理对应后缀时开通 |
.io | whois.nic.io | WHOIS / TCP 43 | 管理对应后缀时开通 |
.co | whois.registry.co | WHOIS / TCP 43 | 管理对应后缀时开通 |
.me | whois.nic.me | WHOIS / TCP 43 | 管理对应后缀时开通 |
RDAP 主要地址
| 域名后缀 | 目标地址 | 协议 / 端口 |
|---|---|---|
.com | rdap.verisign.com | HTTPS / 443 |
.net | rdap.verisign.com | HTTPS / 443 |
.org | rdap.publicinterestregistry.org | HTTPS / 443 |
.cc、.name | tld-rdap.verisign.com | HTTPS / 443 |
.tv | rdap.nic.tv | HTTPS / 443 |
.uk | rdap.nominet.uk | HTTPS / 443 |
.tw | ccrdap.twnic.tw | HTTPS / 443 |
.sg | rdap.sgnic.sg | HTTPS / 443 |
.asia、.email、.live、.mobi、.pro、.world | rdap.identitydigital.services | HTTPS / 443 |
.work | rdap.nic.work | HTTPS / 443 |
.link | rdap.uniregistry.net | HTTPS / 443 |
CertManager 内置 IANA RDAP Bootstrap 快照,支持的后缀和注册局地址会随产品版本更新。未列出的后缀请查询 IANA RDAP Bootstrap 完整目录,并放通该后缀对应服务地址。IANA 目录中的少数服务仅提供 HTTP,例如 .kg 的 rdap.cctld.kg:80 和 .mg的 rdap.nic.mg:80;管理这些后缀时还需放通 TCP 80。
查询时只向对应注册局提交待检查的可注册主域名。CertManager 使用返回的域名、注册状态和注册到期时间进行状态展示及到期提醒;注册局未返回到期时间时,不生成虚构数据。
证书部署环境
版本支持范围
实际可用的部署环境由当前 License 决定。下表按管理界面的分类列出全部部署环境,并将标准版支持项排在前面。企业版包含标准版环境,并开放更多企业级集成。
| 云服务 | 标准版 | 企业版 |
|---|---|---|
| 阿里云 | 支持 | 支持 |
| AWS | 支持 | 支持 |
| 华为云 | 支持 | 支持 |
| 金山云 | 支持 | 支持 |
| 七牛云 | 支持 | 支持 |
| 腾讯云 | 支持 | 支持 |
| 火山引擎 | 支持 | 支持 |
| 网宿云 | 支持 | 支持 |
| Akamai | 不支持 | 支持 |
| Microsoft Azure | 不支持 | 支持 |
| Cloudflare | 不支持 | 支持 |
| CyberArk CCP | 不支持 | 支持 |
| 华为云 HCSO | 不支持 | 支持 |
| Imperva | 不支持 | 支持 |
| 分类 | 部署环境 | 标准版 | 企业版 |
|---|---|---|---|
| SSH | SSH | 支持 | 支持 |
| Agent | Agent | 支持 | 支持 |
| Web 服务器 | WinRM | 支持 | 支持 |
| Web 服务器 | Kubernetes | 不支持 | 支持 |
| 设备网关 | 标准版 | 企业版 |
|---|---|---|
| Apache APISIX | 不支持 | 支持 |
| Citrix NetScaler VPX | 不支持 | 支持 |
| F5 BIG-IP | 不支持 | 支持 |
| 飞连 | 不支持 | 支持 |
| H3C SecPath | 不支持 | 支持 |
| Imperva SecureSphere | 不支持 | 支持 |
| 信安世纪 NetCVM | 不支持 | 支持 |
| 网神 SecWAF | 不支持 | 支持 |
| Radware Alteon | 不支持 | 支持 |
| 雷池 WAF(EE) | 不支持 | 支持 |
下文同时保留两版环境的网络规则。标准版用户只需为上表中标准版支持且实际使用的环境申请白名单。Kubernetes、所有设备网关,以及 Akamai、Microsoft Azure、Cloudflare、CyberArk CCP、华为云 HCSO 和 Imperva 集成仅适用于企业版。
自建服务器、集群与网络设备
下表先列出标准版与企业版共用的 SSH、Agent 和 WinRM 规则,再列出仅企业版可用的 Kubernetes、CyberArk CCP 和设备网关规则。
| 方向 | 目标环境 | 目标地址与端口 | 用途 | 适用范围 |
|---|---|---|---|---|
| CertManager → 目标主机 | Nginx、Apache、Tomcat、WebLogic、Kubernetes SSH | 目标主机及跳板机,默认 TCP 22 | SSH/SFTP 上传证书并执行部署命令 | 标准版、企业版;使用 SSH 时 |
| Agent → CertManager | CertManager 对外地址 | 实际 HTTPS 端口,通常 TCP 443 或 8443 | Agent 主动回连;Agent 主机无需为 CertManager 开放入站端口 | 标准版、企业版;使用 Agent 时 |
| CertManager → 目标主机 | IIS / WinRM | 目标主机 TCP 5985 或 5986 | 通过 WinRM 部署证书 | 标准版、企业版;使用 WinRM 时 |
| CertManager → Kerberos | KDC 地址 | TCP、UDP 88 | WinRM Kerberos 认证 | 标准版、企业版;使用 Kerberos 时 |
| CertManager → K8s | Kubernetes API Server | 实际 API 地址,常用 TCP 6443 | 查询和更新 TLS Secret | 企业版;使用 Kubernetes 时 |
| CertManager → CyberArk | CCP 地址 | 配置的 ccp_url,通常 TCP 443 | 获取 SSH 凭证;还需放通返回的 SSH 目标 | 企业版;使用 CyberArk CCP 时 |
| CertManager → Apache APISIX | Admin API | 实际地址,默认 TCP 9180 | 查询和更新 SSL 对象 | 企业版;使用 Apache APISIX 时 |
| CertManager → Citrix NetScaler VPX | Nitro API 与 SFTP 主机 | Nitro API 实际 HTTP(S) 端口;SFTP 默认 TCP 22 | API 管理与证书文件上传 | 企业版;使用 Citrix NetScaler VPX 时 |
| CertManager → F5 BIG-IP | 设备管理地址 | HTTPS,默认 TCP 443,或插件配置的端口 | 通过 iControl REST API 部署证书 | 企业版;使用 F5 BIG-IP 时 |
| CertManager → 飞连 | Open API 地址 | 配置的 HTTP(S) 地址与端口,通常 TCP 443 | 查询网关并部署证书 | 企业版;使用飞连时 |
| CertManager → H3C SecPath | 设备管理地址 | RESTful 管理端口、FTP 21 及设备配置的 PASV 端口范围 | API 管理与证书文件上传 | 企业版;使用 H3C SecPath 时 |
| CertManager → Imperva SecureSphere | MX 管理地址 | HTTPS,默认 TCP 8083,或插件配置的端口 | 查询站点和网关并部署证书 | 企业版;使用 Imperva SecureSphere 时 |
| CertManager → 信安世纪 NetCVM | NetCVM 管理地址 | 配置的 HTTP(S) 地址与端口 | 查询设备和虚拟主机并部署证书 | 企业版;使用信安世纪 NetCVM 时 |
| CertManager → 网神 SecWAF | 设备管理地址 | 配置的 HTTPS 地址与端口 | 查询防护规则并部署证书 | 企业版;使用网神 SecWAF 时 |
| CertManager → Radware Alteon | 设备管理地址 | HTTPS,默认 TCP 443,或插件配置的端口 | 查询配置并部署证书 | 企业版;使用 Radware Alteon 时 |
| CertManager → 雷池 WAF(EE) | Management API 地址 | 配置的 HTTPS 地址与端口,通常 TCP 443 | 查询站点并部署证书 | 企业版;使用雷池 WAF 时 |
设备端口可以在插件配置中自定义时,以实际配置为准。使用 FTP 被动模式时,只放通 TCP 21 不足以完成文件传输,还必须放通设备配置的 PASV 数据端口范围。
公有云部署环境与 DNS
下表汇总标准版与企业版公有云部署环境及相关 DNS 功能的出站目标。连接均由 CertManager Backend 所在网络发起,请先按版本支持范围筛选,再放通实际使用的云厂商、产品和 Region。
| 厂商 | 产品或用途 | 出站目标 | 协议 |
|---|---|---|---|
| 阿里云 | 云解析 DNS | alidns.aliyuncs.com:443 | HTTPS |
| 阿里云 | 数字证书管理 CAS | cas.aliyuncs.com:443 | HTTPS |
| 阿里云 | SLB 公共端点 | slb.aliyuncs.com:443 | HTTPS |
| 阿里云 | SLB 区域端点 | slb.{region}.aliyuncs.com:443 | HTTPS |
| 阿里云 | ALB | alb.{region}.aliyuncs.com:443 | HTTPS |
| 阿里云 | CDN | cdn.aliyuncs.com:443 | HTTPS |
| 阿里云 | DCDN | dcdn.aliyuncs.com:443 | HTTPS |
| 阿里云 | OSS | oss-{region}.aliyuncs.com:443 | HTTPS |
| 阿里云 | WAF 中国内地 | wafopenapi.cn-hangzhou.aliyuncs.com:443 | HTTPS |
| 阿里云 | WAF 海外 | wafopenapi.ap-southeast-1.aliyuncs.com:443 | HTTPS |
| 阿里云 | DDoS 中国内地 | ddoscoo.cn-hangzhou.aliyuncs.com:443 | HTTPS |
| 阿里云 | DDoS 海外 | ddoscoo.ap-southeast-1.aliyuncs.com:443 | HTTPS |
| 华为云 | DNS | dns.{region}.myhuaweicloud.com:443 | HTTPS |
| 华为云 | CDN | cdn.myhuaweicloud.com:443 | HTTPS |
| 华为云 | SCM | scm.{region}.myhuaweicloud.com:443 | HTTPS |
| 华为云 | ELB | elb.{region}.myhuaweicloud.com:443 | HTTPS |
| 华为云 | WAF | waf.{region}.myhuaweicloud.com:443 | HTTPS |
| 华为云 | IAM 区域项目查询 | iam.{region}.myhuaweicloud.com:443 | HTTPS |
| 华为云 | 企业项目查询 | eps.myhuaweicloud.com:443 | HTTPS |
| AWS | CloudFront | cloudfront.amazonaws.com:443 | HTTPS |
| AWS | IAM Server Certificate | iam.amazonaws.com:443 | HTTPS |
| AWS | ACM | acm.{region}.amazonaws.com:443 | HTTPS |
| AWS | ALB / NLB | elasticloadbalancing.{region}.amazonaws.com:443 | HTTPS |
| AWS | Route 53 | route53.amazonaws.com:443 | HTTPS |
| 腾讯云 | DNSPod 旧版 API | dnsapi.cn:443、cns.api.qcloud.com:443 | HTTPS |
| 腾讯云 | DNSPod 新版 API | dnspod.tencentcloudapi.com:443 | HTTPS |
| 腾讯云 | SSL 证书服务 | ssl.tencentcloudapi.com:443 | HTTPS |
| 腾讯云 | CLB | clb.tencentcloudapi.com:443 | HTTPS |
| 腾讯云 | CDN | cdn.tencentcloudapi.com:443 | HTTPS |
| 腾讯云 | DDoS 凭证校验 | antiddos.tencentcloudapi.com:443 | HTTPS |
| 腾讯云 | DDoS 高防包 | dayu.tencentcloudapi.com:443 | HTTPS |
| 腾讯云 | CDN 金融专区 | cdn.ap-shanghai-fsi.tencentcloudapi.com:443 | HTTPS |
| 腾讯云 | SSL 金融专区 | ssl.ap-shanghai-fsi.tencentcloudapi.com:443 | HTTPS |
| 火山引擎 | 证书、DCDN、CLB、ALB | open.volcengineapi.com:443 | HTTPS |
| 火山引擎 | CDN | cdn.volcengineapi.com:443 | HTTPS |
| 火山引擎 | 项目查询 | iam.volcengineapi.com:443 | HTTPS |
| 金山云 | CDN | cdn.api.ksyun.com:443 | HTTPS |
| 金山云 | SLB | slb.api.ksyun.com:443 | HTTPS |
| 金山云 | KCM 证书服务 | kcm.api.ksyun.com:443 | HTTPS |
| 七牛云 | CDN 与证书配置 | api.qiniu.com:443 | HTTPS |
| 网宿云 | CDN 与证书配置 | open.chinanetcenter.com:443 | HTTPS |
| Microsoft Azure 全球云 | 身份认证 | login.microsoftonline.com:443 | HTTPS |
| Microsoft Azure 全球云 | ARM:Application Gateway、Key Vault 资源管理 | management.azure.com:443 | HTTPS |
| Microsoft Azure 全球云 | Key Vault 证书数据面 | {vault}.vault.azure.net:443 | HTTPS |
| 由世纪互联运营的 Azure 中国云 | 身份认证 | login.chinacloudapi.cn:443 | HTTPS |
| 由世纪互联运营的 Azure 中国云 | ARM | management.chinacloudapi.cn:443 | HTTPS |
| 由世纪互联运营的 Azure 中国云 | Key Vault 证书数据面 | {vault}.vault.azure.cn:443 | HTTPS |
| 华为云 HCSO | IAM、ELB 与 CCE | 配置的 IAM 地址,以及同一地域和域名后缀下的 elb、cce 服务地址;均为 TCP 443 | HTTPS |
| 华为云 HCSO | CCE 集群 API | CCE 返回的目标集群 API 地址,TCP 443 | HTTPS |
| Cloudflare | DNS 与 Edge Certificates | api.cloudflare.com:443 | HTTPS |
| UltraDNS | DNS | api.ultraprovider.com:443 | HTTPS |
| Akamai | CDN 与 WAF | {api-host}.luna.akamaiapis.net:443 | HTTPS |
| Imperva Cloud | CDN 与 WAF | my.imperva.com:443,或凭证中配置的自定义 API 地址 | HTTPS |
{region} 替换为资源所在地域。AWS 中国区使用 .amazonaws.com.cn 后缀,例如 elasticloadbalancing.cn-north-1.amazonaws.com.cn:443。特殊区域、金融专区、私有云或自定义 API 以部署环境实际配置的 endpoint 为准。更多配置背景参见 公有云集成:网络端点与步骤代理。
步骤代理
保存部署环境、检查凭证连接和加载资源列表时使用系统全局代理。工作流执行部署组件时,再按当前步骤选择的代理模式处理:
| 模式 | 网络行为 |
|---|---|
default | 使用全局 proxy.url;命中 proxy.noproxy 的目标地址直连 |
custom | 当前步骤只使用指定代理,不继承全局代理或直连列表 |
disabled | 当前步骤强制直连,即使系统已经配置全局代理 |
网络错误与凭证错误可能显示为相似的保存或执行失败。排查时先确认 DNS 解析和对应出站目标可达,再检查凭证权限;使用 custom 时,还要确认指定代理能够解析并访问目标域名。步骤代理只作用于 CertManager 的业务请求,不影响离线镜像加载。
开通后验证
在 CertManager 服务器上至少验证基础地址:
bash
curl --connect-timeout 5 -I https://api.certcloud.cn需要在线安装插件时,再验证插件市场:
bash
curl --connect-timeout 5 -I https://priv.certmanager.cnWHOIS TCP 43 可以使用 nc 验证端口连通性,例如:
bash
nc -vz -w 5 whois.cnnic.cn 43RDAP、云平台和部署目标应按实际使用项逐一验证。网络端口可达只代表链路已放通,最终仍需在 CertManager 中测试对应凭证或执行一次受控部署。
