Comarch ERP XL – naprawa konfliktów z firewallem obejmuje identyfikację i usuwanie blokad sieciowych, które uniemożliwiają lub zakłócają komunikację pomiędzy stanowiskami klienckimi a serwerem aplikacji oraz serwerem bazy danych systemu. Firewall – zarówno systemowy (Windows Defender Firewall), jak i sprzętowy na styku sieci lokalnej z internetem – musi mieć poprawnie skonfigurowane reguły dla portów wykorzystywanych przez Comarch ERP XL.
Typowe skutki nieprawidłowej konfiguracji firewalla to brak możliwości połączenia stanowiska z serwerem, przerywane sesje pracy, brak dostępu do modułów integracji zewnętrznych (np. e-commerce, bankowość, KSeF) oraz problemy z aktualizacją systemu. Poniżej przedstawiamy metodykę diagnozy i naprawy takich usterek.
Rola firewalla w architekturze Comarch ERP XL
Comarch ERP XL działa w architekturze klient-serwer, w której stanowiska robocze komunikują się z serwerem aplikacji, a serwer aplikacji z kolei komunikuje się z serwerem bazy danych oraz – w zależności od wdrożenia – z zewnętrznymi usługami integracyjnymi, takimi jak systemy e-commerce, bankowość elektroniczna, KSeF czy zewnętrzne systemy WMS. Każdy z tych kanałów komunikacji wykorzystuje określone porty sieciowe, które muszą być dopuszczone przez firewall na wszystkich pośredniczących urządzeniach.
Typowe objawy blokady firewalla
- Stanowisko robocze nie może nawiązać połączenia z serwerem aplikacji mimo poprawnej konfiguracji sieciowej,
- połączenie nawiązuje się, ale zrywa się losowo podczas pracy (np. przy większym obciążeniu),
- integracje zewnętrzne (e-commerce, bankowość, KSeF) zwracają błędy timeout,
- aktualizacja systemu lub pobieranie danych licencyjnych kończy się niepowodzeniem,
- komunikat o odmowie dostępu przy próbie połączenia z bazą danych.
Proces diagnostyczny
Identyfikacja wykorzystywanych portów
Pierwszym krokiem jest ustalenie, z jakich portów sieciowych korzysta dana instalacja Comarch ERP XL – zarówno do komunikacji między stanowiskiem a serwerem aplikacji, jak i między serwerem aplikacji a serwerem SQL. Porty te powinny być udokumentowane w konfiguracji wdrożenia u klienta.
Sprawdzenie reguł firewalla systemowego
Weryfikujemy reguły Windows Defender Firewall (lub innego zainstalowanego firewalla systemowego) na serwerze aplikacji, serwerze bazy danych oraz stacjach klienckich, sprawdzając, czy wymagane porty są otwarte zarówno dla ruchu przychodzącego, jak i wychodzącego, oraz czy reguły nie zostały nadpisane przez politykę grupową (GPO) w sieci firmowej.
Sprawdzenie firewalla sieciowego / UTM
W sieciach firmowych z dedykowanym urządzeniem firewall/UTM na styku z internetem sprawdzamy reguły dotyczące ruchu do zewnętrznych usług integracyjnych (KSeF, bankowość, e-commerce), ponieważ blokada na tym poziomie objawia się identycznie jak błąd samej integracji, mimo że przyczyna leży w warstwie sieciowej.
Praca zdalna i terminalowa a firewall
W przypadku pracy poprzez zdalny pulpit lub hosting w chmurze dodatkowym elementem układanki jest firewall na serwerze terminalowym oraz ewentualny firewall po stronie dostawcy hostingu. Blokada portu RDP lub portu aplikacji na którymkolwiek z tych elementów uniemożliwi połączenie, mimo że konfiguracja na pozostałych warstwach będzie poprawna.
Najczęstsze przyczyny konfliktów
- Domyślna reguła firewalla blokująca nowo zainstalowaną aplikację bez utworzonego wyjątku,
- zmiana numeru portu po aktualizacji systemu bez aktualizacji reguł firewalla,
- reguły grupowe (GPO) nadpisujące lokalne wyjątki skonfigurowane ręcznie,
- firewall sprzętowy blokujący ruch wychodzący do usług integracyjnych,
- niespójna konfiguracja firewalla między serwerem a poszczególnymi stanowiskami roboczymi.
Podsumowanie
Naprawa konfliktów firewalla z Comarch ERP XL wymaga systematycznego sprawdzenia każdej warstwy sieciowej – od firewalla systemowego na stacjach i serwerze, przez politykę grupową, po firewall sprzętowy na styku z internetem – oraz utworzenia trwałych, udokumentowanych reguł dopuszczających niezbędny ruch sieciowy systemu.
Dokumentacja reguł sieciowych
Zalecamy prowadzenie dokumentacji wszystkich reguł firewalla utworzonych na potrzeby Comarch ERP XL, obejmującej listę wykorzystywanych portów, kierunek ruchu (przychodzący/wychodzący) oraz urządzenia, których dotyczą. Taka dokumentacja znacząco skraca czas diagnozy w przypadku, gdy administrator sieci wprowadzi w przyszłości zmiany w konfiguracji firewalla bez świadomości, że mogą one wpłynąć na działanie systemu ERP.
Testowanie po zmianach w infrastrukturze
Po każdej istotnej zmianie w infrastrukturze sieciowej klienta – wymianie urządzenia firewall, aktualizacji jego oprogramowania lub zmianie dostawcy internetu – zalecamy wykonanie testu połączenia wszystkich stanowisk z serwerem aplikacji oraz sprawdzenie działania integracji zewnętrznych, zanim zgłoszą to sami użytkownicy systemu w trakcie normalnej pracy.