במסמך הזה מפורטות הגדרות הרשת שנדרשות כדי ש-FCM יפעל בצורה תקינה בסביבת הרשת שלכם.
הגדרת הרשת לשליחת הודעות אל FCM
לפני שמתחילים, צריך לוודא שהמערכת מתקשרת עם השרתים של FCM כדי לשלוח הודעות ולנהל מינויים.
כדי לשלוח הודעות FCM או לנהל מינויים, הרשת שלכם צריכה לתקשר עם השרתים הבאים באמצעות HTTPS:
- fcm.googleapis.com (שליחת הודעות)
- accounts.google.com (אימות לשליחת הודעות)
- iid.googleapis.com (מינוי לנושא וניהול של קבוצות מכשירים)
הרשימה הזו עשויה להשתנות עם הזמן. אין לנו אפשרות לספק רשימת כתובות IP להיתר עבור נקודות הקצה האלה.
הגדרת הרשת למכשירי Android באמצעות FCM
בקטע הזה מוסבר איך להגדיר את הרשת כך שתתמוך בתעבורת FCM למכשירי Android.
יציאות FCM וחומת האש
ברוב הרשתות אין הגבלה על חיבור מכשירים לשאר האינטרנט. באופן כללי, זו ההמלצה שלנו. עם זאת, חלק מהארגונים דורשים חומות אש כחלק מתוכנית האבטחה ההיקפית שלהם.
אפשרויות חומת האש
| אפשרות | מה אנחנו עושים | כללים ספציפיים | הערות |
|---|---|---|---|
| ללא (מועדף) | - | - | - |
| סינון לפי יציאה (אפשרות שנייה) | הגבלת התנועה ליציאות ספציפיות | יציאות TCP שצריך לפתוח:
|
זהו הכלל הפשוט ביותר, והוא מונע תלות בדברים שסביר יותר שישתנו עם הזמן. |
| סינון לפי שם מארח | שימוש בהגדרת חומת אש מיוחדת כדי להוסיף לרשימת ההיתרים רשומות מסוימות של TLS SNI שיעברו דרך חומת האש. אפשר לשלב את זה עם סינון לפי יציאה. | שמות המארחים שייפתחו:
|
לא כל תוכנות חומת האש תומכות בזה, אבל הרבה כן. הרשימה הזו די יציבה, אבל לא נודיע לכם באופן יזום אם היא תשתנה. |
| סינון לפי כתובת IP (לא מומלץ) | שימוש ברשימה סטטית גדולה מאוד של כתובות IP. | מוסיפים לרשימת ההיתרים את כל כתובות ה-IP שמופיעות בקובץ goog.json. הרשימה הזו מתעדכנת באופן קבוע, ולכן מומלץ לעדכן את הכללים שלכם מדי חודש. בעיות שנגרמות בגלל הגבלות על כתובות IP בחומת אש הן לרוב בעיות שמתרחשות לסירוגין וקשה לאבחן אותן. | אנחנו משנים את רשימת כתובות ה-IP בתדירות גבוהה מאוד וללא אזהרה, ולכן תצטרכו להזין את הרשימה הגדולה הזו ולעדכן אותה לעיתים קרובות. בנוסף, אנחנו רואים שגיאות הקלדה רבות כשמנסים להזין רשימות של כתובות IP ברשימת ההיתרים בכללי חומת האש. אנחנו לא ממליצים על השיטה הזו כי המידע מתיישן ולא מתעדכן. בנוסף, גודל הרשימה יכול להיות גדול מדי עבור חלק מהנתבים. |
חומות אש מסוג תרגום כתובות רשת (NAT) או בדיקת חבילות עם שמירת מצב (SPI)
אם ברשת שלכם מיושם תרגום כתובות רשת (NAT) או בדיקת חבילות עם שמירת מצב (SPI), צריך להגדיר זמן קצוב לתפוגה של 30 דקות או יותר לחיבורים שלנו דרך יציאות 5228-5230. כך אנחנו יכולים לספק קישוריות מהימנה תוך צמצום צריכת הסוללה של המכשירים הניידים של המשתמשים.
FCM ושרתי Proxy
הפרוטוקול של FCM לשליחת הודעות פוש למכשירים לא יכול לעבור דרך שרתי proxy ברשת. לכן, צריך לוודא שהחיבור FCM מהמכשירים ברשת שלכם יכול להתחבר ישירות לשרתים שלנו.
אינטראקציות עם VPN ואפשרות לעקוף אותו
Firebase Cloud Messaging נוקטת צעדים שונים כדי לוודא שהחיבור של הודעות הפוש מהטלפון לשרת יהיה אמין וזמין כמה שיותר. השימוש ב-VPN מסבך את המאמץ הזה.
רשתות VPN מסתירות את המידע הבסיסי ש-FCM צריך כדי להתאים את החיבור שלו ולשפר את האמינות ואת חיי הסוללה. במקרים מסוימים, רשתות VPN מנתקות באופן פעיל חיבורים ארוכי טווח, מה שמוביל לחוויית משתמש גרועה בגלל הודעות חסרות או מושהות, או בגלל צריכת סוללה גבוהה. אם ה-VPN מוגדר כך שמאפשר לנו לעשות זאת, אנחנו עוקפים את ה-VPN באמצעות חיבור מוצפן (דרך רשת הבסיס Wi-Fi או LTE) כדי להבטיח חוויה מהימנה שלא מבזבזת את הסוללה. FCMהשימוש ב-VPN שאפשר לעקוף אותו ספציפי לערוץ FCMההתראות במכשיר. תנועה אחרת של FCM, כמו תנועת רישום, משתמשת ב-VPN אם הוא פעיל. כשFCMהחיבור עוקף את ה-VPN, הוא מאבד הטבות נוספות שה-VPN עשוי לספק, כמו הסתרת כתובת ה-IP.
לכל רשת VPN יש שיטות שונות לשליטה באפשרות לעקוף אותה. הוראות מפורטות מופיעות במאמרי העזרה של ה-VPN הספציפי שלכם.
אם ה-VPN לא מוגדר כך שאפשר לעקוף אותו, Firebase Cloud Messaging ישתמש ברשת ה-VPN כדי להתחבר לשרת. יכול להיות שיהיו תקופות שבהן ההודעות יתעכבו, וגם צריכת הסוללה תהיה גבוהה יותר כי Cloud Messaging יפעל כדי לשמור על החיבור דרך חיבור ה-VPN.