# Kann ich die IPs von Transloadit in meiner Firewall zulassen?

Unsere Plattform ist äußerst dynamisch: Heute sind 1000 Server online, die morgen bereits nicht mehr verfügbar sind. Wenn Sie versuchen, Ihre Firewalls in diesem Tempo aktuell zu halten, sind Verbindungsabbrüche vorprogrammiert.

Wir bündeln ausgehende Verbindungen (z. B. [🤖/sftp/store](/docs/robots/sftp-store.md) oderNotifications oder [🤖/http/import](/docs/robots/http-import.md)) nicht an einem zentralen Punkt, da dies die Performance beeinträchtigen und einen SPOF verursachen würde. Eine Flotte von Proxys einzusetzen, die mit der Last skaliert, führt zum gleichen Problem, und[NAT weist erhebliche Performance-Einschränkungen auf](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html). Der Kompromiss für maximale Zuverlässigkeit und maximalen Durchsatz besteht darin, dass sich unsere ausgehenden IPs schnell ändern.

## Eingehender Datenverkehr (Transloadit kontaktiert Ihren Server und ruft Ergebnisse ab)

Im besten Fall können wir Ihnen die Amazon-IP-Bereiche Ihrer Region nennen. Damit würden Sie jedoch deutlich mehr zulassen als beabsichtigt. Andererseits schließen Sie weiterhin 99 % des Internets aus, sodass dies für weniger kritische Anwendungsfälle praktikabel sein kann. Daher führen wir sie vorsorglich auf.

Eine aktuelle [Amazon-IP-Liste](https://docs.aws.amazon.com/general/latest/gr/aws-ip-ranges.html) ist verfügbar. Auf dieser Seite finden Sie außerdem eine [JSON-Variante](https://ip-ranges.amazonaws.com/ip-ranges.json) für die Automatisierung.

Wenn Sicherheit höchste Priorität hat, können Sie stattdessen einen Server außerhalb Ihrer vertrauenswürdigen Zone einrichten, an den wir Aktualisierungen übertragen. Systeme innerhalb Ihrer vertrauenswürdigen Zone können die Aktualisierungen anschließend per rsync, über eine Datenbank oder mit ZeroMQ von diesem Server abrufen. Sammeln Sie dazu Notifications und lassen Sie Ihre vertrauenswürdige Zone diese Queue abarbeiten. So müssen Sie nur eine begrenzte Anzahl bekannter IPs verwalten. Dies reduziert außerdem das Sicherheitsrisiko einer direkt auf der Freigabeliste stehenden Verbindung in Ihre vertrauenswürdige Zone, falls unsere Systeme jemals kompromittiert werden sollten. Wir würden Dateiergebnisse in einen S3-Bucket mit ausschließlich anhängendem Zugriff übertragen. Anschließend können Sie sie aus Ihrer DMZ sicher abrufen.

Für eine nahezu in Echtzeit arbeitende Lösung eignen sich beispielsweise HAProxy zur direkten Weiterleitung des Datenverkehrs in Ihre vertrauenswürdige Zone, direktes Routing oder ein SSH-Tunnel für `notify_url` in Ihre DMZ.

## Ausgehender Datenverkehr (clientseitige Integrationen kommunizieren mit Transloadit)

Wenn Sie eine clientseitige Integration von Transloadit, beispielsweise [Uppy](https://uppy.io), in einem Unternehmen bereitstellen, das die Internetnutzung einschränkt, lassen Sie bitte diese Domains zu:

* `*.transloadit.com`
* `*.*.transloadit.com`
* `s3.amazonaws.com`
* `s3-eu-west-1.amazonaws.com`
