# ¿Puedo permitir las IP de Transloadit en mi firewall?

Nuestra plataforma es muy volátil, en el sentido de que hoy tendremos 1000 servidores en línea que mañana ya no estarán. Intentar mantener tus firewalls actualizados a este ritmo provocará la pérdida de conexiones.

No canalizamos las conexiones salientes (por ejemplo, [🤖/sftp/store](/docs/robots/sftp-store.md) oNotifications o [🤖/http/import](/docs/robots/http-import.md)) a través de un único punto por motivos de rendimiento y para evitar un SPOF. Usar una flota de proxies que escale con la carga nos devuelve al mismo problema, y usar[NAT tiene limitaciones prohibitivas en cuanto al rendimiento](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html). La contrapartida de nuestra decisión de maximizar la fiabilidad y el rendimiento es que nuestras IP salientes cambian rápidamente.

## Entrada (Transloadit contacta a tu servidor y obtiene resultados)

Lo «mejor» que podemos hacer es proporcionarte los rangos de Amazon de tu región, pero obviamente permitirás mucho más de lo que esperabas. Por otro lado, seguirás excluyendo el 99 % de Internet, así que podría ser viable para algunos casos de uso menos críticos. Los mencionaremos por si acaso.

Hay disponible una [lista actualizada de IP de Amazon](https://docs.aws.amazon.com/general/latest/gr/aws-ip-ranges.html); esa página también incluye una [variante en JSON](https://ip-ranges.amazonaws.com/ip-ranges.json) para la automatización.

Una solución mejor que podrías implementar, si la seguridad es primordial, es configurar un servidor fuera de tu zona de confianza al que enviaremos las actualizaciones. Las máquinas dentro de tu zona de confianza podrían obtener las actualizaciones desde este servidor mediante rsync, una base de datos o ZeroMQ (recopila Notifications y haz que tu zona de confianza procese esta cola). De este modo, solo tendrás que gestionar un conjunto limitado de IP conocidas. Además, esto mitiga el riesgo de seguridad de que, si alguna vez nuestras máquinas se vieran comprometidas, existiera una conexión incluida en la lista de permitidos que accediera directamente a tu zona de confianza. Enviaríamos los archivos resultantes a un bucket de S3 con acceso de solo anexado y, desde dentro de tu DMZ, podrías obtenerlos de forma segura.

Para un enfoque casi en tiempo real, funcionará algo como HAProxy (para reenviar el tráfico directamente a tu zona de confianza), el enrutamiento directo o un túnel SSH para `notify_url` hacia tu DMZ.

## Salida (integraciones del lado del cliente que se comunican con Transloadit)

Si implementas una integración de Transloadit del lado del cliente (como [Uppy](https://uppy.io)) en una empresa que restringe el uso de Internet, permite estos dominios:

* `*.transloadit.com`
* `*.*.transloadit.com`
* `s3.amazonaws.com`
* `s3-eu-west-1.amazonaws.com`
