DigitalnetBR

Requisitos de rede para a Sinalização Digital

Documento técnico para a equipe de TI e redes do cliente: liberações de firewall e proxy necessárias para o player nas salas Microsoft Teams Rooms, e o roteiro de diagnóstico quando a tela não exibe conteúdo.

Plataforma de Sinalização Digital Público: equipe de TI / redes do cliente Versão 1.1 · Agosto/2026

Resumo para quem tem pressa

Leitura de 1 minuto

  • Não há porta especial. Todo o tráfego do player é HTTPS padrão — TCP 443, somente saída. Nenhuma porta de entrada precisa ser aberta e nenhum serviço é exposto na rede do cliente.
  • O player é uma página web pública, sem autenticação, aberta pelo próprio equipamento Teams Rooms quando a sala está ociosa. Ele carrega a página, busca a playlist a cada 1–2 minutos e baixa as mídias — nada além disso.
  • Se o player abre no navegador de um computador comum, mas não na sala, a causa quase sempre é a rede: equipamentos de sala costumam ficar em uma VLAN mais restrita (allowlist de domínios, proxy com inspeção) do que a rede dos usuários.
Ponto de verificação — se a rede das salas permite saída HTTPS irrestrita, não há o que configurar. Este documento existe para redes com allowlist, proxy ou segmentação por VLAN.

Destinos que precisam de liberação

Regras de firewall / proxy

Liberar, na rede/VLAN onde os equipamentos de sala estão, o tráfego de saída abaixo:

Destino (FQDN)Protocolo / portaFinalidade
ds.digitalnetbr.app TCP 443 (HTTPS) Página do player e consulta da playlist (JSON)
<projeto>.supabase.co TCP 443 (HTTPS) Download das mídias (imagens e vídeos). O FQDN exato é informado pela DigitalnetBR no onboarding — solicite ao suporte se não o tiver.
DNS corporativo UDP/TCP 53 Resolução dos nomes acima (normalmente já atendido)
Servidor NTP UDP 123 Relógio correto no equipamento — necessário para validar os certificados TLS (normalmente já atendido)
Libere por FQDN, não por endereço IP. Os dois serviços rodam em redes de distribuição global (Cloudflare e Supabase) e os IPs mudam sem aviso. Regras por IP fixo vão quebrar.

Os domínios do próprio Microsoft Teams Rooms (teams.microsoft.com e demais serviços Microsoft 365) seguem os requisitos oficiais da Microsoft e, se as reuniões já funcionam na sala, já estão liberados — nada muda para a sinalização.

Ponto de verificação — as regras acima aplicadas à VLAN/segmento das salas, com destino por FQDN e saída TCP 443.

O que costuma bloquear na prática

Além da regra de porta

Nos casos em que "o player abre no PC mas não na sala", estes são os bloqueios mais comuns — em ordem de frequência:

  • VLAN de equipamentos com allowlist. A rede dos PCs sai para a internet sem restrição; a das salas só alcança domínios aprovados. Basta incluir os dois FQDNs da Seção 2 na allowlist.
  • Proxy com inspeção TLS. O certificado interno injetado pelo proxy não é confiável para o navegador embutido do Teams Rooms, e a página falha em silêncio (tela branca). Inclua os dois FQDNs na lista de exceção da inspeção (bypass/no-decrypt).
  • Proxy com autenticação. O modo de sinalização não apresenta credenciais de proxy. É preciso exceção de autenticação para os FQDNs da Seção 2 no segmento das salas.
  • Filtro por categoria. Domínios recém-registrados ou "não categorizados" podem cair em bloqueio padrão do filtro de conteúdo. Verifique a categoria atribuída a ds.digitalnetbr.app e libere-a.

Equipamentos Teams Rooms no Android (MTRoA) — os requisitos de rede são os mesmos, mas três pontos merecem atenção extra nessa plataforma:

  • Proxy: o suporte a proxy no Android é limitado e o modo de sinalização não apresenta credenciais — em redes com proxy obrigatório, a exceção direta (sem proxy e sem inspeção TLS) para os FQDNs da Seção 2 é indispensável.
  • Firmware: a sinalização com URL customizada exige firmware e app Teams atualizados. Se houver outro equipamento do mesmo modelo funcionando em outra rede, compare as versões.
  • Data e hora: relógio errado no dispositivo (NTP bloqueado na VLAN) invalida os certificados TLS e resulta em tela branca.
Falha silenciosa é o comportamento esperado. O navegador embutido do Teams Rooms não exibe mensagens de erro de certificado ou de proxy — o resultado de qualquer um dos bloqueios acima é simplesmente uma tela branca, sem pista visível. Por isso o diagnóstico da Seção 4 é feito por fora.

Como validar a liberação

15 minutos, sem mexer no equipamento

  1. Teste na mesma rede da sala. Conecte um notebook no mesmo ponto de rede (ou VLAN) do equipamento da sala e abra, em aba anônima, a URL do player daquela sala (formato ds.digitalnetbr.app/?sala=<empresa>__<sala> — copie do portal, em Salas → Ver player). Se a rotação aparecer, a rede está liberada; se não aparecer, o bloqueio está confirmado nesse segmento.
  2. Confirme os dois destinos separadamente. No mesmo notebook, verifique que ambos respondem — por exemplo, com curl -I https://ds.digitalnetbr.app/ (espera-se HTTP 200) e com o carregamento de uma mídia qualquer a partir de <projeto>.supabase.co. Página que abre mas mídia que não carrega indica bloqueio apenas do segundo domínio.
  3. Painel de diagnóstico na própria TV. Se preferir validar no equipamento real, configure temporariamente a URL da sinalização acrescentando &diag=1 ao final. O player exibirá, na própria tela, um painel com o estado da conexão, do cache e a origem do conteúdo no ar — feito para equipamentos sem ferramentas de desenvolvedor. Remova o parâmetro ao concluir.
Ponto de verificação — a URL do player abre em aba anônima, com mídias carregando, em um computador conectado à mesma rede da sala.

Sintomas na tela e diagnóstico

O que cada tela significa

Sintoma na TVLeituraO que verificar
Tela branca A página do player não chegou a carregar Rede: DNS e saída 443 para ds.digitalnetbr.app; inspeção TLS e autenticação de proxy no segmento da sala (Seção 3). Se a saída já estiver liberada, verifique bloqueio por categoria de URL — causa frequente e de sintoma idêntico (Seção 6)
Tela cinza A página carregou, mas o Teams Rooms recusou a incorporação Configuração da plataforma (cabeçalho de segurança) — acione o suporte DigitalnetBR; não é bloqueio de rede do cliente
Imagem padrão (tela azul institucional) Rede OK — a plataforma está protegendo a tela No portal, em "No ar agora": playlist sem itens ativos, agendamento fora de vigência ou sala inativa
Imagens rodam, vídeo não Página OK, mídia bloqueada Saída 443 para <projeto>.supabase.co; formato do vídeo (MP4/H.264)
Conteúdo desatualizado Página OK, atualização não chega Aguarde 2 minutos (propagação normal). Persistindo, bloqueio intermitente da consulta à playlist — revise proxy/filtro
Regra prática: se a URL funciona em aba anônima num computador na mesma rede da sala e mesmo assim a TV falha, o problema deixou de ser rede — acione o suporte DigitalnetBR com as informações da Seção 7.

Bloqueio por categoria de URL

Palo Alto, Fortinet, Zscaler e similares

Liberar porta e domínio não basta quando o firewall bloqueia por categoria de reputação. É uma camada diferente da regra de firewall e tem sintoma idêntico ao de bloqueio de rede: a tela simplesmente não carrega.

Não é detecção de ameaça. Categorias como grayware ou newly-registered-domain não significam que algo malicioso foi encontrado — significam que o domínio ainda tem pouca reputação acumulada. Nenhum conteúdo do serviço foi apontado como ameaça por qualquer fornecedor.

Por que acontece com este serviço: as telas de sinalização são páginas em tela cheia, sem texto navegável, servidas de um domínio dedicado e recente. Para um classificador automático, esse perfil se parece com o de domínio estacionado — daí a categorização conservadora.

Como confirmar: nos logs de filtro de URL do firewall, procure o IP do equipamento da sala e o destino ds.digitalnetbr.app. Havendo ação de bloqueio, a categoria aparece na mesma linha. Anote-a: ela indica qual das correções abaixo se aplica.

Correção no Palo Alto (PAN-OS)

  1. Em Objects → Custom Objects → URL Category, crie uma categoria — por exemplo Sinalizacao-Digital — e inclua ds.digitalnetbr.app/ e o domínio de mídia informado no onboarding.
  2. No perfil de URL Filtering aplicado à regra que atende a rede das salas, defina essa categoria como allow. Categoria customizada tem precedência sobre a categorização do fornecedor, então ela sobrepõe o veredito.
  3. Confirme que o perfil alterado é o da regra correta — normalmente a das salas é diferente da rede de usuários, que é justamente por isso que o player costuma abrir no computador e falhar na TV.
  4. Commit e repita o teste da Seção 4.
Inclua os dois domínios. Liberando só o primeiro, a página carrega e as imagens e vídeos falham — a tela fica na imagem padrão, o que costuma ser diagnosticado como problema de conteúdo, não de rede.

Em outros fornecedores o mecanismo é o mesmo, mudando o nome: no Fortinet (FortiGate), Web Filter → URL Filter com ação Exempt ou Allow; no Zscaler e no Netskope, lista de URLs permitidas aplicada à política do segmento das salas.

Ponto de verificação — após o commit, a URL do player abre em aba anônima num computador da rede das salas, e o log do firewall deixa de registrar bloqueio para esse destino.

Do nosso lado: a DigitalnetBR mantém solicitações de recategorização junto aos fornecedores de filtro, de modo que a liberação manual deixe de ser necessária com o tempo. O sinal de domínio recente também decai por conta própria conforme o domínio envelhece. A liberação acima resolve imediatamente e continua válida depois.

Ao acionar o suporte

O que adianta o atendimento

Para um atendimento em uma única interação, envie ao canal de suporte combinado no onboarding:

  • O sintoma exato na TV (branca, cinza, imagem padrão…) e a sala afetada;
  • O resultado do teste em aba anônima na mesma rede da sala (Seção 4, passo 1) — funcionou ou não;
  • Uma foto da tela com &diag=1 ativo, se o teste no equipamento foi possível;
  • Se houver proxy/filtro no segmento das salas e se os FQDNs da Seção 2 já foram incluídos nas exceções;
  • A categoria de URL registrada no log do firewall para ds.digitalnetbr.app, se houver bloqueio (Seção 6) — é o dado que mais acelera o atendimento.
Ponto de verificação — com esses quatro itens, o suporte distingue de imediato bloqueio de rede, configuração do equipamento e configuração da plataforma.