Zursum
Para equipos de IT y seguridad

Requisitos de red

Lo que aparece abajo es todo lo que el navegador necesita alcanzar para que la plataforma funcione. Si administras un firewall, un proxy o un secure web gateway, esta es la lista completa — no hace falta nada más.

Si solo haces una cosa: permite los hosts marcados como Requerido y habilita UDP 3478 saliente para el audio en tiempo real.

JSON para importar

Aplicación

El producto en sí. Si se bloquean, la plataforma no es accesible.

HostPuertosProtocolosPara qué sirve
zursum.com
Requerido
443HTTPSAplicación web
www.zursum.com
Requerido
443HTTPSAplicación web (host canónico)
empatia.ai
Opcional
443HTTPSDominio de marca alternativo
www.empatia.ai
Opcional
443HTTPSDominio de marca alternativo

Voz en tiempo real

Las conversaciones de práctica usan WebRTC. Esta es la sección que más se pasa por alto: el audio necesita UDP, no solo HTTPS.

HostPuertosProtocolosPara qué sirve
*.retellai.com
Requerido
443HTTPS, WSSSeñalización y transcripción de la sesión de voz
*.livekit.cloud
Requerido
443HTTPS, WSSServidor de medios WebRTC
*.livekit.cloud
Requerido
3478UDPSTUN/TURN — transporta el audio real. Sin UDP saliente la llamada conecta pero queda muda.
*.livekit.cloud
Opcional
443TCPTURN sobre TLS — alternativa cuando UDP está bloqueado. Calidad degradada pero funcional.

Pagos

Solo necesario para el checkout self-service. No hace falta en contratos empresariales facturados por factura.

HostPuertosProtocolosPara qué sirve
js.stripe.com
Opcional
443HTTPSFormulario de pago
api.stripe.com
Opcional
443HTTPSProcesamiento de pagos
checkout.stripe.com
Opcional
443HTTPSCheckout alojado

Monitoreo de errores

Reporte de fallos. Bloquearlos reduce nuestra capacidad de dar soporte, pero el producto sigue funcionando.

HostPuertosProtocolosPara qué sirve
*.sentry.io
Opcional
443HTTPSReporte de errores
va.vercel-scripts.com
Opcional
443HTTPSAnalítica de uso anónima

Validación de certificados

Lo necesitan los equipos de inspección TLS para construir y revalidar nuestra cadena de certificados. Bloquearlos es una causa habitual de falsas advertencias de «la conexión no es privada».

HostPuertosProtocolosPara qué sirve
*.lencr.org
Requerido
80, 443HTTPS, TCPDistribución del certificado intermedio (AIA) y de la lista de revocación (CRL) de Let's Encrypt

Correo electrónico

Dominio remitente de invitaciones y notificaciones. Agrégalo a la lista de permitidos de tu gateway de correo para que las invitaciones de alta no queden en cuarentena.

HostPuertosProtocolosPara qué sirve
emails.zursum.com
Requerido
Remitente de todo el correo transaccional (alineado con SPF/DKIM/DMARC)

Anclas de confianza de certificados

Nuestros certificados los emite Let's Encrypt. Si tu gateway inspecciona TLS con su propio almacén de confianza, tiene que confiar en estas raíces. Un almacén desactualizado es la causa más común de una advertencia falsa de «tu conexión no es privada» en nuestros dominios.

  • ISRG Root X1Let's Encrypt (ISRG)

    Raíz RSA, incluida en todos los sistemas operativos principales desde 2021.

  • ISRG Root X2Let's Encrypt (ISRG)

    Raíz ECDSA.

  • ISRG Root YRLet's Encrypt (ISRG)

    Raíz RSA emitida en 2025. Está firmada de forma cruzada por ISRG Root X1, así que no es estrictamente necesaria — pero los equipos de inspección antiguos pueden requerir importarla explícitamente.

  • ISRG Root YELet's Encrypt (ISRG)

    Contraparte ECDSA de Root YR, también firmada de forma cruzada por ISRG Root X1.

Si inspeccionas tráfico TLS

Usamos HSTS, así que el usuario no puede saltarse un error de certificado. En lugar de excluirnos de la inspección, recomendamos actualizar el almacén de confianza del equipo — pero si prefieres una excepción, agrega nuestros dominios a la lista de exclusión de inspección TLS.

Verifica que funciona

Ejecuta el diagnóstico de conectividad desde dentro de tu red. Genera un reporte que puedes pegar en un ticket, con los hosts exactos que fallaron.

Ejecutar el diagnóstico

¿Dudas? Escribe a security@zursum.com