Requisitos de red
Lo que aparece abajo es todo lo que el navegador necesita alcanzar para que la plataforma funcione. Si administras un firewall, un proxy o un secure web gateway, esta es la lista completa — no hace falta nada más.
Si solo haces una cosa: permite los hosts marcados como Requerido y habilita UDP 3478 saliente para el audio en tiempo real.
Aplicación
El producto en sí. Si se bloquean, la plataforma no es accesible.
| Host | Puertos | Protocolos | Para qué sirve |
|---|---|---|---|
zursum.comRequerido | 443 | HTTPS | Aplicación web |
www.zursum.comRequerido | 443 | HTTPS | Aplicación web (host canónico) |
empatia.aiOpcional | 443 | HTTPS | Dominio de marca alternativo |
www.empatia.aiOpcional | 443 | HTTPS | Dominio de marca alternativo |
Voz en tiempo real
Las conversaciones de práctica usan WebRTC. Esta es la sección que más se pasa por alto: el audio necesita UDP, no solo HTTPS.
| Host | Puertos | Protocolos | Para qué sirve |
|---|---|---|---|
*.retellai.comRequerido | 443 | HTTPS, WSS | Señalización y transcripción de la sesión de voz |
*.livekit.cloudRequerido | 443 | HTTPS, WSS | Servidor de medios WebRTC |
*.livekit.cloudRequerido | 3478 | UDP | STUN/TURN — transporta el audio real. Sin UDP saliente la llamada conecta pero queda muda. |
*.livekit.cloudOpcional | 443 | TCP | TURN sobre TLS — alternativa cuando UDP está bloqueado. Calidad degradada pero funcional. |
Pagos
Solo necesario para el checkout self-service. No hace falta en contratos empresariales facturados por factura.
| Host | Puertos | Protocolos | Para qué sirve |
|---|---|---|---|
js.stripe.comOpcional | 443 | HTTPS | Formulario de pago |
api.stripe.comOpcional | 443 | HTTPS | Procesamiento de pagos |
checkout.stripe.comOpcional | 443 | HTTPS | Checkout alojado |
Monitoreo de errores
Reporte de fallos. Bloquearlos reduce nuestra capacidad de dar soporte, pero el producto sigue funcionando.
| Host | Puertos | Protocolos | Para qué sirve |
|---|---|---|---|
*.sentry.ioOpcional | 443 | HTTPS | Reporte de errores |
va.vercel-scripts.comOpcional | 443 | HTTPS | Analítica de uso anónima |
Validación de certificados
Lo necesitan los equipos de inspección TLS para construir y revalidar nuestra cadena de certificados. Bloquearlos es una causa habitual de falsas advertencias de «la conexión no es privada».
| Host | Puertos | Protocolos | Para qué sirve |
|---|---|---|---|
*.lencr.orgRequerido | 80, 443 | HTTPS, TCP | Distribución del certificado intermedio (AIA) y de la lista de revocación (CRL) de Let's Encrypt |
Correo electrónico
Dominio remitente de invitaciones y notificaciones. Agrégalo a la lista de permitidos de tu gateway de correo para que las invitaciones de alta no queden en cuarentena.
| Host | Puertos | Protocolos | Para qué sirve |
|---|---|---|---|
emails.zursum.comRequerido | — | — | Remitente de todo el correo transaccional (alineado con SPF/DKIM/DMARC) |
Anclas de confianza de certificados
Nuestros certificados los emite Let's Encrypt. Si tu gateway inspecciona TLS con su propio almacén de confianza, tiene que confiar en estas raíces. Un almacén desactualizado es la causa más común de una advertencia falsa de «tu conexión no es privada» en nuestros dominios.
ISRG Root X1Let's Encrypt (ISRG)Raíz RSA, incluida en todos los sistemas operativos principales desde 2021.
ISRG Root X2Let's Encrypt (ISRG)Raíz ECDSA.
ISRG Root YRLet's Encrypt (ISRG)Raíz RSA emitida en 2025. Está firmada de forma cruzada por ISRG Root X1, así que no es estrictamente necesaria — pero los equipos de inspección antiguos pueden requerir importarla explícitamente.
ISRG Root YELet's Encrypt (ISRG)Contraparte ECDSA de Root YR, también firmada de forma cruzada por ISRG Root X1.
Si inspeccionas tráfico TLS
Usamos HSTS, así que el usuario no puede saltarse un error de certificado. En lugar de excluirnos de la inspección, recomendamos actualizar el almacén de confianza del equipo — pero si prefieres una excepción, agrega nuestros dominios a la lista de exclusión de inspección TLS.
Verifica que funciona
Ejecuta el diagnóstico de conectividad desde dentro de tu red. Genera un reporte que puedes pegar en un ticket, con los hosts exactos que fallaron.
Ejecutar el diagnóstico¿Dudas? Escribe a security@zursum.com