Für DMZ-basierte Unified Access Gateway-Appliances müssen für die Front-End- und Back-End-Firewall bestimmte Firewall-Regeln aktiviert sein. Während der Installation werden Unified Access Gateway-Dienste standardmäßig für die Überwachung an bestimmten Netzwerkports eingerichtet.
Die Bereitstellung einer DMZ-basierten Unified Access Gateway-Appliance beinhaltet in der Regel zwei Firewalls:
- Eine externe, dem Netzwerk vorgelagerte Front-End-Firewall ist erforderlich, um sowohl das Umkreisnetzwerk als auch das interne Netzwerk zu schützen. Diese Firewall wird so konfiguriert, dass externer Netzwerkdatenverkehr das Umkreisnetzwerk erreichen kann.
- Eine Back-End-Firewall zwischen dem Umkreisnetzwerk und dem internen Netzwerk dient zum Bereitstellen einer zweiten Sicherheitsebene. Diese Firewall wird so konfiguriert, dass nur Datenverkehr zugelassen wird, der von Diensten innerhalb des DMZ stammt.
Mithilfe von Firewall-Richtlinien wird die von Diensten im Umkreisnetzwerk eingehende Kommunikation streng kontrolliert, wodurch das Risiko einer Gefährdung des internen Netzwerks stark vermindert wird.
Die folgenden Tabellen enthalten die Portanforderungen für die verschiedenen Dienste innerhalb von Unified Access Gateway.
Port-Anforderungen für das Secure Email Gateway
| Port | Protokoll | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
| 443 oder ein beliebiger konfigurierter Listener-Port des SEG-Servers* | HTTPS | Geräte (aus Internet und WLAN-Verbindung) | Unified Access Gateway Endpoint des Secure Email Gateway | Secure Email Gateway überwacht Port 11443. Wenn 443 oder ein anderer Listener-Port konfiguriert ist, leitet Unified Access Gateway den SEG-Datenverkehr intern an 11443 weiter. |
| 443 oder ein beliebiger konfigurierter Listener-Port des SEG-Servers* | HTTPS | Workspace ONE UEM Console | Unified Access Gateway Endpoint des Secure Email Gateway | |
| 443 oder ein beliebiger konfigurierter Listener-Port des SEG-Servers* | HTTPS | Email Notification Service (wenn aktiviert) | Unified Access Gateway Endpoint des Secure Email Gateway | |
| 5701 | TCP | Secure Email Gateway | Secure Email Gateway | Verwendet für den verteilten Cache „Hazelcast“. |
| 41232 | TLS/TCP | Secure Email Gateway | Secure Email Gateway | Wird für die Verwaltung von Vertx-Clustern verwendet. |
| 44444 | HTTPS | Secure Email Gateway | Secure Email Gateway | Wird für Diagnose- und Verwaltungsfunktionen verwendet. |
| Beliebig | HTTPS | Secure Email Gateway | E-Mail-Server | SEG stellt eine Verbindung zum Listener-Port des E-Mail-Servers her, normalerweise 443, um den E-Mail-Datenverkehr zu bedienen. |
| Beliebig | HTTPS | Secure Email Gateway | Workspace ONE UEM-API-Server | SEG ruft die Konfigurations- und Richtliniendaten von Workspace ONE ab. Standardmäßig lautet der Port 443. |
| 88 | TCP | Secure Email Gateway | KDC-Server/AD-Server | Wird zum Abrufen von Kerberos-Authentifizierungstoken verwendet, wenn die KCD-Authentifizierung aktiviert ist. |
Portanforderungen für Horizon
| Port | Protokoll | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
| 443 | TCP | Internet | Unified Access Gateway | Datenverkehr aus dem Internet, Horizon Client XML-API, Horizon Tunnel und Blast Extreme |
| 443 | UDP | Internet | Unified Access Gateway | UDP 443 wird intern an UDP 9443 auf UDP-Tunnel-Server-Dienst auf Unified Access Gateway weitergeleitet. |
| 8443 | UDP | Internet | Unified Access Gateway | Blast Extreme (optional) |
| 8443 | TCP | Internet | Unified Access Gateway | Blast Extreme (optional) |
| 4172 | TCP und UDP | Internet | Unified Access Gateway | PCoIP (optional) |
| 443 | TCP | Unified Access Gateway | Horizon Connection Server | Horizon Client XML-API, Blast Extreme Horizon Web Client |
| 22443 | TCP und UDP | Unified Access Gateway | Desktops und RDS-Hosts | Blast Extreme |
| 4172 | TCP und UDP | Unified Access Gateway | Desktops und RDS-Hosts | PCoIP (optional) |
| 32111 | TCP | Unified Access Gateway | Desktops und RDS-Hosts | Framework-Kanal für USB-Umleitung |
| 3389 | TCP | Unified Access Gateway | Desktops und RDS-Hosts | Nur erforderlich, wenn Horizon Clients das RDP-Protokoll verwenden. |
| 9427 | TCP | Unified Access Gateway | Desktops und RDS-Hosts | MMR-, CDR- und HTML5-Funktionen, z. B. Microsoft Teams-Optimierung, Browserumleitung und andere. |
Portanforderungen für die Workspace ONE Intelligence-Konfiguration
| Port | Protokoll | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
| Beliebig | HTTPS | Unified Access Gateway | Workspace ONE Intelligence Server | curl -ILvv https://<api_server_hostname>/v1/device/risk_score
curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag
curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials
Als Antwort wird HTTP 401 unauthorized erwartet. |
Portanforderungen für die OPSWAT-Integration
| Port | Protokoll | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
| Beliebig | HTTPS | Unified Access Gateway | OPSWAT-Server | curl -v https://gears.opswat.com/o/oauth/token
curl -v https://gears.opswat.com//o/api/v3.3/devices/detail
curl -v https://gears.opswat.com//o/api/v3.1/account
Die erwartete Antwort lautet HTTP 401 „Unauthorized“ oder HTTP 302 „Redirect“. |
Portanforderungen für Web-Reverse-Proxy
| Port | Protokoll | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
| 443 | TCP | Internet | Unified Access Gateway | Für Web-Datenverkehr |
| Beliebig | TCP | Unified Access Gateway | Intranet-Site | Alle konfigurierten benutzerdefinierten Ports, auf denen das Intranet überwacht wird. Beispiel: 80, 443, 8080 usw. |
| 88 | TCP | Unified Access Gateway | KDC-Server/AD-Server | Erforderlich für Identity Bridging zum Zugriff auf AD, wenn SAML-to-Kerberos/Certificate-to-Kerberos konfiguriert ist. |
| 88 | UDP | Unified Access Gateway | KDC-Server/AD-Server | Erforderlich für Identity Bridging zum Zugriff auf AD, wenn SAML-to-Kerberos/Certificate-to-Kerberos konfiguriert ist. |
Portanforderungen für Admin-Benutzeroberfläche
| Port | Protokoll | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
| 9443 | TCP | Admin-Benutzeroberfläche | Unified Access Gateway | Schnittstelle zur Verwaltung |
Portanforderungen für SSH
| Port | Protokoll | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
| 22 oder ein anderer Port, der während der Bereitstellung konfiguriert wurde | SSH | SSH-Client | Unified Access Gateway | Wenn SSH auf Unified Access Gateway aktiviert ist, wird standardmäßig Port 22 verwendet. Der Administrator kann den Wert zum Zeitpunkt der Bereitstellung in einen beliebigen anderen bevorzugten Port ändern. Weitere Informationen finden Sie unter PowerShell-Bereitstellungsparameter und Durchführen einer Bereitstellung auf vSphere mithilfe des OVF-Vorlagenassistenten. |
Portanforderungen für einfache Content Gateway-Endpoint-Konfiguration
| Port | Protokoll | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
| 443 oder ein beliebiger konfigurierter CG-Endpoint-Port* | HTTPS | Geräte (aus Internet und WLAN-Verbindung) | Unified Access Gateway Content Gateway-Endpoint | Dies ist der Port, auf dem der Content Gateway-Server den Datenverkehr überwacht. Dies bezieht sich auf den Content Gateway-Endpoint-Port unter „Content Gateway-Konfiguration“ in der Workspace ONE UEM Console, wenn der Konfigurationstyp auf STANDARD festgelegt ist.
Wenn 443 verwendet wird, überwacht der Content Gateway-Server Port 10443. Unified Access Gateway leitet Datenverkehr intern von 443 an 10443 um. |
| 443 oder ein beliebiger konfigurierter CG-Endpoint-Port* | HTTPS | Workspace ONE UEM-Gerätedienste | Unified Access Gateway Content Gateway-Endpoint | |
| 443 oder ein beliebiger konfigurierter CG-Endpoint-Port* | HTTPS | Workspace ONE UEM Console | Unified Access Gateway Content Gateway-Endpoint | |
| Beliebig | HTTPS | Unified Access Gateway Content Gateway-Endpoint | Workspace ONE UEM-API-Server | |
| Jeder Port, der vom Repository überwacht wird. | HTTP oder HTTPS | Unified Access Gateway Content Gateway-Endpoint | Webbasierte Inhalts-Repositorys wie z. B. SharePoint/WebDAV/CMIS usw. | Alle konfigurierten benutzerdefinierten Ports, auf denen die Intranet-Site überwacht wird. |
| 137–139 und 445 | CIFS oder SMB | Unified Access Gateway Content Gateway-Endpoint | Netzwerkfreigabe-basierte Repositorys (Windows-Dateifreigaben) | "SMB-basierte Repositorys (verteilte Dateisysteme, NFS, NetApp OnTap, Nutanx Shares, IBM Share Drives)" |
Portanforderungen für Content Gateway-Relay-Endpoint-Konfiguration
| Port | Protokoll | Quelle | Ziel | Beschreibung |
|---|---|---|---|---|
| 443 oder ein beliebiger konfigurierter CG-Endpoint-Port* | HTTP/HTTPS | Unified Access Gateway-Relay-Server (Content Gateway-Relay) | Unified Access Gateway Content Gateway-Endpoint | Dies ist der Port, auf dem der Content Gateway-Endpoint-Server den Datenverkehr überwacht. Dies bezieht sich auf den Content Gateway-Endpoint-Port unter „Content Gateway-Konfiguration“ in der Workspace ONE UEM Console, wenn der Konfigurationstyp auf RELAY festgelegt ist.
Wenn 443 verwendet wird, überwacht der Content Gateway-Endpoint-Server Port 10443. Unified Access Gateway leitet den Datenverkehr intern von 443 an 10443 um. |
| 443 oder ein beliebiger konfigurierter CG-Relay-Port* | HTTPS | Geräte (aus Internet und WLAN-Verbindung) | Unified Access Gateway-Relay-Server (Content Gateway-Relay) | Dies ist der Port, auf dem der Content Gateway-Relay-Server den Datenverkehr überwacht. Dies bezieht sich auf den Content Gateway-Relay-Port unter „Content Gateway-Konfiguration“ in der Workspace ONE UEM Console, wenn der Konfigurationstyp auf RELAY festgelegt ist. Der Standardwert ist 443.
Wenn 443 verwendet wird, überwacht der Content Gateway-Relay-Server Port 10443. Unified Access Gateway leitet den Datenverkehr intern von 443 an 10443 um. |
| 443 oder ein beliebiger konfigurierter CG-Relay-Port* | TCP | Workspace ONE UEM-Gerätedienste | Unified Access Gateway-Relay-Server (Content Gateway-Relay) | |
| 443 oder ein beliebiger konfigurierter CG-Relay-Port* | HTTPS | Workspace ONE UEM Console | Unified Access Gateway-Relay-Server (Content Gateway-Relay) | |
| Beliebig | HTTPS | Unified Access Gateway Content Gateway-Relay | Workspace ONE UEM-API-Server | |
| Beliebig | HTTPS | Unified Access Gateway Content Gateway-Endpoint | Workspace ONE UEM-API-Server | |
| HTTP oder HTTPS | Unified Access Gateway Content Gateway-Endpoint | Webbasierte Inhalts-Repositorys wie z. B. SharePoint/WebDAV/CMIS usw. | Alle konfigurierten benutzerdefinierten Ports, auf denen die Intranet-Site überwacht wird. | |
| 137–139 und 445 | CIFS oder SMB | Unified Access Gateway Content Gateway-Endpoint | Netzwerkfreigabe-basierte Repositorys (Windows-Dateifreigaben) | "SMB-basierte Repositorys (verteilte Dateisysteme, NFS, NetApp OnTap, Nutanx Shares, IBM Share Drives)" |
Portanforderungen für Tunnel
| Port | Protokoll | Quelle | Ziel | Verifizierung | Hinweis (siehe Abschnitt „Hinweis“ am Ende der Seite) |
|---|---|---|---|---|---|
| 8443 * | TCP, UDP | Geräte | Tunnel App-spezifischer Tunnel | Führen Sie den folgenden Befehl nach der Installation aus: netstat -tlpn | grep [Port] | 1 |
Einfache Tunnel-Endpoint-Konfiguration
| Port | Protokoll | Quelle | Ziel | Verifizierung | Hinweis (siehe Abschnitt „Hinweis“ am Ende der Seite) |
|---|---|---|---|---|---|
| SaaS: 443 : 2001* | HTTPS | Tunnel | AirWatch Cloud Messaging Server | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
Die erwartete Antwort ist
. | 2 |
| SaaS: 443 Lokal: 80 oder 443 | HTTP oder HTTPS | Tunnel | Workspace ONE UEM-REST-API-Endpoint
| curl -Ivv https://<API URL>/api/mdm/ping
Als Antwort wird HTTP 401 unauthorized erwartet. | 5 |
| 80, 443, alle TCP-Ports | HTTP, HTTPS oder TCP | Tunnel | Interne Ressourcen | Stellen Sie sicher, dass der Tunnel über den erforderlichen Port auf interne Ressourcen zugreifen kann. | 4 |
| 514* | UDP | Tunnel | Syslog-Server |
Tunnel-Konfiguration für mehrstufigen Modus
| Port | Protokoll | Quelle | Ziel | Verifizierung | Hinweis (siehe Abschnitt „Hinweis“ am Ende der Seite) |
|---|---|---|---|---|---|
| SaaS: 443 Lokal: 2001* | TLS v1.2 | Tunnel-Front-End | AirWatch Cloud Messaging Server | Senden Sie wget an https://<AWCM URL>:<port>/awcm/status und stellen Sie sicher, dass Sie eine HTTP 200-Antwort erhalten. | 2 |
| 8443 | TLS v1.2 | Tunnel-Front-End | Tunnel-Back-End | Telnet vom Tunnel-Front-End- zum Tunnel-Back-End-Server auf Port | 3 |
| SaaS: 443 Lokal: 2001 | TLS v1.2 | Tunnel-Back-End | Workspace ONE UEM Cloud Messaging Server | Senden Sie wget an https://<AWCM URL>:<port>/awcm/status und stellen Sie sicher, dass Sie eine HTTP 200-Antwort erhalten. | 2 |
| 80 oder 443 | TCP | Tunnel-Back-End | Interne Websites/Webanwendungen | 4 | |
| 80, 443, alle TCP-Ports | TCP | Tunnel-Back-End | Interne Ressourcen | 4 | |
| 80 oder 443 | HTTPS | Tunnel-Front-End und -Back-End | Workspace ONE UEM-REST-API-Endpoint
| curl -Ivv https://<API URL>/api/mdm/ping
Als Antwort wird HTTP 401 unauthorized erwartet. | 5 |
Tunnel-Front-End- und Tunnel-Back-End-Konfiguration
| Port | Protokoll | Quelle | Ziel | Verifizierung | Hinweis (siehe Abschnitt „Hinweis“ am Ende der Seite) |
|---|---|---|---|---|---|
| SaaS: 443 Lokal: 2001 | HTTP oder HTTPS | Tunnel-Front-End | AirWatch Cloud Messaging Server | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
Als Antwort wird HTTP 200 OK erwartet. | 2 |
| 80 oder 443 | HTTPS oder HTTPS | Tunnel-Back-End und -Front-End | Workspace ONE UEM-REST-API-Endpoint
| curl -Ivv https://<API URL>/api/mdm/ping
Als Antwort wird HTTP 401 unauthorized erwartet.
Der Tunnel-Endpoint erfordert den Zugriff auf den REST API-Endpoint nur bei der ersten Bereitstellung. | 5 |
| 2010* | HTTPS | Tunnel-Front-End | Tunnel-Back-End | Telnet vom Tunnel-Front-End- zum Tunnel-Back-End-Server auf Port | 3 |
| 80, 443, alle TCP-Ports | HTTP, HTTPS oder TCP | Tunnel-Back-End | Interne Ressourcen | Stellen Sie sicher, dass der Tunnel über den erforderlichen Port auf interne Ressourcen zugreifen kann. | 4 |
| 514* | UDP | Tunnel | Syslog-Server |
Die folgenden Punkte gelten für die Tunnel-Anforderungen.
- Wenn Port 443 verwendet wird, überwacht der App-spezifische Tunnel Port 8443.
2. Damit der Tunnel die Workspace ONE UEM Console zu Konformitäts- und Nachverfolgungszwecken abfragen kann. 3. Damit Tunnel-Front-End-Topologien Geräteanforderungen nur an das interne Tunnel-Back-End weiterleiten. 4. Damit Anwendungen, die Tunnel verwenden, auf interne Ressourcen zugreifen können. 5. Der Tunnel muss mit der API zur Initialisierung kommunizieren. Stellen Sie sicher, dass Konnektivität zwischen der REST API und dem Tunnel-Server vorhanden ist. Navigieren Sie zu Gruppen und Einstellungen > Alle Einstellungen > System > Erweitert > Website-URLs, um die REST API-Server-URL festzulegen. Diese Seite ist für SaaS-Kunden nicht verfügbar. Die REST-API-URL für SaaS-Kunden ist in der Regel Ihre Konsolen- oder Gerätedienst-Server-URL.
War diese Seite hilfreich?