Skip to main content

1 de julio de 2026

Reglas del firewall para dispositivos Unified Access Gateway basados en DMZ

Los dispositivos Unified Access Gateway basados en DMZ requieren la configuración de ciertas reglas del firewall en los firewalls del front-end y el back-end. Durante la instalación, se configuran los servicios de Unified Access Gateway para la escucha en determinados puertos de la red predeterminados.

La implementación de un dispositivo Unified Access Gateway basado en DMZ incluye normalmente dos firewalls:

  • Se necesita un firewall de front-end dirigido a la red externa, que protege tanto la DMZ como la red interna. Este firewall se configura para permitir que el tráfico de la red externa llegue a la DMZ.
  • Se necesita un firewall de back-end entre la DMZ y la red interna, que proporciona un segundo nivel de seguridad. Este firewall se configura para aceptar solo el tráfico que se origina desde los servicios dentro de la DMZ.

La directiva del firewall controla estrictamente las comunicaciones entrantes desde el servicio de la DMZ, lo que reduce en gran medida los riesgos para la red interna.

En las siguientes tablas, se indican los requisitos de puertos para los distintos servicios dentro de Unified Access Gateway.

Nota: Todos los puertos UDP requieren que se permitan los datagramas de reenvío y de respuesta. Los servicios de Unified Access Gateway usan DNS para resolver los nombres de host. Las direcciones IP del servidor DNS se pueden configurar. Las solicitudes de DNS se realizan en el puerto UDP 53 y, por lo tanto, es importante que un firewall externo no bloquee estas solicitudes o respuestas.

Requisitos de puerto para Secure Email Gateway

PuertoProtocoloOrigenObjetivo o destinoDescripción
443* o cualquier otro puerto mayor que 1024HTTPSDispositivos (de Internet y WiFi) Unified Access Gateway Endpoint de Secure Email GatewaySecure Email Gateway escucha en el puerto 11443. Cuando se configura 443 o cualquier otro puerto, Unified Access Gateway enrutará internamente el tráfico de SEG a 11443.
443* o cualquier otro puerto mayor que 1024HTTPSWorkspace ONE UEM Console Unified Access Gateway Endpoint de Secure Email GatewaySecure Email Gateway escucha en el puerto 11443. Cuando se configura 443 o cualquier otro puerto, Unified Access Gateway enrutará internamente el tráfico de SEG a 11443.
443* o cualquier otro puerto mayor que 1024HTTPSEmail Notification Service (cuando está habilitado) Unified Access Gateway Endpoint de Secure Email GatewaySecure Email Gateway escucha en el puerto 11443. Cuando se configura 443 o cualquier otro puerto, Unified Access Gateway enrutará internamente el tráfico de SEG a 11443.
5701TCPSecure Email GatewaySecure Email GatewaySe utiliza para la memoria caché distribuida de Hazelcast.
41232TLS/TCPSecure Email GatewaySecure Email GatewaySe utiliza para la administración de clústeres de Vertx.
44444HTTPSSecure Email GatewaySecure Email GatewaySe utiliza para las funcionalidades administrativas y de diagnóstico.
CualquieraHTTPSSecure Email GatewayServidor de correo electrónicoSEG se conecta al puerto de escucha del servidor de correo electrónico, que suele ser 443, para atender el tráfico de correo electrónico
CualquieraHTTPSSecure Email GatewayServidor de API de Workspace ONE UEMSEG recupera los datos de configuración y directiva de Workspace ONE. El puerto suele ser 443.
88TCPSecure Email GatewayServidor KDC o servidor de ADSe utiliza para recuperar tokens de autenticación Kerberos cuando la autenticación KCD está habilitada.

Nota: Como el servicio de Secure Email Gateway (SEG) se ejecuta como un usuario no raíz en Unified Access Gateway, SEG no se puede ejecutar en los puertos del sistema. Por ello, los puertos personalizados deben ser mayores que el puerto 1024.

Requisitos de puertos para Horizon

PuertoProtocoloOrigenDestinoDescripción
443TCPInternetUnified Access GatewayPara tráfico web, Horizon Client XML - API, Horizon Tunnel y Blast Extreme
443UDPInternetUnified Access GatewayUDP 443 se reenvía internamente a UDP 9443 en el servicio del servidor de túnel UDP de Unified Access Gateway.
8443UDPInternetUnified Access GatewayBlast Extreme (opcional)
8443TCPInternetUnified Access GatewayBlast Extreme (opcional)
4172TCP y UDPInternetUnified Access GatewayPCoIP (opcional)
443TCPUnified Access GatewayHorizon Connection ServerHorizon Client XML-API, Blast Extreme HTML access
22443TCP y UDPUnified Access GatewayEscritorios y hosts RDSBlast Extreme
4172TCP y UDPUnified Access GatewayEscritorios y hosts RDSPCoIP (opcional)
32111TCPUnified Access GatewayEscritorios y hosts RDSCanal del marco de trabajo para el redireccionamiento USB
3389TCPUnified Access GatewayEscritorios y hosts RDSSolo es necesario si Horizon Client usa el protocolo RDP.
9427TCPUnified Access GatewayEscritorios y hosts RDSFunciones de MMR, CDR y HTML5; por ejemplo, optimización de Microsoft Teams, redireccionamiento de navegador, etc.

Nota: Para permitir que los dispositivos de clientes externos se conecten a un dispositivo Unified Access Gateway dentro de la DMZ, el firewall de front-end debe permitir el tráfico en determinados puertos. De forma predeterminada, los dispositivos cliente externos y los clientes web externos (HTML Access) se conectan a un dispositivo Unified Access Gateway dentro de la DMZ en el puerto TCP 443. Si utiliza el protocolo Blast, el puerto 8443 debe estar abierto en el firewall. Si utiliza Blast a través del puerto TCP 443, no es necesario abrir TCP 8443 en el firewall.

Requisitos de puertos para la configuración de Workspace ONE Intelligence

PuertoProtocoloOrigenDestinoDescripción
443HTTPSUnified Access GatewayServidor de Workspace ONE Intelligencecurl -ILvv https://<api_server_hostname>/v1/device/risk_score

curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag

curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials

La respuesta esperada es HTTP 401 no autorizado.

Requisitos de puertos para el proxy inverso de web

PuertoProtocoloOrigenDestinoDescripción
443TCPInternetUnified Access GatewayPara el tráfico web
CualquieraTCPUnified Access GatewaySitio de intranetCualquier puerto personalizado configurado en el que la intranet esté escuchando. Por ejemplo, 80, 443, 8080 etc.
88TCPUnified Access GatewayServidor KDC o servidor de ADSe requiere para que el puente de identidades acceda a AD si está configurado SAML a Kerberos o certificado a Kerberos.
88UDPUnified Access GatewayServidor KDC o servidor de ADSe requiere para que el puente de identidades acceda a AD si está configurado SAML a Kerberos o certificado a Kerberos.

Requisitos de puertos para la IU del administrador

PuertoProtocoloOrigenDestinoDescripción
9443TCPIU del administradorUnified Access GatewayInterfaz de administración

Requisitos de puertos para la configuración básica de endpoints de Content Gateway

PuertoProtocoloOrigenDestinoDescripción
Cualquier puerto > 1024 o 443*HTTPSDispositivos (de Internet y WiFi)Endpoint de Content Gateway de Unified Access GatewaySi se utiliza el 443, Content Gateway escuchará en el puerto 10443.
Cualquier puerto > 1024 o 443*HTTPSServicios de dispositivos Workspace ONE UEMEndpoint de Content Gateway de Unified Access Gateway
Cualquier puerto > 1024 o 443*HTTPSWorkspace ONE UEM ConsoleEndpoint de Content Gateway de Unified Access GatewaySi se utiliza el 443, Content Gateway escuchará en el puerto 10443.
Cualquier puerto > 1024 o 443*HTTPSEndpoint de Content Gateway de Unified Access GatewayServidor de API de Workspace ONE UEM 
Cualquier puerto en el que escuche el repositorio.HTTP o HTTPSEndpoint de Content Gateway de Unified Access GatewayRepositorios de contenido en línea como (SharePoint, WebDAV, CMIS, etc.)Cualquier puerto personalizado configurado en el que el sitio de la intranet esté escuchando.
137 a 139 y 445CIFS o SMBEndpoint de Content Gateway de Unified Access GatewayRepositorios basados en recursos compartidos de la red (archivos compartidos de Windows)Repositorios basados en SMB (sistemas de archivos distribuidos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives)

Requisitos de puertos para la configuración de endpoint de retransmisión de Content Gateway

PuertoProtocoloOrigenObjetivo o destinoDescripción
Cualquier puerto > 1024 o 443*HTTP/HTTPSServidor de retransmisión Unified Access Gateway (retransmisor de Content Gateway)Endpoint de Content Gateway de Unified Access Gateway*Si se utiliza el 443, Content Gateway escuchará en el puerto 10443.
Cualquier puerto > 1024 o 443*HTTPSDispositivos (de Internet y WiFi)Servidor de retransmisión Unified Access Gateway (retransmisor de Content Gateway)*Si se utiliza el 443, Content Gateway escuchará en el puerto 10443.
Cualquier puerto > 1024 o 443*TCPServicios de dispositivos Workspace ONE UEMServidor de retransmisión Unified Access Gateway (retransmisor de Content Gateway)*Si se utiliza el 443, Content Gateway escuchará en el puerto 10443.
Cualquier puerto > 1024 o 443*HTTPSWorkspace ONE UEM ConsoleServidor de retransmisión Unified Access Gateway (retransmisor de Content Gateway)*Si se utiliza el 443, Content Gateway escuchará en el puerto 10443.
Cualquier puerto > 1024 o 443*HTTPSRetransmisor de Content Gateway de Unified Access GatewayServidor de API de Workspace ONE UEM*Si se utiliza el 443, Content Gateway escuchará en el puerto 10443.
Cualquier puerto > 1024 o 443*HTTPSEndpoint de Content Gateway de Unified Access GatewayServidor de API de Workspace ONE UEM*Si se utiliza el 443, Content Gateway escuchará en el puerto 10443.
Cualquier puerto en el que escuche el repositorio.HTTP o HTTPSEndpoint de Content Gateway de Unified Access GatewayRepositorios de contenido en línea como (SharePoint, WebDAV, CMIS, etc.)Cualquier puerto personalizado configurado en el que el sitio de la intranet esté escuchando.
Cualquier puerto > 1024 o 443*HTTPSUnified Access Gateway (retransmisor de Content Gateway)Endpoint de Content Gateway de Unified Access Gateway*Si se utiliza el 443, Content Gateway escuchará en el puerto 10443.
137 a 139 y 445CIFS o SMBEndpoint de Content Gateway de Unified Access GatewayRepositorios basados en recursos compartidos de la red (archivos compartidos de Windows)Repositorios basados en SMB (sistemas de archivos distribuidos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives)

Nota: Debido a que el servicio de Content Gateway se ejecuta como un usuario que no es raíz en Unified Access Gateway, Content Gateway no puede ejecutarse en los puertos del sistema y, por lo tanto, los puertos personalizados deben ser mayores a 1024.

Requisitos de puertos para Omnissa Workspace ONE Tunnel

PuertoProtocoloOrigenObjetivo o destinoVerificaciónAviso (consulte la sección de notas en la parte inferior de la página)
8443 *TCP, UDPDispositivos (de Internet y WiFi)Per-App TunnelEjecute el siguiente comando después de la instalación: netstat -tlpn | grep [Port]1

Configuración básica de endpoints de Omnissa Workspace ONE Tunnel

PuertoProtocoloOrigenObjetivo o destinoVerificaciónAviso (consulte la sección de notas en la parte inferior de la página)
SaaS: 443 : 2001 *HTTPSTunnelServidor de AirWatch Cloud Messagingcurl -Ivv https://<AWCM URL>:<port>/awcm/status/ping La respuesta esperada es
HTTP 200 OK
.
2
SaaS: 443 Local: 80 o 443HTTP o HTTPSTunnelEndpoint de REST API de Workspace ONE UEM
  • SaaS: https://asXXX.awmdm. com o https://asXXX. airwatchportals.com
  • Local: por lo general, su servidor de la consola o DS
curl -Ivv https://<API URL>/api/mdm/ping La respuesta esperada es HTTP 401 no autorizado.5
80, 443, cualquier TCPHTTP, HTTPS o TCPTunnelRecursos internosConfirme que Tunnel puede acceder a los recursos internos a través del puerto requerido.4
514 *UDPTunnelServidor syslog

Configuración en cascada de Omnissa Workspace ONE Tunnel

PuertoProtocoloOrigenObjetivo o destinoVerificaciónAviso (consulte la sección de notas en la parte inferior de la página)
SaaS: 443 Local: 2001 *TLS v1.2Front-end de TunnelServidor de AirWatch Cloud MessagingVerifique mediante wget a https://<AWCM URL>:<port>/awcm/status y asegúrese de recibir una respuesta de HTTP 200.2
8443TLS v1.2Front-end de TunnelBack-end de TunnelTelnet desde el front-end de Tunnel hasta el servidor de back-end de Tunnel en el puerto3
SaaS: 443 Local: 2001TLS v1.2Back-end de TunnelServidor de mensajería de nube de Workspace ONE UEMVerifique mediante wget a https://<AWCM URL>:<port>/awcm/status y asegúrese de recibir una respuesta de HTTP 200.2
80 o 443TCPBack-end de TunnelAplicaciones web y sitios web internos4
80, 443, cualquier TCPTCPBack-end de TunnelRecursos internos4
80 o 443HTTPSFront-end y back-end de TunnelEndpoint de REST API de Workspace ONE UEM
  • SaaS: https://asXXX.awmdm. com o https://asXXX. airwatchportals.com
  • Local: por lo general, su servidor de la consola o DS
curl -Ivv https://<API URL>/api/mdm/ping La respuesta esperada es HTTP 401 no autorizado.5

Configuración de front-end y back-end de Tunnel

PuertoProtocoloOrigenObjetivo o destinoVerificaciónAviso (consulte la sección de notas en la parte inferior de la página)
SaaS: 443 Local: 2001HTTP o HTTPSFront-end de TunnelServidor de AirWatch Cloud Messagingcurl -Ivv https://<AWCM URL>:<port>/awcm/status/ping La respuesta esperada es HTTP 200 OK.2
80 o 443HTTPS o HTTPSBack-end y front-end de TunnelEndpoint de REST API de Workspace ONE UEM
  • SaaS: https://asXXX.awmdm. com o https://asXXX. airwatchportals.com
  • Local: por lo general, su servidor de la consola o DS
curl -Ivv https://<API URL>/api/mdm/ping La respuesta esperada es HTTP 401 no autorizado. El endpoint de Tunnel solo necesita acceder al endpoint de REST API durante la implementación inicial.5
2010 *HTTPSFront-end de TunnelBack-end de TunnelTelnet desde el front-end de Tunnel hasta el servidor de back-end de Tunnel en el puerto3
80, 443, cualquier TCPHTTP, HTTPS o TCPBack-end de TunnelRecursos internosConfirme que Tunnel puede acceder a los recursos internos a través del puerto requerido.4
514 *UDP TunnelServidor syslog

Los siguientes puntos son válidos para los requisitos de Tunnel.

Nota: * - Este puerto puede modificarse si es necesario en función de las restricciones de su entorno.

  1. Si se utiliza el puerto 443, Per-App Tunnel escuchará en el puerto 8443.

    Nota: Cuando los servicios de Tunnel y Content Gateway están habilitados en el mismo dispositivo y el uso compartido de puertos TLS está habilitado, los nombres DNS deben ser únicos para cada servicio. Cuando no se habilita TLS, solo puede usarse un nombre DNS para ambos servicios, ya que el puerto diferenciará el tráfico entrante. (Para Content Gateway, si se utiliza el puerto 443, Content Gateway escuchará en el puerto 10443).

  2. Para que Tunnel consulte Workspace ONE UEM Console con fines de cumplimiento y seguimiento.

  3. Para que las topologías de front-end de Tunnel reenvíen las solicitudes del dispositivo solo al back-end interno de Tunnel.

  4. Para las aplicaciones que utilizan Tunnel para acceder a los recursos internos.

  5. Omnissa Workspace ONE Tunnel debe comunicarse con la API d UEM para la inicialización. Asegúrese de que haya conectividad entre REST API y el servidor de Tunnel. Vaya a Grupos y configuración > Todos los ajustes > Sistema > Avanzado > URL del sitio para establecer la dirección URL del servidor de REST API. Esta página no está disponible para los clientes de SaaS. Por lo general, la dirección URL de REST API para los clientes de SaaS es la dirección URL del servidor de servicios de los dispositivos o la consola.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…