Skip to main content

23 de julio de 2026

Validación de encabezados de host en Unified Access Gateway

Para reforzar la protección contra los ataques de encabezado de host, Unified Access Gateway (UAG) valida los encabezados HTTP Host y X-Forwarded-Host en cada solicitud entrante de forma predeterminada. Esta validación se aplica a una lista de encabezados de host permitidos, que incluye nombres de host y puertos calculados dinámicamente y configurados explícitamente.

Listas de validación de encabezados de host

Lista de permitidos automáticamente

Cuando se guardan los ajustes de Edge Service, alta disponibilidad y red UAG, se agregan automáticamente las siguientes entradas a la lista de encabezados de host permitidos automáticamente.

Las entradas de la lista de permitidos automáticamente están diseñadas solo para referencia.

  • Direcciones IP de interfaz de red individual
  • Nombre de UAG de la configuración del sistema
  • IP virtual de alta disponibilidad
  • Configuración de Horizon
    • Direcciones URL externas configuradas para Tunnel y Blast
    • Dirección URL externa de Blast y direcciones URL externas de Blast adicionales
    • Dirección URL externa de Tunnel y direcciones URL externas de Tunnel adicionales
    • Entradas de asignaciones de redireccionamiento de puerto de host
  • Patrón de host proxy y URL externa en la configuración del proxy inverso web

Se permiten solicitudes entrantes con los siguientes formatos de encabezado de host si sus valores coinciden con entradas en la lista de permitidos automáticamente:

  • <nombre de host o IP>
  • <nombre de host o IP>:443
  • <nombre de host o IP>:80
  • <nombre de host o IP>:9443
  • <nombre de host o IP>:<otro-puerto-autopermitido>

Ejemplos de encabezados de host aceptados

Escenario 1: Si uag.myco.com se permiten automáticamente, se aceptan los siguientes encabezados de host:

  • uag.myco.com
  • uag.myco.com:443
  • uag.myco.com:80 (no se permiten al conectarse a la interfaz de administración en el puerto 9443)
  • uag.myco.com:9443 (se permiten solo al conectar la interfaz de administración en el puerto 9443)

Escenario 2: Si test.com:10443 se permite automáticamente, solo se acepta test.com:10443.

Lista configurada explícitamente

Si las solicitudes HTTP llegan a Unified Access Gateway con valores en el encabezado Host distintos a los calculados dinámicamente, el administrador deberá agregar estos valores explícitamente a la lista de permitidos mediante una de las siguientes opciones:

  • Opción 1: Usar la opción Encabezados de host permitidos en la IU de administración > Configuración del sistema.

  • Opción 2: Usando el archivo .ini en una implementación mediante el script de PowerShell.

    Configuración de ejemplo

    [General]

    allowedHostHeaderValues=abc.com,abc.com:10443,uag1.example.com,uag-lb.example.com

  • Opción 3: Usar el comando de CLI: adminreset --allowedHostHeader

Lógica de validación específica del puerto

  • Si se agrega un nombre de host sin formato (como uag1.myco.com), Unified Access Gateway permitirá automáticamente las solicitudes que tienen un encabezado de host con los puertos 443, 80, 9443 y un puerto vacío.

  • Si se agrega un nombre de host con un puerto específico (como uag1.myco.com:10443), solo se permitirán las solicitudes con el host:puerto especificado explícitamente.

Ejemplos de formatos de encabezado permitidos

Encabezado de host permitidoEncabezado de host entrante¿Permitido?
uag.myco.comuag.myco.com:443
uag.myco.comuag.myco.com:9443
uag.myco.com:10443uag.myco.com:9443No (lógica de administración)
uag.myco.com:10443uag.myco.com:443No

Solucionar problemas de validación de encabezados de host

Si el valor del encabezado de host en una solicitud entrante no forma parte de la lista de permitidos, UAG responderá con HTTP 400.

Compruebe si en los siguientes archivos de registro hay mensajes de rechazo:

/opt/omnissa/gateway/logs/admin.log (Servicio de administración)

/opt/omnissa/gateway/logs/esmanager.log (Tráfico de proxy inverso de Horizon/Web)

Mensajes de registro comunes

  • Rejecting request from <source>. The request was rejected because the domain <uag-hostname> is untrusted.

  • UAGW00388: Sending bad request. Incoming request does not have valid host header: <host-header-value>, XFH: <xfh-header-value>

  • Redirect host <redirect-host> does not match the allowed hosts. Hence sending 400

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…