Para reforzar la protección contra los ataques de encabezado de host, Unified Access Gateway (UAG) valida los encabezados HTTP Host y X-Forwarded-Host en cada solicitud entrante de forma predeterminada. Esta validación se aplica a una lista de encabezados de host permitidos, que incluye nombres de host y puertos calculados dinámicamente y configurados explícitamente.
Listas de validación de encabezados de host
Lista de permitidos automáticamente
Cuando se guardan los ajustes de Edge Service, alta disponibilidad y red UAG, se agregan automáticamente las siguientes entradas a la lista de encabezados de host permitidos automáticamente.
Las entradas de la lista de permitidos automáticamente están diseñadas solo para referencia.
- Direcciones IP de interfaz de red individual
- Nombre de UAG de la configuración del sistema
- IP virtual de alta disponibilidad
- Configuración de Horizon
- Direcciones URL externas configuradas para Tunnel y Blast
- Dirección URL externa de Blast y direcciones URL externas de Blast adicionales
- Dirección URL externa de Tunnel y direcciones URL externas de Tunnel adicionales
- Entradas de asignaciones de redireccionamiento de puerto de host
- Patrón de host proxy y URL externa en la configuración del proxy inverso web
Se permiten solicitudes entrantes con los siguientes formatos de encabezado de host si sus valores coinciden con entradas en la lista de permitidos automáticamente:
- <nombre de host o IP>
- <nombre de host o IP>:443
- <nombre de host o IP>:80
- <nombre de host o IP>:9443
- <nombre de host o IP>:<otro-puerto-autopermitido>
Ejemplos de encabezados de host aceptados
Escenario 1: Si uag.myco.com se permiten automáticamente, se aceptan los siguientes encabezados de host:
uag.myco.comuag.myco.com:443uag.myco.com:80(no se permiten al conectarse a la interfaz de administración en el puerto 9443)uag.myco.com:9443(se permiten solo al conectar la interfaz de administración en el puerto 9443)
Escenario 2: Si test.com:10443 se permite automáticamente, solo se acepta test.com:10443.
Lista configurada explícitamente
Si las solicitudes HTTP llegan a Unified Access Gateway con valores en el encabezado Host distintos a los calculados dinámicamente, el administrador deberá agregar estos valores explícitamente a la lista de permitidos mediante una de las siguientes opciones:
-
Opción 1: Usar la opción Encabezados de host permitidos en la IU de administración > Configuración del sistema.
-
Opción 2: Usando el archivo
.inien una implementación mediante el script de PowerShell.Configuración de ejemplo
[General]
allowedHostHeaderValues=abc.com,abc.com:10443,uag1.example.com,uag-lb.example.com -
Opción 3: Usar el comando de CLI:
adminreset --allowedHostHeader
Lógica de validación específica del puerto
-
Si se agrega un nombre de host sin formato (como
uag1.myco.com), Unified Access Gateway permitirá automáticamente las solicitudes que tienen un encabezado de host con los puertos 443, 80, 9443 y un puerto vacío. -
Si se agrega un nombre de host con un puerto específico (como
uag1.myco.com:10443), solo se permitirán las solicitudes con el host:puerto especificado explícitamente.
Ejemplos de formatos de encabezado permitidos
| Encabezado de host permitido | Encabezado de host entrante | ¿Permitido? |
|---|---|---|
uag.myco.com | uag.myco.com:443 | Sí |
uag.myco.com | uag.myco.com:9443 | Sí |
uag.myco.com:10443 | uag.myco.com:9443 | No (lógica de administración) |
uag.myco.com:10443 | uag.myco.com:443 | No |
Solucionar problemas de validación de encabezados de host
Si el valor del encabezado de host en una solicitud entrante no forma parte de la lista de permitidos, UAG responderá con HTTP 400.
Compruebe si en los siguientes archivos de registro hay mensajes de rechazo:
/opt/omnissa/gateway/logs/admin.log (Servicio de administración)
/opt/omnissa/gateway/logs/esmanager.log (Tráfico de proxy inverso de Horizon/Web)
Mensajes de registro comunes
-
Rejecting request from <source>. The request was rejected because the domain <uag-hostname> is untrusted. -
UAGW00388: Sending bad request. Incoming request does not have valid host header: <host-header-value>, XFH: <xfh-header-value> -
Redirect host <redirect-host> does not match the allowed hosts. Hence sending 400
¿Le resultó útil esta página?