Los dispositivos Unified Access Gateway basados en DMZ requieren la configuración de ciertas reglas del firewall en los firewalls del front-end y el back-end. Durante la instalación, se configuran los servicios de Unified Access Gateway para la escucha en determinados puertos de la red predeterminados.
La implementación de un dispositivo Unified Access Gateway basado en DMZ incluye normalmente dos firewalls:
- Se necesita un firewall de front-end dirigido a la red externa, que protege tanto la DMZ como la red interna. Este firewall se configura para permitir que el tráfico de la red externa llegue a la DMZ.
- Se necesita un firewall de back-end entre la DMZ y la red interna, que proporciona un segundo nivel de seguridad. Este firewall se configura para aceptar solo el tráfico que se origina desde los servicios dentro de la DMZ.
La directiva del firewall controla estrictamente las comunicaciones entrantes desde los servicios de la DMZ, lo que reduce en gran medida los riesgos para la red interna.
En las siguientes tablas, se indican los requisitos de puertos para los distintos servicios dentro de Unified Access Gateway.
Requisitos de puerto para Secure Email Gateway
| Puerto | Protocolo | Origen | Objetivo o destino | Descripción |
|---|---|---|---|---|
| 443 o cualquier puerto de escucha del servidor SEG configurado* | HTTPS | Dispositivos (de Internet y WiFi) | Unified Access Gateway Endpoint de Secure Email Gateway | Secure Email Gateway escucha en el puerto 11443. Cuando se configura 443 o cualquier otro puerto de escucha, Unified Access Gateway enrutará internamente el tráfico de SEG a 11443. |
| 443 o cualquier puerto de escucha del servidor SEG configurado* | HTTPS | Workspace ONE UEM Console | Unified Access Gateway Endpoint de Secure Email Gateway | |
| 443 o cualquier puerto de escucha del servidor SEG configurado* | HTTPS | Email Notification Service (cuando está habilitado) | Unified Access Gateway Endpoint de Secure Email Gateway | |
| 5701 | TCP | Secure Email Gateway | Secure Email Gateway | Se utiliza para la memoria caché distribuida de Hazelcast. |
| 41232 | TLS/TCP | Secure Email Gateway | Secure Email Gateway | Se utiliza para la administración de clústeres de Vertx. |
| 44444 | HTTPS | Secure Email Gateway | Secure Email Gateway | Se utiliza para las funcionalidades administrativas y de diagnóstico. |
| Cualquiera | HTTPS | Secure Email Gateway | Servidor de correo electrónico | SEG se conecta al puerto de escucha del servidor de correo electrónico, que suele ser 443, para atender el tráfico de correo electrónico |
| Cualquiera | HTTPS | Secure Email Gateway | Servidor de API de Workspace ONE UEM | SEG recupera los datos de configuración y directiva de Workspace ONE. El puerto suele ser 443. |
| 88 | TCP | Secure Email Gateway | Servidor KDC o servidor de AD | Se utiliza para recuperar tokens de autenticación Kerberos cuando la autenticación KCD está habilitada. |
Requisitos de puertos para Horizon
| Puerto | Protocolo | Origen | Destino | Descripción |
|---|---|---|---|---|
| 443 | TCP | Internet | Unified Access Gateway | Para tráfico web, Horizon Client XML - API, Horizon Tunnel y Blast Extreme |
| 443 | UDP | Internet | Unified Access Gateway | UDP 443 se reenvía internamente a UDP 9443 en el servicio del servidor de túnel UDP de Unified Access Gateway. |
| 8443 | UDP | Internet | Unified Access Gateway | Blast Extreme (opcional) |
| 8443 | TCP | Internet | Unified Access Gateway | Blast Extreme (opcional) |
| 4172 | TCP y UDP | Internet | Unified Access Gateway | PCoIP (opcional) |
| 443 | TCP | Unified Access Gateway | Horizon Connection Server | Horizon Client XML-API, Blast Extreme, Horizon Web Client |
| 22443 | TCP y UDP | Unified Access Gateway | Escritorios y hosts RDS | Blast Extreme |
| 4172 | TCP y UDP | Unified Access Gateway | Escritorios y hosts RDS | PCoIP (opcional) |
| 32111 | TCP | Unified Access Gateway | Escritorios y hosts RDS | Canal del marco de trabajo para el redireccionamiento USB |
| 3389 | TCP | Unified Access Gateway | Escritorios y hosts RDS | Solo es necesario si Horizon Client usa el protocolo RDP. |
| 9427 | TCP | Unified Access Gateway | Escritorios y hosts RDS | Funciones de MMR, CDR y HTML5; por ejemplo, optimización de Microsoft Teams, redireccionamiento de navegador, etc. |
Requisitos de puertos para la configuración de Workspace ONE Intelligence
| Puerto | Protocolo | Origen | Destino | Descripción |
|---|---|---|---|---|
| Cualquiera | HTTPS | Unified Access Gateway | Servidor de Workspace ONE Intelligence | curl -ILvv https://<api_server_hostname>/v1/device/risk_score
curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag
curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials
La respuesta esperada es HTTP 401 no autorizado. |
Requisitos de puertos para la integración de OPSWAT
| Puerto | Protocolo | Origen | Destino | Descripción |
|---|---|---|---|---|
| Cualquiera | HTTPS | Unified Access Gateway | Servidor OPSWAT | curl -v https://gears.opswat.com/o/oauth/token
curl -v https://gears.opswat.com//o/api/v3.3/devices/detail
curl -v https://gears.opswat.com//o/api/v3.1/account
La respuesta esperada es HTTP 401 (no autorizado) o HTTP 302 (redirección). |
Requisitos de puertos para el proxy inverso de web
| Puerto | Protocolo | Origen | Destino | Descripción |
|---|---|---|---|---|
| 443 | TCP | Internet | Unified Access Gateway | Para el tráfico web |
| Cualquiera | TCP | Unified Access Gateway | Sitio de intranet | Cualquier puerto personalizado configurado en el que la intranet esté escuchando. Por ejemplo, 80, 443, 8080 etc. |
| 88 | TCP | Unified Access Gateway | Servidor KDC o servidor de AD | Se requiere para que el puente de identidades acceda a AD si está configurado SAML a Kerberos o certificado a Kerberos. |
| 88 | UDP | Unified Access Gateway | Servidor KDC o servidor de AD | Se requiere para que el puente de identidades acceda a AD si está configurado SAML a Kerberos o certificado a Kerberos. |
Requisitos de puertos para la IU del administrador
| Puerto | Protocolo | Origen | Destino | Descripción |
|---|---|---|---|---|
| 9443 | TCP | IU del administrador | Unified Access Gateway | Interfaz de administración |
Requisitos de puertos para SSH
| Puerto | Protocolo | Origen | Destino | Descripción |
|---|---|---|---|---|
| 22 o cualquier otro según se configuró durante la implementación | SSH | Cliente SSH | Unified Access Gateway | Cuando SSH está habilitado en Unified Access Gateway, se utiliza el puerto 22 de forma predeterminada. El administrador puede cambiar el valor a cualquier otro puerto preferido en el momento de la implementación. Para obtener más información, consulte Parámetros de implementación de PowerShell e Implementar en vSphere mediante el asistente de plantillas de OVF. |
Requisitos de puertos para la configuración básica de endpoints de Content Gateway
| Puerto | Protocolo | Origen | Destino | Descripción |
|---|---|---|---|---|
| 443 o cualquier puerto de endpoint de CG configurado* | HTTPS | Dispositivos (de Internet y WiFi) | Endpoint de Content Gateway de Unified Access Gateway | Este es el puerto en el que el servidor de Content Gateway escucha el tráfico. Esto hace referencia al puerto de endpoint de Content Gateway en la configuración de Content Gateway en Workspace ONE UEM Console cuando el tipo de configuración se establece en BASIC.
Si se utiliza el 443, el servidor de Content Gateway escuchará en el puerto 10443. Unified Access Gateway redirigirá internamente el tráfico del 443 al 10443. |
| 443 o cualquier puerto de endpoint de CG configurado* | HTTPS | Servicios de dispositivos Workspace ONE UEM | Endpoint de Content Gateway de Unified Access Gateway | |
| 443 o cualquier puerto de endpoint de CG configurado* | HTTPS | Workspace ONE UEM Console | Endpoint de Content Gateway de Unified Access Gateway | |
| Cualquiera | HTTPS | Endpoint de Content Gateway de Unified Access Gateway | Servidor de API de Workspace ONE UEM | |
| Cualquier puerto en el que escuche el repositorio. | HTTP o HTTPS | Endpoint de Content Gateway de Unified Access Gateway | Repositorios de contenido en línea como (SharePoint, WebDAV, CMIS, etc.) | Cualquier puerto personalizado configurado en el que el sitio de la intranet esté escuchando. |
| 137 a 139 y 445 | CIFS o SMB | Endpoint de Content Gateway de Unified Access Gateway | Repositorios basados en recursos compartidos de la red (archivos compartidos de Windows) | Repositorios basados en SMB (sistemas de archivos distribuidos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives) |
Requisitos de puertos para la configuración de endpoint de retransmisión de Content Gateway
| Puerto | Protocolo | Origen | Objetivo o destino | Descripción |
|---|---|---|---|---|
| 443 o cualquier puerto de endpoint de CG configurado* | HTTP/HTTPS | Servidor de retransmisión Unified Access Gateway (retransmisor de Content Gateway) | Endpoint de Content Gateway de Unified Access Gateway | Este es el puerto en el que el servidor de endpoint de Content Gateway escucha el tráfico. Esto hace referencia al puerto de endpoint de Content Gateway en la configuración de Content Gateway en Workspace ONE UEM Console cuando el tipo de configuración se establece en RELAY.
Si se utiliza el 443, el servidor de endpoint de Content Gateway escuchará en el puerto 10443. Unified Access Gateway redirigirá internamente el tráfico del 443 al 10443. |
| 443 o cualquier puerto de retransmisión de CG configurado* | HTTPS | Dispositivos (de Internet y WiFi) | Servidor de retransmisión Unified Access Gateway (retransmisor de Content Gateway) | Este es el puerto en el que el servidor de retransmisión de Content Gateway escucha el tráfico. Esto hace referencia al puerto de retransmisión de Content Gateway en la configuración de Content Gateway en Workspace ONE UEM Console cuando el tipo de configuración se establece en RELAY. El valor predeterminado es 443.
Si se utiliza el 443, el servidor de retransmisión de Content Gateway escuchará en el puerto 10443. Unified Access Gateway redirigirá internamente el tráfico del 443 al 10443. |
| 443 o cualquier puerto de retransmisión de CG configurado* | TCP | Servicios de dispositivos Workspace ONE UEM | Servidor de retransmisión Unified Access Gateway (retransmisor de Content Gateway) | |
| 443 o cualquier puerto de retransmisión de CG configurado* | HTTPS | Workspace ONE UEM Console | Servidor de retransmisión Unified Access Gateway (retransmisor de Content Gateway) | |
| Cualquiera | HTTPS | Retransmisor de Content Gateway de Unified Access Gateway | Servidor de API de Workspace ONE UEM | |
| Cualquiera | HTTPS | Endpoint de Content Gateway de Unified Access Gateway | Servidor de API de Workspace ONE UEM | |
| HTTP o HTTPS | Endpoint de Content Gateway de Unified Access Gateway | Repositorios de contenido en línea como (SharePoint, WebDAV, CMIS, etc.) | Cualquier puerto personalizado configurado en el que el sitio de la intranet esté escuchando. | |
| 137 a 139 y 445 | CIFS o SMB | Endpoint de Content Gateway de Unified Access Gateway | Repositorios basados en recursos compartidos de la red (archivos compartidos de Windows) | Repositorios basados en SMB (sistemas de archivos distribuidos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives) |
Requisitos de puertos para Tunnel
| Puerto | Protocolo | Origen | Objetivo o destino | Verificación | Aviso (consulte la sección de notas en la parte inferior de la página) |
|---|---|---|---|---|---|
| 8443 * | TCP, UDP | Dispositivos | Per-App Tunnel | Ejecute el siguiente comando después de la instalación: netstat -tlpn | grep [Port] | 1 |
Configuración básica de endpoints de Tunnel
| Puerto | Protocolo | Origen | Objetivo o destino | Verificación | Aviso (consulte la sección de notas en la parte inferior de la página) |
|---|---|---|---|---|---|
| SaaS: 443 : 2001 * | HTTPS | Tunnel | Servidor de AirWatch Cloud Messaging | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
La respuesta esperada es
. | 2 |
| SaaS: 443 Local: 80 o 443 | HTTP o HTTPS | Tunnel | Endpoint de REST API de Workspace ONE UEM
| curl -Ivv https://<API URL>/api/mdm/ping
La respuesta esperada es HTTP 401 no autorizado. | 5 |
| 80, 443, cualquier TCP | HTTP, HTTPS o TCP | Tunnel | Recursos internos | Confirme que Tunnel puede acceder a los recursos internos a través del puerto requerido. | 4 |
| 514 * | UDP | Tunnel | Servidor syslog |
Configuración en cascada de Tunnel
| Puerto | Protocolo | Origen | Objetivo o destino | Verificación | Aviso (consulte la sección de notas en la parte inferior de la página) |
|---|---|---|---|---|---|
| SaaS: 443 Local: 2001 * | TLS v1.2 | Front-end de Tunnel | Servidor de AirWatch Cloud Messaging | Verifique mediante wget a https://<AWCM URL>:<port>/awcm/status y asegúrese de recibir una respuesta de HTTP 200. | 2 |
| 8443 | TLS v1.2 | Front-end de Tunnel | Back-end de Tunnel | Telnet desde el front-end de Tunnel hasta el servidor de back-end de Tunnel en el puerto | 3 |
| SaaS: 443 Local: 2001 | TLS v1.2 | Back-end de Tunnel | Servidor de mensajería de nube de Workspace ONE UEM | Verifique mediante wget a https://<AWCM URL>:<port>/awcm/status y asegúrese de recibir una respuesta de HTTP 200. | 2 |
| 80 o 443 | TCP | Back-end de Tunnel | Aplicaciones web y sitios web internos | 4 | |
| 80, 443, cualquier TCP | TCP | Back-end de Tunnel | Recursos internos | 4 | |
| 80 o 443 | HTTPS | Front-end y back-end de Tunnel | Endpoint de REST API de Workspace ONE UEM
| curl -Ivv https://<API URL>/api/mdm/ping
La respuesta esperada es HTTP 401 no autorizado. | 5 |
Configuración de front-end y back-end de Tunnel
| Puerto | Protocolo | Origen | Objetivo o destino | Verificación | Aviso (consulte la sección de notas en la parte inferior de la página) |
|---|---|---|---|---|---|
| SaaS: 443 Local: 2001 | HTTP o HTTPS | Front-end de Tunnel | Servidor de AirWatch Cloud Messaging | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
La respuesta esperada es HTTP 200 OK. | 2 |
| 80 o 443 | HTTPS o HTTPS | Back-end y front-end de Tunnel | Endpoint de REST API de Workspace ONE UEM
| curl -Ivv https://<API URL>/api/mdm/ping
La respuesta esperada es HTTP 401 no autorizado.
El endpoint de Tunnel solo necesita acceder al endpoint de REST API durante la implementación inicial. | 5 |
| 2010 * | HTTPS | Front-end de Tunnel | Back-end de Tunnel | Telnet desde el front-end de Tunnel hasta el servidor de back-end de Tunnel en el puerto | 3 |
| 80, 443, cualquier TCP | HTTP, HTTPS o TCP | Back-end de Tunnel | Recursos internos | Confirme que Tunnel puede acceder a los recursos internos a través del puerto requerido. | 4 |
| 514 * | UDP | Tunnel | Servidor syslog |
Los siguientes puntos son válidos para los requisitos de Tunnel.
- Si se utiliza el puerto 443, Per-App Tunnel escuchará en el puerto 8443.
2. Para que Tunnel consulte Workspace ONE UEM Console con fines de cumplimiento y seguimiento. 3. Para que las topologías de front-end de Tunnel reenvíen las solicitudes del dispositivo solo al back-end interno de Tunnel. 4. Para las aplicaciones que utilizan Tunnel para acceder a los recursos internos. 5. Tunnel debe comunicarse con la API para la inicialización. Asegúrese de que haya conectividad entre REST API y el servidor de Tunnel. Vaya a Grupos y configuración > Todos los ajustes > Sistema > Avanzado > URL del sitio para establecer la dirección URL del servidor de REST API. Esta página no está disponible para los clientes de SaaS. Por lo general, la dirección URL de REST API para los clientes de SaaS es la dirección URL del servidor de servicios de los dispositivos o la consola.
¿Le resultó útil esta página?