Skip to main content

1 juillet 2026

Règles de pare-feu pour les dispositifs Unified Access Gateway basés sur une zone DMZ

Les dispositifs Unified Access Gateway basés sur une zone DMZ requièrent certaines règles de pare-feu sur les pare-feu frontaux et principaux. Lors de l'installation, les services Unified Access Gateway sont configurés pour écouter sur certains ports réseau par défaut.

En général, un déploiement de dispositif Unified Access Gateway basé sur une zone DMZ inclut deux pare-feu :

  • Un pare-feu frontal externe en réseau est nécessaire pour protéger la zone DMZ et le réseau interne. Vous configurez ce pare-feu pour permettre au trafic réseau externe d'atteindre la zone DMZ.
  • Un pare-feu principal, entre la zone DMZ et le réseau interne, est requis pour fournir un deuxième niveau de sécurité. Vous configurez ce pare-feu pour accepter uniquement le trafic qui provient des services dans la zone DMZ.

La règle de pare-feu contrôle exclusivement les communications entrantes provenant du service de la zone DMZ, ce qui réduit considérablement le risque que le réseau interne soit compromis.

Les tableaux suivants répertorient la configuration requise des ports pour les différents services dans Unified Access Gateway.

Remarque : tous les ports UDP requièrent que les datagrammes de transfert et les datagrammes de réponse soient autorisés. Les services Unified Access Gateway utilisent DNS pour résoudre les noms d'hôte. Les adresses IP du serveur DNS sont configurables. Les demandes DNS s'effectuent sur le port UDP 53. Il est donc important qu'un pare-feu externe ne bloque pas ces demandes ou réponses.

Configuration requise des ports pour Secure Email Gateway

PortProtocoleSourceCible/DestinationDescription
443* ou tout port supérieur à 1 024HTTPSPériphériques (depuis Internet et Wi-Fi) Unified Access Gateway Point de terminaison de Secure Email GatewaySecure Email Gateway écoute le port 11 443. Lorsque le port 443 ou tout autre port est configuré, Unified Access Gateway achemine en interne le trafic SEG vers le port 11 443.
443* ou tout port supérieur à 1 024HTTPSWorkspace ONE UEM Console Unified Access Gateway Point de terminaison de Secure Email GatewaySecure Email Gateway écoute le port 11 443. Lorsque le port 443 ou tout autre port est configuré, Unified Access Gateway achemine en interne le trafic SEG vers le port 11 443.
443* ou tout port supérieur à 1 024HTTPSEmail Notification Service (en cas d'activation) Unified Access Gateway Point de terminaison de Secure Email GatewaySecure Email Gateway écoute le port 11 443. Lorsque le port 443 ou tout autre port est configuré, Unified Access Gateway achemine en interne le trafic SEG vers le port 11 443.
5 701TCPSecure Email GatewaySecure Email GatewayUtilisé pour le cache distribué Hazelcast.
41 232TLS/TCPSecure Email GatewaySecure Email GatewayUtilisé pour la gestion du cluster Vertx.
44 444HTTPSSecure Email GatewaySecure Email GatewayUtilisé pour les fonctionnalités de diagnostic et d'administration.
quelconqueHTTPSSecure Email GatewayServeur de messagerieSEG se connecte au port d'écoute du serveur de messagerie, généralement 443, pour servir le trafic de messagerie
quelconqueHTTPSSecure Email GatewayServeur API de Workspace ONE UEMSEG extrait les données de configuration et de stratégie de Workspace ONE. Le port est généralement 443.
88TCPSecure Email GatewayServeur KDC/Serveur ADUtilisé pour l'extraction des jetons d'authentification Kerberos lorsque l'authentification KCD est activée.

Remarque : comme le service Secure Email Gateway (SEG) s'exécute en tant qu'utilisateur non racine dans Unified Access Gateway, SEG ne peut pas s'exécuter sur les ports système. Par conséquent, les ports personnalisés doivent être supérieurs au port 1 024.

Configuration requise des ports pour Horizon

PortProtocoleSourceCibleDescription
443TCPInternetUnified Access GatewayPour le trafic Web, Horizon Client XML - API, Horizon Tunnel et Blast Extreme
443UDPInternetUnified Access GatewayUDP 443 est transféré en interne vers UDP 9443 sur le service UDP du serveur Tunnel sur Unified Access Gateway.
8443UDPInternetUnified Access GatewayBlast Extreme (facultatif)
8443TCPInternetUnified Access GatewayBlast Extreme (facultatif)
4172TCP et UDPInternetUnified Access GatewayPCoIP (facultatif)
443TCPUnified Access GatewayHorizon Connection ServerHorizon Client XML-API, Blast extreme HTML Access
22443TCP et UDPUnified Access GatewayPostes de travail et hôtes RDSBlast Extreme
4172TCP et UDPUnified Access GatewayPostes de travail et hôtes RDSPCoIP (facultatif)
32111TCPUnified Access GatewayPostes de travail et hôtes RDSCanal d'infrastructure pour la redirection USB
3389TCPUnified Access GatewayPostes de travail et hôtes RDSUniquement requis si les instances d'Horizon Client utilisent RDP.
9427TCPUnified Access GatewayPostes de travail et hôtes RDSFonctionnalités MMR, CDR et HTML5. Par exemple, optimisation de Microsoft Teams, redirection de navigateur, etc.

Remarque : pour autoriser des périphériques clients externes à se connecter à un dispositif Unified Access Gateway dans la zone DMZ, le pare-feu frontal doit autoriser le trafic sur certains ports. Par défaut, les périphériques clients externes et les clients Web externes (HTML Access) se connectent à un dispositif Unified Access Gateway dans la zone DMZ sur le port TCP 443. Si vous utilisez le protocole Blast, le port 8443 doit être ouvert sur le pare-feu. Si vous utilisez Blast via le port TCP 443, il n'est pas nécessaire d'ouvrir TCP 8 443 sur le pare-feu.

Configuration requise des ports pour la configuration de Workspace ONE Intelligence

PortProtocoleSourceCibleDescription
443HTTPSUnified Access GatewayServeur Workspace ONE Intelligencecurl -ILvv https://<api_server_hostname>/v1/device/risk_score

curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag

curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials

La réponse attendue est HTTP 401 non autorisé.

Configuration requise des ports pour le proxy inverse Web

PortProtocoleSourceCibleDescription
443TCPInternetUnified Access GatewayPour le trafic Web
quelconqueTCPUnified Access GatewaySite intranetN'importe quel port personnalisé configuré sur lequel l'intranet écoute. Par exemple, 80, 443, 8 080, etc.
88TCPUnified Access GatewayServeur KDC/Serveur ADRequis pour le pontage d'identité afin d'accéder à AD si SAML sur Kerberos/Certificat sur Kerberos est configuré.
88UDPUnified Access GatewayServeur KDC/Serveur ADRequis pour le pontage d'identité afin d'accéder à AD si SAML sur Kerberos/Certificat sur Kerberos est configuré.

Configuration requise des ports pour l'interface utilisateur d'administration

PortProtocoleSourceCibleDescription
9443TCPInterface utilisateur d'administrationUnified Access GatewayInterface de gestion

Configuration requise des ports pour la configuration du point de terminaison de base de Content Gateway

PortProtocoleSourceCibleDescription
Tout port > 1024 ou 443HTTPSPériphériques (depuis Internet et Wi-Fi)Point de terminaison d'Unified Access Gateway Content GatewaySi 443 est utilisé, Content Gateway écoutera sur le port 10 443.
Tout port > 1024 ou 443HTTPSServices de terminaux Workspace ONE UEMPoint de terminaison d'Unified Access Gateway Content Gateway
Tout port > 1024 ou 443HTTPSWorkspace ONE UEM ConsolePoint de terminaison d'Unified Access Gateway Content GatewaySi 443 est utilisé, Content Gateway écoutera sur le port 10 443.
Tout port > 1024 ou 443HTTPSPoint de terminaison d'Unified Access Gateway Content GatewayServeur API de Workspace ONE UEM 
N'importe quel port sur lequel le référentiel écoute.HTTP ou HTTPSPoint de terminaison d'Unified Access Gateway Content GatewayRéférentiels de contenu Web tels que (SharePoint/WebDAV/CMIS, etc.N'importe quel port personnalisé configuré sur lequel le site intranet écoute.
137–139 et 445Protocole CIFS ou SMBPoint de terminaison d'Unified Access Gateway Content GatewayRéférentiels basés sur un partage réseau (partages de fichiers Windows)Référentiels basés sur SMB (Systèmes de fichiers distribués, NFS, NetApp OnTap, Partages Nutanx, Lecteurs de partage IBM)

Configuration requise des ports pour la configuration du point de terminaison relais de Content Gateway

PortProtocoleSourceCible/DestinationDescription
Tout port > 1024 ou 443HTTP/HTTPSServeur relais Unified Access Gateway (relais Content Gateway)Point de terminaison d'Unified Access Gateway Content Gateway*Si 443 est utilisé, Content Gateway écoutera sur le port 10 443.
Tout port > 1024 ou 443HTTPSPériphériques (depuis Internet et Wi-Fi)Serveur relais Unified Access Gateway (relais Content Gateway)*Si 443 est utilisé, Content Gateway écoutera sur le port 10 443.
Tout port > 1024 ou 443TCPServices de terminaux Workspace ONE UEMServeur relais Unified Access Gateway (relais Content Gateway)*Si 443 est utilisé, Content Gateway écoutera sur le port 10 443.
Tout port > 1024 ou 443HTTPSWorkspace ONE UEM ConsoleServeur relais Unified Access Gateway (relais Content Gateway)*Si 443 est utilisé, Content Gateway écoutera sur le port 10 443.
Tout port > 1024 ou 443HTTPSRelais Unified Access Gateway Content GatewayServeur API de Workspace ONE UEM*If 443 is used, Content Gateway will listen on port 10443.
Tout port > 1024 ou 443HTTPSPoint de terminaison d'Unified Access Gateway Content GatewayServeur API de Workspace ONE UEM*Si 443 est utilisé, Content Gateway écoutera sur le port 10 443.
N'importe quel port sur lequel le référentiel écoute.HTTP ou HTTPSPoint de terminaison d'Unified Access Gateway Content GatewayRéférentiels de contenu Web tels que (SharePoint/WebDAV/CMIS, etc.N'importe quel port personnalisé configuré sur lequel le site intranet écoute.
Tout port > 1024 ou 443HTTPSUnified Access Gateway (relais Content Gateway)Point de terminaison d'Unified Access Gateway Content Gateway*Si 443 est utilisé, Content Gateway écoutera sur le port 10 443.
137–139 et 445Protocole CIFS ou SMBPoint de terminaison d'Unified Access Gateway Content GatewayRéférentiels basés sur un partage réseau (partages de fichiers Windows)Référentiels basés sur SMB (Systèmes de fichiers distribués, NFS, NetApp OnTap, Partages Nutanx, Lecteurs de partage IBM)

Remarque : étant donné que le service Content Gateway est exécuté en tant qu'utilisateur non racine dans Unified Access Gateway, Content Gateway ne peut pas s'exécuter sur les ports système et, par conséquent, les ports personnalisés doivent être > 1 024.

Configuration de port requise pour le déploiement d'Omnissa Workspace ONE Tunnel

PortProtocoleSourceCible/DestinationVérificationRemarque (voir la section Remarque au bas de la page)
8443 *TCP, UDPPériphériques (depuis Internet et Wi-Fi)Tunnel par application de TunnelExécutez la commande suivante après l'installation : netstat -tlpn | grep [Port]1

Configuration de point de terminaison de base d'Omnissa Workspace ONE Tunnel

PortProtocoleSourceCible/DestinationVérificationRemarque (voir la section Remarque au bas de la page)
SaaS : 443  : 2 001 *HTTPSTunnelServeur AirWatch Cloud Messagingcurl -Ivv https://<AWCM URL>:<port>/awcm/status/ping La réponse attendue est
HTTP 200 OK
.
2
SaaS : 443 Sur site : 80 ou 443HTTP ou HTTPSTunnelPoint de terminaison REST API de Workspace ONE UEM
  • SaaS :https://asXXX.awmdm. com ou https://asXXX. airwatchportals.com
  • Sur site : plus couramment votre serveur DS ou de console
curl -Ivv https://<API URL>/api/mdm/ping La réponse attendue est HTTP 401 non autorisé.5
80, 443, n'importe quel port TCPHTTP, HTTPS ou TCPTunnelRessources internesConfirmez que Tunnel peut accéder aux ressources internes sur le port requis.4
514*UDPTunnelServeur Syslog

Configuration en cascade d'Omnissa Workspace ONE Tunnel

PortProtocoleSourceCible/DestinationVérificationRemarque (voir la section Remarque au bas de la page)
SaaS : 443 Sur site : 2 001 *TLS v1.2Tunnel frontalServeur AirWatch Cloud MessagingVérifiez en utilisant wget vers https://<AWCM URL>:<port>/awcm/status et en veillant à recevoir une réponse HTTP 200.2
8443TLS v1.2Tunnel frontalTunnel back-endTelnet du Tunnel frontal au serveur Tunnel back-end sur le port3
SaaS : 443 Sur site : 2001TLS v1.2Tunnel back-endServeur Workspace ONE UEM Cloud MessagingVérifiez en utilisant wget vers https://<AWCM URL>:<port>/awcm/status et en veillant à recevoir une réponse HTTP 200.2
80 ou 443TCPTunnel back-endApplications Web/sites Web internes4
80, 443, n'importe quel port TCPTCPTunnel back-endRessources internes4
80 ou 443HTTPSTunnel frontal et back-endPoint de terminaison REST API de Workspace ONE UEM
  • SaaS :https://asXXX.awmdm. com ou https://asXXX. airwatchportals.com
  • Sur site : plus couramment votre serveur DS ou de console
curl -Ivv https://<API URL>/api/mdm/ping La réponse attendue est HTTP 401 non autorisé.5

Configuration du Tunnel frontal et back-end

PortProtocoleSourceCible/DestinationVérificationRemarque (voir la section Remarque au bas de la page)
SaaS : 443 Sur site : 2001HTTP ou HTTPSTunnel frontalServeur AirWatch Cloud Messagingcurl -Ivv https://<AWCM URL>:<port>/awcm/status/ping La réponse attendue est HTTP 200 OK.2
80 ou 443HTTPS ou HTTPSTunnel back-end et frontalPoint de terminaison REST API de Workspace ONE UEM
  • SaaS :https://asXXX.awmdm. com ou https://asXXX. airwatchportals.com
  • Sur site : plus couramment votre serveur DS ou de console
curl -Ivv https://<API URL>/api/mdm/ping La réponse attendue est HTTP 401 non autorisé. Le point de terminaison de Tunnel requiert l'accès au point de terminaison REST API uniquement lors du déploiement initial.5
2 010*HTTPSTunnel frontalTunnel back-endTelnet du Tunnel frontal au serveur Tunnel back-end sur le port3
80, 443, n'importe quel port TCPHTTP, HTTPS ou TCPTunnel back-endRessources internesConfirmez que Tunnel peut accéder aux ressources internes sur le port requis.4
514*UDP TunnelServeur Syslog

Les points suivants sont valides pour la configuration requise de Tunnel.

Remarque : * - vous pouvez modifier ce port si nécessaire en fonction des restrictions de votre environnement.

  1. Si le port 443 est utilisé, Tunnel par application écoutera sur le port 8 443.

    Remarque : lorsque les services Tunnel et Content Gateway sont activés sur le même dispositif et que le partage de port TLS est activé, les noms DNS doivent être uniques pour chaque service. Lorsque TLS n'est pas activé, seul un nom DNS peut être utilisé pour les deux services, car le port différenciera le trafic entrant. (Pour Content Gateway, si le port 443 est utilisé, Content Gateway écoutera sur le port 10 443.)

  2. Pour que Tunnel interroge Workspace ONE UEM Console à des fins de conformité et de suivi.

  3. Pour que les topologies de Tunnel frontal transmettent les demandes de terminaux vers le point de terminaison Tunnel Back-end interne uniquement.

  4. Pour que les applications utilisant Tunnel accèdent aux ressources internes.

  5. Omnissa Workspace ONE Tunnel doit communiquer avec l'API UEM pour l'initialisation. Assurez-vous qu'il existe une connectivité entre REST API et le serveur Tunnel. Accédez à Groupes et paramètres > Tous les paramètres > Système > Avancé > URL de sites pour définir l'URL de serveur REST API. Cette page n'est pas disponible pour les clients SaaS. L'URL de REST API pour les clients SaaS est plus couramment l'URL du serveur de console ou de services de terminaux.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…