Les dispositifs Unified Access Gateway basés sur une zone DMZ requièrent certaines règles de pare-feu sur les pare-feu frontaux et principaux. Lors de l'installation, les services Unified Access Gateway sont configurés pour écouter sur certains ports réseau par défaut.
En général, un déploiement de dispositif Unified Access Gateway basé sur une zone DMZ inclut deux pare-feu :
- Un pare-feu frontal externe en réseau est nécessaire pour protéger la zone DMZ et le réseau interne. Vous configurez ce pare-feu pour permettre au trafic réseau externe d'atteindre la zone DMZ.
- Un pare-feu principal, entre la zone DMZ et le réseau interne, est requis pour fournir un deuxième niveau de sécurité. Vous configurez ce pare-feu pour accepter uniquement le trafic qui provient des services dans la zone DMZ.
La règle de pare-feu contrôle exclusivement les communications entrantes provenant du service de la zone DMZ, ce qui réduit considérablement le risque que le réseau interne soit compromis.
Les tableaux suivants répertorient la configuration requise des ports pour les différents services dans Unified Access Gateway.
Configuration requise des ports pour Secure Email Gateway
| Port | Protocole | Source | Cible/Destination | Description |
|---|---|---|---|---|
| 443 ou n'importe quel port d'écoute de serveur SEG configuré* | HTTPS | Périphériques (depuis Internet et Wi-Fi) | Unified Access Gateway Point de terminaison de Secure Email Gateway | Secure Email Gateway écoute le port 11 443. Lorsque le port 443 ou tout autre port est configuré, Unified Access Gateway achemine en interne le trafic SEG vers le port 11443. |
| 443 ou n'importe quel port d'écoute de serveur SEG configuré* | HTTPS | Workspace ONE UEM Console | Unified Access Gateway Point de terminaison de Secure Email Gateway | |
| 443 ou n'importe quel port d'écoute de serveur SEG configuré* | HTTPS | Email Notification Service (en cas d'activation) | Unified Access Gateway Point de terminaison de Secure Email Gateway | |
| 5 701 | TCP | Secure Email Gateway | Secure Email Gateway | Utilisé pour le cache distribué Hazelcast. |
| 41 232 | TLS/TCP | Secure Email Gateway | Secure Email Gateway | Utilisé pour la gestion du cluster Vertx. |
| 44 444 | HTTPS | Secure Email Gateway | Secure Email Gateway | Utilisé pour les fonctionnalités de diagnostic et d'administration. |
| quelconque | HTTPS | Secure Email Gateway | Serveur de messagerie | SEG se connecte au port d'écoute du serveur de messagerie, généralement 443, pour servir le trafic de messagerie |
| quelconque | HTTPS | Secure Email Gateway | Serveur API de Workspace ONE UEM | SEG extrait les données de configuration et de stratégie de Workspace ONE. Le port est généralement 443. |
| 88 | TCP | Secure Email Gateway | Serveur KDC/Serveur AD | Utilisé pour l'extraction des jetons d'authentification Kerberos lorsque l'authentification KCD est activée. |
Configuration requise des ports pour Horizon
| Port | Protocole | Source | Cible | Description |
|---|---|---|---|---|
| 443 | TCP | Internet | Unified Access Gateway | Pour le trafic Web, Horizon Client XML - API, Horizon Tunnel et Blast Extreme |
| 443 | UDP | Internet | Unified Access Gateway | UDP 443 est transféré en interne vers UDP 9443 sur le service UDP du serveur Tunnel sur Unified Access Gateway. |
| 8443 | UDP | Internet | Unified Access Gateway | Blast Extreme (facultatif) |
| 8443 | TCP | Internet | Unified Access Gateway | Blast Extreme (facultatif) |
| 4172 | TCP et UDP | Internet | Unified Access Gateway | PCoIP (facultatif) |
| 443 | TCP | Unified Access Gateway | Horizon Connection Server | Horizon Client XML-API, Blast extreme Horizon Web Client |
| 22443 | TCP et UDP | Unified Access Gateway | Postes de travail et hôtes RDS | Blast Extreme |
| 4172 | TCP et UDP | Unified Access Gateway | Postes de travail et hôtes RDS | PCoIP (facultatif) |
| 32111 | TCP | Unified Access Gateway | Postes de travail et hôtes RDS | Canal d'infrastructure pour la redirection USB |
| 3389 | TCP | Unified Access Gateway | Postes de travail et hôtes RDS | Uniquement requis si les instances d'Horizon Client utilisent RDP. |
| 9427 | TCP | Unified Access Gateway | Postes de travail et hôtes RDS | Fonctionnalités MMR, CDR et HTML5. Par exemple, optimisation de Microsoft Teams, redirection de navigateur, etc. |
Configuration requise des ports pour la configuration de Workspace ONE Intelligence
| Port | Protocole | Source | Cible | Description |
|---|---|---|---|---|
| quelconque | HTTPS | Unified Access Gateway | Serveur Workspace ONE Intelligence | curl -ILvv https://<api_server_hostname>/v1/device/risk_score
curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag
curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials
La réponse attendue est HTTP 401 non autorisé. |
Configuration requise des ports pour l'intégration OPSWAT
| Port | Protocole | Source | Cible | Description |
|---|---|---|---|---|
| quelconque | HTTPS | Unified Access Gateway | Serveur OPSWAT | curl -v https://gears.opswat.com/o/oauth/token
curl -v https://gears.opswat.com//o/api/v3.3/devices/detail
curl -v https://gears.opswat.com//o/api/v3.1/account
La réponse attendue est HTTP 401 non autorisé ou HTTP 302 redirect. |
Configuration requise des ports pour le proxy inverse Web
| Port | Protocole | Source | Cible | Description |
|---|---|---|---|---|
| 443 | TCP | Internet | Unified Access Gateway | Pour le trafic Web |
| quelconque | TCP | Unified Access Gateway | Site intranet | N'importe quel port personnalisé configuré sur lequel l'intranet écoute. Par exemple, 80, 443, 8 080, etc. |
| 88 | TCP | Unified Access Gateway | Serveur KDC/Serveur AD | Requis pour le pontage d'identité afin d'accéder à AD si SAML sur Kerberos/Certificat sur Kerberos est configuré. |
| 88 | UDP | Unified Access Gateway | Serveur KDC/Serveur AD | Requis pour le pontage d'identité afin d'accéder à AD si SAML sur Kerberos/Certificat sur Kerberos est configuré. |
Configuration requise des ports pour l'interface utilisateur d'administration
| Port | Protocole | Source | Cible | Description |
|---|---|---|---|---|
| 9443 | TCP | Interface utilisateur d'administration | Unified Access Gateway | Interface de gestion |
Configuration requise des ports pour SSH
| Port | Protocole | Source | Cible | Description |
|---|---|---|---|---|
| 22 ou tout autre tel que configuré pendant le déploiement | SSH | Client SSH | Unified Access Gateway | Lorsque SSH est activé sur Unified Access Gateway, le port 22 est utilisé par défaut. L'administrateur peut remplacer la valeur par n'importe quel autre port préféré au moment du déploiement. Pour plus d'informations, reportez-vous à la section Paramètres de déploiement PowerShell et Déploiement vers vSphere à l'aide de l'assistant de modèle OVF. |
Configuration requise des ports pour la configuration du point de terminaison de base de Content Gateway
| Port | Protocole | Source | Cible | Description |
|---|---|---|---|---|
| 443 ou n'importe quel port de point de terminaison CG configuré* | HTTPS | Périphériques (depuis Internet et Wi-Fi) | Point de terminaison d'Unified Access Gateway Content Gateway | Il s'agit du port sur lequel le serveur Content Gateway écoute le trafic. Cela fait référence au port de point de terminaison Content Gateway dans Configuration de Content Gateway sur Workspace ONE UEM Console lorsque le type de configuration est défini sur BASIQUE.
Si 443 est utilisé, le serveur Content Gateway écoutera sur le port 10443. Unified Access Gateway redirige en interne le trafic du port 443 vers le port 10443. |
| 443 ou n'importe quel port de point de terminaison CG configuré* | HTTPS | Services de terminaux Workspace ONE UEM | Point de terminaison d'Unified Access Gateway Content Gateway | |
| 443 ou n'importe quel port de point de terminaison CG configuré* | HTTPS | Workspace ONE UEM Console | Point de terminaison d'Unified Access Gateway Content Gateway | |
| quelconque | HTTPS | Point de terminaison d'Unified Access Gateway Content Gateway | Serveur API de Workspace ONE UEM | |
| N'importe quel port sur lequel le référentiel écoute. | HTTP ou HTTPS | Point de terminaison d'Unified Access Gateway Content Gateway | Référentiels de contenu Web tels que (SharePoint/WebDAV/CMIS, etc. | N'importe quel port personnalisé configuré sur lequel le site intranet écoute. |
| 137–139 et 445 | Protocole CIFS ou SMB | Point de terminaison d'Unified Access Gateway Content Gateway | Référentiels basés sur un partage réseau (partages de fichiers Windows) | Référentiels basés sur SMB (Systèmes de fichiers distribués, NFS, NetApp OnTap, Partages Nutanx, Lecteurs de partage IBM) |
Configuration requise des ports pour la configuration du point de terminaison relais de Content Gateway
| Port | Protocole | Source | Cible/Destination | Description |
|---|---|---|---|---|
| 443 ou n'importe quel port de point de terminaison CG configuré* | HTTP/HTTPS | Serveur relais Unified Access Gateway (relais Content Gateway) | Point de terminaison d'Unified Access Gateway Content Gateway | Il s'agit du port sur lequel le serveur de point de terminaison Content Gateway écoute le trafic. Cela fait référence au port de point de terminaison Content Gateway dans Configuration de Content Gateway sur Workspace ONE UEM Console lorsque le type de configuration est défini sur RELAIS.
Si 443 est utilisé, le serveur de point de terminaison Content Gateway écoutera sur le port 10443. Unified Access Gateway redirige en interne le trafic du port 443 vers le port 10443. |
| 443 ou n'importe quel port de relais CG configuré* | HTTPS | Périphériques (depuis Internet et Wi-Fi) | Serveur relais Unified Access Gateway (relais Content Gateway) | Il s'agit du port sur lequel le serveur de relais Content Gateway écoute le trafic. Cela fait référence au port de relais Content Gateway dans Configuration de Content Gateway sur Workspace ONE UEM Console lorsque le type de configuration est défini sur RELAIS. La valeur par défaut est 443.
Si 443 est utilisé, le serveur de relais Content Gateway écoutera sur le port 10443. Unified Access Gateway redirige en interne le trafic du port 443 vers le port 10443. |
| 443 ou n'importe quel port de relais CG configuré* | TCP | Services de terminaux Workspace ONE UEM | Serveur relais Unified Access Gateway (relais Content Gateway) | |
| 443 ou n'importe quel port de relais CG configuré* | HTTPS | Workspace ONE UEM Console | Serveur relais Unified Access Gateway (relais Content Gateway) | |
| quelconque | HTTPS | Relais Unified Access Gateway Content Gateway | Serveur API de Workspace ONE UEM | |
| quelconque | HTTPS | Point de terminaison d'Unified Access Gateway Content Gateway | Serveur API de Workspace ONE UEM | |
| HTTP ou HTTPS | Point de terminaison d'Unified Access Gateway Content Gateway | Référentiels de contenu Web tels que (SharePoint/WebDAV/CMIS, etc. | N'importe quel port personnalisé configuré sur lequel le site intranet écoute. | |
| 137–139 et 445 | Protocole CIFS ou SMB | Point de terminaison d'Unified Access Gateway Content Gateway | Référentiels basés sur un partage réseau (partages de fichiers Windows) | Référentiels basés sur SMB (Systèmes de fichiers distribués, NFS, NetApp OnTap, Partages Nutanx, Lecteurs de partage IBM) |
Configuration requise des ports pour Tunnel
| Port | Protocole | Source | Cible/Destination | Vérification | Remarque (voir la section Remarque au bas de la page) |
|---|---|---|---|---|---|
| 8443 * | TCP, UDP | Périphériques (depuis Internet et Wi-Fi) | Tunnel par application de Tunnel | Exécutez la commande suivante après l'installation : netstat -tlpn | grep [Port] | 1 |
Configuration de point de terminaison de base de Tunnel
| Port | Protocole | Source | Cible/Destination | Vérification | Remarque (voir la section Remarque au bas de la page) |
|---|---|---|---|---|---|
| SaaS : 443 : 2 001 * | HTTPS | Tunnel | Serveur AirWatch Cloud Messaging | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
La réponse attendue est
. | 2 |
| SaaS : 443 Sur site : 80 ou 443 | HTTP ou HTTPS | Tunnel | Point de terminaison REST API de Workspace ONE UEM
| curl -Ivv https://<API URL>/api/mdm/ping
La réponse attendue est HTTP 401 non autorisé. | 5 |
| 80, 443, n'importe quel port TCP | HTTP, HTTPS ou TCP | Tunnel | Ressources internes | Confirmez que Tunnel peut accéder aux ressources internes sur le port requis. | 4 |
| 514* | UDP | Tunnel | Serveur Syslog |
Configuration en cascade de Tunnel
| Port | Protocole | Source | Cible/Destination | Vérification | Remarque (voir la section Remarque au bas de la page) |
|---|---|---|---|---|---|
| SaaS : 443 Sur site : 2 001 * | TLS v1.2 | Tunnel frontal | Serveur AirWatch Cloud Messaging | Vérifiez en utilisant wget vers https://<AWCM URL>:<port>/awcm/status et en veillant à recevoir une réponse HTTP 200. | 2 |
| 8443 | TLS v1.2 | Tunnel frontal | Tunnel back-end | Telnet du Tunnel frontal au serveur Tunnel back-end sur le port | 3 |
| SaaS : 443 Sur site : 2001 | TLS v1.2 | Tunnel back-end | Serveur Workspace ONE UEM Cloud Messaging | Vérifiez en utilisant wget vers https://<AWCM URL>:<port>/awcm/status et en veillant à recevoir une réponse HTTP 200. | 2 |
| 80 ou 443 | TCP | Tunnel back-end | Applications Web/sites Web internes | 4 | |
| 80, 443, n'importe quel port TCP | TCP | Tunnel back-end | Ressources internes | 4 | |
| 80 ou 443 | HTTPS | Tunnel frontal et back-end | Point de terminaison REST API de Workspace ONE UEM
| curl -Ivv https://<API URL>/api/mdm/ping
La réponse attendue est HTTP 401 non autorisé. | 5 |
Configuration du Tunnel frontal et back-end
| Port | Protocole | Source | Cible/Destination | Vérification | Remarque (voir la section Remarque au bas de la page) |
|---|---|---|---|---|---|
| SaaS : 443 Sur site : 2001 | HTTP ou HTTPS | Tunnel frontal | Serveur AirWatch Cloud Messaging | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
La réponse attendue est HTTP 200 OK. | 2 |
| 80 ou 443 | HTTPS ou HTTPS | Tunnel back-end et frontal | Point de terminaison REST API de Workspace ONE UEM
| curl -Ivv https://<API URL>/api/mdm/ping
La réponse attendue est HTTP 401 non autorisé.
Le point de terminaison de Tunnel requiert l'accès au point de terminaison REST API uniquement lors du déploiement initial. | 5 |
| 2 010* | HTTPS | Tunnel frontal | Tunnel back-end | Telnet du Tunnel frontal au serveur Tunnel back-end sur le port | 3 |
| 80, 443, n'importe quel port TCP | HTTP, HTTPS ou TCP | Tunnel back-end | Ressources internes | Confirmez que Tunnel peut accéder aux ressources internes sur le port requis. | 4 |
| 514* | UDP | Tunnel | Serveur Syslog |
Les points suivants sont valides pour la configuration requise de Tunnel.
- Si le port 443 est utilisé, Tunnel par application écoutera sur le port 8 443.
2. Pour que Tunnel interroge Workspace ONE UEM Console à des fins de conformité et de suivi. 3. Pour que les topologies de Tunnel frontal transmettent les demandes de terminaux vers le point de terminaison Tunnel Back-end interne uniquement. 4. Pour que les applications utilisant Tunnel accèdent aux ressources internes. 5. Tunnel doit communiquer avec l'API pour l'initialisation. Assurez-vous qu'il existe une connectivité entre REST API et le serveur Tunnel. Accédez à Groupes et paramètres > Tous les paramètres > Système > Avancé > URL de sites pour définir l'URL de serveur REST API. Cette page n'est pas disponible pour les clients SaaS. L'URL de REST API pour les clients SaaS est plus couramment l'URL du serveur de console ou de services de terminaux.
Cette page vous a-t-elle été utile ?