Skip to main content

23 juillet 2026

Validation de l'en-tête d'hôte sur Unified Access Gateway

Pour renforcer la protection contre les attaques d'en-tête d'hôte, Unified Access Gateway (UAG) valide les en-têtes d'hôte HTTP et X-Forwarded-Host dans chaque demande entrante par défaut. Cette validation est appliquée à une liste d'en-têtes d'hôte autorisés, qui inclut les noms d'hôte et les ports calculés dynamiquement et explicitement configurés.

Listes de validation des en-têtes d'hôte

Liste autorisée automatiquement

Lorsque les paramètres du réseau UAG, de la haute disponibilité et du service Edge sont enregistrés, les entrées suivantes sont automatiquement ajoutées à la liste d'en-têtes d'hôte autorisée automatiquement.

Les entrées de la liste autorisée automatiquement sont destinées à titre de référence uniquement.

  • Adresse IP de l'interface réseau individuelle
  • Nom UAG provenant de la configuration système
  • Adresse IP virtuelle à haute disponibilité
  • Paramètres d'Horizon
    • URL externes configurées pour Tunnel et Blast
    • URL externe de Blast et URL externes de Blast supplémentaires
    • URL externe de Tunnel et URL externes de Tunnel supplémentaires
    • Entrées de mappage de redirection de port d'hôte
  • Modèle d'hôte de proxy et URL externe dans les paramètres de proxy inverse Web

Toutes les demandes entrantes avec les formats d'en-tête d'hôte suivants sont autorisées si leurs valeurs correspondent aux entrées de la Liste autorisée automatiquement :

  • <nom d'hôte ou adresse IP>
  • <nom d'hôte ou adresse IP>:443
  • <nom d'hôte ou adresse IP>:80
  • <nom d'hôte ou adresse IP>:9443
  • <nom d'hôte ou adresse IP>:<other-auto-allowed-port>

Exemples d'en-têtes d'hôte acceptés

Scénario 1 : si uag.myco.com est autorisé automatiquement, les en-têtes d'hôte suivants sont acceptés :

  • uag.myco.com
  • uag.myco.com:443
  • uag.myco.com:80 (non autorisé lors de la connexion à l'interface d'administration sur le port 9443)
  • uag.myco.com:9443 (autorisé uniquement lors de la connexion de l'interface d'administration sur le port 9443)

Scénario 2 : si test.com:10443 est autorisé automatiquement, seul test.com:10443 est accepté.

Liste explicitement configurée

Si des demandes HTTP parviennent à Unified Access Gateway avec des valeurs d'en-tête d'hôte autres que celles calculées dynamiquement, ces valeurs doivent être ajoutées explicitement à la liste autorisée par l'administrateur à l'aide de l'une des options suivantes :

  • Option 1 : utilisation du paramètre En-têtes d'hôte autorisés dans Interface utilisateur d'administration > Configuration système.

  • Option 2 : utilisation du fichier .ini ors du déploiement via le script PowerShell

    Exemple de configuration

    Général

    allowedHostHeaderValues=abc.com,abc.com:10443,uag1.example.com,uag-lb.example.com

  • Option 3 : utilisation de la commande d'interface de ligne de commande : adminreset --allowedHostHeader

Logique de validation propre au port

  • Si, par exemple, un nom d'hôte simple uag1.myco.com est ajouté, Unified Access Gateway autorise automatiquement les demandes dotées d'un en-tête d'hôte avec les ports 443, 80, 9443 et un port vide.

  • Si un nom d'hôte avec un port spécifique, par exemple, uag1.myco.com:10443 est ajouté, seules les demandes avec hôte:port explicitement répertorié sont autorisées.

Exemples de formats d'en-tête autorisés

En-tête d'hôte autoriséEn-tête d'hôte entrantAutorisé ?
uag.myco.comuag.myco.com:443Oui
uag.myco.comuag.myco.com:9443Oui
uag.myco.com:10443uag.myco.com:9443Non (logique d'administration)
uag.myco.com:10443uag.myco.com:443Non

Dépannage de la validation de l'en-tête d'hôte

Si la valeur d'en-tête d'hôte dans une demande entrante ne fait pas partie de la liste autorisée, UAG répond avec HTTP 400.

Vérifiez les fichiers journaux suivants pour les messages de rejet :

/opt/omnissa/gateway/logs/admin.log (Service d'administration)

/opt/omnissa/gateway/logs/esmanager.log (Trafic d'Horizon ou du proxy inverse Web)

Messages de journaux courants

  • Rejecting request from <source>. The request was rejected because the domain <uag-hostname> is untrusted.

  • UAGW00388: Sending bad request. Incoming request does not have valid host header: <host-header-value>, XFH: <xfh-header-value>

  • Redirect host <redirect-host> does not match the allowed hosts. Hence sending 400

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…