Pour renforcer la protection contre les attaques d'en-tête d'hôte, Unified Access Gateway (UAG) valide les en-têtes d'hôte HTTP et X-Forwarded-Host dans chaque demande entrante par défaut. Cette validation est appliquée à une liste d'en-têtes d'hôte autorisés, qui inclut les noms d'hôte et les ports calculés dynamiquement et explicitement configurés.
Listes de validation des en-têtes d'hôte
Liste autorisée automatiquement
Lorsque les paramètres du réseau UAG, de la haute disponibilité et du service Edge sont enregistrés, les entrées suivantes sont automatiquement ajoutées à la liste d'en-têtes d'hôte autorisée automatiquement.
Les entrées de la liste autorisée automatiquement sont destinées à titre de référence uniquement.
- Adresse IP de l'interface réseau individuelle
- Nom UAG provenant de la configuration système
- Adresse IP virtuelle à haute disponibilité
- Paramètres d'Horizon
- URL externes configurées pour Tunnel et Blast
- URL externe de Blast et URL externes de Blast supplémentaires
- URL externe de Tunnel et URL externes de Tunnel supplémentaires
- Entrées de mappage de redirection de port d'hôte
- Modèle d'hôte de proxy et URL externe dans les paramètres de proxy inverse Web
Toutes les demandes entrantes avec les formats d'en-tête d'hôte suivants sont autorisées si leurs valeurs correspondent aux entrées de la Liste autorisée automatiquement :
- <nom d'hôte ou adresse IP>
- <nom d'hôte ou adresse IP>:443
- <nom d'hôte ou adresse IP>:80
- <nom d'hôte ou adresse IP>:9443
- <nom d'hôte ou adresse IP>:<other-auto-allowed-port>
Exemples d'en-têtes d'hôte acceptés
Scénario 1 : si uag.myco.com est autorisé automatiquement, les en-têtes d'hôte suivants sont acceptés :
uag.myco.comuag.myco.com:443uag.myco.com:80(non autorisé lors de la connexion à l'interface d'administration sur le port 9443)uag.myco.com:9443(autorisé uniquement lors de la connexion de l'interface d'administration sur le port 9443)
Scénario 2 : si test.com:10443 est autorisé automatiquement, seul test.com:10443 est accepté.
Liste explicitement configurée
Si des demandes HTTP parviennent à Unified Access Gateway avec des valeurs d'en-tête d'hôte autres que celles calculées dynamiquement, ces valeurs doivent être ajoutées explicitement à la liste autorisée par l'administrateur à l'aide de l'une des options suivantes :
-
Option 1 : utilisation du paramètre En-têtes d'hôte autorisés dans Interface utilisateur d'administration > Configuration système.
-
Option 2 : utilisation du fichier
.iniors du déploiement via le script PowerShellExemple de configuration
Général
allowedHostHeaderValues=abc.com,abc.com:10443,uag1.example.com,uag-lb.example.com -
Option 3 : utilisation de la commande d'interface de ligne de commande :
adminreset --allowedHostHeader
Logique de validation propre au port
-
Si, par exemple, un nom d'hôte simple
uag1.myco.comest ajouté, Unified Access Gateway autorise automatiquement les demandes dotées d'un en-tête d'hôte avec les ports 443, 80, 9443 et un port vide. -
Si un nom d'hôte avec un port spécifique, par exemple,
uag1.myco.com:10443est ajouté, seules les demandes avec hôte:port explicitement répertorié sont autorisées.
Exemples de formats d'en-tête autorisés
| En-tête d'hôte autorisé | En-tête d'hôte entrant | Autorisé ? |
|---|---|---|
uag.myco.com | uag.myco.com:443 | Oui |
uag.myco.com | uag.myco.com:9443 | Oui |
uag.myco.com:10443 | uag.myco.com:9443 | Non (logique d'administration) |
uag.myco.com:10443 | uag.myco.com:443 | Non |
Dépannage de la validation de l'en-tête d'hôte
Si la valeur d'en-tête d'hôte dans une demande entrante ne fait pas partie de la liste autorisée, UAG répond avec HTTP 400.
Vérifiez les fichiers journaux suivants pour les messages de rejet :
/opt/omnissa/gateway/logs/admin.log (Service d'administration)
/opt/omnissa/gateway/logs/esmanager.log (Trafic d'Horizon ou du proxy inverse Web)
Messages de journaux courants
-
Rejecting request from <source>. The request was rejected because the domain <uag-hostname> is untrusted. -
UAGW00388: Sending bad request. Incoming request does not have valid host header: <host-header-value>, XFH: <xfh-header-value> -
Redirect host <redirect-host> does not match the allowed hosts. Hence sending 400
Cette page vous a-t-elle été utile ?