Host ヘッダー攻撃に対する保護を強化するために、Unified Access Gateway (UAG) はデフォルトですべての受信要求で HTTP Host ヘッダーと X-Forwarded-Host ヘッダーを検証します。この検証は、動的に計算され、明示的に構成されたホスト名とポートの両方を含む、許可された Host ヘッダーのリストに照らして実行されます。
Host ヘッダー検証リスト
自動許可リスト
UAG ネットワーク、高可用性、Edge サービスの設定が保存されると、次のエントリが自動的に [自動許可 Host ヘッダー] リストに追加されます。
[自動許可リスト] のエントリは、参照のみを目的としています。
- 個々のネットワーク インターフェイスの IP アドレス
- システム構成からの UAG 名
- 高可用性仮想 IP アドレス
- Horizon の設定
- Tunnel および Blast 用に構成された外部 URL
- Blast 外部 URL と追加の Blast 外部 URL
- Tunnel 外部 URL と追加の Tunnel 外部 URL
- ホスト ポート リダイレクト マッピング エントリ
- Web リバース プロキシ設定のプロキシ ホスト パターンと外部 URL
次の Host ヘッダー形式の受信要求は、その値が [自動許可リスト] のエントリと一致する場合に許可されます。
- <ホスト名または IP アドレス>
- <ホスト名または IP アドレス>:443
- <ホスト名または IP アドレス>:80
- <ホスト名または IP アドレス>:9443
- <ホスト名または IP アドレス>:<other-auto-allowed-port>
受け入れられた Host ヘッダーの例
シナリオ 1:uag.myco.com が自動で許可されている場合、次の Host ヘッダーが受け入れられます。
uag.myco.comuag.myco.com:443uag.myco.com:80(ポート 9443 の管理インターフェイスに接続する場合は許可されません)uag.myco.com:9443(ポート 9443 の管理インターフェイスに接続する場合のみ許可されます)
シナリオ 2:test.com:10443 が自動で許可されている場合は、test.com:10443 のみが受け入れられます。
明示的に構成されたリスト
HTTP 要求が Unified Access Gateway に到達し、Host ヘッダー値に動的に計算された値以外の値が設定される場合は、次のいずれかのオプションを使用して、管理者が明示的にこれらの値を許可リストに追加する必要があります。
-
オプション 1:管理ユーザー インターフェイスの [システム構成] で [許可された Host ヘッダー] 設定を使用する。
-
オプション 2:PowerShell スクリプトを使用してデプロイするときに
.iniファイルを使用する。サンプル構成
[全般]
allowedHostHeaderValues=abc.com,abc.com:10443,uag1.example.com,uag-lb.example.com -
オプション 3:CLI コマンド
adminreset --allowedHostHeaderを使用する
ポート固有の検証ロジック
-
uag1.myco.comなどのプレーン ホスト名が追加された場合、Unified Access Gateway は、ポートが 443、80、9443、または空の Host ヘッダーを持つ要求を自動的に許可します。 -
uag1.myco.com:10443など、特定のポートを持つホスト名が追加された場合、明示的にリストされた host:port を持つ要求のみが許可されます。
許可されたヘッダー形式の例
| 許可された Host ヘッダー | 受信 Host ヘッダー | 許可しますか? |
|---|---|---|
uag.myco.com | uag.myco.com:443 | はい |
uag.myco.com | uag.myco.com:9443 | はい |
uag.myco.com:10443 | uag.myco.com:9443 | いいえ(管理ロジック) |
uag.myco.com:10443 | uag.myco.com:443 | いいえ |
Host ヘッダー検証のトラブルシューティング
受信要求の Host ヘッダー値が許可リストに含まれていない場合、UAG は HTTP 400 で応答します。
次のログ ファイルで拒否メッセージを確認します。
/opt/omnissa/gateway/logs/admin.log(管理サービス)
/opt/omnissa/gateway/logs/esmanager.log(Horizon/Web リバース プロキシ トラフィック)
一般的なエラー メッセージ
-
Rejecting request from <source>. The request was rejected because the domain <uag-hostname> is untrusted. -
UAGW00388: Sending bad request. Incoming request does not have valid host header: <host-header-value>, XFH: <xfh-header-value> -
Redirect host <redirect-host> does not match the allowed hosts. Hence sending 400
このページは役に立ちましたか?