Skip to main content

14 de março de 2026

Regras de firewall para dispositivos do Unified Access Gateway com base em DMZ

Appliances do Unified Access Gatewaybaseados em DMZ exigem certas regras de firewall nos firewalls front-end e back-end. Durante a instalação, os serviços do Unified Access Gatewaysão configurados para ouvir em certas portas de rede por padrão.

A implantação de um appliance do Unified Access Gateway baseado em DMZ normalmente inclui dois firewalls:

  • É necessário um firewall front-end externo voltado para a rede para proteger o DMZ e a rede interna. Configure este firewall para permitir que o tráfego de rede externo chegue até o DMZ.
  • É necessário um firewall back-end, entre o DMZ e a rede interna, para fornecer uma segunda camada de segurança. Configure este firewall para aceitar tráfego que se origina somente dos serviços dentro do DMZ.

A política de firewall controla estritamente comunicações de entrada de serviço DMZ, o que reduz amplamente o risco de comprometimento da rede interna.

As tabelas a seguir listam os requisitos de porta para os serviços diferentes no Unified Access Gateway.

Nota: para que sejam permitidas, todas as portas UDP exigem diagramas de dados de encaminhamento e diagramas de dados de resposta. Os serviços do Unified Access Gateway usam o DNS para resolver nomes de host. Os endereços IP do servidor DNS são configuráveis. Solicitações de DNS são feitas na porta UDP 53 e, por isso, é importante que um firewall externo não bloqueie essas solicitações ou respostas.

Requisitos de Porta para o Secure Email Gateway

PortaProtocoloFonteAlvo/DestinoDescrição
443* ou qualquer porta maior que 1024HTTPSDispositivos (a partir da Internet e Wi-Fi) Unified Access Gateway Endpoint do Secure Email GatewayO Secure Email Gateway escuta na porta 11443. Quando a porta 443 ou qualquer outra estiver configurada, a Unified Access Gateway roteará internamente o tráfego do SEG para 11443.
443* ou qualquer porta maior que 1024HTTPSWorkspace ONE UEM Console Unified Access Gateway Endpoint do Secure Email GatewayO Secure Email Gateway escuta na porta 11443. Quando a porta 443 ou qualquer outra estiver configurada, a Unified Access Gateway roteará internamente o tráfego do SEG para 11443.
443* ou qualquer porta maior que 1024HTTPSEmail Notification Service (quando ativado) Unified Access Gateway Endpoint do Secure Email GatewayO Secure Email Gateway escuta na porta 11443. Quando a porta 443 ou qualquer outra estiver configurada, a Unified Access Gateway roteará internamente o tráfego do SEG para 11443.
5701TCPSecure Email GatewaySecure Email GatewayUsado para o cache distribuído Hazelcast.
41232TLS/TCPSecure Email GatewaySecure Email GatewayUsado para o gerenciamento de clusters do Vertx.
44444HTTPSSecure Email GatewaySecure Email GatewayUsado para funcionalidades Administrativas e de Diagnóstico.
QualquerHTTPSSecure Email GatewayServidor de e-mailO SEG conecta-se à porta do ouvinte do servidor de e-mail, normalmente 443, para lidar com o tráfego de e-mail
QualquerHTTPSSecure Email GatewayServidor de API do Workspace ONE UEMO SEG busca os dados de configuração e política do Workspace ONE. A porta é normalmente 443.
88TCPSecure Email GatewayServidor KDC/Servidor ADUsado para obter tokens de autenticação Kerberos quando a autenticação KCD está ativada.

Nota: como o serviço do Secure Email Gateway (SEG) é executado como um usuário não raiz no Unified Access Gateway, o SEG não pode ser executado nas portas do sistema. Portanto, as portas personalizadas devem ser superiores à porta 1024.

Requisitos de porta do Horizon

PortaProtocoloFonteDestinoDescrição
443TCPInternetUnified Access GatewayPara o tráfego da Web, XML Horizon Client - API, túnel do Horizon e Blast Extreme
443UDPInternetUnified Access GatewayO UDP 443 é internamente encaminhado para o UDP 9443 no serviço do servidor do túnel UDP no Unified Access Gateway.
8443UDPInternetUnified Access GatewayBlast Extreme (opcional)
8443TCPInternetUnified Access GatewayBlast Extreme (opcional)
4172TCP e UDPInternetUnified Access GatewayPCoIP (opcional)
443TCPUnified Access GatewayHorizon Connection ServerHorizon Client XML-API, acesso HTML Blast Extreme
22443TCP e UDPUnified Access GatewayÁreas de trabalho e hosts RDSBlast Extreme
4172TCP e UDPUnified Access GatewayÁreas de trabalho e hosts RDSPCoIP (opcional)
32111TCPUnified Access GatewayÁreas de trabalho e hosts RDSCanal de estrutura para redirecionamento USB
3389TCPUnified Access GatewayÁreas de trabalho e hosts RDSNecessário apenas se os Horizon Clients usarem o protocolo RDP.
9427TCPUnified Access GatewayÁreas de trabalho e hosts RDSRecursos de MMR, CDR e HTML5 Por exemplo, Microsoft Teams Optimization, Browser Redirection e outros.

Nota: para permitir que dispositivos cliente externos se conectem a um appliance do Unified Access Gateway dentro da DMZ, o firewall front-end deve permitir tráfego em determinadas portas. Por padrão, os dispositivos cliente externos e clientes Web externos (HTML Access) conectam-se a um dispositivo do Unified Access Gateway na DMZ na porta TCP 443. Se utilizar o protocolo Blast, a porta 8443 deverá ser aberta no firewall. Se você usar o Blast através da porta TCP 443, não será necessário abrir o TCP 8443 no firewall.

Requisitos de porta para configuração do Workspace ONE Intelligence

PortaProtocoloFonteDestinoDescrição
443HTTPSUnified Access GatewayWorkspace ONE Intelligence Servercurl -ILvv https://<api_server_hostname>/v1/device/risk_score

curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag

curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials

A resposta esperada é HTTP 401 não autorizado.

Requisitos de porta para proxy reverso da Web

PortaProtocoloFonteDestinoDescrição
443TCPInternetUnified Access GatewayPara o tráfego da Web
QualquerTCPUnified Access GatewaySite de intranetQualquer porta personalizada configurada na qual a Intranet está fazendo escuta. Por exemplo, 80, 443, 8080 e assim por diante.
88TCPUnified Access GatewayServidor KDC/Servidor ADÉ necessário para a ponte de identidade acessar o AD se o SAML para Kerberos/Certificado para Kerberos estiver configurado.
88UDPUnified Access GatewayServidor KDC/Servidor ADÉ necessário para a ponte de identidade acessar o AD se o SAML para Kerberos/Certificado para Kerberos estiver configurado.

Requisitos de porta para a interface do usuário do administrador

PortaProtocoloFonteDestinoDescrição
9443TCPIU do administradorUnified Access GatewayInterface de gerenciamento

Requisitos de porta para a configuração de endpoint básico do Content Gateway

PortaProtocoloFonteDestinoDescrição
Qualquer porta > 1024 ou 443*HTTPSDispositivos (a partir da Internet e Wi-Fi)Endpoint do Content Gateway do Unified Access GatewaySe 443 for usado, o Content Gateway escutará na porta 10443.
Qualquer porta > 1024 ou 443*HTTPSServiços de dispositivo do Workspace ONE UEMEndpoint do Content Gateway do Unified Access Gateway
Qualquer porta > 1024 ou 443*HTTPSWorkspace ONE UEM ConsoleEndpoint do Content Gateway do Unified Access GatewaySe 443 for usado, o Content Gateway escutará na porta 10443.
Qualquer porta > 1024 ou 443*HTTPSEndpoint do Content Gateway do Unified Access GatewayServidor de API do Workspace ONE UEM 
Qualquer porta na qual o repositório está fazendo a escuta.HTTP ou HTTPSEndpoint do Content Gateway do Unified Access GatewayRepositórios de conteúdo baseado na Web, como (SharePoint/WebDAV/CMIS e assim por dianteQualquer porta personalizada configurada na qual o site da Intranet está fazendo a escuta.
137 – 139 e 445CIFS ou PMEEndpoint do Content Gateway do Unified Access GatewayRepositórios baseados em compartilhamento de rede (compartilhamentos de arquivos do Windows)Repositórios baseados em PME (Sistemas de arquivos distribuídos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives)

Requisitos de porta para a configuração do endpoint de retransmissão do Content Gateway

PortaProtocoloFonteAlvo/DestinoDescrição
Qualquer porta > 1024 ou 443*HTTP/HTTPSServidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway)Endpoint do Content Gateway do Unified Access Gateway*Se 443 for usado, o Content Gateway escutará na porta 10443.
Qualquer porta > 1024 ou 443*HTTPSDispositivos (a partir da Internet e Wi-Fi)Servidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway)*Se 443 for usado, o Content Gateway escutará na porta 10443.
Qualquer porta > 1024 ou 443*TCPServiços de dispositivo do Workspace ONE UEMServidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway)*Se 443 for usado, o Content Gateway escutará na porta 10443.
Qualquer porta > 1024 ou 443*HTTPSWorkspace ONE UEM ConsoleServidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway)*Se 443 for usado, o Content Gateway escutará na porta 10443.
Qualquer porta > 1024 ou 443*HTTPSRetransmissão Unified Access Gateway Content GatewayServidor de API do Workspace ONE UEM*Se 443 for usado, o Content Gateway escutará na porta 10443.
Qualquer porta > 1024 ou 443*HTTPSEndpoint do Content Gateway do Unified Access GatewayServidor de API do Workspace ONE UEM*Se 443 for usado, o Content Gateway escutará na porta 10443.
Qualquer porta na qual o repositório está fazendo a escuta.HTTP ou HTTPSEndpoint do Content Gateway do Unified Access GatewayRepositórios de conteúdo baseado na Web, como (SharePoint/WebDAV/CMIS e assim por dianteQualquer porta personalizada configurada na qual o site da Intranet está fazendo a escuta.
Qualquer porta > 1024 ou 443*HTTPSUnified Access Gateway (Content Gateway Relay)Endpoint do Content Gateway do Unified Access Gateway*Se 443 for usado, o Content Gateway escutará na porta 10443.
137 – 139 e 445CIFS ou PMEEndpoint do Content Gateway do Unified Access GatewayRepositórios baseados em compartilhamento de rede (compartilhamentos de arquivos do Windows)Repositórios baseados em PME (Sistemas de arquivos distribuídos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives)

Nota: como o serviço do Content Gateway é executado como um usuário não raiz no Unified Access Gateway, o Content Gateway não pode ser executado nas portas do sistema e, portanto, as portas personalizadas devem ser > 1024.

Requisitos da porta para o Omnissa Workspace ONE Tunnel

PortaProtocoloFonteAlvo/DestinoVerificaçãoNota (consulte a seção Nota na parte inferior da página)
8443 *TCP, UDPDispositivos (a partir da Internet e Wi-Fi) Túnel por aplicativo do TunnelExecute o seguinte comando após a instalação: netstat -tlpn | grep [Port]1

Configuração básica do endpoint do Omnissa Workspace ONE Tunnel

PortaProtocoloFonteAlvo/DestinoVerificaçãoNota (consulte a seção Nota na parte inferior da página)
SaaS: 443 : 2001 *HTTPSTunnelServidor de AirWatch Cloud Messagingcurl -Ivv https://<AWCM URL>:<port>/awcm/status/ping A resposta esperada é
HTTP 200 OK
.
2
SaaS: 443 No local: 80 ou 443HTTP ou HTTPSTunnelEndpoint da REST API do Workspace ONE UEM
  • SaaS:https://asXXX.awmdm. com ou https://asXXX. airwatchportals.com
  • No local: Mais comumente seu servidor de console ou DS
curl -Ivv https://<API URL>/api/mdm/ping A resposta esperada é HTTP 401 não autorizado.5
80, 443, qualquer TCPHTTP, HTTPS ou TCPTunnelRecursos internosConfirme se o Tunnel pode acessar recursos internos pela porta necessária.4
514 *UDP TunnelServidor de syslog

Configuração em cascata do Omnissa Workspace ONE Tunnel

PortaProtocoloFonteAlvo/DestinoVerificaçãoNota (consulte a seção Nota na parte inferior da página)
SaaS: 443 No local: 2001 *TLS v1.2Front-End do TunnelServidor de AirWatch Cloud MessagingConfirme usando wget para https://<AWCM URL>:<port>/awcm/status e garantindo que receberá uma resposta HTTP 200.2
8443TLS v1.2Front-End do TunnelBack-end do TunnelTelnet do Front-End do Tunnel para o servidor de Back-End do Tunnel na porta3
SaaS: 443 No local: 2001TLS v1.2Back-end do TunnelServidor de Mensagens na Nuvem do Workspace ONE UEMConfirme usando wget para https://<AWCM URL>:<port>/awcm/status e garantindo que receberá uma resposta HTTP 200.2
80 ou 443TCPBack-end do TunnelSites internos/aplicativos Web4
80, 443, qualquer TCPTCPBack-end do TunnelRecursos internos4
80 ou 443HTTPS Front-end e back-end do TunnelEndpoint da REST API do Workspace ONE UEM
  • SaaS:https://asXXX.awmdm. com ou https://asXXX. airwatchportals.com
  • No local: Mais comumente seu servidor de console ou DS
curl -Ivv https://<API URL>/api/mdm/ping A resposta esperada é HTTP 401 não autorizado.5

Configuração de Front-end e Back-end do Omnissa Workspace ONE Tunnel

PortaProtocoloFonteAlvo/DestinoVerificaçãoNota (consulte a seção Nota na parte inferior da página)
SaaS: 443 No local: 2001HTTP ou HTTPSFront-End do TunnelServidor de AirWatch Cloud Messagingcurl -Ivv https://<AWCM URL>:<port>/awcm/status/ping A resposta esperada é HTTP 200 OK.2
80 ou 443HTTPS ou HTTPS Back-end e Front-end do TunnelEndpoint da REST API do Workspace ONE UEM
  • SaaS:https://asXXX.awmdm. com ou https://asXXX. airwatchportals.com
  • No local: Mais comumente seu servidor de console ou DS
curl -Ivv https://<API URL>/api/mdm/ping A resposta esperada é HTTP 401 não autorizado. O endpoint do Tunnel requer acesso ao endpoint da REST API somente durante a implantação inicial.5
2010 *HTTPS Front-End do Tunnel Back-end do TunnelTelnet do Front-End do Tunnel para o servidor de Back-end do Tunnel na porta3
80, 443, qualquer TCPHTTP, HTTPS ou TCPBack-end do TunnelRecursos internosConfirme se o Tunnel pode acessar recursos internos pela porta necessária.4
514 *UDP TunnelServidor de syslog

Os seguintes pontos são válidos para os requisitos do Tunnel.

Nota: * - Esta porta poderá ser alterada, se necessário, com base nas restrições do seu ambiente

  1. Se a porta 443 for usada, o Per-App Tunnel fará a escuta na porta 8443.

    Nota: quando os serviços do Tunnel e do Content Gateway estão ativados no mesmo dispositivo e o compartilhamento de porta TLS está ativado, os nomes DNS devem ser exclusivos para cada serviço. Quando o TLS não está ativado, apenas um nome DNS pode ser usado para ambos os serviços, pois a porta diferenciará o tráfego de entrada. (Para Content Gateway, se a porta 443 for usada, o Content Gateway fará a escuta na porta 10443.)

  2. Para o Tunnel consultar o Workspace ONE UEM Console para fins de rastreamento e conformidade.

  3. Para as topologias de Front-end do Tunnel encaminhar solicitações de dispositivo somente para o Back-end interno do Tunnel.

  4. Para aplicativos utilizando o Tunnel para acessar recursos internos.

  5. O Tunnel deve se comunicar com a API para a inicialização. Garanta que haja conectividade entre a REST API e o servidor do Tunnel. Vá para Grupos e Configurações > Todas as Configurações > Sistema > Avançado > URLs do Site para definir a URL do servidor da REST API. Esta página não está disponível para clientes SaaS. A URL da REST API para clientes SaaS mais comumente é a URL do servidor do seu console ou serviços de dispositivos.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…