Appliances do Unified Access Gatewaybaseados em DMZ exigem certas regras de firewall nos firewalls front-end e back-end. Durante a instalação, os serviços do Unified Access Gatewaysão configurados para ouvir em certas portas de rede por padrão.
A implantação de um appliance do Unified Access Gateway baseado em DMZ normalmente inclui dois firewalls:
- É necessário um firewall front-end externo voltado para a rede para proteger o DMZ e a rede interna. Configure este firewall para permitir que o tráfego de rede externo chegue até o DMZ.
- É necessário um firewall back-end, entre o DMZ e a rede interna, para fornecer uma segunda camada de segurança. Configure este firewall para aceitar tráfego que se origina somente dos serviços dentro do DMZ.
A política de firewall controla estritamente comunicações de entrada de serviços DMZ, o que reduz amplamente o risco de comprometimento da rede interna.
As tabelas a seguir listam os requisitos de porta para os serviços diferentes no Unified Access Gateway.
Requisitos de Porta para o Secure Email Gateway
| Porta | Protocolo | Fonte | Alvo/Destino | Descrição |
|---|---|---|---|---|
| 443 ou qualquer porta de ouvinte de servidor SEG configurada* | HTTPS | Dispositivos (a partir da Internet e Wi-Fi) | Unified Access Gateway Endpoint do Secure Email Gateway | O Secure Email Gateway escuta na porta 11443. Quando a porta 443 ou qualquer outra porta de ouvinte estiver configurada, o Unified Access Gateway roteará internamente o tráfego do SEG para 11443. |
| 443 ou qualquer porta de ouvinte de servidor SEG configurada* | HTTPS | Workspace ONE UEM Console | Unified Access Gateway Endpoint do Secure Email Gateway | |
| 443 ou qualquer porta de ouvinte de servidor SEG configurada* | HTTPS | Email Notification Service (quando ativado) | Unified Access Gateway Endpoint do Secure Email Gateway | |
| 5701 | TCP | Secure Email Gateway | Secure Email Gateway | Usado para o cache distribuído Hazelcast. |
| 41232 | TLS/TCP | Secure Email Gateway | Secure Email Gateway | Usado para o gerenciamento de clusters do Vertx. |
| 44444 | HTTPS | Secure Email Gateway | Secure Email Gateway | Usado para funcionalidades Administrativas e de Diagnóstico. |
| Qualquer | HTTPS | Secure Email Gateway | Servidor de e-mail | O SEG conecta-se à porta do ouvinte do servidor de e-mail, normalmente 443, para lidar com o tráfego de e-mail |
| Qualquer | HTTPS | Secure Email Gateway | Servidor de API do Workspace ONE UEM | O SEG busca os dados de configuração e política do Workspace ONE. A porta é normalmente 443. |
| 88 | TCP | Secure Email Gateway | Servidor KDC/Servidor AD | Usado para obter tokens de autenticação Kerberos quando a autenticação KCD está ativada. |
Requisitos de porta do Horizon
| Porta | Protocolo | Fonte | Destino | Descrição |
|---|---|---|---|---|
| 443 | TCP | Internet | Unified Access Gateway | Para o tráfego da Web, XML Horizon Client - API, túnel do Horizon e Blast Extreme |
| 443 | UDP | Internet | Unified Access Gateway | O UDP 443 é internamente encaminhado para o UDP 9443 no serviço do servidor do túnel UDP no Unified Access Gateway. |
| 8443 | UDP | Internet | Unified Access Gateway | Blast Extreme (opcional) |
| 8443 | TCP | Internet | Unified Access Gateway | Blast Extreme (opcional) |
| 4172 | TCP e UDP | Internet | Unified Access Gateway | PCoIP (opcional) |
| 443 | TCP | Unified Access Gateway | Horizon Connection Server | XML-API do Horizon Client, Blast Extreme Horizon Web Client |
| 22443 | TCP e UDP | Unified Access Gateway | Áreas de trabalho e hosts RDS | Blast Extreme |
| 4172 | TCP e UDP | Unified Access Gateway | Áreas de trabalho e hosts RDS | PCoIP (opcional) |
| 32111 | TCP | Unified Access Gateway | Áreas de trabalho e hosts RDS | Canal de estrutura para redirecionamento USB |
| 3389 | TCP | Unified Access Gateway | Áreas de trabalho e hosts RDS | Necessário apenas se os Horizon Clients usarem o protocolo RDP. |
| 9427 | TCP | Unified Access Gateway | Áreas de trabalho e hosts RDS | Recursos de MMR, CDR e HTML5 Por exemplo, Microsoft Teams Optimization, Browser Redirection e outros. |
Requisitos de porta para configuração do Workspace ONE Intelligence
| Porta | Protocolo | Fonte | Destino | Descrição |
|---|---|---|---|---|
| Qualquer | HTTPS | Unified Access Gateway | Workspace ONE Intelligence Server | curl -ILvv https://<api_server_hostname>/v1/device/risk_score
curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag
curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials
A resposta esperada é HTTP 401 não autorizado. |
Requisitos de porta para integração do OPSWAT
| Porta | Protocolo | Fonte | Destino | Descrição |
|---|---|---|---|---|
| Qualquer | HTTPS | Unified Access Gateway | Servidor OPSWAT | curl -v https://gears.opswat.com/o/oauth/token
curl -v https://gears.opswat.com//o/api/v3.3/devices/detail
curl -v https://gears.opswat.com//o/api/v3.1/account
A resposta esperada é HTTP 401 não autorizado ou HTTP 302 redirecionado. |
Requisitos de porta para proxy reverso da Web
| Porta | Protocolo | Fonte | Destino | Descrição |
|---|---|---|---|---|
| 443 | TCP | Internet | Unified Access Gateway | Para o tráfego da Web |
| Qualquer | TCP | Unified Access Gateway | Site de intranet | Qualquer porta personalizada configurada na qual a Intranet está fazendo escuta. Por exemplo, 80, 443, 8080 e assim por diante. |
| 88 | TCP | Unified Access Gateway | Servidor KDC/Servidor AD | É necessário para a ponte de identidade acessar o AD se o SAML para Kerberos/Certificado para Kerberos estiver configurado. |
| 88 | UDP | Unified Access Gateway | Servidor KDC/Servidor AD | É necessário para a ponte de identidade acessar o AD se o SAML para Kerberos/Certificado para Kerberos estiver configurado. |
Requisitos de porta para a interface do usuário do administrador
| Porta | Protocolo | Fonte | Destino | Descrição |
|---|---|---|---|---|
| 9443 | TCP | IU do administrador | Unified Access Gateway | Interface de gerenciamento |
Requisitos de porta para SSH
| Porta | Protocolo | Fonte | Destino | Descrição |
|---|---|---|---|---|
| 22 ou qualquer outro, conforme configurado durante a implantação | SSH | Cliente SSH | Unified Access Gateway | Quando o SSH está ativado no Unified Access Gateway, a porta 22 é usada por padrão. O administrador pode alterar o valor para qualquer outra porta preferencial no momento da implantação. Para obter mais informações, consulte Parâmetros de implantação do PowerShell. e Implantação para vSphere usando o Assistente de Modelo OVF. |
Requisitos de porta para a configuração de endpoint básico do Content Gateway
| Porta | Protocolo | Fonte | Destino | Descrição |
|---|---|---|---|---|
| 443 ou qualquer porta de endpoint CG configurada* | HTTPS | Dispositivos (a partir da Internet e Wi-Fi) | Endpoint do Content Gateway do Unified Access Gateway | Essa é a porta na qual o servidor do Content Gateway está ouvindo o tráfego. Isso se refere à porta do endpoint do Content Gateway em Configuração do Content Gateway no WorkspaceONE UEM Console quando o tipo de configuração é definido como BASIC.
Se 443 for usado, o servidor do Content Gateway escutará na porta 10443. O Unified Access Gateway redirecionará internamente o tráfego da porta 443 para a porta 10443. |
| 443 ou qualquer porta de endpoint CG configurada* | HTTPS | Serviços de dispositivo do Workspace ONE UEM | Endpoint do Content Gateway do Unified Access Gateway | |
| 443 ou qualquer porta de endpoint CG configurada* | HTTPS | Workspace ONE UEM Console | Endpoint do Content Gateway do Unified Access Gateway | |
| Qualquer | HTTPS | Endpoint do Content Gateway do Unified Access Gateway | Servidor de API do Workspace ONE UEM | |
| Qualquer porta na qual o repositório está fazendo a escuta. | HTTP ou HTTPS | Endpoint do Content Gateway do Unified Access Gateway | Repositórios de conteúdo baseado na Web, como (SharePoint/WebDAV/CMIS e assim por diante | Qualquer porta personalizada configurada na qual o site da Intranet está fazendo a escuta. |
| 137 – 139 e 445 | CIFS ou PME | Endpoint do Content Gateway do Unified Access Gateway | Repositórios baseados em compartilhamento de rede (compartilhamentos de arquivos do Windows) | Repositórios baseados em PME (Sistemas de arquivos distribuídos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives) |
Requisitos de porta para a configuração do endpoint de retransmissão do Content Gateway
| Porta | Protocolo | Fonte | Alvo/Destino | Descrição |
|---|---|---|---|---|
| 443 ou qualquer porta de endpoint CG configurada* | HTTP/HTTPS | Servidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway) | Endpoint do Content Gateway do Unified Access Gateway | Essa é a porta na qual o servidor do Content Gateway Endpoint está escutando o tráfego. Isso se refere à porta do endpoint do Content Gateway em Configuração do Content Gateway no WorkspaceONE UEM Console quando o tipo de configuração é definido como RELAY.
Se 443 for usado, o servidor do Content Gateway Endpoint escutará na porta 10443. O Unified Access Gateway redirecionará internamente o tráfego de 443 para 10443. |
| 443 ou qualquer porta de CG Relay configurada* | HTTPS | Dispositivos (a partir da Internet e Wi-Fi) | Servidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway) | Essa é a porta na qual o servidor do Content Gateway Relay está ouvindo o tráfego. Isso se refere à porta de Content Gateway Relay em Configuração do Content Gateway no WorkspaceONE UEM Console quando o tipo de configuração é definido como RELAY. O valor padrão é 443.
Se 443 for usado, o servidor do Content Gateway Relay escutará na porta 10443. O Unified Access Gateway redirecionará internamente o tráfego de 443 para 10443. |
| 443 ou qualquer porta de CG Relay configurada* | TCP | Serviços de dispositivo do Workspace ONE UEM | Servidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway) | |
| 443 ou qualquer porta de CG Relay configurada* | HTTPS | Workspace ONE UEM Console | Servidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway) | |
| Qualquer | HTTPS | Retransmissão Unified Access Gateway Content Gateway | Servidor de API do Workspace ONE UEM | |
| Qualquer | HTTPS | Endpoint do Content Gateway do Unified Access Gateway | Servidor de API do Workspace ONE UEM | |
| HTTP ou HTTPS | Endpoint do Content Gateway do Unified Access Gateway | Repositórios de conteúdo baseado na Web, como (SharePoint/WebDAV/CMIS e assim por diante | Qualquer porta personalizada configurada na qual o site da Intranet está fazendo a escuta. | |
| 137 – 139 e 445 | CIFS ou PME | Endpoint do Content Gateway do Unified Access Gateway | Repositórios baseados em compartilhamento de rede (compartilhamentos de arquivos do Windows) | Repositórios baseados em PME (Sistemas de arquivos distribuídos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives) |
Requisitos de porta para o Tunnel
| Porta | Protocolo | Fonte | Alvo/Destino | Verificação | Nota (consulte a seção Nota na parte inferior da página) |
|---|---|---|---|---|---|
| 8443 * | TCP, UDP | Dispositivos | Túnel por aplicativo do Tunnel | Execute o seguinte comando após a instalação: netstat -tlpn | grep [Port] | 1 |
Configuração básica do endpoint do Tunnel
| Porta | Protocolo | Fonte | Alvo/Destino | Verificação | Nota (consulte a seção Nota na parte inferior da página) |
|---|---|---|---|---|---|
| SaaS: 443 : 2001 * | HTTPS | Tunnel | Servidor de AirWatch Cloud Messaging | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
A resposta esperada é
. | 2 |
| SaaS: 443 No local: 80 ou 443 | HTTP ou HTTPS | Tunnel | Endpoint da REST API do Workspace ONE UEM
| curl -Ivv https://<API URL>/api/mdm/ping
A resposta esperada é HTTP 401 não autorizado. | 5 |
| 80, 443, qualquer TCP | HTTP, HTTPS ou TCP | Tunnel | Recursos internos | Confirme se o Tunnel pode acessar recursos internos pela porta necessária. | 4 |
| 514 * | UDP | Tunnel | Servidor de syslog |
Configuração em cascata do Tunnel
| Porta | Protocolo | Fonte | Alvo/Destino | Verificação | Nota (consulte a seção Nota na parte inferior da página) |
|---|---|---|---|---|---|
| SaaS: 443 No local: 2001 * | TLS v1.2 | Front-End do Tunnel | Servidor de AirWatch Cloud Messaging | Confirme usando wget para https://<AWCM URL>:<port>/awcm/status e garantindo que receberá uma resposta HTTP 200. | 2 |
| 8443 | TLS v1.2 | Front-End do Tunnel | Back-end do Tunnel | Telnet do Front-End do Tunnel para o servidor de Back-End do Tunnel na porta | 3 |
| SaaS: 443 No local: 2001 | TLS v1.2 | Back-end do Tunnel | Servidor de Mensagens na Nuvem do Workspace ONE UEM | Confirme usando wget para https://<AWCM URL>:<port>/awcm/status e garantindo que receberá uma resposta HTTP 200. | 2 |
| 80 ou 443 | TCP | Back-end do Tunnel | Sites internos/aplicativos Web | 4 | |
| 80, 443, qualquer TCP | TCP | Back-end do Tunnel | Recursos internos | 4 | |
| 80 ou 443 | HTTPS | Front-end e back-end do Tunnel | Endpoint da REST API do Workspace ONE UEM
| curl -Ivv https://<API URL>/api/mdm/ping
A resposta esperada é HTTP 401 não autorizado. | 5 |
Configuração de Front-end e Back-end do Tunnel
| Porta | Protocolo | Fonte | Alvo/Destino | Verificação | Nota (consulte a seção Nota na parte inferior da página) |
|---|---|---|---|---|---|
| SaaS: 443 No local: 2001 | HTTP ou HTTPS | Front-End do Tunnel | Servidor de AirWatch Cloud Messaging | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
A resposta esperada é HTTP 200 OK. | 2 |
| 80 ou 443 | HTTPS ou HTTPS | Back-end e Front-end do Tunnel | Endpoint da REST API do Workspace ONE UEM
| curl -Ivv https://<API URL>/api/mdm/ping
A resposta esperada é HTTP 401 não autorizado.
O endpoint do Tunnel requer acesso ao endpoint da REST API somente durante a implantação inicial. | 5 |
| 2010 * | HTTPS | Front-End do Tunnel | Back-end do Tunnel | Telnet do Front-End do Tunnel para o servidor de Back-end do Tunnel na porta | 3 |
| 80, 443, qualquer TCP | HTTP, HTTPS ou TCP | Back-end do Tunnel | Recursos internos | Confirme se o Tunnel pode acessar recursos internos pela porta necessária. | 4 |
| 514 * | UDP | Tunnel | Servidor de syslog |
Os seguintes pontos são válidos para os requisitos do Tunnel.
- Se a porta 443 for usada, o Per-App Tunnel fará a escuta na porta 8443.
2. Para o Tunnel consultar o Workspace ONE UEM Console para fins de rastreamento e conformidade. 3. Para as topologias de Front-end do Tunnel encaminhar solicitações de dispositivo somente para o Back-end interno do Tunnel. 4. Para aplicativos utilizando o Tunnel para acessar recursos internos. 5. O Tunnel deve se comunicar com a API para a inicialização. Garanta que haja conectividade entre a REST API e o servidor do Tunnel. Vá para Grupos e Configurações > Todas as Configurações > Sistema > Avançado > URLs do Site para definir a URL do servidor da REST API. Esta página não está disponível para clientes SaaS. A URL da REST API para clientes SaaS mais comumente é a URL do servidor do seu console ou serviços de dispositivos.
Esta página foi útil?