Skip to main content

28 de julho de 2026

Regras de firewall para dispositivos do Unified Access Gateway com base em DMZ

Appliances do Unified Access Gatewaybaseados em DMZ exigem certas regras de firewall nos firewalls front-end e back-end. Durante a instalação, os serviços do Unified Access Gatewaysão configurados para ouvir em certas portas de rede por padrão.

A implantação de um appliance do Unified Access Gateway baseado em DMZ normalmente inclui dois firewalls:

  • É necessário um firewall front-end externo voltado para a rede para proteger o DMZ e a rede interna. Configure este firewall para permitir que o tráfego de rede externo chegue até o DMZ.
  • É necessário um firewall back-end, entre o DMZ e a rede interna, para fornecer uma segunda camada de segurança. Configure este firewall para aceitar tráfego que se origina somente dos serviços dentro do DMZ.

A política de firewall controla estritamente comunicações de entrada de serviços DMZ, o que reduz amplamente o risco de comprometimento da rede interna.

As tabelas a seguir listam os requisitos de porta para os serviços diferentes no Unified Access Gateway.

Requisitos de Porta para o Secure Email Gateway

PortaProtocoloFonteAlvo/DestinoDescrição
443 ou qualquer porta de ouvinte de servidor SEG configurada*HTTPSDispositivos (a partir da Internet e Wi-Fi) Unified Access Gateway Endpoint do Secure Email GatewayO Secure Email Gateway escuta na porta 11443. Quando a porta 443 ou qualquer outra porta de ouvinte estiver configurada, o Unified Access Gateway roteará internamente o tráfego do SEG para 11443.
443 ou qualquer porta de ouvinte de servidor SEG configurada*HTTPSWorkspace ONE UEM Console Unified Access Gateway Endpoint do Secure Email Gateway
443 ou qualquer porta de ouvinte de servidor SEG configurada*HTTPSEmail Notification Service (quando ativado) Unified Access Gateway Endpoint do Secure Email Gateway
5701TCPSecure Email GatewaySecure Email GatewayUsado para o cache distribuído Hazelcast.
41232TLS/TCPSecure Email GatewaySecure Email GatewayUsado para o gerenciamento de clusters do Vertx.
44444HTTPSSecure Email GatewaySecure Email GatewayUsado para funcionalidades Administrativas e de Diagnóstico.
QualquerHTTPSSecure Email GatewayServidor de e-mailO SEG conecta-se à porta do ouvinte do servidor de e-mail, normalmente 443, para lidar com o tráfego de e-mail
QualquerHTTPSSecure Email GatewayServidor de API do Workspace ONE UEMO SEG busca os dados de configuração e política do Workspace ONE. A porta é normalmente 443.
88TCPSecure Email GatewayServidor KDC/Servidor ADUsado para obter tokens de autenticação Kerberos quando a autenticação KCD está ativada.

Requisitos de porta do Horizon

PortaProtocoloFonteDestinoDescrição
443TCPInternetUnified Access GatewayPara o tráfego da Web, XML Horizon Client - API, túnel do Horizon e Blast Extreme
443UDPInternetUnified Access GatewayO UDP 443 é internamente encaminhado para o UDP 9443 no serviço do servidor do túnel UDP no Unified Access Gateway.
8443UDPInternetUnified Access GatewayBlast Extreme (opcional)
8443TCPInternetUnified Access GatewayBlast Extreme (opcional)
4172TCP e UDPInternetUnified Access GatewayPCoIP (opcional)
443TCPUnified Access GatewayHorizon Connection ServerXML-API do Horizon Client, Blast Extreme Horizon Web Client
22443TCP e UDPUnified Access GatewayÁreas de trabalho e hosts RDSBlast Extreme
4172TCP e UDPUnified Access GatewayÁreas de trabalho e hosts RDSPCoIP (opcional)
32111TCPUnified Access GatewayÁreas de trabalho e hosts RDSCanal de estrutura para redirecionamento USB
3389TCPUnified Access GatewayÁreas de trabalho e hosts RDSNecessário apenas se os Horizon Clients usarem o protocolo RDP.
9427TCPUnified Access GatewayÁreas de trabalho e hosts RDSRecursos de MMR, CDR e HTML5 Por exemplo, Microsoft Teams Optimization, Browser Redirection e outros.

Requisitos de porta para configuração do Workspace ONE Intelligence

PortaProtocoloFonteDestinoDescrição
QualquerHTTPSUnified Access GatewayWorkspace ONE Intelligence Servercurl -ILvv https://<api_server_hostname>/v1/device/risk_score

curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag

curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials

A resposta esperada é HTTP 401 não autorizado.

Requisitos de porta para integração do OPSWAT

PortaProtocoloFonteDestinoDescrição
QualquerHTTPSUnified Access GatewayServidor OPSWATcurl -v https://gears.opswat.com/o/oauth/token

curl -v https://gears.opswat.com//o/api/v3.3/devices/detail

curl -v https://gears.opswat.com//o/api/v3.1/account

A resposta esperada é HTTP 401 não autorizado ou HTTP 302 redirecionado.

Requisitos de porta para proxy reverso da Web

PortaProtocoloFonteDestinoDescrição
443TCPInternetUnified Access GatewayPara o tráfego da Web
QualquerTCPUnified Access GatewaySite de intranetQualquer porta personalizada configurada na qual a Intranet está fazendo escuta. Por exemplo, 80, 443, 8080 e assim por diante.
88TCPUnified Access GatewayServidor KDC/Servidor ADÉ necessário para a ponte de identidade acessar o AD se o SAML para Kerberos/Certificado para Kerberos estiver configurado.
88UDPUnified Access GatewayServidor KDC/Servidor ADÉ necessário para a ponte de identidade acessar o AD se o SAML para Kerberos/Certificado para Kerberos estiver configurado.

Requisitos de porta para a interface do usuário do administrador

PortaProtocoloFonteDestinoDescrição
9443TCPIU do administradorUnified Access GatewayInterface de gerenciamento

Requisitos de porta para SSH

PortaProtocoloFonteDestinoDescrição
22 ou qualquer outro, conforme configurado durante a implantaçãoSSHCliente SSHUnified Access GatewayQuando o SSH está ativado no Unified Access Gateway, a porta 22 é usada por padrão. O administrador pode alterar o valor para qualquer outra porta preferencial no momento da implantação. Para obter mais informações, consulte Parâmetros de implantação do PowerShell. e Implantação para vSphere usando o Assistente de Modelo OVF.

Requisitos de porta para a configuração de endpoint básico do Content Gateway

PortaProtocoloFonteDestinoDescrição
443 ou qualquer porta de endpoint CG configurada*HTTPSDispositivos (a partir da Internet e Wi-Fi)Endpoint do Content Gateway do Unified Access GatewayEssa é a porta na qual o servidor do Content Gateway está ouvindo o tráfego. Isso se refere à porta do endpoint do Content Gateway em Configuração do Content Gateway no WorkspaceONE UEM Console quando o tipo de configuração é definido como BASIC.
Se 443 for usado, o servidor do Content Gateway escutará na porta 10443. O Unified Access Gateway redirecionará internamente o tráfego da porta 443 para a porta 10443.
443 ou qualquer porta de endpoint CG configurada*HTTPSServiços de dispositivo do Workspace ONE UEMEndpoint do Content Gateway do Unified Access Gateway
443 ou qualquer porta de endpoint CG configurada*HTTPSWorkspace ONE UEM ConsoleEndpoint do Content Gateway do Unified Access Gateway
QualquerHTTPSEndpoint do Content Gateway do Unified Access GatewayServidor de API do Workspace ONE UEM 
Qualquer porta na qual o repositório está fazendo a escuta.HTTP ou HTTPSEndpoint do Content Gateway do Unified Access GatewayRepositórios de conteúdo baseado na Web, como (SharePoint/WebDAV/CMIS e assim por dianteQualquer porta personalizada configurada na qual o site da Intranet está fazendo a escuta.
137 – 139 e 445CIFS ou PMEEndpoint do Content Gateway do Unified Access GatewayRepositórios baseados em compartilhamento de rede (compartilhamentos de arquivos do Windows)Repositórios baseados em PME (Sistemas de arquivos distribuídos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives)

Requisitos de porta para a configuração do endpoint de retransmissão do Content Gateway

PortaProtocoloFonteAlvo/DestinoDescrição
443 ou qualquer porta de endpoint CG configurada*HTTP/HTTPSServidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway)Endpoint do Content Gateway do Unified Access GatewayEssa é a porta na qual o servidor do Content Gateway Endpoint está escutando o tráfego. Isso se refere à porta do endpoint do Content Gateway em Configuração do Content Gateway no WorkspaceONE UEM Console quando o tipo de configuração é definido como RELAY.
Se 443 for usado, o servidor do Content Gateway Endpoint escutará na porta 10443. O Unified Access Gateway redirecionará internamente o tráfego de 443 para 10443.
443 ou qualquer porta de CG Relay configurada*HTTPSDispositivos (a partir da Internet e Wi-Fi)Servidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway)Essa é a porta na qual o servidor do Content Gateway Relay está ouvindo o tráfego. Isso se refere à porta de Content Gateway Relay em Configuração do Content Gateway no WorkspaceONE UEM Console quando o tipo de configuração é definido como RELAY. O valor padrão é 443.
Se 443 for usado, o servidor do Content Gateway Relay escutará na porta 10443. O Unified Access Gateway redirecionará internamente o tráfego de 443 para 10443.
443 ou qualquer porta de CG Relay configurada*TCPServiços de dispositivo do Workspace ONE UEMServidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway)
443 ou qualquer porta de CG Relay configurada*HTTPSWorkspace ONE UEM ConsoleServidor de retransmissão do Unified Access Gateway (retransmissão do Content Gateway)
QualquerHTTPSRetransmissão Unified Access Gateway Content GatewayServidor de API do Workspace ONE UEM
QualquerHTTPSEndpoint do Content Gateway do Unified Access GatewayServidor de API do Workspace ONE UEM
HTTP ou HTTPSEndpoint do Content Gateway do Unified Access GatewayRepositórios de conteúdo baseado na Web, como (SharePoint/WebDAV/CMIS e assim por dianteQualquer porta personalizada configurada na qual o site da Intranet está fazendo a escuta.
137 – 139 e 445CIFS ou PMEEndpoint do Content Gateway do Unified Access GatewayRepositórios baseados em compartilhamento de rede (compartilhamentos de arquivos do Windows)Repositórios baseados em PME (Sistemas de arquivos distribuídos, NFS, NetApp OnTap, Nutanix Shares, IBM Share Drives)

Requisitos de porta para o Tunnel

PortaProtocoloFonteAlvo/DestinoVerificaçãoNota (consulte a seção Nota na parte inferior da página)
8443 *TCP, UDPDispositivosTúnel por aplicativo do TunnelExecute o seguinte comando após a instalação: netstat -tlpn | grep [Port]1

Configuração básica do endpoint do Tunnel

PortaProtocoloFonteAlvo/DestinoVerificaçãoNota (consulte a seção Nota na parte inferior da página)
SaaS: 443 : 2001 *HTTPSTunnelServidor de AirWatch Cloud Messagingcurl -Ivv https://<AWCM URL>:<port>/awcm/status/ping A resposta esperada é
HTTP 200 OK
.
2
SaaS: 443 No local: 80 ou 443HTTP ou HTTPSTunnelEndpoint da REST API do Workspace ONE UEM
  • SaaS:https://asXXX.awmdm. com ou https://asXXX. airwatchportals.com
  • No local: Mais comumente seu servidor de console ou DS
curl -Ivv https://<API URL>/api/mdm/ping A resposta esperada é HTTP 401 não autorizado.5
80, 443, qualquer TCPHTTP, HTTPS ou TCPTunnelRecursos internosConfirme se o Tunnel pode acessar recursos internos pela porta necessária.4
514 *UDPTunnelServidor de syslog

Configuração em cascata do Tunnel

PortaProtocoloFonteAlvo/DestinoVerificaçãoNota (consulte a seção Nota na parte inferior da página)
SaaS: 443 No local: 2001 *TLS v1.2Front-End do TunnelServidor de AirWatch Cloud MessagingConfirme usando wget para https://<AWCM URL>:<port>/awcm/status e garantindo que receberá uma resposta HTTP 200.2
8443TLS v1.2Front-End do TunnelBack-end do TunnelTelnet do Front-End do Tunnel para o servidor de Back-End do Tunnel na porta3
SaaS: 443 No local: 2001TLS v1.2Back-end do TunnelServidor de Mensagens na Nuvem do Workspace ONE UEMConfirme usando wget para https://<AWCM URL>:<port>/awcm/status e garantindo que receberá uma resposta HTTP 200.2
80 ou 443TCPBack-end do TunnelSites internos/aplicativos Web4
80, 443, qualquer TCPTCPBack-end do TunnelRecursos internos4
80 ou 443HTTPSFront-end e back-end do TunnelEndpoint da REST API do Workspace ONE UEM
  • SaaS:https://asXXX.awmdm. com ou https://asXXX. airwatchportals.com
  • No local: Mais comumente seu servidor de console ou DS
curl -Ivv https://<API URL>/api/mdm/ping A resposta esperada é HTTP 401 não autorizado.5

Configuração de Front-end e Back-end do Tunnel

PortaProtocoloFonteAlvo/DestinoVerificaçãoNota (consulte a seção Nota na parte inferior da página)
SaaS: 443 No local: 2001HTTP ou HTTPSFront-End do TunnelServidor de AirWatch Cloud Messagingcurl -Ivv https://<AWCM URL>:<port>/awcm/status/ping A resposta esperada é HTTP 200 OK.2
80 ou 443HTTPS ou HTTPSBack-end e Front-end do TunnelEndpoint da REST API do Workspace ONE UEM
  • SaaS:https://asXXX.awmdm. com ou https://asXXX. airwatchportals.com
  • No local: Mais comumente seu servidor de console ou DS
curl -Ivv https://<API URL>/api/mdm/ping A resposta esperada é HTTP 401 não autorizado. O endpoint do Tunnel requer acesso ao endpoint da REST API somente durante a implantação inicial.5
2010 *HTTPSFront-End do TunnelBack-end do TunnelTelnet do Front-End do Tunnel para o servidor de Back-end do Tunnel na porta3
80, 443, qualquer TCPHTTP, HTTPS ou TCPBack-end do TunnelRecursos internosConfirme se o Tunnel pode acessar recursos internos pela porta necessária.4
514 *UDPTunnelServidor de syslog

Os seguintes pontos são válidos para os requisitos do Tunnel.

  1. Se a porta 443 for usada, o Per-App Tunnel fará a escuta na porta 8443.

2. Para o Tunnel consultar o Workspace ONE UEM Console para fins de rastreamento e conformidade. 3. Para as topologias de Front-end do Tunnel encaminhar solicitações de dispositivo somente para o Back-end interno do Tunnel. 4. Para aplicativos utilizando o Tunnel para acessar recursos internos. 5. O Tunnel deve se comunicar com a API para a inicialização. Garanta que haja conectividade entre a REST API e o servidor do Tunnel. Vá para Grupos e Configurações > Todas as Configurações > Sistema > Avançado > URLs do Site para definir a URL do servidor da REST API. Esta página não está disponível para clientes SaaS. A URL da REST API para clientes SaaS mais comumente é a URL do servidor do seu console ou serviços de dispositivos.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…