Para reforçar a proteção contra ataques ao cabeçalho do host, o Unified Access Gateway (UAG) valida, por padrão, os cabeçalhos HTTP Host e X-Forwarded-Host em todas as solicitações recebidas. Essa validação é aplicada a uma lista de cabeçalhos de host permitidos, que inclui nomes de host e portas calculados dinamicamente e configurados explicitamente.
Listas de validação do cabeçalho do host
Lista de permissões automáticas
Ao salvar as configurações de rede UAG, alta disponibilidade e serviço de borda, as seguintes entradas são adicionadas automaticamente à lista de Cabeçalhos de Host Permitidos Automaticamente.
Os itens da Lista de Permissões Automáticas servem apenas como referência.
- IPs de interface de rede individuais
- Nome UAG da Configuração do Sistema
- IP Virtual de Alta Disponibilidade
- Configurações do Horizon
- URLs externas configuradas para Tunnel e Blast
- URL externa do Blast e URLs externas do Blast adicionais
- URL externa do Tunnel e URLs externas adicionais do Tunnel
- Entradas de mapeamento de redirecionamento de porta de host
- Padrão de host proxy e URL externa nas configurações de proxy reverso da Web
Qualquer solicitação recebida com os seguintes formatos de cabeçalho de host será permitida se seus valores corresponderem às entradas na Lista de Permissões Automáticas:
- <hostname ou IP>
- <hostname ou IP>:443
- <hostname ou IP>:80
- <hostname ou IP>:9443
- <hostname ou IP>:<other-auto-allowed-port>
Exemplos de cabeçalhos de host aceitos
Cenário 1: se uag.myco.com for permitido automaticamente, os seguintes cabeçalhos de host serão aceitos:
uag.myco.comuag.myco.com:443uag.myco.com:80(não permitido ao se conectar à interface do administrador na porta 9443)uag.myco.com:9443(permitido somente ao conectar a interface de administração na porta 9443)
Cenário 2: se test.com:10443 for permitido automaticamente, somente test.com:10443 será aceito.
Lista explicitamente configurada
Se as solicitações HTTP chegarem ao Unified Access Gateway com valores de cabeçalho de host diferentes daqueles calculados dinamicamente, esses valores deverão ser adicionados explicitamente à lista de permitidos pelo administrador, usando uma das seguintes opções:
-
Opção 1: usar a configuração Cabeçalhos de Host Permitidos na UI do Administrador > Configuração do Sistema.
-
Opção 2: usar o arquivo
.inidurante a implantação por meio de um script do PowerShellConfiguração de exemplo
[Geral]
allowedHostHeaderValues=abc.com,abc.com:10443,uag1.example.com,uag-lb.example.com -
Opção 3: usar o comando da CLI:
adminreset --allowedHostHeader
Lógica de validação específica da porta
-
Se for adicionado um nome de host simples, por exemplo,
uag1.myco.com, o Unified Access Gateway permitirá automaticamente solicitações com cabeçalho de host contendo as portas 443, 80, 9443 e uma porta vazia. -
Se for adicionado um nome de host com uma porta específica, por exemplo,
uag1.myco.com:10443, somente as solicitações com o host:port explicitamente listado serão permitidas.
Exemplos de formatos de cabeçalho permitidos
| Cabeçalho de host permitido | Cabeçalho de host de entrada | Permitido? |
|---|---|---|
uag.myco.com | uag.myco.com:443 | Sim |
uag.myco.com | uag.myco.com:9443 | Sim |
uag.myco.com:10443 | uag.myco.com:9443 | Não (lógica de administrador) |
uag.myco.com:10443 | uag.myco.com:443 | Não |
Solução de problemas de validação do cabeçalho do host
Se o valor do cabeçalho de host em uma solicitação recebida não fizer parte da lista de permitidos, o UAG responderá com HTTP 400.
Verifique os seguintes arquivos de log em busca de mensagens de rejeição:
/opt/omnissa/gateway/logs/admin.log (Serviço de administrador)
/opt/omnissa/gateway/logs/esmanager.log (Tráfego de Proxy Reverso do Horizon/Web)
Mensagens de log comuns
-
Rejecting request from <source>. The request was rejected because the domain <uag-hostname> is untrusted. -
UAGW00388: Sending bad request. Incoming request does not have valid host header: <host-header-value>, XFH: <xfh-header-value> -
Redirect host <redirect-host> does not match the allowed hosts. Hence sending 400
Esta página foi útil?