Skip to main content

28 de julho de 2026

Validação do cabeçalho do host no Unified Access Gateway

Para reforçar a proteção contra ataques ao cabeçalho do host, o Unified Access Gateway (UAG) valida, por padrão, os cabeçalhos HTTP Host e X-Forwarded-Host em todas as solicitações recebidas. Essa validação é aplicada a uma lista de cabeçalhos de host permitidos, que inclui nomes de host e portas calculados dinamicamente e configurados explicitamente.

Listas de validação do cabeçalho do host

Lista de permissões automáticas

Ao salvar as configurações de rede UAG, alta disponibilidade e serviço de borda, as seguintes entradas são adicionadas automaticamente à lista de Cabeçalhos de Host Permitidos Automaticamente.

Os itens da Lista de Permissões Automáticas servem apenas como referência.

  • IPs de interface de rede individuais
  • Nome UAG da Configuração do Sistema
  • IP Virtual de Alta Disponibilidade
  • Configurações do Horizon
    • URLs externas configuradas para Tunnel e Blast
    • URL externa do Blast e URLs externas do Blast adicionais
    • URL externa do Tunnel e URLs externas adicionais do Tunnel
    • Entradas de mapeamento de redirecionamento de porta de host
  • Padrão de host proxy e URL externa nas configurações de proxy reverso da Web

Qualquer solicitação recebida com os seguintes formatos de cabeçalho de host será permitida se seus valores corresponderem às entradas na Lista de Permissões Automáticas:

  • <hostname ou IP>
  • <hostname ou IP>:443
  • <hostname ou IP>:80
  • <hostname ou IP>:9443
  • <hostname ou IP>:<other-auto-allowed-port>

Exemplos de cabeçalhos de host aceitos

Cenário 1: se uag.myco.com for permitido automaticamente, os seguintes cabeçalhos de host serão aceitos:

  • uag.myco.com
  • uag.myco.com:443
  • uag.myco.com:80 (não permitido ao se conectar à interface do administrador na porta 9443)
  • uag.myco.com:9443 (permitido somente ao conectar a interface de administração na porta 9443)

Cenário 2: se test.com:10443 for permitido automaticamente, somente test.com:10443 será aceito.

Lista explicitamente configurada

Se as solicitações HTTP chegarem ao Unified Access Gateway com valores de cabeçalho de host diferentes daqueles calculados dinamicamente, esses valores deverão ser adicionados explicitamente à lista de permitidos pelo administrador, usando uma das seguintes opções:

  • Opção 1: usar a configuração Cabeçalhos de Host Permitidos na UI do Administrador > Configuração do Sistema.

  • Opção 2: usar o arquivo .ini durante a implantação por meio de um script do PowerShell

    Configuração de exemplo

    [Geral]

    allowedHostHeaderValues=abc.com,abc.com:10443,uag1.example.com,uag-lb.example.com

  • Opção 3: usar o comando da CLI: adminreset --allowedHostHeader

Lógica de validação específica da porta

  • Se for adicionado um nome de host simples, por exemplo, uag1.myco.com, o Unified Access Gateway permitirá automaticamente solicitações com cabeçalho de host contendo as portas 443, 80, 9443 e uma porta vazia.

  • Se for adicionado um nome de host com uma porta específica, por exemplo, uag1.myco.com:10443, somente as solicitações com o host:port explicitamente listado serão permitidas.

Exemplos de formatos de cabeçalho permitidos

Cabeçalho de host permitidoCabeçalho de host de entradaPermitido?
uag.myco.comuag.myco.com:443Sim
uag.myco.comuag.myco.com:9443Sim
uag.myco.com:10443uag.myco.com:9443Não (lógica de administrador)
uag.myco.com:10443uag.myco.com:443Não

Solução de problemas de validação do cabeçalho do host

Se o valor do cabeçalho de host em uma solicitação recebida não fizer parte da lista de permitidos, o UAG responderá com HTTP 400.

Verifique os seguintes arquivos de log em busca de mensagens de rejeição:

/opt/omnissa/gateway/logs/admin.log (Serviço de administrador)

/opt/omnissa/gateway/logs/esmanager.log (Tráfego de Proxy Reverso do Horizon/Web)

Mensagens de log comuns

  • Rejecting request from <source>. The request was rejected because the domain <uag-hostname> is untrusted.

  • UAGW00388: Sending bad request. Incoming request does not have valid host header: <host-header-value>, XFH: <xfh-header-value>

  • Redirect host <redirect-host> does not match the allowed hosts. Hence sending 400

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…