Skip to main content

2026 年 7 月 20 日

基于 DMZ 的 Unified Access Gateway 设备的防火墙规则

基于 DMZ 的 Unified Access Gateway 设备要求在前端防火墙和后端防火墙上使用特定的防火墙规则。安装过程中,Unified Access Gateway 服务默认设置为侦听特定网络端口。

基于 DMZ 的 Unified Access Gateway 设备部署通常包含两个防火墙:

  • 需要部署一个面向外部网络的前端防火墙,用于保护 DMZ 和内部网络。您需要将该防火墙配置为允许外部网络流量到达 DMZ。
  • 需要在 DMZ 和内部网络之间部署一个后端防火墙,用于提供第二层安全保障。您需要将该防火墙配置为仅接受 DMZ 内的服务产生的流量。

防火墙策略可严格控制来自 DMZ 服务的入站通信,这样将大幅降低内部网络泄露的风险。

下表列出了 Unified Access Gateway 内不同服务的端口要求。

Secure Email Gateway 的端口要求

端口协议目标描述
443 或任何已配置的 SEG 服务器侦听器端口*HTTPS设备(从 Internet) Unified Access Gateway Secure Email Gateway 端点Secure Email Gateway 侦听端口 11443。配置 443 或任何其他侦听器端口时,Unified Access Gateway 会在内部将 SEG 流量路由到 11443。
443 或任何已配置的 SEG 服务器侦听器端口*HTTPSWorkspace ONE UEM Console Unified Access Gateway Secure Email Gateway 端点
443 或任何已配置的 SEG 服务器侦听器端口*HTTPS电子邮件通知服务(启用时) Unified Access Gateway Secure Email Gateway 端点
5701TCPSecure Email GatewaySecure Email Gateway用于 Hazelcast 分布式缓存。
41232TLS/TCPSecure Email GatewaySecure Email Gateway用于 Vertx 集群管理。
44444HTTPSSecure Email GatewaySecure Email Gateway用于诊断和管理功能。
任意HTTPSSecure Email Gateway电子邮件服务器SEG 连接到电子邮件服务器的侦听器端口(通常为 443)来处理电子邮件流量
443HTTPSSecure Email GatewayWorkspace ONE UEM API 服务器SEG 从 Workspace ONE 获取配置和策略数据。端口通常为 443。
88TCPSecure Email GatewayKDC 服务器/AD 服务器用于在启用 KCD 身份验证时获取 Kerberos 身份验证令牌。

Horizon 的端口要求

端口协议目标描述
443TCPInternetUnified Access Gateway适用于 Web 流量、Horizon Client XML - API、Horizon Tunnel 和 Blast Extreme
443UDPInternetUnified Access GatewayUDP 443 在内部转发到 Unified Access Gateway 中的 UDP Tunnel 服务器服务上的 UDP 9443。
8443UDPInternetUnified Access GatewayBlast Extreme(可选)
8443TCPInternetUnified Access GatewayBlast Extreme(可选)
4172TCP 和 UDPInternetUnified Access GatewayPCoIP(可选)
443TCPUnified Access GatewayHorizon Connection ServerHorizon Client XML-API、Blast Extreme Horizon Web Client
22443TCP 和 UDPUnified Access Gateway桌面和 RDS 主机Blast Extreme
4172TCP 和 UDPUnified Access Gateway桌面和 RDS 主机PCoIP(可选)
32111TCPUnified Access Gateway桌面和 RDS 主机USB 重定向的框架通道
3389TCPUnified Access Gateway桌面和 RDS 主机仅当 Horizon Client 使用 RDP 协议时才需要。
9427TCPUnified Access Gateway桌面和 RDS 主机MMR、CDR 和 HTML5 功能,例如,Microsoft Teams 优化、浏览器重定向等。

Workspace ONE Intelligence 配置的端口要求

端口协议目标描述
任意HTTPSUnified Access GatewayWorkspace ONE Intelligence 服务器curl -ILvv https://<api_server_hostname>/v1/device/risk_score

curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag

curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials

预期响应为“HTTP 401 未授权”(HTTP 401 unauthorized)。

OPSWAT 集成的端口要求

端口协议目标描述
任意HTTPSUnified Access GatewayOPSWAT 服务器curl -v https://gears.opswat.com/o/oauth/token

curl -v https://gears.opswat.com//o/api/v3.3/devices/detail

curl -v https://gears.opswat.com//o/api/v3.1/account

预期响应为“HTTP 401 未授权”(HTTP 401 unauthorized) 或“HTTP 302 重定向”(HTTP 302 redirect)。

Web 反向代理的端口要求

端口协议目标描述
443TCPInternetUnified Access Gateway适用于 Web 流量
任意TCPUnified Access GatewayIntranet 站点Intranet 正在侦听的任何已配置的自定义端口。例如,80、443、8080 等。
88TCPUnified Access GatewayKDC 服务器/AD 服务器如果配置了 SAML 到 Kerberos/证书到 Kerberos,则需要使用此端口进行身份桥接来访问 AD。
88UDPUnified Access GatewayKDC 服务器/AD 服务器如果配置了 SAML 到 Kerberos/证书到 Kerberos,则需要使用此端口进行身份桥接来访问 AD。

管理 UI 的端口要求

端口协议目标描述
9443TCP管理 UIUnified Access Gateway管理界面

SSH 的端口要求

端口协议目标描述
22 或部署期间配置的任何其他端口SSHSSH 客户端Unified Access Gateway在 Unified Access Gateway 上启用 SSH 后,默认将使用端口 22。管理员可以在部署时将该值更改为任何其他首选端口。有关更多信息,请参阅 PowerShell 部署参数使用 OVF 模板向导部署到 vSphere

Content Gateway 基本端点配置的端口要求

端口协议目标描述
443 或任何已配置的 CG 端点端口*HTTPS设备(从 Internet)Unified Access Gateway Content Gateway 端点这是 Content Gateway 服务器侦听流量时使用的端口。当配置类型设置为“BASIC”时,这表示 WorkspaceONE UEM Console 中“Content Gateway 配置”下的“Content Gateway 端点端口”。
如果使用 443,则 Content Gateway 服务器将侦听端口 10443。Unified Access Gateway 会在内部将流量从 443 重定向到 10443。
443 或任何已配置的 CG 端点端口*HTTPSWorkspace ONE UEM 设备服务Unified Access Gateway Content Gateway 端点
443 或任何已配置的 CG 端点端口*HTTPSWorkspace ONE UEM ConsoleUnified Access Gateway Content Gateway 端点
任意HTTPSUnified Access Gateway Content Gateway 端点Workspace ONE UEM API 服务器 
存储库正在侦听的任何端口。HTTP 或 HTTPSUnified Access Gateway Content Gateway 端点基于 Web 的内容存储库,例如 SharePoint/WebDAV/CMIS 等Intranet 站点正在侦听的任何已配置的自定义端口。
137 - 139 和 445CIFS 或 SMBUnified Access Gateway Content Gateway 端点基于网络共享的存储库(Windows 文件共享)基于 SMB 的存储库(分布式文件系统、NFS、NetApp OnTap、Nutanix 共享、IBM 共享驱动器)

Content Gateway 中继端点配置的端口要求

端口协议目标描述
443 或任何已配置的 CG 端点端口*HTTP/HTTPSUnified Access Gateway 中继服务器(Content Gateway 中继)Unified Access Gateway Content Gateway 端点这是 Content Gateway 端点服务器侦听流量时使用的端口。当配置类型设置为“RELAY”时,这表示 WorkspaceONE UEM Console 中“Content Gateway 配置”下的“Content Gateway 端点端口”。
如果使用 443,则 Content Gateway 端点服务器将侦听端口 10443。Unified Access Gateway 会在内部将流量从 443 重定向到 10443。
443 或任何已配置的 CG 中继端口*HTTPS设备(从 Internet)Unified Access Gateway 中继服务器(Content Gateway 中继)这是 Content Gateway 中继服务器侦听流量时使用的端口。当配置类型设置为“RELAY”时,这表示 WorkspaceONE UEM Console 中“Content Gateway 配置”下的“Content Gateway 中继端口”。默认值为 443。
如果使用 443,则 Content Gateway 中继服务器将侦听端口 10443。Unified Access Gateway 会在内部将流量从 443 重定向到 10443。
443 或任何已配置的 CG 中继端口*TCPWorkspace ONE UEM 设备服务Unified Access Gateway 中继服务器(Content Gateway 中继)
443 或任何已配置的 CG 中继端口*HTTPSWorkspace ONE UEM ConsoleUnified Access Gateway 中继服务器(Content Gateway 中继)
任意HTTPSUnified Access Gateway Content Gateway 中继Workspace ONE UEM API 服务器
任意HTTPSUnified Access Gateway Content Gateway 端点Workspace ONE UEM API 服务器
HTTP 或 HTTPSUnified Access Gateway Content Gateway 端点基于 Web 的内容存储库,例如 SharePoint/WebDAV/CMIS 等Intranet 站点正在侦听的任何已配置的自定义端口。
137 - 139 和 445CIFS 或 SMBUnified Access Gateway Content Gateway 端点基于网络共享的存储库(Windows 文件共享)基于 SMB 的存储库(分布式文件系统、NFS、NetApp OnTap、Nutanix 共享、IBM 共享驱动器)

Tunnel 的端口要求

端口协议目标验证注释(请参阅页面底部的“注释”部分)
8443 *TCP、UDP设备(从 Internet)Tunnel 网关安装后,运行以下命令:netstat -tlpn | grep [Port]1,6

Tunnel 基本端点配置

端口协议目标验证注释(请参阅页面底部的“注释”部分)
SaaS:443 :2001 *HTTPSTunnel 网关AirWatch Cloud Messaging 服务器curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping 预期响应为
HTTP 200 OK
2
SaaS:443 内部部署:80 或 443HTTP 或 HTTPSTunnel 网关Workspace ONE UEM REST API 端点
  • SaaS:https://asXXX.awmdm. comhttps://asXXX. airwatchportals.com
  • 内部部署:您最常用的 DS 或控制台服务器
curl -Ivv https://<API URL>/api/mdm/ping 预期响应为“HTTP 401 未授权”(HTTP 401 unauthorized)。5
80、443、任何 TCPHTTP、HTTPS 或 TCPTunnel 网关内部资源确认 Tunnel 可以通过所需端口访问内部资源。4
514 *UDPTunnel 网关Syslog 服务器

Tunnel 级联配置

端口协议目标验证注释(请参阅页面底部的“注释”部分)
SaaS:443 内部部署:2001 *TLS v1.2Tunnel 前端AirWatch Cloud Messaging 服务器通过对 https://<AWCM URL>:<port>/awcm/status 使用 wget 并确保收到 HTTP 200 响应来进行验证。2
8443TLS v1.2Tunnel 前端Tunnel 后端使用 Telnet 通过端口从 Tunnel 前端连接到 Tunnel 后端服务器3
SaaS:443 内部部署:2001TLS v1.2Tunnel 后端Workspace ONE UEM Cloud Messaging 服务器通过对 https://<AWCM URL>:<port>/awcm/status 使用 wget 并确保收到 HTTP 200 响应来进行验证。2
80 或 443TCPTunnel 后端内部网站/Web 应用程序4
80、443、任何 TCPTCPTunnel 后端内部资源4
80 或 443HTTPSTunnel 前端和后端Workspace ONE UEM REST API 端点
  • SaaS:https://asXXX.awmdm. comhttps://asXXX. airwatchportals.com
  • 内部部署:您最常用的 DS 或控制台服务器
curl -Ivv https://<API URL>/api/mdm/ping 预期响应为“HTTP 401 未授权”(HTTP 401 unauthorized)。5

Tunnel 前端和后端配置

端口协议目标验证注释(请参阅页面底部的“注释”部分)
SaaS:443 内部部署:2001HTTP 或 HTTPSTunnel 前端AirWatch Cloud Messaging 服务器curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping 预期响应为“HTTP 200 正常”(HTTP 200 OK)。2
80 或 443HTTP 或 HTTPSTunnel 后端和前端Workspace ONE UEM REST API 端点
  • SaaS:https://asXXX.awmdm. comhttps://asXXX. airwatchportals.com
  • 内部部署:您最常用的 DS 或控制台服务器
curl -Ivv https://<API URL>/api/mdm/ping 预期响应为“HTTP 401 未授权”(HTTP 401 unauthorized)。 Tunnel 端点仅在初始部署期间才需要访问 REST API 端点。5
2010 *HTTPSTunnel 前端Tunnel 后端使用 Telnet 通过端口从 Tunnel 前端连接到 Tunnel 后端服务器3
80、443、任何 TCPHTTP、HTTPS 或 TCPTunnel 后端内部资源确认 Tunnel 可以通过所需端口访问内部资源。4
514 *UDPTunnel 网关Syslog 服务器

对于 Tunnel 要求,以下几点适用。

  1. 如果使用端口 443,则 Tunnel 网关将侦听端口 8443。

2. 供 Tunnel 用来查询 Workspace ONE UEM Console 以达到合规性和跟踪目的。 3. 供 Tunnel 前端拓扑用来将设备请求仅转发到内部 Tunnel 后端。 4. 供使用 Tunnel 访问内部资源的应用程序使用。 5. Tunnel 必须与 API 进行通信,以便进行初始化。确保在 REST API 和 Tunnel 服务器之间建立了连接。导航到组与设置 > 所有设置 > 系统 > 高级 > 网站 URL 以设置 REST API 服务器 URL。SaaS 客户无法访问此页面。适用于 SaaS 客户的 REST API URL 是您最常用的控制台或设备服务的服务器 URL。 6. 可以在 Tunnel 客户端和 Tunnel 网关之间建立可选的 DTLS 通道以处理 UDP 流量。这对于依赖 UDP 的应用程序(如 VOIP 应用程序)可能非常有用。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…