Skip to main content

2026 年 7 月 1 日

適用於 DMZ 型 Unified Access Gateway 應用裝置的防火牆規則

DMZ 型 Unified Access Gateway 應用裝置需要在前端與後端防火牆上設定特定的防火牆規則。在安裝期間,Unified Access Gateway 服務會預設設定為接聽特定的網路連接埠。

DMZ 型 Unified Access Gateway 應用裝置的部署通常包含兩層防火牆:

  • 面向外部網路的前端防火牆:此防火牆用於保護 DMZ 與內部網路。您需要將此防火牆設定為允許外部網路流量進入 DMZ。
  • 提供第二層安全性則需要位於 DMZ 與內部網路之間的後端防火牆。您應設定此防火牆僅接受來自 DMZ 內部服務的流量。

防火牆原則會嚴格控管來自 DMZ 服務的輸入通訊,大幅降低內部網路遭入侵的風險。

以下各表列出 Unified Access Gateway 內不同服務的連接埠需求。

**附註:**所有 UDP 連接埠都需要允許轉送資料包和回覆資料包。Unified Access Gateway 服務會使用 DNS 來解析主機名稱。DNS 伺服器 IP 位址可供設定。DNS 要求是在 UDP 連接埠 53 上發出的,因此,請務必確定外部防火牆不會封鎖這些要求或回覆。

Secure Email Gateway 的連接埠需求

連接埠通訊協定來源目標/目的地說明
443* 或任何大於 1024 的連接埠HTTPS裝置 (從網際網路和 Wi-Fi) Unified Access Gateway Secure Email Gateway 端點Secure Email Gateway 會接聽連接埠 11443。設定 443 或任何其他連接埠時,Unified Access Gateway 會在內部將 SEG 流量路由到 11443。
443* 或任何大於 1024 的連接埠HTTPSWorkspace ONE UEM Console Unified Access Gateway Secure Email Gateway 端點Secure Email Gateway 會接聽連接埠 11443。設定 443 或任何其他連接埠時,Unified Access Gateway 會在內部將 SEG 流量路由到 11443。
443* 或任何大於 1024 的連接埠HTTPSEmail Notification Service (啟用時) Unified Access Gateway Secure Email Gateway 端點Secure Email Gateway 會接聽連接埠 11443。設定 443 或任何其他連接埠時,Unified Access Gateway 會在內部將 SEG 流量路由到 11443。
5701TCPSecure Email GatewaySecure Email Gateway用於 Hazelcast 分散式快取。
41232TLS/TCPSecure Email GatewaySecure Email Gateway用於 Vertx 叢集管理。
44444HTTPSSecure Email GatewaySecure Email Gateway用於診斷和管理功能。
任意HTTPSSecure Email Gateway電子郵件伺服器SEG 會連線到電子郵件伺服器的接聽程式連接埠 (通常為 443) 來處理電子郵件流量
任意HTTPSSecure Email GatewayWorkspace ONE UEM API 伺服器SEG 會從 Workspace ONE 取得組態和原則資料。連接埠通常為 443。
88TCPSecure Email GatewayKDC 伺服器/AD 伺服器啟用 KCD 驗證時,用於擷取 Kerberos 驗證權杖。

**附註:**由於 Secure Email Gateway (SEG) 服務在 Unified Access Gateway 中以非 root 使用者身分執行,因此 SEG 無法在系統連接埠上執行。因此,自訂連接埠必須大於連接埠 1024。

Horizon 的連接埠需求

連接埠通訊協定來源目標說明
443TCP網際網路Unified Access Gateway針對 Web 流量,Horizon Client XML - API、Horizon Tunnel 和 Blast Extreme
443UDP網際網路Unified Access GatewayUDP 443 會在 Unified Access Gateway 上內部轉送至 UDP Tunnel 伺服器服務的 UDP 9443。
8443UDP網際網路Unified Access GatewayBlast Extreme (選用)
8443TCP網際網路Unified Access GatewayBlast Extreme (選用)
4172TCP 與 UDP網際網路Unified Access GatewayPCoIP (選用)
443TCPUnified Access GatewayHorizon Connection ServerHorizon Client XML-API、Blast Extreme HTML Access
22443TCP 與 UDPUnified Access Gateway桌面平台和 RDS 主機Blast Extreme
4172TCP 與 UDPUnified Access Gateway桌面平台和 RDS 主機PCoIP (選用)
32111TCPUnified Access Gateway桌面平台和 RDS 主機USB 重新導向的架構通道
3389TCPUnified Access Gateway桌面平台和 RDS 主機僅在 Horizon Client 使用 RDP 通訊協定時需要。
9427TCPUnified Access Gateway桌面平台和 RDS 主機MMR、CDR 和 HTML5 功能,例如,Microsoft Teams 最佳化、瀏覽器重新導向等。

**附註:**若要允許外部用戶端裝置連線至 DMZ 中的 Unified Access Gateway 應用裝置,前端防火牆必須允許特定連接埠的流量。依預設,外部用戶端裝置與外部 Web 用戶端 (HTML Access) 會透過 TCP 連接埠 443,連線至位於 DMZ 的 Unified Access Gateway 應用裝置。如果您使用 Blast 通訊協定,則必須在防火牆上開啟連接埠 8443。如果您透過 TCP 連接埠 443 來使用 Blast,則無需在防火牆上開啟 TCP 8443。

Workspace ONE Intelligence 組態的連接埠需求

連接埠通訊協定來源目標說明
443HTTPSUnified Access GatewayWorkspace ONE Intelligence Servercurl -ILvv https://<api_server_hostname>/v1/device/risk_score

curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag

curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials

預期的回應是 HTTP 401 未經授權。

Web 反向 Proxy 的連接埠需求

連接埠通訊協定來源目標說明
443TCP網際網路Unified Access Gateway針對 Web 流量
任意TCPUnified Access Gateway內部網路網站任何已設定且由內部網路接聽中的自訂連接埠。例如 80、443 和 8080 等。
88TCPUnified Access GatewayKDC 伺服器/AD 伺服器如果設定了對 Kerberos 的 SAML/對 Kerberos 的憑證,則需要身分識別橋接以存取 AD。
88UDPUnified Access GatewayKDC 伺服器/AD 伺服器如果設定了對 Kerberos 的 SAML/對 Kerberos 的憑證,則需要身分識別橋接以存取 AD。

管理員 UI 的連接埠需求

連接埠通訊協定來源目標說明
9443TCP管理員 UIUnified Access Gateway管理介面

Content Gateway 基本端點組態的連接埠需求

連接埠通訊協定來源目標說明
任何大於 1024 的連接埠或 443*HTTPS裝置 (從網際網路和 Wi-Fi)Unified Access Gateway Content Gateway 端點若使用連接埠 443,則 Content Gateway 將會改為在連接埠 10443 上接聽。
任何大於 1024 的連接埠或 443*HTTPSWorkspace ONE UEM 裝置服務Unified Access Gateway Content Gateway 端點
任何大於 1024 的連接埠或 443*HTTPSWorkspace ONE UEM ConsoleUnified Access Gateway Content Gateway 端點若使用連接埠 443,則 Content Gateway 將會改為在連接埠 10443 上接聽。
任何大於 1024 的連接埠或 443*HTTPSUnified Access Gateway Content Gateway 端點Workspace ONE UEM API 伺服器 
存放庫正在接聽的任何連接埠。HTTP 或 HTTPSUnified Access Gateway Content Gateway 端點Web 型內容存放庫,例如 SharePoint/WebDAV/CMIS 等任何已設定且由內部網路網站接聽中的自訂連接埠。
137–139 和 445CIFS 或 SMBUnified Access Gateway Content Gateway 端點網路共用型存放庫 (Windows 檔案共用)以 SMB 為基礎的存放庫 (分散式檔案系統、NFS、NetApp OnTap、Nutanix 共用、IBM 共用磁碟機)

Content Gateway 轉送端點組態的連接埠需求

連接埠通訊協定來源目標/目的地說明
任何大於 1024 的連接埠或 443*HTTP/HTTPSUnified Access Gateway 轉送伺服器 (Content Gateway 轉送)Unified Access Gateway Content Gateway 端點*若使用連接埠 443,則 Content Gateway 將會改為在連接埠 10443 上接聽。
任何大於 1024 的連接埠或 443*HTTPS裝置 (從網際網路和 Wi-Fi)Unified Access Gateway 轉送伺服器 (Content Gateway 轉送)*若使用連接埠 443,則 Content Gateway 將會改為在連接埠 10443 上接聽。
任何大於 1024 的連接埠或 443*TCPWorkspace ONE UEM 裝置服務Unified Access Gateway 轉送伺服器 (Content Gateway 轉送)*若使用連接埠 443,則 Content Gateway 將會改為在連接埠 10443 上接聽。
任何大於 1024 的連接埠或 443*HTTPSWorkspace ONE UEM ConsoleUnified Access Gateway 轉送伺服器 (Content Gateway 轉送)*若使用連接埠 443,則 Content Gateway 將會改為在連接埠 10443 上接聽。
任何大於 1024 的連接埠或 443*HTTPSUnified Access Gateway Content Gateway 轉送Workspace ONE UEM API 伺服器*若使用連接埠 443,則 Content Gateway 將會改為在連接埠 10443 上接聽。
任何大於 1024 的連接埠或 443*HTTPSUnified Access Gateway Content Gateway 端點Workspace ONE UEM API 伺服器*若使用連接埠 443,則 Content Gateway 將會改為在連接埠 10443 上接聽。
存放庫正在接聽的任何連接埠。HTTP 或 HTTPSUnified Access Gateway Content Gateway 端點Web 型內容存放庫,例如 SharePoint/WebDAV/CMIS 等任何已設定且由內部網路網站接聽中的自訂連接埠。
任何大於 1024 的連接埠或 443*HTTPSUnified Access Gateway (Content Gateway 轉送)Unified Access Gateway Content Gateway 端點*若使用連接埠 443,則 Content Gateway 將會改為在連接埠 10443 上接聽。
137–139 和 445CIFS 或 SMBUnified Access Gateway Content Gateway 端點網路共用型存放庫 (Windows 檔案共用)以 SMB 為基礎的存放庫 (分散式檔案系統、NFS、NetApp OnTap、Nutanix 共用、IBM 共用磁碟機)

**附註:**由於 Content Gateway 服務在 Unified Access Gateway 中以非 root 使用者身分執行,無法使用系統連接埠,因此自訂連接埠應設定為大於 1024。

Omnissa Workspace ONE Tunnel 的連接埠需求

連接埠通訊協定來源目標/目的地驗證附註 (請參閱頁面底部的「附註」一節)
8443 *TCP、UDP裝置 (從網際網路和 Wi-Fi)Tunnel 每一應用程式通道安裝完成後請執行下列命令:netstat -tlpn | grep [Port]1

Omnissa Workspace ONE Tunnel 基本端點組態

連接埠通訊協定來源目標/目的地驗證附註 (請參閱頁面底部的「附註」一節)
SaaS:443 :2001 *HTTPSTunnelAirWatch Cloud Messaging 伺服器curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping 預期的回應是
HTTP 200 OK
2
SaaS:443 內部部署:80 或 443HTTP 或 HTTPSTunnelWorkspace ONE UEM REST API 端點
  • SaaS:https://asXXX.awmdm. comhttps://asXXX. airwatchportals.com
  • 內部部署:通常是您的 DS 或主控台伺服器
curl -Ivv https://<API URL>/api/mdm/ping 預期的回應是 HTTP 401 未經授權。5
80、443、任何 TCPHTTP、HTTPS 或 TCPTunnel內部資源確認 Tunnel 可透過必要的連接埠存取內部資源。4
514 *UDPTunnelSyslog 伺服器

Omnissa Workspace ONE Tunnel 階層式組態

連接埠通訊協定來源目標/目的地驗證附註 (請參閱頁面底部的「附註」一節)
SaaS:443 內部部署:2001 *TLS v1.2Tunnel 前端AirWatch Cloud Messaging 伺服器https://<AWCM URL>:<port>/awcm/status 使用 wget,並確定您收到 HTTP 200 回應以進行驗證。2
8443TLS v1.2Tunnel 前端Tunnel 後端使用 Telnet 從 Tunnel 前端連線至連接埠上的 Tunnel 後端伺服器3
SaaS:443 內部部署:2001TLS v1.2Tunnel 後端Workspace ONE UEM Cloud Messaging 伺服器https://<AWCM URL>:<port>/awcm/status 使用 wget,並確定您收到 HTTP 200 回應以進行驗證。2
80 或 443TCPTunnel 後端內部網站/Web 應用程式4
80、443、任何 TCPTCPTunnel 後端內部資源4
80 或 443HTTPSTunnel 前端和後端Workspace ONE UEM REST API 端點
  • SaaS:https://asXXX.awmdm. comhttps://asXXX. airwatchportals.com
  • 內部部署:通常是您的 DS 或主控台伺服器
curl -Ivv https://<API URL>/api/mdm/ping 預期的回應是 HTTP 401 未經授權。5

Tunnel 前端和後端組態

連接埠通訊協定來源目標/目的地驗證附註 (請參閱頁面底部的「附註」一節)
SaaS:443 內部部署:2001HTTP 或 HTTPSTunnel 前端AirWatch Cloud Messaging 伺服器curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping 預期的回應為 HTTP 200 OK。2
80 或 443HTTP 或 HTTPSTunnel 後端和前端Workspace ONE UEM REST API 端點
  • SaaS:https://asXXX.awmdm. comhttps://asXXX. airwatchportals.com
  • 內部部署:通常是您的 DS 或主控台伺服器
curl -Ivv https://<API URL>/api/mdm/ping 預期的回應是 HTTP 401 未經授權。 僅在初始部署期間,Tunnel 端點才需要存取 REST API 端點。5
2010 *HTTPSTunnel 前端Tunnel 後端使用 Telnet 從 Tunnel 前端連線至連接埠上的 Tunnel 後端伺服器3
80、443、任何 TCPHTTP、HTTPS 或 TCPTunnel 後端內部資源確認 Tunnel 可透過必要的連接埠存取內部資源。4
514 *UDP TunnelSyslog 伺服器

下列幾點對於 Tunnel 需求有效。

附註: * - 可依照您環境的限制需求變更此連接埠。

  1. 如果使用連接埠 443,則每一應用程式通道會在連接埠 8443 上接聽。

    **附註:**當在同一個應用裝置上啟用 Tunnel 和 Content Gateway 服務,且啟用 TLS 連接埠共用時,每個服務的 DNS 名稱都必須是唯一的。未啟用 TLS 時,這兩項服務只能使用一個 DNS 名稱,因為連接埠將會區分傳入流量。(針對 Content Gateway,如果使用連接埠 443,則 Content Gateway 會在連接埠 10443 上接聽。)

  2. 供 Tunnel 查詢 Workspace ONE UEM Console 以進行符合性驗證與追蹤用途。

  3. 僅供 Tunnel 前端拓撲將裝置要求轉送至內部 Tunnel 後端。

  4. 供使用 Tunnel 的應用程式存取內部資源。

  5. Omnissa Workspace ONE Tunnel 必須與 UEM API 通訊以進行初始化。請確保 REST API 與 Tunnel 伺服器之間具備連線能力。導覽至群組和設定 > 所有設定 > 系統 > 進階 > 站台 URL,以設定 REST API 伺服器 URL。此頁面不適用於 SaaS 客戶。SaaS 客戶的 REST API URL 通常是您的主控台或裝置服務伺服器 URL。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…