DMZ 型 Unified Access Gateway 應用裝置需要在前端與後端防火牆上設定特定的防火牆規則。在安裝期間,Unified Access Gateway 服務會預設設定為接聽特定的網路連接埠。
DMZ 型 Unified Access Gateway 應用裝置的部署通常包含兩層防火牆:
- 面向外部網路的前端防火牆:此防火牆用於保護 DMZ 與內部網路。您需要將此防火牆設定為允許外部網路流量進入 DMZ。
- 提供第二層安全性則需要位於 DMZ 與內部網路之間的後端防火牆。您應設定此防火牆僅接受來自 DMZ 內部服務的流量。
防火牆原則可嚴格控制來自 DMZ 服務的輸入通訊,進而大幅降低內部網路出現漏洞的風險。
以下各表列出 Unified Access Gateway 內不同服務的連接埠需求。
Secure Email Gateway 的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標/目的地 | 說明 |
|---|---|---|---|---|
| 443 或任何已設定的 SEG 伺服器接聽程式連接埠* | HTTPS | 裝置 (從網際網路和 Wi-Fi) | Unified Access Gateway Secure Email Gateway 端點 | Secure Email Gateway 會接聽連接埠 11443。設定 443 或任何其他接聽程式連接埠時,Unified Access Gateway 會在內部將 SEG 流量路由到 11443。 |
| 443 或任何已設定的 SEG 伺服器接聽程式連接埠* | HTTPS | Workspace ONE UEM Console | Unified Access Gateway Secure Email Gateway 端點 | |
| 443 或任何已設定的 SEG 伺服器接聽程式連接埠* | HTTPS | Email Notification Service (啟用時) | Unified Access Gateway Secure Email Gateway 端點 | |
| 5701 | TCP | Secure Email Gateway | Secure Email Gateway | 用於 Hazelcast 分散式快取。 |
| 41232 | TLS/TCP | Secure Email Gateway | Secure Email Gateway | 用於 Vertx 叢集管理。 |
| 44444 | HTTPS | Secure Email Gateway | Secure Email Gateway | 用於診斷和管理功能。 |
| 任意 | HTTPS | Secure Email Gateway | 電子郵件伺服器 | SEG 會連線到電子郵件伺服器的接聽程式連接埠 (通常為 443) 來處理電子郵件流量 |
| 任意 | HTTPS | Secure Email Gateway | Workspace ONE UEM API 伺服器 | SEG 會從 Workspace ONE 取得組態和原則資料。連接埠通常為 443。 |
| 88 | TCP | Secure Email Gateway | KDC 伺服器/AD 伺服器 | 啟用 KCD 驗證時,用於擷取 Kerberos 驗證權杖。 |
Horizon 的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標 | 說明 |
|---|---|---|---|---|
| 443 | TCP | 網際網路 | Unified Access Gateway | 針對 Web 流量,Horizon Client XML - API、Horizon Tunnel 和 Blast Extreme |
| 443 | UDP | 網際網路 | Unified Access Gateway | UDP 443 會在 Unified Access Gateway 上內部轉送至 UDP Tunnel 伺服器服務的 UDP 9443。 |
| 8443 | UDP | 網際網路 | Unified Access Gateway | Blast Extreme (選用) |
| 8443 | TCP | 網際網路 | Unified Access Gateway | Blast Extreme (選用) |
| 4172 | TCP 與 UDP | 網際網路 | Unified Access Gateway | PCoIP (選用) |
| 443 | TCP | Unified Access Gateway | Horizon Connection Server | Horizon Client XML-API、Blast Extreme Horizon Web Client |
| 22443 | TCP 與 UDP | Unified Access Gateway | 桌面平台和 RDS 主機 | Blast Extreme |
| 4172 | TCP 與 UDP | Unified Access Gateway | 桌面平台和 RDS 主機 | PCoIP (選用) |
| 32111 | TCP | Unified Access Gateway | 桌面平台和 RDS 主機 | USB 重新導向的架構通道 |
| 3389 | TCP | Unified Access Gateway | 桌面平台和 RDS 主機 | 僅在 Horizon Client 使用 RDP 通訊協定時需要。 |
| 9427 | TCP | Unified Access Gateway | 桌面平台和 RDS 主機 | MMR、CDR 和 HTML5 功能,例如,Microsoft Teams 最佳化、瀏覽器重新導向等。 |
Workspace ONE Intelligence 組態的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標 | 說明 |
|---|---|---|---|---|
| 任意 | HTTPS | Unified Access Gateway | Workspace ONE Intelligence Server | curl -ILvv https://<api_server_hostname>/v1/device/risk_score
curl -ILvv https://<event_server_hostname>/api/v2/protocol/event/a/uag
curl -ILvv https://<auth_server_hostname>/oauth/token?grant_type=client_credentials
預期的回應是 HTTP 401 未經授權。 |
OPSWAT 整合的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標 | 說明 |
|---|---|---|---|---|
| 任意 | HTTPS | Unified Access Gateway | OPSWAT 伺服器 | curl -v https://gears.opswat.com/o/oauth/token
curl -v https://gears.opswat.com//o/api/v3.3/devices/detail
curl -v https://gears.opswat.com//o/api/v3.1/account
預期的回應為「HTTP 401 未經授權」或「HTTP 302 重新導向」。 |
Web 反向 Proxy 的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標 | 說明 |
|---|---|---|---|---|
| 443 | TCP | 網際網路 | Unified Access Gateway | 針對 Web 流量 |
| 任意 | TCP | Unified Access Gateway | 內部網路網站 | 任何已設定且由內部網路接聽中的自訂連接埠。例如 80、443 和 8080 等。 |
| 88 | TCP | Unified Access Gateway | KDC 伺服器/AD 伺服器 | 如果設定了對 Kerberos 的 SAML/對 Kerberos 的憑證,則需要身分識別橋接以存取 AD。 |
| 88 | UDP | Unified Access Gateway | KDC 伺服器/AD 伺服器 | 如果設定了對 Kerberos 的 SAML/對 Kerberos 的憑證,則需要身分識別橋接以存取 AD。 |
管理員 UI 的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標 | 說明 |
|---|---|---|---|---|
| 9443 | TCP | 管理員 UI | Unified Access Gateway | 管理介面 |
SSH 的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標 | 說明 |
|---|---|---|---|---|
| 22 或其他在部署期間所設定的連接埠號碼 | SSH | SSH 用戶端 | Unified Access Gateway | 當 Unified Access Gateway 啟用 SSH 時,預設會使用連接埠 22。管理員可在部署時將值變更為任何其他偏好的連接埠號碼。如需詳細資訊,請參閱 PowerShell 部署參數 和使用 OVF 範本精靈部署至 vSphere。 |
Content Gateway 基本端點組態的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標 | 說明 |
|---|---|---|---|---|
| 443 或任何已設定的 CG 端點連接埠* | HTTPS | 裝置 (從網際網路和 Wi-Fi) | Unified Access Gateway Content Gateway 端點 | 這是 Content Gateway 伺服器用來接收流量的接聽連接埠。當組態類型設為「基本」時,此連接埠對應至 Workspace ONE UEM Console 中 [Content Gateway 組態] 下的 Content Gateway 端點連接埠。
若使用連接埠 443,則 Content Gateway 伺服器將會改為在連接埠 10443 上接聽。Unified Access Gateway 會在內部將流量從連接埠 443 重新導向至 10443。 |
| 443 或任何已設定的 CG 端點連接埠* | HTTPS | Workspace ONE UEM 裝置服務 | Unified Access Gateway Content Gateway 端點 | |
| 443 或任何已設定的 CG 端點連接埠* | HTTPS | Workspace ONE UEM Console | Unified Access Gateway Content Gateway 端點 | |
| 任意 | HTTPS | Unified Access Gateway Content Gateway 端點 | Workspace ONE UEM API 伺服器 | |
| 存放庫正在接聽的任何連接埠。 | HTTP 或 HTTPS | Unified Access Gateway Content Gateway 端點 | Web 型內容存放庫,例如 SharePoint/WebDAV/CMIS 等 | 任何已設定且由內部網路網站接聽中的自訂連接埠。 |
| 137–139 和 445 | CIFS 或 SMB | Unified Access Gateway Content Gateway 端點 | 網路共用型存放庫 (Windows 檔案共用) | 以 SMB 為基礎的存放庫 (分散式檔案系統、NFS、NetApp OnTap、Nutanix 共用、IBM 共用磁碟機) |
Content Gateway 轉送端點組態的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標/目的地 | 說明 |
|---|---|---|---|---|
| 443 或任何已設定的 CG 端點連接埠* | HTTP/HTTPS | Unified Access Gateway 轉送伺服器 (Content Gateway 轉送) | Unified Access Gateway Content Gateway 端點 | 這是 Content Gateway 端點伺服器用來接收流量的接聽連接埠。當組態類型設為「轉送」時,此連接埠對應至 Workspace ONE UEM Console 中 [Content Gateway 組態] 下的 Content Gateway 端點連接埠。
若使用連接埠 443,則 Content Gateway 端點伺服器將會改為在連接埠 10443 上接聽。Unified Access Gateway 會在內部將流量從連接埠 443 重新導向至連接埠 10443。 |
| 443 或任何已設定的 CG 轉送連接埠* | HTTPS | 裝置 (從網際網路和 Wi-Fi) | Unified Access Gateway 轉送伺服器 (Content Gateway 轉送) | 這是 Content Gateway 轉送伺服器用來接收流量的接聽連接埠。當組態類型設為「轉送」時,此連接埠對應至 Workspace ONE UEM Console 中 [Content Gateway 組態] 下的 Content Gateway 轉送連接埠。預設值為 443。
若使用連接埠 443,則 Content Gateway 轉送伺服器將會改為在連接埠 10443 上接聽。Unified Access Gateway 會在內部將流量從連接埠 443 重新導向至連接埠 10443。 |
| 443 或任何已設定的 CG 轉送連接埠* | TCP | Workspace ONE UEM 裝置服務 | Unified Access Gateway 轉送伺服器 (Content Gateway 轉送) | |
| 443 或任何已設定的 CG 轉送連接埠* | HTTPS | Workspace ONE UEM Console | Unified Access Gateway 轉送伺服器 (Content Gateway 轉送) | |
| 任意 | HTTPS | Unified Access Gateway Content Gateway 轉送 | Workspace ONE UEM API 伺服器 | |
| 任意 | HTTPS | Unified Access Gateway Content Gateway 端點 | Workspace ONE UEM API 伺服器 | |
| HTTP 或 HTTPS | Unified Access Gateway Content Gateway 端點 | Web 型內容存放庫,例如 SharePoint/WebDAV/CMIS 等 | 任何已設定且由內部網路網站接聽中的自訂連接埠。 | |
| 137–139 和 445 | CIFS 或 SMB | Unified Access Gateway Content Gateway 端點 | 網路共用型存放庫 (Windows 檔案共用) | 以 SMB 為基礎的存放庫 (分散式檔案系統、NFS、NetApp OnTap、Nutanix 共用、IBM 共用磁碟機) |
Tunnel 的連接埠需求
| 連接埠 | 通訊協定 | 來源 | 目標/目的地 | 驗證 | 附註 (請參閱頁面底部的「附註」一節) |
|---|---|---|---|---|---|
| 8443 * | TCP、UDP | 裝置 | Tunnel 每一應用程式通道 | 安裝完成後請執行下列命令:netstat -tlpn | grep [Port] | 1 |
Tunnel 基本端點組態
| 連接埠 | 通訊協定 | 來源 | 目標/目的地 | 驗證 | 附註 (請參閱頁面底部的「附註」一節) |
|---|---|---|---|---|---|
| SaaS:443 :2001 * | HTTPS | Tunnel | AirWatch Cloud Messaging 伺服器 | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
預期的回應是
。 | 2 |
| SaaS:443 內部部署:80 或 443 | HTTP 或 HTTPS | Tunnel | Workspace ONE UEM REST API 端點
| curl -Ivv https://<API URL>/api/mdm/ping
預期的回應是 HTTP 401 未經授權。 | 5 |
| 80、443、任何 TCP | HTTP、HTTPS 或 TCP | Tunnel | 內部資源 | 確認 Tunnel 可透過必要的連接埠存取內部資源。 | 4 |
| 514 * | UDP | Tunnel | Syslog 伺服器 |
Tunnel 階層式組態
| 連接埠 | 通訊協定 | 來源 | 目標/目的地 | 驗證 | 附註 (請參閱頁面底部的「附註」一節) |
|---|---|---|---|---|---|
| SaaS:443 內部部署:2001 * | TLS v1.2 | Tunnel 前端 | AirWatch Cloud Messaging 伺服器 | 對 https://<AWCM URL>:<port>/awcm/status 使用 wget,並確定您收到 HTTP 200 回應以進行驗證。 | 2 |
| 8443 | TLS v1.2 | Tunnel 前端 | Tunnel 後端 | 使用 Telnet 從 Tunnel 前端連線至連接埠上的 Tunnel 後端伺服器 | 3 |
| SaaS:443 內部部署:2001 | TLS v1.2 | Tunnel 後端 | Workspace ONE UEM Cloud Messaging 伺服器 | 對 https://<AWCM URL>:<port>/awcm/status 使用 wget,並確定您收到 HTTP 200 回應以進行驗證。 | 2 |
| 80 或 443 | TCP | Tunnel 後端 | 內部網站/Web 應用程式 | 4 | |
| 80、443、任何 TCP | TCP | Tunnel 後端 | 內部資源 | 4 | |
| 80 或 443 | HTTPS | Tunnel 前端和後端 | Workspace ONE UEM REST API 端點
| curl -Ivv https://<API URL>/api/mdm/ping
預期的回應是 HTTP 401 未經授權。 | 5 |
Tunnel 前端和後端組態
| 連接埠 | 通訊協定 | 來源 | 目標/目的地 | 驗證 | 附註 (請參閱頁面底部的「附註」一節) |
|---|---|---|---|---|---|
| SaaS:443 內部部署:2001 | HTTP 或 HTTPS | Tunnel 前端 | AirWatch Cloud Messaging 伺服器 | curl -Ivv https://<AWCM URL>:<port>/awcm/status/ping
預期的回應為 HTTP 200 OK。 | 2 |
| 80 或 443 | HTTP 或 HTTPS | Tunnel 後端和前端 | Workspace ONE UEM REST API 端點
| curl -Ivv https://<API URL>/api/mdm/ping
預期的回應是 HTTP 401 未經授權。
僅在初始部署期間,Tunnel 端點才需要存取 REST API 端點。 | 5 |
| 2010 * | HTTPS | Tunnel 前端 | Tunnel 後端 | 使用 Telnet 從 Tunnel 前端連線至連接埠上的 Tunnel 後端伺服器 | 3 |
| 80、443、任何 TCP | HTTP、HTTPS 或 TCP | Tunnel 後端 | 內部資源 | 確認 Tunnel 可透過必要的連接埠存取內部資源。 | 4 |
| 514 * | UDP | Tunnel | Syslog 伺服器 |
下列幾點對於 Tunnel 需求有效。
- 如果使用連接埠 443,則每一應用程式通道會在連接埠 8443 上接聽。
2. 供 Tunnel 查詢 Workspace ONE UEM Console 以進行符合性驗證與追蹤用途。 3. 僅供 Tunnel 前端拓撲將裝置要求轉送至內部 Tunnel 後端。 4. 供使用 Tunnel 的應用程式存取內部資源。 5. Tunnel 必須與 API 通訊以完成初始化。請確保 REST API 與 Tunnel 伺服器之間具備連線能力。導覽至群組和設定 > 所有設定 > 系統 > 進階 > 站台 URL,以設定 REST API 伺服器 URL。此頁面不適用於 SaaS 客戶。SaaS 客戶的 REST API URL 通常是您的主控台或裝置服務伺服器 URL。
此頁面對您有幫助嗎?