Für Horizon Cloud erfordert Ihre Bereitstellung Subnetzunterstützung in der Amazon WorkSpaces Core-Region. Dies setzt das Vorhandensein einer Virtual Private Cloud (VPC) in dieser Region voraus.
Erstellen Sie eine VPC in einer Amazon WorkSpaces Core-Region mit entsprechendem Adressbereich für die erforderlichen Subnetze und NAT-IPs.
Erstellen von Verwaltungs- und Mandantensubnetzen sowie DMZ-Subnetzen
Erstellen Sie drei nicht überlappende Subnetz-Adressbereiche im CIDR-Format (Classless Interdomain Routing) im VPC. Die folgenden Subnetzanforderungen sind Mindestanforderungen. Für größere Umgebungen können größere Subnetze erforderlich sein.
Vorgehensweise
-
Erstellen Sie das Verwaltungssubnetz – mindestens /26
Wenn Sie ein Edge-Gateway bereitstellen und ein NAT-Gateway als ausgehenden Konnektivitätstyp verwenden, konfigurieren Sie ein NAT-Gateway. Stellen Sie weiterhin sicher, dass das Verwaltungssubnetz nicht mit den folgenden IP-Bereichen kollidiert.
- 169.254.0.0/16
- 172.30.0.0/16
- 172.31.0.0/16
- 192.0.2.0/24
-
Erstellen Sie zwei Desktop-Subnetze (Mandant) in zwei verschiedenen Verfügbarkeitszonen.
Erstellen Sie für das primäre Desktop-Subnetz (Mandant) mindestens /27-Subnetze, wobei die Größe der Subnetze entsprechend der Anzahl der Desktops und RDS-Server angepasst werden sollte. Sie können nach Bedarf weitere Subnetze hinzufügen.
Hinweis: Wenn Sie einen internen Lastausgleichsdienst verwenden, stellen Sie sicher, dass alle VM-Subnetze für Ihre Desktop-VMs in die in RFC1918 beschriebenen IP-Bereiche fallen.
-
Erstellen Sie das DMZ-Subnetz.
Erstellen Sie mindestens /27-Subnetze für den Cluster von Unified Access Gateway.
Hinweis: Für die Bereitstellung eines Unified Access Gateway sind drei Subnetze erforderlich. Jede Unified Access Gateway-VM verfügt über drei Netzwerkkarten, einer aus jedem Subnetz. Der Back-End-Pool des externen Lastausgleichsdiensts ist an die DMZ-Subnetz-Netzwerkkarten angehängt. Der Back-End-Pool des internen Lastausgleichsdiensts ist an die Netzwerkkarten des Desktop-Subnetzes angehängt. Stellen Sie sicher, dass keine Netzwerksicherheitsgruppen (NSGs) oder Firewallregeln den eingehenden Datenverkehr zum DMZ-Netzwerk aus dem Internet blockieren. Die einzigen NSGs, die Omnissa einsetzt, sind diejenigen, die an die Netzwerkkarten (nicht an das Subnetz) angehängt sind und standardmäßig eingehenden Datenverkehr zulassen. Jegliche Firewall- oder NSG-Regeln, die eingehenden Datenverkehr aus dem Internet zu den DMZ-Netzwerkkarten blockieren, verursachen Probleme, wenn versucht wird, über den externen Lastausgleichsdienst eine Verbindung zu den Unified Access Gateways herzustellen.
Festlegen der Agent-Paarbildung und der AWS-IP-Bereiche für Amazon WorkSpaces Core in den Einstellungen
In Horizon Cloud stellt jede VM eine sichere Verbindung zur Horizon Control Plane her, sodass ein auf einer VM ausgeführter Agent Daten auf sicherere Weise senden kann. Dieser Vorgang wird als Agentkopplung bezeichnet. Für Amazon WorkSpaces Core können Sie optional einen zulässigen NAT-Gateway-IP-Adressbereich für diese Agentkopplung festlegen, indem Sie eine Benutzeroberflächensequenz für allgemeine Einstellungen verwenden. Der von Ihnen festgelegte IP-Bereich wird verwendet, um eine externe Adresse zu validieren und zuzulassen, die für die Verbindung von unidirektionalem Datenverkehr für interne VIP-Netzwerke verwendet wird.
Sie können mehrere IP-Adressbereiche des NAT-Gateways angeben. Die Verwendung dieser Einstellung ist optional und ermöglicht zusätzliche Sicherheit.
Wenn Sie hier mindestens einen NAT-Gateway-IP-Adressbereich festlegen, wird eine Validierung durchgeführt und der Zugriff anschließend verweigert, wenn eine Anforderung gestellt wird, die nicht aus diesem IP-Bereich stammt. Wenn Sie hier keinen Netzwerkbereich angeben, wird der Zugriff von jeder Ihrer NAT Gateway-IP-Adressen aus zugelassen.
Hinweis: Wenn Sie AWS nicht für Ihre Bereitstellungen verwenden, können Sie den Abschnitt AWS-IP-Bereiche unter Allgemeine Einstellungen in der Horizon Universal Console bedenkenlos ignorieren.
Vorgehensweise
-
Klicken Sie in der Horizon Universal Console auf Einstellungen und dann auf Verwalten in der Kachel Allgemeine Einstellungen.
-
Klicken Sie im Abschnitt „Netzwerkbereich hinzufügen“ auf Hinzufügen und geben Sie einen zulässigen IP-Adressbereich für das NAT-Gateway ein.
-
Sie können auch im Abschnitt „AWS-IP-Bereiche“ auf Hinzufügen klicken, um CIDR, einzelne IP- und - und IP-Bereiche anzugeben.
War diese Seite hilfreich?