Asegúrese de que los puertos y protocolos necesarios para su implementación de Horizon Cloud on OpenStack permitan la comunicación según sea necesario. Utilice las tablas siguientes para asegurarse de que la configuración de la red y los firewalls permitan el tráfico de comunicación que se requiere para una implementación correcta y para las operaciones diarias.
Nota: Horizon Cloud on OpenStack solo está disponible actualmente en modo de disponibilidad limitada (LA).
En la siguiente tabla se detallan los puertos y protocolos necesarios para implementar una instancia de Horizon Edge para el tipo de proveedor OpenStack.
Puertos y protocolos necesarios para Horizon Edge
Al activar Supervisión de la infraestructura de Horizon, Horizon Edge se implementa y se configura en el entorno asociado. En la siguiente tabla, se indican los puertos y los protocolos que se necesitan durante el proceso de activación en el que se implementa el dispositivo y configura los componentes necesarios para que Horizon Edge pueda recopilar los datos de supervisión para los que ha sido diseñado. En esta tabla también se indican los puertos y protocolos necesarios durante las operaciones en estado estable para hacer posible la recopilación y comunicación de datos de forma continua.
| Origen | Destino | Puertos | Protocolos | Propósito |
|---|---|---|---|---|
| Horizon Edge | Plano de control de OpenStack (implementación personalizada o Platform9 PCD) | 443 | HTTPS | La instancia de Edge utiliza este puerto para comunicarse con los distintos componentes y servicios de OpenStack con el fin de administrar el ciclo de vida de UAG y los escritorios, así como para detectar el inventario. |
| Horizon Edge | Máquinas virtuales de Unified Access Gateway | 9443 | HTTPS | La máquina virtual de Edge utiliza este puerto a través de la subred de administración para configurar los ajustes de configuración de la instancia de Unified Access Gateway de Edge. Este requisito de puerto se aplica al implementar inicialmente una configuración de Unified Access Gateway y cuando se edita una instancia de Edge para agregar una configuración de Unified Access Gateway o actualizar la configuración de esa configuración de Unified Access Gateway también se supervisan las estadísticas de sesión de Unified Access Gateway. |
| Horizon Edge | Controlador de dominio | Kerberos: 88 (TCP,UDP) LDAP: 389, 3268 (TCP) LDAPS: 636, 3269 (TCP) | TCP UDP | Registro de Horizon Cloud - next-gen con el dominio y para el inicio de sesión SSO y la detección periódica de controladores de dominio. Estos puertos son necesarios para los servicios LDAP o LDAPS, si se va a especificar LDAP/LDAPS en ese flujo de trabajo. LDAP es el valor predeterminado para la mayoría de los inquilinos. El destino es el servidor que contiene un rol de controlador de dominio en la configuración de Active Directory. |
| Horizon Edge | Servicios de certificados de AD | 135 y un puerto dentro del intervalo de 49152 a 65535 | TCP (RPC) | Conexión a la entidad de certificación empresarial de Microsoft (AD CS) para obtener certificados de corta duración para True SSO. Horizon Edge utiliza el puerto TCP 135 para la comunicación RPC inicial y, a continuación, un puerto dentro del rango 49152-65535 para comunicarse con AD CS (Servicios de certificados de Active Directory). |
| Horizon Edge | servidor DNS | 53 y 853 | TCP UDP | Servicios DNS. |
| Horizon Edge | Hosts de imágenes de OpenStack | 9494 | TCP | La instancia de Edge utiliza esta conexión para acceder a la interfaz de administración de imágenes para importar la imagen de UAG. |
| Horizon Edge | - *.blob.core.windows.net - *.blob.storage.azure.net | 443 | TCP | Se utiliza para el acceso mediante programación a Azure Blob Storage y para cargar los registros de Horizon Edge cuando sea necesario. Se utiliza para descargar las imágenes de Docker con el fin de crear los módulos de Horizon Edge necesarios, que son útiles para la supervisión, el SSO, las actualizaciones de UAG, etc. |
| Horizon Edge | Registro del contenedor de Microsoft Azure | 443 | TCP | Se utiliza para la autenticación al descargar imágenes de Docker para crear los módulos de Horizon Edge necesarios, que son útiles para la supervisión, SSO, actualizaciones de UAG, etc. |
| Horizon Edge | *.azure-devices.net | 443 | TCP | Dispositivo utilizado para comunicarse con el plano de control de la nube, descargar configuraciones para el módulo del dispositivo y actualizar el estado de tiempo de ejecución del módulo del dispositivo. Los endpoints concretos actuales son: América del Norte: edgehubprodna.azure-devices.net Europa: edgehubprodeu.azure-devices.net Japón: edgehubprodjp.azure-devices.net |
| Horizon Edge | *.data.workspaceone.com | 443 | TCP | Para enviar eventos o métricas a Workspace ONE Intelligence para supervisar datos. Consulte la documentación del producto Workspace ONE Intelligence. Los endpoints concretos son los siguientes: eventproxy.na1.data.workspaceone.com eventproxy.eu1.data.workspaceone.com eventproxy.eu2.data.workspaceone.com eventproxy.uk1.data.workspaceone.com eventproxy.ca1.data.workspaceone.com eventproxy.ap1.data.workspaceone.com eventproxy.ap2.data.workspaceone.com eventproxy.au1.data.workspaceone.com eventproxy.in1.data.workspaceone.com |
| Horizon Edge | *.horizon.omnissa.com Región específica EE. UU. cloud-sg-us-hdc-mqtt.horizon.omnissa.com UE cloud-sg-eu-hdc-mqtt.horizon.omnissa.com APAC cloud-sg-jp-hdc-mqtt.horizon.omnissa.com | 443 | TCP MQTT | Este puerto es necesario para la comunicación de Horizon Edge con el plano de control para administrar el ciclo de vida de los escritorios y detectar el inventario de vCenter. |
| Horizon Edge | *.horizon.omnissa.com Región específica EE. UU. - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us.horizon.omnissa.com UE - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com APAC - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | Dispositivo utilizado para comunicarse con el plano de control de la nube y para las operaciones del día 2. |
| Horizon Edge Gateway (tipo de máquina virtual única) | Servidor NTP | 123 | UDP | Servicios NTP |
| Horizon Edge | Direcciones IP del equilibrador de carga de Unified Access Gateway: front-end. | 443 | HTTPS | Horizon Edge comprueba periódicamente que se pueda acceder a las direcciones IP o a las URL del equilibrador de carga públicas y privadas consultando mediante la siguiente URL: https://{LB_IP}/favicon.ico |
| Horizon Edge | repo.omnissa.com | 443 | HTTPS | Repositorio de imágenes UAG de Omnissa |
Requisitos de protocolos y puertos de máquina virtual de Unified Access Gateway
Además de los requisitos básicos de puertos y protocolos que figuran en la tabla anterior, los puertos y protocolos de las tablas siguientes están relacionados con las puertas de enlace configuradas para el funcionamiento continuo tras la implementación.
En el caso de las conexiones configuradas con instancias de Unified Access Gateway, debe permitirse el tráfico hacia y desde las instancias de Unified Access Gateway a los destinos que se indican en las tablas siguientes.
Notas:
- Para estas instancias de Unified Access Gateway implementadas por servicio, los puertos UDP requieren que se permitan los datagramas UDP de reenvío y de respuesta. Por ejemplo, los servicios de Unified Access Gateway usan DNS para resolver los nombres de host. Las solicitudes de DNS a las instancias se realizan en el puerto UDP 53, por lo que los firewalls externos no deben bloquear estas solicitudes o respuestas.
- Unified Access Gateway se implementa en una configuración de varias NIC. La columna Red de origen de las siguientes tablas identifica la red desde la que se origina el tráfico.
Requisitos de puertos para el tráfico desde instancias de Unified Access Gateway
| Origen | Destino | Puerto | Red de origen | Protocolo | Propósito |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.com Región específica EE. UU. - cloud-sg-us.horizon.omnissa.com - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com UE - cloud-sg-eu.horizon.omnissa.com - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com APAC - cloud-sg-jp.horizon.omnissa.com - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | Red DMZ | TCP UDP | Unified Access Gateway necesita poder resolver estas direcciones en cualquier momento o el usuario no podrá iniciar la sesión porque Unified Access Gateway recupera el conjunto de JWK. |
| Unified Access Gateway | servidor DNS | 53 y 853 | Cualquiera | TCP UDP | Servicios DNS. |
| Unified Access Gateway | Horizon Agent en las máquinas virtuales RDSH de granja o escritorio | 22443 | Red de escritorio | TCP UDP | Blast Extreme. De forma predeterminada, cuando se utiliza Blast Extreme, el tráfico de redireccionamiento de unidades cliente (CDR) y el tráfico USB se canaliza en este puerto. Si se prefiere, puede separar el tráfico de CDR hacia el puerto TCP 9427 y el tráfico de redireccionamiento USB hacia el puerto TCP 32111. |
| Unified Access Gateway | Horizon Agent en las máquinas virtuales RDSH de granja o escritorio | 9427 | Red de escritorio | TCP | Opcional para el tráfico de redireccionamiento multimedia (MMR) y CDR. |
| Unified Access Gateway | Horizon Agent en las máquinas virtuales RDSH de granja o escritorio | 32111 | Red de escritorio | TCP | Opcional para el tráfico de redireccionamiento USB. |
| Unified Access Gateway | Servidor NTP http://0.rhel.pool.ntp.org http://1.rhel.pool.ntp.org http://2.rhel.pool.ntp.org | 123 | Red DMZ | UDP | Servicios NTP |
| Unified Access Gateway | Otras instancias de Unified Access Gateway | 8445 | Red de administración | UDP | (Solo modo avanzado) Comunicación entre máquinas virtuales UAG. |
| Unified Access Gateway | - *.blob.core.windows.net - *.blob.storage.azure.net | 443 | Red DMZ | TCP | Se utiliza en el acceso mediante programación a Azure Blob Storage para cargar los registros de Unified Access Gateway cuando sea necesario. |
| Unified Access Gateway | Punto de distribución de CRL (CDP) Ejemplos: http://*.digicert.com O - crl3.digicert.com/DigiCertGlobalRootCA.crl - crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - ocsp.digicert.com | 80 | Red DMZ | TCP | Solo se aplica a implementaciones de UAG de 1 NIC. Para obtener más información, consulte este artículo de la base de conocimientos de Digicert: DigiCert Certificate Status IP Addresses. |
Requisitos de puertos y protocolos de VDI
La siguiente tabla proporciona los puertos y los protocolos necesarios para las subredes de escritorio (VDI o inquilino) configuradas en el entorno.
| Origen | Destino | Puerto | Protocolo | Propósito |
|---|---|---|---|---|
| Subred de escritorio | *.horizon.omnissa.com Región específica EE. UU.: - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com UE: - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com - cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com JP: - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com - cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP MQTT | Para operaciones relacionadas con el agente (como la firma de certificados mediante el Hub de máquina virtual y la renovación). |
| Subred de escritorio | Controlador de dominio | Kerberos: 88 (TCP,UDP) LDAP: 389, 3268 (TCP) LDAPS: 636, 3269 (TCP) | TCP UDP | Servicios Kerberos. El destino es el servidor que contiene un rol de controlador de dominio en una configuración de Active Directory. Es necesario registrar Edge en Active Directory. Estos puertos son necesarios para los servicios LDAP o LDAPS para la conectividad de la máquina virtual al controlador de dominio; en caso de que la VDI no pueda acceder a ningún controlador de dominio, no se podrá iniciar la sesión. |
| Subred de escritorio | servidor DNS | 53 y 853 | TCP UDP | Servicios DNS |
| Subred de escritorio | Servidor NTP | 123 | UDP | Servicios NTP |
| Subred de escritorio | *.blob.core.windows.net | 443 | TCP | Carga del paquete de registros DCT. Cuando un administrador de cliente hace clic en la recopilación de registros DCT de cualquier máquina virtual después del procesamiento de solicitudes, el paquete se cargará de VDI a blob para que ese paquete esté disponible para su descarga desde Horizon Universal Console. |
| Subred de escritorio | Horizon Edge | 31883 | TCP MQTT UDP | Horizon Agent ejecutándose en la máquina virtual a MQTT que se ejecuta en Edge. |
| Subred de escritorio | Horizon Edge | 32443 | TCP | Single Sign-On |
| Subred de escritorio | softwareupdate.omnissa.com | 443 | TCP | Servidor de paquete de software. Se utiliza para descargar actualizaciones del software relacionado con el agente que se usa en las operaciones relacionadas con la imagen del sistema y el proceso de actualización de agente automatizado. |
| Subred de escritorio y subred de administración | Servicios de certificados de AD | 135 y 445 y un puerto dentro del intervalo de 49152 a 65535 | TCP (RPC) | Para agregar escritorios al dominio. |
| Subred de escritorio | Punto de distribución de CRL (CDP) Ejemplos: http://*.digicert.com O - crl3.digicert.com/DigiCertGlobalRootCA.crl - crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - ocsp.digicert.com | 80 | TCP | El proceso de arranque de la máquina virtual implica el envío de una solicitud HTTP POST al endpoint de Horizon Cloud. Para establecer una conexión segura, se realizará una comprobación de la lista de revocación de certificados (CRL). Si no se permite esta comprobación a través de Internet, la personalización de la máquina virtual fallará. |
| Subred de escritorio | - eventproxy.na1.data.workspaceone.com - eventproxy.eu1.data.workspaceone.com - eventproxy.eu2.data.workspaceone.com - eventproxy.uk1.data.workspaceone.com - eventproxy.ca1.data.workspaceone.com - eventproxy.ap1.data.workspaceone.com - eventproxy.ap2.data.workspaceone.com - eventproxy.au1.data.workspaceone.com - eventproxy.in1.data.workspaceone.com | 443 | ||
| TCP | Utilizado por el agente de telemetría DEX (Digital Employee Experience) para enviar datos a Omnissa Intelligence. Esto solo es necesario para equipos de escritorio compatibles con DEX. |
Requisitos de protocolos y puertos de tráfico de conexión de usuario final
Para obtener información detallada acerca de los distintos clientes de Horizon Client que los usuarios finales pueden utilizar con su dispositivo virtual de Horizon Edge, consulte la documentación del producto Horizon Client.
Los puertos que deben estar abiertos para que el tráfico procedente de las conexiones de los usuarios finales pueda llegar a los escritorios virtuales y a las aplicaciones remotas dependen de cómo esté configurado el entorno de Horizon Edge y de cómo se conecten los usuarios finales a sus recursos.
| Origen | Destino | Puerto | Protocolo | Propósito |
|---|---|---|---|---|
| Horizon Client | Equilibrador de carga para las instancias de Unified Access Gateway | 443 | TCP | Para transportar CDR, MMR, redireccionamiento USB y tráfico RDP en túnel. SSL (acceso HTTPS) está habilitado de forma predeterminada para las conexiones cliente. En algunos casos, puede utilizarse el puerto 80 (acceso HTTP). |
| Horizon Client | Equilibrador de carga para las instancias de Unified Access Gateway | 8443 o 443 | TCP | Blast Extreme a través de la puerta de enlace segura de Blast Extreme en Unified Access Gateway para el tráfico de datos desde Horizon Client. El puerto utilizado (8443 o 443) se define cuando se implementa Horizon Edge Gateway. |
| Horizon Client | Equilibrador de carga para las instancias de Unified Access Gateway | 443 | UDP | Blast Extreme a través de Unified Access Gateway para el tráfico de datos. |
| Horizon Client | Equilibrador de carga para las instancias de Unified Access Gateway | 8443 | UDP | Blast Extreme a través de la puerta de enlace segura de Blast en Unified Access Gateway para el tráfico de datos (transporte adaptativo). |
| Navegador | Equilibrador de carga para las instancias de Unified Access Gateway | 443 | TCP | Para transportar CDR, MMR, redireccionamiento USB y tráfico RDP en túnel. SSL (acceso HTTPS) está habilitado de forma predeterminada para las conexiones cliente. En algunos casos, puede utilizarse el puerto 80 (acceso HTTP). |
| Navegador | Equilibrador de carga para las instancias de Unified Access Gateway | 8443 o 443 | TCP | Blast Extreme a través de la puerta de enlace segura de Blast Extreme en Unified Access Gateway para el tráfico de datos desde Horizon Web Client. |
| Horizon Client/Navegador | *.horizon.omnissa.com Región específica EE. UU.: - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com UE: - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com - cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com JP: - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com - cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP | Después de iniciar sesión y especificar los elementos de inicio, cuando un usuario final hace clic para iniciar un escritorio, el redireccionamiento del tráfico de protocolo a Unified Access Gateway se producirá desde una de estas URL en función de la región en la que se encuentre la máquina virtual especificada. Deberá incluir en la lista de permitidos las URL especificadas en función de las regiones globales desde las que se entreguen escritorios y aplicaciones. El cliente necesita acceder a la URL de la puerta de enlace del servicio para cada región relevante, como: cloud-sg-us-r-westus2.horizon.omnissa.com. |
| Horizon Client/Navegador | Omnissa Horizon | 443 | TCP | Si tiene una red restringida, deberá incluir en la lista de permitidos las URL adecuadas para permitir que los usuarios finales accedan a sus aplicaciones y escritorios. Consulte Iniciar un escritorio con Horizon Client. Si personalizó la URL de acceso de cliente como se describe en Configurar direcciones URL de acceso de cliente personalizadas en Horizon Universal Console, asegúrese de agregar también su URL personalizada a la lista de permitidos. |
¿Le resultó útil esta página?