Asegúrese de que los puertos y protocolos necesarios para su implementación de Horizon Cloud on vSphere permitan la comunicación según sea necesario. Utilice las tablas siguientes para asegurarse de que la configuración de la red y los firewalls permitan el tráfico de comunicación que se requiere para una implementación correcta y para las operaciones diarias.
En la siguiente tabla se detallan los puertos y protocolos necesarios para implementar una instancia de Horizon Edge para el tipo de proveedor vSphere.
Puertos y protocolos requeridos por Horizon Edge para vSphere
Al activar Supervisión de la infraestructura de Horizon, Horizon Edge se implementa y se configura en la suscripción asociada. En la siguiente tabla, se indican los puertos y los protocolos que se necesitan durante el proceso de activación, que implementa el dispositivo y configura las máquinas virtuales del administrador para que el dispositivo pueda recopilar los datos de supervisión que está diseñado para recopilar de esos componentes. En esta tabla también se indican los puertos y los protocolos que se necesitan durante las operaciones de estado estable de recopilación de los datos que el dispositivo está diseñado para recopilar.
| Origen | Destino | Puertos | Protocolos | Propósito |
|---|---|---|---|---|
| Horizon Edge | vCenter y host ESXi | 443 | HTTPS | Horizon Edge utiliza este puerto para comunicarse con los hosts vCenter y ESXi para la administración del ciclo de vida de los escritorios y Unified Access Gateway, así como para la detección del inventario de vCenter. |
| Horizon Edge | Máquinas virtuales de Unified Access Gateway - Nota: Debe agregar además el puerto 8445 a la lista de permitidos cuando utilice el método de implementación avanzado de UAG. | 9443 (y 8445 cuando se utiliza la implementación avanzada de UAG) | HTTPS | La máquina virtual de Edge utiliza este puerto a través de la subred de administración para configurar los ajustes de configuración de la instancia de Unified Access Gateway de Edge. Este requisito de puerto se aplica al implementar inicialmente una configuración de Unified Access Gateway y cuando se edita una instancia de Edge para agregar una configuración de Unified Access Gateway o actualizar la configuración de esa configuración de Unified Access Gateway, así como para supervisar las estadísticas de sesión desde Unified Access Gateway. |
| Horizon Edge | Controlador de dominio | Kerberos: 88 ( TCP,UDP ) LDAP: 389, 3268 (TCP) LDAPS: 636, 3269 (TCP) | TCP UDP | Registrar su dominio de Horizon Cloud y para el inicio de sesión SSO y la detección periódica de controladores de dominio. Estos puertos son necesarios para los servicios LDAP o LDAPS, si se va a especificar LDAP/LDAPS en ese flujo de trabajo. LDAP es el valor predeterminado para la mayoría de los tenants. El destino es el servidor que contiene un rol de controlador de dominio en la configuración de Active Directory. |
| Horizon Edge | Servicios de certificados de AD | 135 y un puerto dentro del intervalo de 49152 a 65535 | TCP (RPC) | Conexión a la entidad de certificación empresarial de Microsoft (AD CS) para obtener certificados de corta duración para True SSO. Horizon Edge utiliza el puerto TCP 135 para la comunicación RPC inicial y, a continuación, un puerto dentro del rango 49152-65535 para comunicarse con AD CS (Servicios de certificados de Active Directory). |
| Horizon Edge | servidor DNS | 53 y 853 | TCP UDP | Servicios DNS |
| Horizon Edge | *.blob.core.windows.net *.blob.storage.azure.net | 443 | TCP | Se utiliza para el acceso mediante programación a Azure Blob Storage y para cargar los registros de Horizon Edge como y cuando sea necesario. Se utiliza para descargar las imágenes de Docker con el fin de crear los módulos de Horizon Edge necesarios, que son útiles para la supervisión, el SSO, las actualizaciones de UAG, etc. |
| Horizon Edge | horizonedgeprod.azurecr.io | 443 | TCP | Se utiliza para la autenticación al descargar imágenes de Docker para crear los módulos de Horizon Edge necesarios, que son útiles para la supervisión, SSO, actualizaciones de UAG, etc. |
| Horizon Edge | *.azure-devices.net | 443 | TCP | Dispositivo utilizado para comunicarse con Horizon Cloud Control Plane, descargar configuraciones para el módulo del dispositivo y actualizar el estado de tiempo de ejecución del módulo del dispositivo. Los endpoints concretos actuales para Norteamérica son edgehubprodna.azure-devices.net. Los endpoints concretos actuales para Europa son edgehubprodeu.azure-devices.net. Los endpoints concretos actuales para Japón son edgehubprodjp.azure-devices.net. |
| Horizon Edge | *.data.workspaceone.com | 443 | TCP | Para enviar eventos o métricas a Workspace ONE Intelligence para supervisar datos. Consulte la documentación del producto Workspace ONE Intelligence. Los endpoints concretos son: eventproxy.na1.data.workspaceone.com, eventproxy.eu1.data.workspaceone.com, eventproxy.eu2.data.workspaceone.com, eventproxy.uk1.data.workspaceone.com, eventproxy.ca1.data.workspaceone.com, eventproxy.ap1.data.workspaceone.com, eventproxy.ap2.data.workspaceone.com, eventproxy.au1.data.workspaceone.com, eventproxy.in1.data.workspaceone.com |
| Horizon Edge | *.horizon.omnissa.com Región específica: EE. UU.: cloud-sg-us-hdc-mqtt.horizon.omnissa.com UE: cloud-sg-eu-hdc-mqtt.horizon.omnissa.com APAC: cloud-sg-jp-hdc-mqtt.horizon.omnissa.com | 443 | TCP MQTT | Este puerto es necesario para la comunicación de Horizon Edge con el plano de control para administrar el ciclo de vida de los escritorios y detectar el inventario de vCenter. |
| Horizon Edge | *.horizon.omnissa.com Región específica: EE. UU.: cloud-sg-us-r-westus2.horizon.omnissa.com, cloud-sg-us-r-eastus2.horizon.omnissa.com, cloud-sg-us.horizon.omnissa.com UE: cloud-sg-eu-r-northeurope.horizon.omnissa.com, cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com, cloud-sg-eu.horizon.omnissa.com, cloud-sg-eu-r-uksouth.horizon.omnissa.com APAC: cloud-sg-jp-r-japaneast.horizon.omnissa.com, cloud-sg-jp.horizon.omnissa.com, cloud-sg-jp-r-australiaeast.horizon.omnissa.com, cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | Dispositivo utilizado para comunicarse con el plano de control de la nube y para las operaciones del día 2. |
| Horizon Edge Gateway (tipo de máquina virtual única) | Servidor NTP | 123 | UDP | Servicios NTP |
| Horizon Edge | Direcciones IP del equilibrador de carga de Unified Access Gateway: front-end. | 443 | HTTPS | Horizon Edge comprueba periódicamente que se pueda acceder a las direcciones IP o a las URL del equilibrador de carga públicas y privadas consultando mediante la siguiente URL: https://{LB_IP}/favicon.ico |
| Horizon Edge | repo.omnissa.com | 443 | HTTPS | Repositorio de imágenes UAG de Omnissa |
Requisitos de protocolos y puertos de máquina virtual de Unified Access Gateway
Además de los requisitos de protocolos y puertos principales indicados en la tabla anterior, los puertos y los protocolos de las tablas siguientes se relacionan con las puertas de enlace configuradas en el pod para funcionar correctamente en las operaciones en curso después de la implementación.
En el caso de las conexiones configuradas con instancias de Unified Access Gateway, debe permitirse el tráfico hacia y desde las instancias de Unified Access Gateway a los destinos que se indican en la siguiente tabla.
Para estas instancias de Unified Access Gateway implementadas por servicio, los puertos UDP requieren que se permitan los datagramas UDP de reenvío y de respuesta. Por ejemplo, los servicios de Unified Access Gateway usan DNS para resolver los nombres de host. Las solicitudes de DNS a las instancias se realizan en el puerto UDP 53 y, por lo tanto, es importante que un firewall externo no bloquee estas solicitudes o respuestas.
Unified Access Gateway se implementa en una configuración de varias NIC. La columna Red de origen de la siguiente tabla indica de qué red procede el tráfico.
| Origen | Destino | Puerto | Red de origen | Protocolo | Propósito |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.com Región específica: EE. UU.: cloud-sg-us.horizon.omnissa.com, cloud-sg-us-r-westus2.horizon.omnissa.com, cloud-sg-us-r-eastus2.horizon.omnissa.com UE: cloud-sg-eu.horizon.omnissa.com, cloud-sg-eu-r-northeurope.horizon.omnissa.com, cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com, cloud-sg-eu-r-uksouth.horizon.omnissa.com APAC: cloud-sg-jp.horizon.omnissa.com, cloud-sg-jp-r-japaneast.horizon.omnissa.com, cloud-sg-jp-r-australiaeast.horizon.omnissa.com, cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | Red DMZ | TCP UDP | Unified Access Gateway necesita poder resolver estas direcciones en cualquier momento o el usuario no podrá iniciar la sesión porque Unified Access Gateway recupera el conjunto de JWK. |
| Unified Access Gateway | servidor DNS | 53 y 853 | Cualquiera | TCP UDP | Servicios DNS |
| Unified Access Gateway | Horizon Agent en las máquinas virtuales RDSH de granja o escritorio | 22443 | Red de escritorio | TCP UDP | Blast Extreme. De forma predeterminada, cuando se utiliza Blast Extreme, el tráfico de redireccionamiento de unidades cliente (CDR) y el tráfico USB se canaliza en este puerto. Si se prefiere, puede separar el tráfico de CDR hacia el puerto TCP 9427 y el tráfico de redireccionamiento USB hacia el puerto TCP 32111. |
| Unified Access Gateway | Horizon Agent en las máquinas virtuales RDSH de granja o escritorio | 9427 | Red de escritorio | TCP | Opcional para el tráfico de redireccionamiento multimedia (MMR) y CDR. |
| Unified Access Gateway | Horizon Agent en las máquinas virtuales RDSH de granja o escritorio | 32111 | Red de escritorio | TCP | Opcional para el tráfico de redireccionamiento USB. |
| Unified Access Gateway | Servidor NTP - El valor predeterminado es time.google.com. Sin embargo, puede cambiar este valor libremente. | 123 | Red DMZ | UDP | Servicios NTP |
| Unified Access Gateway | Otras instancias de Unified Access Gateway | 8445 | Red de administración | UDP | (Solo modo avanzado) Comunicación entre máquinas virtuales UAG. |
| Unified Access Gateway | *.blob.core.windows.net *.blob.storage.azure.net | 443 | Red DMZ | TCP | Se utiliza en el acceso mediante programación a Azure Blob Storage para cargar los registros de Unified Access Gateway como y cuando sea necesario. |
| Unified Access Gateway | Punto de distribución de CRL (CDP) Ejemplo: http://*.digicert.com O crl3.digicert.com/ DigiCertGlobalRootCA.crl crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl ocsp.digicert.com | 80 | Red DMZ | TCP | Solo se aplica a implementaciones de UAG de 1 NIC. |
Requisitos de puertos y protocolos de VDI
La siguiente tabla proporciona los puertos y los protocolos necesarios para las subredes de escritorio (VDI o inquilino) configuradas en el entorno.
| Origen | Destino | Puerto | Protocolo | Propósito |
|---|---|---|---|---|
| Subred de escritorio | Ejemplo: *.horizon.omnissa.com Región específica: EE. UU.: cloud-sg-us-r-westus2.horizon.omnissa.com, cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com, cloud-sg-us-r-eastus2.horizon.omnissa.com, cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com UE: cloud-sg-eu-r-northeurope.horizon.omnissa.com, cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com, cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com, cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com, cloud-sg-eu-r-uksouth.horizon.omnissa.com, cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com JP: cloud-sg-jp-r-japaneast.horizon.omnissa.com, cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com, cloud-sg-jp-r-australiaeast.horizon.omnissa.com, cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com, cloud-sg-jp-r-centralindia.horizon.omnissa.com, cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP MQTT | Para operaciones relacionadas con el agente (como la firma de certificados mediante el Hub de máquina virtual y la renovación). |
| Subred de escritorio | Controlador de dominio | Kerberos: 88 ( TCP,UDP ) LDAP: 389, 3268 (TCP) LDAPS: 636, 3269 (TCP) | TCP UDP | Servicios Kerberos. El destino es el servidor que contiene un rol de controlador de dominio en una configuración de Active Directory. Es necesario registrar Edge en Active Directory. Estos puertos son necesarios para los servicios LDAP o LDAPS para la conectividad de la máquina virtual al controlador de dominio; en caso de que la VDI no pueda acceder a ningún controlador de dominio, no se podrá iniciar la sesión. |
| Subred de escritorio | Servidor DNS | 53 y 853 | TCP UDP | Servicios DNS |
| Subred de escritorio | Servidor NTP | 123 | UDP | Servicios NTP |
| Subred de escritorio | *.blob.core.windows.net | 443 | TCP | Carga del paquete de registros DCT. Cuando un administrador de cliente hace clic en la recopilación de registros DCT de cualquier máquina virtual después del procesamiento de solicitudes, el paquete se cargará de VDI a blob para que ese paquete esté disponible para su descarga desde Horizon Universal Console. |
| Subred de escritorio | Horizon Edge | 31883 | TCP MQTT UDP | Horizon Agent ejecutándose en la máquina virtual a MQTT que se ejecuta en Edge. |
| Subred de escritorio | Horizon Edge | 32443 | TCP | Single Sign-On |
| Subred de escritorio | softwareupdate.omnissa.com | 443 | TCP | Servidor de paquete de software. Se utiliza para descargar actualizaciones del software relacionado con el agente que se usa en las operaciones relacionadas con la imagen del sistema y el proceso de actualización de agente automatizado. |
| Subred de escritorio y subred de administración | Servicios de certificados de AD | 135 y 445 y un puerto dentro del intervalo de 49152 a 65535 | TCP (RPC) | Para agregar escritorios al dominio. |
| Subred de escritorio | Punto de distribución de CRL (CDP) Ejemplo: http://*.digicert.com O crl3.digicert.com/ DigiCertGlobalRootCA.crl crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl ocsp.digicert.com | 80 | TCP | El proceso de arranque de la máquina virtual implica el envío de una solicitud HTTP POST al endpoint de Horizon Cloud. Para establecer una conexión segura, se realizará una comprobación de la lista de revocación de certificados (CRL). Si no se permite esta comprobación a través de Internet, se producirá la personalización de la máquina virtual fallará. |
| Subred de escritorio | eventproxy.na1.data.workspaceone.com, eventproxy.eu1.data.workspaceone.com, eventproxy.eu2.data.workspaceone.com, eventproxy.uk1.data.workspaceone.com, eventproxy.ca1.data.workspaceone.com, eventproxy.ap1.data.workspaceone.com, eventproxy.ap2.data.workspaceone.com, eventproxy.au1.data.workspaceone.com, eventproxy.in1.data.workspaceone.com | 443 | TCP | Utilizado por el agente de telemetría DEX (Digital Employee Experience) para enviar datos a Omnissa Intelligence. Esto solo es necesario para equipos de escritorio compatibles con DEX. |
Requisitos de protocolos y puertos de tráfico de conexión de usuario final
Para obtener información detallada acerca de los distintos clientes de Horizon Client que los usuarios finales pueden utilizar con su dispositivo virtual de Horizon Edge, consulte la documentación del producto Horizon Client. Los puertos que deben estar abiertos para el tráfico desde las conexiones de los usuarios finales para acceder a sus aplicaciones remotas y escritorios virtuales dependerán de la selección que realice respecto de cómo se conectarán los usuarios finales.
| Origen | Destino | Puerto | Protocolo | Propósito |
|---|---|---|---|---|
| Horizon Client | Equilibrador de carga para las instancias de Unified Access Gateway | 443 | TCP | Para transportar CDR, MMR, redireccionamiento USB y tráfico RDP en túnel. SSL (acceso HTTPS) está habilitado de forma predeterminada para las conexiones cliente. En algunos casos, puede utilizarse el puerto 80 (acceso HTTP). |
| Horizon Client | Equilibrador de carga para las instancias de Unified Access Gateway | 8443 o 443 | TCP | Blast Extreme a través de la puerta de enlace segura de Blast Extreme en Unified Access Gateway para el tráfico de datos desde Horizon Client. El puerto utilizado (8443 o 443) se define cuando se implementa Horizon Edge Gateway. |
| Horizon Client | Equilibrador de carga para las instancias de Unified Access Gateway | 443 | UDP | Blast Extreme a través de Unified Access Gateway para el tráfico de datos. |
| Horizon Client | Equilibrador de carga para las instancias de Unified Access Gateway | 8443 | UDP | Blast Extreme a través de la puerta de enlace segura de Blast en Unified Access Gateway para el tráfico de datos (transporte adaptativo). |
| Navegador | Equilibrador de carga para las instancias de Unified Access Gateway | 443 | TCP | Para transportar CDR, MMR, redireccionamiento USB y tráfico RDP en túnel. SSL (acceso HTTPS) está habilitado de forma predeterminada para las conexiones cliente. En algunos casos, puede utilizarse el puerto 80 (acceso HTTP). |
| Navegador | Equilibrador de carga para las instancias de Unified Access Gateway | 8443 o 443 | TCP | Blast Extreme a través de la puerta de enlace segura de Blast Extreme en Unified Access Gateway para el tráfico de datos desde Horizon Web Client. |
| Horizon Client/Navegador | Ejemplo: *.horizon.omnissa.com Región específica: EE. UU.: cloud-sg-us-r-westus2.horizon.omnissa.com, cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com, cloud-sg-us-r-eastus2.horizon.omnissa.com, cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com UE: cloud-sg-eu-r-northeurope.horizon.omnissa.com, cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com, cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com, cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com, cloud-sg-eu-r-uksouth.horizon.omnissa.com, cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com JP: cloud-sg-jp-r-japaneast.horizon.omnissa.com, cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com, cloud-sg-jp-r-australiaeast.horizon.omnissa.com, cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com, cloud-sg-jp-r-centralindia.horizon.omnissa.com, cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP | Después de iniciar sesión y especificar los elementos de inicio, cuando un usuario final hace clic para iniciar un escritorio, el redireccionamiento del tráfico de protocolo a Unified Access Gateway se producirá desde una de estas URL en función de la región en la que se encuentre la máquina virtual especificada. Deberá incluir en la lista de permitidos las URL especificadas en función de las regiones globales desde las que se entreguen escritorios y aplicaciones. El cliente necesita acceder a la URL de la puerta de enlace del servicio para cada región relevante, como cloud-sg-us-r-westus2.horizon.omnissa.com. |
| Horizon Client/Navegador | https://cloud.omnissahorizon.com | 443 | TCP | Si tiene una red restringida, deberá incluir en la lista de permitidos las URL adecuadas para permitir que los usuarios finales accedan a sus aplicaciones y escritorios. Si personalizó la URL de acceso de cliente, asegúrese de agregar también su URL personalizada a la lista de permitidos. |
¿Le resultó útil esta página?