Skip to main content

Requisitos de puertos y protocolos para una implementación de Horizon Cloud on Microsoft Azure

Esta página es una referencia para todos los puertos y protocolos posibles utilizados para la comunicación dentro de una implementación típica de Horizon Cloud on Microsoft Azure en Horizon Cloud. Utilice estas tablas para asegurarse de que la configuración de la red y los firewalls permitan el tráfico de comunicación que se requiere para una implementación correcta y para las operaciones diarias.

Detalles de la implementación

Los puertos y protocolos específicos requeridos para su implementación particular dependerán en parte de las funciones que seleccione para sus implementaciones de Horizon Cloud on Microsoft Azure. Si no tiene pensado utilizar un componente o protocolo específico, el tráfico de comunicación requerido no es necesario para sus fines y puede ignorar los puertos asociados con ese componente. Por ejemplo, si los usuarios finales solo van a utilizar el protocolo de visualización Blast Extreme, no es necesario permitir los puertos PCoIP.

Importante: Además de los puertos y protocolos descritos aquí, una implementación de Horizon Edge y sus operaciones diarias correspondientes tienen requisitos de DNS específicos. Para obtener información detallada, consulte Hacer que las URL de destino adecuadas sean accesibles para implementar Horizon Edge Gateway en un entorno de Microsoft Azure.

Puertos y protocolos necesarios para Horizon Edge

Al activar Supervisión de la infraestructura de Horizon, Horizon Edge se implementa y se configura en la suscripción asociada. En la siguiente tabla, se indican los puertos y los protocolos que se necesitan durante el proceso de activación, que implementa el dispositivo y configura las máquinas virtuales del administrador para que el dispositivo pueda recopilar los datos de supervisión que está diseñado para recopilar de esos componentes. En esta tabla también se indican los puertos y los protocolos que se necesitan durante las operaciones de estado estable de recopilación de los datos que el dispositivo está diseñado para recopilar.

OrigenDestinoPuertosProtocolosPropósito
Horizon EdgeMáquinas virtuales de Unified Access Gateway9443HTTPSLa máquina virtual de Edge utiliza este puerto a través de la subred de administración para configurar los ajustes de configuración de la instancia de Unified Access Gateway de Edge. Este requisito de puerto se aplica al implementar inicialmente una configuración de Unified Access Gateway y cuando se edita una instancia de Edge para agregar una configuración de Unified Access Gateway o actualizar la configuración de esa configuración de Unified Access Gateway también se supervisan las estadísticas de sesión de Unified Access Gateway.
Horizon EdgeControlador de dominio Kerberos: 88 LDAP: 389, 3268 LDAPS: 636, 3269TCP
UDP
Registro de Horizon Cloud con el dominio y para el inicio de sesión SSO y la detección periódica de controladores de dominio. Estos puertos son necesarios para los servicios LDAP o LDAPS, si se va a especificar LDAP/LDAPS en ese flujo de trabajo. LDAP es el valor predeterminado para la mayoría de los tenants. El destino es el servidor que contiene un rol de controlador de dominio en la configuración de Active Directory.
Horizon EdgeServicios de certificados de AD135 y un puerto dentro del intervalo de 49152 a 65535TCP
(RPC)
Conexión a la entidad de certificación empresarial de Microsoft (AD CS) para obtener certificados de corta duración para True SSO. Horizon Edge utiliza el puerto TCP 135 para la comunicación RPC inicial y, a continuación, un puerto dentro del rango 49152-65535 para comunicarse con AD CS (Servicios de certificados de Active Directory).
Horizon Edgeservidor DNS53 y 853TCP
UDP
Servicios DNS.
Horizon Edge*.file.core.windows.net445TCPAcceso a los recursos compartidos de archivos aprovisionados por los flujos de trabajo de App Volumes para importar y replicar paquetes en varios recursos compartidos de archivos.
Horizon Edge
  • *.blob.core.windows.net
  • *.blob.storage.azure.net
443TCPSe utiliza para el acceso mediante programación a Azure Blob Storage y para cargar los registros de Horizon Edge como y cuando sea necesario. Se utiliza para descargar las imágenes de Docker con el fin de crear los módulos de Horizon Edge necesarios, que son útiles para la supervisión, el SSO, las actualizaciones de UAG, etc.
Horizon Edgehorizonedgeprod.azurecr.io443TCPSe utiliza para la autenticación al descargar imágenes de Docker para crear los módulos de Horizon Edge necesarios, que son útiles para la supervisión, SSO, actualizaciones de UAG, etc.
Horizon Edge*.azure-devices.net443TCPDispositivo utilizado para comunicarse con el plano de control de la nube, descargar configuraciones para el módulo del dispositivo y actualizar el estado de tiempo de ejecución del módulo del dispositivo. Los endpoints concretos actuales son:

América del Norte:
  • edgehubprodna.azure-devices.net
Europa:
  • edgehubprodeu.azure-devices.net
Japón:
  • edgehubprodjp.azure-devices.net
Horizon Edge*.data.workspaceone.com 443TCPPara enviar eventos o métricas a Workspace ONE Intelligence para supervisar datos. Consulte la documentación del producto Workspace ONE Intelligence. Los endpoints concretos son los siguientes:
  • eventproxy.na1.data.workspaceone.com
  • eventproxy.eu1.data.workspaceone.com
  • eventproxy.eu2.data.workspaceone.com
  • eventproxy.uk1.data.workspaceone.com
  • eventproxy.ca1.data.workspaceone.com
  • eventproxy.ap1.data.workspaceone.com
  • eventproxy.ap2.data.workspaceone.com
  • eventproxy.au1.data.workspaceone.com
  • eventproxy.in1.data.workspaceone.com
Horizon Edgelogin.microsoftonline.com443TCPPor lo general, las aplicaciones lo utilizan para autenticarse en el servicio de Microsoft Azure.
Horizon Edgemanagement.azure.com443TCPSe utiliza para las solicitudes de API de Edge a los endpoints del administrador de recursos de Microsoft Azure para usar los servicios de dicho administrador. El administrador de recursos de Microsoft Azure proporciona una capa de administración coherente para llevar a cabo tareas a través de Azure PowerShell, Azure CLI, el portal de Azure, la REST API y los SDK de cliente.
Horizon Edge Región específica:
*.horizon.omnissa.com

EE. UU.
  • cloud-sg-us-r-westus2.horizon.omnissa.com
  • cloud-sg-us-r-eastus2.horizon.omnissa.com
  • cloud-sg-us.horizon.omnissa.com
UNIÓN EUROPEA
  • cloud-sg-eu-r-northeurope.horizon.omnissa.com
  • cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
  • cloud-sg-eu.horizon.omnissa.com
  • cloud-sg-eu-r-uksouth.horizon.omnissa.com
JAPÓN
  • cloud-sg-jp-r-japaneast.horizon.omnissa.com
  • cloud-sg-jp.horizon.omnissa.com
  • cloud-sg-jp-r-australiaeast.horizon.omnissa.com
  • cloud-sg-jp-r-centralindia.horizon.omnissa.com
443TCPDispositivo utilizado para comunicarse con el plano de control de la nube y para las operaciones del día 2.
Horizon Edge Gateway (tipo de máquina virtual única)Servidor NTP 123UDPServicios NTP
Horizon Edge Gateway (tipo AKS) ntp.ubuntu.com

La configuración de NTP se hereda de Microsoft Azure. No puede cambiar la configuración heredada en Horizon Cloud

123UDPServicios NTP
Horizon EdgeDirecciones IP del equilibrador de carga externas e internas de Unified Access Gateway: front-end. 443HTTPS

Horizon Edge comprueba periódicamente que se pueda acceder a las direcciones IP o a las URL del equilibrador de carga públicas y privadas consultando mediante la siguiente URL: https://{LB_IP}/favicon.ico

Requisitos de protocolos y puertos de máquina virtual de Unified Access Gateway

Además de los requisitos de protocolos y puertos principales indicados en la tabla anterior, los puertos y los protocolos de las tablas siguientes se relacionan con las puertas de enlace configuradas en el pod para funcionar correctamente en las operaciones en curso después de la implementación.

En el caso de las conexiones configuradas con instancias de Unified Access Gateway, debe permitirse el tráfico hacia y desde las instancias de Unified Access Gateway a los destinos que se indican en la siguiente tabla.

Notas:

  • Esta guía proviene de la documentación del Unified Access Gateway: para estas instancias de Unified Access Gateway implementadas por servicio, los puertos UDP requieren que se permitan los datagramas UDP de reenvío y de respuesta. Por ejemplo, los servicios de Unified Access Gateway usan DNS para resolver los nombres de host. Las solicitudes de DNS a las instancias se realizan en el puerto UDP 53 y, por lo tanto, es importante que un firewall externo no bloquee estas solicitudes o respuestas.
  • Unified Access Gateway se implementa en una configuración de varias NIC. La columna Red de origen de la siguiente tabla indica de qué red procede el tráfico.

Requisitos de puertos para el tráfico desde instancias de Unified Access Gateway

OrigenDestinoPuertoRed de origenProtocoloPropósito
Unified Access Gateway*.horizon.omnissa.com 443Red DMZTCP
UDP
Unified Access Gateway necesita poder resolver estas direcciones en cualquier momento o el usuario no podrá iniciar la sesión porque Unified Access Gateway recupera el conjunto de JWK de:
cloud-sg-<region>-r-<DC>.horizon.omnissa.com.

Los endpoints son los siguientes:
<ul><li>EE.&nbsp;UU.
    <ul>
	<li>cloud-sg-us.horizon.omnissa.com<br>
	    cloud-sg-us-r-westus2.horizon.omnissa.com<br>
	    cloud-sg-us-r-eastus2.horizon.omnissa.com</li>
</ul></li>
  • UNIÓN EUROPEA
    • cloud-sg-eu.horizon.omnissa.com
      cloud-sg-eu-r-northeurope.horizon.omnissa.com
      cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
      cloud-sg-eu-r-uksouth.horizon.omnissa.com
  • JAPÓN
    • cloud-sg-jp.horizon.omnissa.com
      cloud-sg-jp-r-japaneast.horizon.omnissa.com
      cloud-sg-jp-r-australiaeast.horizon.omnissa.com
      cloud-sg-jp-r-centralindia.horizon.omnissa.com
Unified Access Gatewayservidor DNS53 y 853CualquieraTCP
UDP
Servicios DNS.
Unified Access GatewayHorizon Agent en las máquinas virtuales RDSH de granja o escritorio22443Red de inquilinoTCP
UDP
Blast Extreme De forma predeterminada, cuando se utiliza Blast Extreme, el tráfico de redireccionamiento de unidades cliente (CDR) y el tráfico USB se canaliza en este puerto. Si se prefiere, puede separar el tráfico de CDR hacia el puerto TCP 9427 y el tráfico de redireccionamiento USB hacia el puerto TCP 32111.
Unified Access GatewayHorizon Agent en las máquinas virtuales RDSH de granja o escritorio9427Red de inquilinoTCPOpcional para el tráfico de redireccionamiento multimedia (MMR) y CDR.
Unified Access GatewayHorizon Agent en las máquinas virtuales RDSH de granja o escritorio32111Red de inquilinoTCPOpcional para el tráfico de redireccionamiento USB.
Unified Access GatewayServidor NTP

El valor predeterminado es time.google.com. Sin embargo, puede cambiar este valor libremente.

123Red DMZUDPServicios NTP
Unified Access Gateway*.blob.core.windows.net *.blob.storage.azure.net443Red DMZTCPSe utiliza en el acceso mediante programación a Azure Blob Storage para cargar los registros de Unified Access Gateway como y cuando sea necesario.

Puertos y protocolos de App Volumes

Para admitir funciones de App Volumes para su uso con Horizon Cloud on Microsoft Azure, debe configurar el puerto 445 para el tráfico de protocolo TCP a la subred del inquilino (escritorios). El puerto 445 es el puerto SMB estándar para acceder a los recursos compartidos de archivos SMB en Microsoft Windows. Las AppStacks se almacenan en un recurso compartido de archivos SMB ubicado en el grupo de recursos de la máquina virtual del administrador de pods.

Requisitos de puertos para App Volumes

OrigenDestinoPuertoProtocoloPropósito
App Volumes Agent en la máquina virtual importada base, las imágenes maestras, las máquinas virtuales de escritorio y las máquinas virtuales RDSH de granja*.file.core.windows.net445TCPLa virtualización de aplicaciones de App Volumes en las máquinas VDI y la captura de paquetes de aplicaciones en las máquinas VDI dependen del acceso a los recursos compartidos de archivos.

Requisitos de puertos y protocolos de VDI

La siguiente tabla proporciona los puertos y los protocolos necesarios para las subredes de escritorio (VDI o inquilino) configuradas en el entorno.

Requisitos de puertos y protocolos de VDI

OrigenDestinoPuertoProtocoloPropósito
Subred de escritorio (inquilino)*.horizon.omnissa.com 443TCP
MQTT
Para operaciones relacionadas con el agente (como la firma de certificados mediante el Hub de máquina virtual y la renovación). Los endpoints concretos actuales son:

EE. UU.:
  • cloud-sg-us-r-westus2.horizon.omnissa.com
  • cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com
  • cloud-sg-us-r-eastus2.horizon.omnissa.com
  • cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com
UNIÓN EUROPEA:
  • cloud-sg-eu-r-northeurope.horizon.omnissa.com
  • cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com
  • cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
  • cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com
  • cloud-sg-eu-r-uksouth.horizon.omnissa.com
  • cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com
JAPÓN:
  • cloud-sg-jp-r-japaneast.horizon.omnissa.com
  • cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com
  • cloud-sg-jp-r-australiaeast.horizon.omnissa.com
  • cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com
  • cloud-sg-jp-r-centralindia.horizon.omnissa.com
  • cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com
Subred de escritorio (inquilino)Controlador de dominio88TCP
UDP
Servicios Kerberos. El destino es el servidor que contiene un rol de controlador de dominio en una configuración de Active Directory. Es necesario registrar Edge en Active Directory.
Subred de escritorio (inquilino)Controlador de dominio Kerberos: 88 LDAP: 389, 3268 LDAPS: 636, 3269TCP
UDP
Estos puertos son necesarios para los servicios LDAP o LDAPS para la conectividad de la máquina virtual al controlador de dominio; en caso de que la VDI no pueda acceder a ningún controlador de dominio, no se podrá iniciar la sesión.
Subred de escritorio (inquilino)Servidor DNS53 y 853TCP
UDP
Servicios DNS
Subred de escritorio (inquilino)Servidor NTP123UDPServicios NTP
Subred de escritorio (inquilino)*.blob.core.windows.net443TCPCarga del paquete de registros DCT. Cuando un administrador de cliente hace clic en la recopilación de registros DCT de cualquier máquina virtual después del procesamiento de solicitudes, el paquete se cargará de VDI a blob para que ese paquete esté disponible para su descarga desde Horizon Universal Console.
Subred de escritorio (inquilino)Horizon Edge31883TCP
MQTT
UDP
Horizon Agent ejecutándose en la máquina virtual a MQTT que se ejecuta en Edge.
Subred de escritorio (inquilino)Horizon Edge32443TCPInicio de sesión único (Single Sign-On) cuando el formato de la instancia de Edge de Microsoft Azure es Edge Gateway (máquina virtual).
Subred de escritorio (inquilino)Horizon Edge443TCPInicio de sesión único (Single Sign-On) cuando el formato de la instancia de Edge de Microsoft Azure es Edge Gateway (AKS).
Subred de escritorio (inquilino) y subred de administración softwareupdate.omnissa.com 443TCPServidor de paquete de software. Se utiliza para descargar actualizaciones del software relacionado con el agente que se usa en las operaciones relacionadas con la imagen del sistema y el proceso de actualización de agente automatizado.

Nota
La subred de administración solo es necesaria para el destino softwareupdate si se prevé utilizar la subred de administración para importar y publicar imágenes.
Subred de escritorio (inquilino)Endpoint de vínculo privado443TCPConectividad de escritorio con el servicio de conexión en el plano de control de la nube.
Subred de escritorio (inquilino) y subred de administraciónServicios de certificados de AD135 y 445 y un puerto dentro del intervalo de 49152 a 65535TCP
(RPC)
Para agregar escritorios al dominio.
Subred de escritorio (inquilino) Punto de distribución de CRL (CDP)

Ejemplos:
http://*.digicert.com

O

  • http://crl3.digicert.com/DigiCertGlobalRootCA.crl
  • http://crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
  • http://crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
  • http://ocsp.digicert.com
80TCPEl proceso de arranque de la máquina virtual implica el envío de una solicitud HTTP POST al endpoint de Horizon Cloud. Para establecer una conexión segura, se realizará una comprobación de la lista de revocación de certificados (CRL). Si no se permite esta comprobación a través de Internet, se producirá la personalización de la máquina virtual fallará.
Subred de escritorio (inquilino)
  • eventproxy.na1.data.workspaceone.com
  • eventproxy.eu1.data.workspaceone.com
  • eventproxy.eu2.data.workspaceone.com
  • eventproxy.uk1.data.workspaceone.com
  • eventproxy.ca1.data.workspaceone.com
  • eventproxy.ap1.data.workspaceone.com
  • eventproxy.ap2.data.workspaceone.com
  • eventproxy.au1.data.workspaceone.com
  • eventproxy.in1.data.workspaceone.com
443TCPUtilizado por el agente de telemetría DEX (Digital Employee Experience) para enviar datos a Omnissa Intelligence. Esto solo es necesario para equipos de escritorio compatibles con DEX.
Subred de escritorio (inquilino)
  • auth.na1.data.workspaceone.com
  • auth.eu1.data.workspaceone.com
  • auth.eu2.data.workspaceone.com
  • auth.uk1.data.workspaceone.com
  • auth.ca1.data.workspaceone.com
  • auth.ap1.data.workspaceone.com
  • auth.ap2.data.workspaceone.com
  • auth.au1.data.workspaceone.com
  • auth.in1.data.workspaceone.com
443TCPUtilizado por el agente de telemetría DEX (Digital Employee Experience) para autenticar con Omnissa Intelligence. Esto solo es necesario para equipos de escritorio compatibles con DEX.

Requisitos de protocolos y puertos de tráfico de conexión de usuario final

Para obtener información detallada acerca de los distintos clientes de Horizon Client que los usuarios finales pueden utilizar con su dispositivo virtual de Horizon Edge, consulte la documentación del producto Horizon Client. Los puertos que deben estar abiertos para el tráfico desde las conexiones de los usuarios finales para acceder a sus aplicaciones remotas y escritorios virtuales dependerán de la selección que realice respecto de cómo se conectarán los usuarios finales.

Protocolos y puertos de tráfico de conexión de usuario final

OrigenDestinoPuertoProtocoloPropósito
Horizon ClientEquilibrador de carga de Microsoft Azure para estas instancias de Unified Access Gateway443TCPPara transportar CDR, MMR, redireccionamiento USB y tráfico RDP en túnel. SSL (acceso HTTPS) está habilitado de forma predeterminada para las conexiones cliente. En algunos casos, puede utilizarse el puerto 80 (acceso HTTP).
Horizon ClientEquilibrador de carga de Microsoft Azure para estas instancias de Unified Access Gateway8443 o 443TCPBlast Extreme a través de la puerta de enlace segura de Blast Extreme en Unified Access Gateway para el tráfico de datos desde Horizon Client. El puerto utilizado (8443 o 443) se define cuando se implementa Horizon Edge Gateway.
Horizon ClientEquilibrador de carga de Microsoft Azure para estas instancias de Unified Access Gateway443UDPBlast Extreme a través de Unified Access Gateway para el tráfico de datos.
Horizon ClientEquilibrador de carga de Microsoft Azure para estas instancias de Unified Access Gateway8443UDPBlast Extreme a través de la puerta de enlace segura de Blast en Unified Access Gateway para el tráfico de datos (transporte adaptativo).
NavegadorEquilibrador de carga de Microsoft Azure para estas instancias de Unified Access Gateway443TCPPara transportar CDR, MMR, redireccionamiento USB y tráfico RDP en túnel. SSL (acceso HTTPS) está habilitado de forma predeterminada para las conexiones cliente. En algunos casos, puede utilizarse el puerto 80 (acceso HTTP).
NavegadorEquilibrador de carga de Microsoft Azure para estas instancias de Unified Access Gateway8443 o 443TCPBlast Extreme a través de la puerta de enlace segura de Blast Extreme en Unified Access Gateway para el tráfico de datos desde Horizon Web Client.
Horizon Client/Navegador *.horizon.omnissa.com 443TCPConsulte la tabla para permitir direcciones URL para la subred del inquilino: nombres de host DNS del hub de máquinas virtuales regionales en Hacer que las URL de destino adecuadas sean accesibles para implementar Horizon Edge Gateway en un entorno de Microsoft Azure.

En relación con las URL que aparecen en esa tabla, después de iniciar sesión y especificar los elementos de inicio, cuando un usuario final hace clic para iniciar un escritorio, el redireccionamiento del tráfico de protocolo a Unified Access Gateway se producirá desde una de esas URL en función de la región en la que se encuentre la máquina virtual especificada.


Deberá incluir las URL en la lista de permitidos de esa tabla en función de las regiones globales desde las que se entreguen escritorios y aplicaciones.


En la tabla, el cliente necesitará acceder a la URL de Service Gateway para cada región relevante, como la siguiente: cloud-sg-us-r-westus2.horizon.omnissa.com.

Horizon Client/Navegadorcloud.omnissahorizon.com 443TCPSi tiene una red restringida, deberá incluir en la lista de permitidos las URL adecuadas para permitir que los usuarios finales accedan a sus aplicaciones y escritorios. Consulte Iniciar un escritorio con Horizon Client.

Si personalizó la URL de acceso de cliente como se describe en Configurar direcciones URL de acceso de cliente personalizadas en Horizon Universal Console, asegúrese de agregar también su URL personalizada a la lista de permitidos.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…