Para Horizon Cloud, su implementación requiere compatibilidad con subredes en la región de Amazon WorkSpaces Core, lo que exige la existencia de una nube privada virtual (VPC) en dicha región.
Cree una VPC en una región de Amazon WorkSpaces Core con el espacio de direcciones aplicable para las subredes y las direcciones IP NAT necesarias.
Crear subredes de administración, inquilino y DMZ
Cree tres rangos de direcciones de subred que no se solapen en un formato de enrutamiento de interdominios sin clases (CIDR) en la VPC. Los siguientes requisitos de subred son mínimos. Para entornos más grandes, es posible que se necesiten subredes más grandes.
Procedimiento
-
Crear la subred de administración: /26 como mínimo
Si implementa una instancia de Edge Gateway y utiliza una puerta de enlace NAT como el tipo de conectividad saliente, configure una puerta de enlace NAT. Además, asegúrese de que la subred de administración no entre en conflicto con los siguientes rangos de IP:
- 169.254.0.0/16
- 172.30.0.0/16
- 172.31.0.0/16
- 192.0.2.0/24
-
Cree dos subredes de escritorio (inquilino) en dos zonas de disponibilidad diferentes.
Para la subred de escritorio (inquilino) principal, cree subredes mínimas /27, pero con un tamaño adecuado según el número de escritorios y servidores RDS. Puede agregar más subredes según sea necesario.
Nota: Si utiliza un equilibrador de carga interno, asegúrese de que todas las subredes de máquina virtual para las máquinas virtuales de escritorio se encuentren en los rangos de IP descritos en RFC1918.
-
Cree la subred DMZ.
Cree subredes mínimas /27 para el clúster de Unified Access Gateway.
Nota: La implementación de Unified Access Gateway requiere tres subredes. Cada máquina virtual de Unified Access Gateway tiene tres NIC, una de cada subred. El grupo de back-end del equilibrador de carga externo se asocia a las NIC de subred DMZ. El grupo de back-end del equilibrador de carga interno está asociado a las NIC de subred de escritorio. Compruebe que no haya grupos de seguridad de red (NSG) ni reglas de firewall que bloqueen la entrada a la red DMZ desde Internet. Los únicos NSG que implementa Omnissa son los asociados a las NIC (no a la subred) y, de forma predeterminada, permiten la entrada. Cualquier regla de NSG o firewall que bloquee el tráfico entrante desde Internet hacia las NIC de DMZ provocará problemas al intentar conectarse a las instancias de Unified Access Gateway a través del equilibrador de carga externo.
Especificar el emparejamiento de agentes y los rangos de IP de AWS para Amazon WorkSpaces Core en Configuración
En Horizon Cloud, todas las máquinas virtuales se conectan de forma segura a Horizon Control Plane, de modo que un agente que se ejecuta en una máquina virtual puede enviar datos de una forma más segura. Este proceso se conoce como emparejamiento de agentes. Para Amazon WorkSpaces Core, puede especificar opcionalmente un rango de direcciones IP de puerta de enlace NAT permitidas para utilizar en este emparejamiento de agentes mediante una secuencia de interfaz de usuario de configuración general. El rango de IP que especifique se utilizará para validar y permitir que se utilice una dirección externa para conectar el tráfico unidireccional para redes VIP internas.
Puede especificar varios rangos de direcciones IP de puerta de enlace NAT. El uso de esta opción es opcional y permite una mayor seguridad.
Si especifica al menos un rango de direcciones IP de puerta de enlace NAT aquí, se realizará una validación y, posteriormente, se denegará el acceso si se realiza una solicitud que no se origine dentro de ese rango de IP. Si no proporciona un rango de redes aquí, se permitirá el acceso desde cualquiera de las direcciones IP de la puerta de enlace NAT.
Nota: Si no utiliza AWS para sus implementaciones, puede ignorar de forma segura la sección Rangos de IP de AWS de Configuración general en Horizon Universal Console.
Procedimiento
-
En Horizon Universal Console, haga clic en Configuración y, a continuación, seleccione Administrar en el mosaico Configuración general.
-
Haga clic en Agregar en la sección Agregar un rango de redes e introduzca un rango de direcciones IP de puerta de enlace NAT permitidas.
-
También puede hacer clic en Agregar en la sección Rangos de IP de AWS para especificar CIDR, IP única y rangos de IP.
¿Le resultó útil esta página?