Horizon Cloud on vSphere デプロイに必要なポートとプロトコルが、必要に応じて通信を許可していることを確認します。以下の表を使用して、ネットワーク構成とファイアウォールで正常なデプロイと日常操作に必要な通信トラフィックが可能になるようにします。
次の表に、vSphere プロバイダ タイプの Horizon Edge をデプロイするために必要なポートとプロトコルを示します。
vSphere 用の Horizon Edge で必要なポートとプロトコル
Horizon Infrastructure Monitoring を有効にすると、関連付けられたサブスクリプションに Horizon Edge がデプロイされ、構成されます。以下の表には、有効化プロセスの実行中に必要となるポートとプロトコルが記載されています。このプロセスでは、アプライアンスをデプロイし、アプライアンスがそれらのコンポーネントから設計に従って収集する監視データを収集できるようにマネージャ仮想マシンを構成します。またこの表には、設計に従って収集すべきデータを収集する定常状態の運用中に必要なポートとプロトコルも記載されています。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| Horizon Edge | vCenter および ESXi ホスト | 443 | HTTPS | このポートは、Horizon Edge が Unified Access Gateway、デスクトップのライフサイクル管理、vCenter インベントリ検出のために vCenter ホストおよび ESXi ホストと通信するために使用します。 |
| Horizon Edge | Unified Access Gateway 仮想マシン - 注:Advanced UAG デプロイ方法を使用する場合は、ポート 8445 もホワイトリストに登録する必要があります。 | 9443(および Advanced UAG デプロイを使用する場合は 8445) | HTTPS | このポートは、Edge の Unified Access Gateway 構成を設定するために、管理サブネット上の Edge 仮想マシンによって使用されます。 このポート要件は、Unified Access Gateway 構成を最初にデプロイする場合、および Edge を編集して Unified Access Gateway 構成を追加する場合、またはその Unified Access Gateway 構成を更新する場合に適用されます。また、Unified Access Gateway からのセッション統計情報を監視する場合にも適用されます。 |
| Horizon Edge | ドメイン コントローラ | Kerberos:88(TCP、UDP) LDAP:389、3268 (TCP) LDAPS:636、3269 (TCP) | TCP UDP | Horizon Cloud ドメインを登録し、SSO ログインとドメイン コントローラの定期的な検出を行います。LDAP/LDAPS がそのワークフローで指定される場合、これらのポートは LDAP または LDAPS サービスに必要です。LDAP は、ほとんどのテナントでデフォルトです。ターゲットは、Active Directory 構成内のドメイン コントローラのロールが含まれているサーバです。 |
| Horizon Edge | AD 証明書サービス | 135 および 49152 ~ 65535 の範囲内のポート | TCP (RPC) | Microsoft Enterprise Certificate Authority (AD CS) に接続して、True SSO の一時的な証明書を取得します。Horizon Edge は、最初の RPC 通信に TCP ポート 135 を使用し、次に 49152 ~ 65535 の範囲内のポートを使用して AD CS (Active Directory Certificate Services) と通信します。 |
| Horizon Edge | DNS サーバ | 53 および 853 | TCP UDP | DNS サービス |
| Horizon Edge | *.blob.core.windows.net *.blob.storage.azure.net | 443 | TCP | Azure Blob Storage へのプログラム アクセス、および必要に応じて Horizon Edge ログをアップロードするために使用されます。Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成するために使用されます。 |
| Horizon Edge | horizonedgeprod.azurecr.io | 443 | TCP | Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成する際の認証に使用されます。 |
| Horizon Edge | *.azure-devices.net | 443 | TCP | Horizon Cloud Control Plane との通信、アプライアンスのモジュール用構成のダウンロード、アプライアンスのモジュールのランタイム ステータスの更新に使用されるアプライアンス。 北米の現在の具体的なエンドポイントは edgehubprodna.azure-devices.net です。 ヨーロッパの具体的なエンドポイントは edgehubprodeu.azure-devices.net です。 日本の具体的なエンドポイントは edgehubprodjp.azure-devices.net です。 |
| Horizon Edge | *.data.workspaceone.com | 443 | TCP | イベントまたはメトリックを Workspace ONE Intelligence に送信してデータを監視します。Workspace ONE Intelligence 製品ドキュメントを参照してください。 具体的なエンドポイント:eventproxy.na1.data.workspaceone.com、eventproxy.eu1.data.workspaceone.com、eventproxy.eu2.data.workspaceone.com、eventproxy.uk1.data.workspaceone.com、eventproxy.ca1.data.workspaceone.com、eventproxy.ap1.data.workspaceone.com、eventproxy.ap2.data.workspaceone.com、eventproxy.au1.data.workspaceone.com、eventproxy.in1.data.workspaceone.com |
| Horizon Edge | *.horizon.omnissa.com リージョン固有: US:cloud-sg-us-hdc-mqtt.horizon.omnissa.com EU:cloud-sg-eu-hdc-mqtt.horizon.omnissa.com APAC:cloud-sg-jp-hdc-mqtt.horizon.omnissa.com | 443 | TCP MQTT | このポートは、デスクトップ ライフサイクル管理と vCenter インベントリ検出のための、Horizon Edge と制御プレーンとの通信に必要です。 |
| Horizon Edge | *.horizon.omnissa.com リージョン固有: US:cloud-sg-us-r-westus2.horizon.omnissa.com、cloud-sg-us-r-eastus2.horizon.omnissa.com、cloud-sg-us.horizon.omnissa.com EU:cloud-sg-eu-r-northeurope.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com、cloud-sg-eu.horizon.omnissa.com、cloud-sg-eu-r-uksouth.horizon.omnissa.com APAC:cloud-sg-jp-r-japaneast.horizon.omnissa.com、cloud-sg-jp.horizon.omnissa.com、cloud-sg-jp-r-australiaeast.horizon.omnissa.com、cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | クラウド制御プレーンとの通信および Day 2 運用に使用されるアプライアンス。 |
| Horizon Edge Gateway(単一の仮想マシン タイプ) | NTP サーバ | 123 | UDP | NTP サービス |
| Horizon Edge | Unified Access Gateway のロード バランサの IP アドレス - フロント エンド。 | 443 | HTTPS | Horizon Edge は、https://{LB_IP}/favicon.ico という URL をクエリして、パブリックおよびプライベート ロード バランサの IP アドレスまたは URL にアクセス可能であることを定期的に確認します。 |
| Horizon Edge | repo.omnissa.com | 443 | HTTPS | Omnissa UAG イメージ リポジトリ |
Unified Access Gateway 仮想マシンのポートとプロトコルの要件
上記の表に記載されたプライマリ ポートとプロトコルの要件に加え、以下の表のポートとプロトコルは、デプロイ後の継続的な運用のために動作するように構成したゲートウェイに関連しています。
Unified Access Gateway インスタンスで構成されている接続では、Unified Access Gateway インスタンスと以下の表に記載されたターゲットとの間でトラフィックを許可する必要があります。
これらのサービスがデプロイされた Unified Access Gateway インスタンスの場合、UDP ポートでは、転送と応答の両方の UDP データグラムを許可する必要があります。たとえば、Unified Access Gateway サービスは DNS を使用してホスト名を解決します。インスタンスへの DNS 要求は UDP ポート 53 で行われるため、外部ファイアウォールがこれらの要求または応答をブロックしないことが重要です。
Unified Access Gateway は、マルチ NIC 構成にデプロイされます。以下の表の送信元ネットワーク列は、トラフィックの送信元ネットワークの詳細を示します。
| ソース | ターゲット | ポート | ソース ネットワーク | プロトコル | 目的 |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.com リージョン固有: US:cloud-sg-us.horizon.omnissa.com、cloud-sg-us-r-westus2.horizon.omnissa.com、cloud-sg-us-r-eastus2.horizon.omnissa.com EU:cloud-sg-eu.horizon.omnissa.com、cloud-sg-eu-r-northeurope.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com、cloud-sg-eu-r-uksouth.horizon.omnissa.com APAC:cloud-sg-jp.horizon.omnissa.com、cloud-sg-jp-r-japaneast.horizon.omnissa.com、cloud-sg-jp-r-australiaeast.horizon.omnissa.com、cloud-sg-jp-r-centralindia.horizon.omnissa.co | 443 | DMZ ネットワーク | TCP UDP | Unified Access Gateway は、これらのアドレスをいつでも解決できる必要があります。解決できない場合、ユーザーはセッションを起動できません。これは、Unified Access Gateway が JWK セットを取得するためです。 |
| Unified Access Gateway | DNS サーバ | 53 および 853 | 任意 | TCP UDP | DNS サービス |
| Unified Access Gateway | デスクトップまたはファーム RDSH 仮想マシン内の Horizon Agent | 22443 | デスクトップ ネットワーク | TCP UDP | Blast Extreme。デフォルトでは、Blast Extreme を使用する場合、クライアント ドライブ リダイレクト (CDR) トラフィックおよび USB トラフィックはこのポート内でサイド チャネルされます。好みに応じて、CDR トラフィックは TCP 9427 ポート上で、USB リダイレクト トラフィックは TCP 32111 ポート上で分離できます。 |
| Unified Access Gateway | デスクトップまたはファーム RDSH 仮想マシン内の Horizon Agent | 9427 | デスクトップ ネットワーク | TCP | CDR とマルチ メディア リダイレクト (MMR) トラフィックでは省略できます。 |
| Unified Access Gateway | デスクトップまたはファーム RDSH 仮想マシン内の Horizon Agent | 32111 | デスクトップ ネットワーク | TCP | USB リダイレクト トラフィックでは省略できます。 |
| Unified Access Gateway | NTP サーバ - デフォルト値は time.google.com です。ただし、この値は自由に変更できます。 | 123 | DMZ ネットワーク | UDP | NTP サービス |
| Unified Access Gateway | その他の Unified Access Gateway | 8445 | 管理ネットワーク | UDP | (詳細モードのみ)UAG 仮想マシン間の通信。 |
| Unified Access Gateway | *.blob.core.windows.net *.blob.storage.azure.net | 443 | DMZ ネットワーク | TCP | Azure BLOB ストレージへのプログラム アクセス、および必要に応じて Unified Access Gateway ログをアップロードするために使用されます。 |
| Unified Access Gateway | CRL 配布ポイント (CDP) 例:http://*.digicert.com または crl3.digicert.com/ DigiCertGlobalRootCA.crl crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl ocsp.digicert.com | 80 | DMZ ネットワーク | TCP | 1 NIC UAG デプロイにのみ適用されます。 |
VDI ポートおよびプロトコルの要件
次の表に、環境で構成されたデスクトップ(VDI またはテナント)サブネットに必要なポートとプロトコルを示します。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| デスクトップ サブネット | 例:*.horizon.omnissa.com リージョン固有: US:cloud-sg-us-r-westus2.horizon.omnissa.com、cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com、cloud-sg-us-r-eastus2.horizon.omnissa.com、cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com EU:cloud-sg-eu-r-northeurope.horizon.omnissa.com、cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com、cloud-sg-eu-r-uksouth.horizon.omnissa.com、cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com JP:cloud-sg-jp-r-japaneast.horizon.omnissa.com、cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com、cloud-sg-jp-r-australiaeast.horizon.omnissa.com、cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com、cloud-sg-jp-r-centralindia.horizon.omnissa.com、cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP MQTT | エージェント関連の操作(たとえば、仮想マシン ハブを使用した証明書の署名や更新など)用。 |
| デスクトップ サブネット | ドメイン コントローラ | Kerberos:88(TCP、UDP) LDAP:389、3268 (TCP) LDAPS:636、3269 (TCP) | TCP UDP | Kerberos サービス。 ターゲットは、Active Directory 構成内のドメイン コントローラのロールが含まれているサーバです。 Active Directory への Edge の登録が必要です。これらのポートは、仮想マシンからドメイン コントローラへの接続のための LDAP または LDAPS サービスに必要です。VDI がドメイン コントローラにアクセスできない場合、セッションを起動できません。 |
| デスクトップ サブネット | DNS サーバ | 53 および 853 | TCP UDP | DNS サービス |
| デスクトップ サブネット | NTP サーバ | 123 | UDP | NTP サービス |
| デスクトップ サブネット | *.blob.core.windows.net | 443 | TCP | DCT ログ バンドルのアップロード。顧客管理者が要求の処理後に任意の仮想マシンの DCT ログ収集をクリックすると、バンドルが VDI から BLOB にアップロードされ、そのバンドルが Horizon Universal Console からダウンロードできるようになります。 |
| デスクトップ サブネット | Horizon Edge | 31883 | TCP MQTT UDP | 仮想マシンで実行されている Horizon Agent から Edge で実行されている MQTT へ。 |
| デスクトップ サブネット | Horizon Edge | 32443 | TCP | Single Sign-On |
| デスクトップ サブネット | softwareupdate.omnissa.com | 443 | TCP | ソフトウェア パッケージ サーバ。システムのイメージに関連する操作および自動化されたエージェント更新プロセスで使用されているエージェントに関連するソフトウェアの更新をダウンロードするために使用します。 |
| デスクトップ サブネットと管理サブネット | AD 証明書サービス | 135、445 および 49152 ~ 65535 の範囲内のポート | TCP (RPC) | デスクトップをドメインに追加する。 |
| デスクトップ サブネット | CRL 配布ポイント (CDP) 例:http://*.digicert.com または crl3.digicert.com/ DigiCertGlobalRootCA.crl crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl ocsp.digicert.com | 80 | TCP | 仮想マシンのブートストラップ プロセスでは、Horizon Cloud エンドポイントに HTTP POST 要求を送信します。安全な接続を確立するために、証明書失効リスト (CRL) チェックが実行されます。このチェックがインターネット経由で許可されていない場合、仮想マシンのカスタマイズは失敗します。 |
| デスクトップ サブネット | eventproxy.na1.data.workspaceone.com、eventproxy.eu1.data.workspaceone.com、eventproxy.eu2.data.workspaceone.com、eventproxy.uk1.data.workspaceone.com、eventproxy.ca1.data.workspaceone.com、eventproxy.ap1.data.workspaceone.com、eventproxy.ap2.data.workspaceone.com、eventproxy.au1.data.workspaceone.com、eventproxy.in1.data.workspaceone.com | 443 | TCP | Omnissa Intelligence にデータを送信するために Digital Employee Experience (DEX) テレメトリ エージェントによって使用されます。これは、DEX が有効なデスクトップでのみ必要です。 |
エンドユーザーの接続トラフィックのポートとプロトコルの要件
エンド ユーザーが Horizon Edge 仮想アプライアンスで使用する可能性のあるさまざまな Horizon Client の詳細については、Horizon Client 製品ドキュメントを参照してください。エンド ユーザーの接続によるトラフィックで、仮想デスクトップおよびリモート アプリケーションにアクセスするためにどのポートが開かれていなければならないかは、エンド ユーザーが接続する方法に関する選択内容によって異なります。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| Horizon Client | Unified Access Gateway インスタンスのロード バランサ | 443 | TCP | CDR、MMR、USB リダイレクト、およびトンネリングされた RDP トラフィックを伝送します。SSL(HTTPS アクセス)は、デフォルトでクライアント接続に対して有効にされています。ポート 80(HTTP アクセス)は、いくつかの場合に使用できます。 |
| Horizon Client | Unified Access Gateway インスタンスのロード バランサ | 8443 または 443 | TCP | Horizon Client からのデータ トラフィック用の Unified Access Gateway 上の Blast Secure Gateway を介した Blast Extreme。使用されるポート 8443 または 443 は、Horizon Edge Gateway のデプロイ時に定義されます。 |
| Horizon Client | Unified Access Gateway インスタンスのロード バランサ | 443 | UDP | データ トラフィック用の Unified Access Gateway を介した Blast Extreme。 |
| Horizon Client | Unified Access Gateway インスタンスのロード バランサ | 8443 | UDP | データ トラフィック用の Unified Access Gateway 上の Blast Secure Gateway を介した Blast Extreme(アダプティブ トランスポート)。 |
| ブラウザ | Unified Access Gateway インスタンスのロード バランサ | 443 | TCP | CDR、MMR、USB リダイレクト、およびトンネリングされた RDP トラフィックを伝送します。SSL(HTTPS アクセス)は、デフォルトでクライアント接続に対して有効にされています。ポート 80(HTTP アクセス)は、いくつかの場合に使用できます。 |
| ブラウザ | Unified Access Gateway インスタンスのロード バランサ | 8443 または 443 | TCP | Horizon Web Client からのデータ トラフィック用の Unified Access Gateway 上の Blast Secure Gateway を介した Blast Extreme。 |
| Horizon Client/ブラウザ | 例:*.horizon.omnissa.com リージョン固有: US:cloud-sg-us-r-westus2.horizon.omnissa.com、cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com、cloud-sg-us-r-eastus2.horizon.omnissa.com、cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com EU:cloud-sg-eu-r-northeurope.horizon.omnissa.com、cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com、cloud-sg-eu-r-uksouth.horizon.omnissa.com、cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com JP:cloud-sg-jp-r-japaneast.horizon.omnissa.com、cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com、cloud-sg-jp-r-australiaeast.horizon.omnissa.com、cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com、cloud-sg-jp-r-centralindia.horizon.omnissa.com、cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP | ログインして起動項目を一覧表示した後、エンド ユーザーがクリックしてデスクトップを起動すると、指定した仮想マシンが配置されているリージョンに基づいて、これらの URL の 1 つから Unified Access Gateway へのプロトコル トラフィックのリダイレクトが実行されます。デスクトップとアプリケーションの配信元となるグローバル リージョンに基づいて、リストされている URL を許可リストに登録する必要があります。クライアントは、cloud-sg-us-r-westus2.horizon.omnissa.com など、関連する各リージョンの Service Gateway URL にアクセスする必要があります。 |
| Horizon Client/ブラウザ | https://cloud.omnissahorizon.com | 443 | TCP | ネットワークが制限されている場合は、エンド ユーザーがアプリケーションおよびデスクトップにアクセスできるように、適切な URL を許可リストに登録する必要があります。クライアント アクセス URL をカスタマイズした場合は、カスタム URL も許可リストに追加されていることを確認します。 |
このページは役に立ちましたか?