Horizon Cloud on Microsoft Azure デプロイに必要なポート、プロトコル、および宛先 URL が、必要に応じて通信を許可していることを確認します。以下の表を使用して、ネットワーク構成とファイアウォールで正常なデプロイと日常操作に必要な通信トラフィックが可能であることを確認します。
デプロイに必要な特定のポートとプロトコルは、使用する機能によって多少異なります。特定のコンポーネントまたはプロトコルを使用しない場合、その必要な通信トラフィックは不要であり、そのコンポーネントに関連付けられているポートは無視してもかまいません。たとえば、エンド ユーザーが Blast Extreme 表示プロトコルのみを使用する場合、PCoIP ポートの許可は必須ではありません。
**注:**プロキシ サーバを使用してトラフィック フローを制御するデプロイの場合は、必要なポートを開き、Horizon Edge Gateway がプロキシ サーバにアクセスできるようにします。Microsoft Azure Edge の形式が Edge Gateway (AKS) の場合は、「Azure Kubernetes サービス (AKS) クラスタの送信ネットワークと FQDN ルール」を参照してください。URL を使用できない状況については、「ナレッジベースの記事 KB6000374:サービス コンポーネントの IP アドレス」を参照してください。
Horizon Edge で必要なポートとプロトコル
Horizon Infrastructure Monitoring を有効にすると、関連付けられたサブスクリプションに Horizon Edge がデプロイされ、構成されます。以下の表には、有効化プロセスの実行中に必要となるポートとプロトコルが記載されています。このプロセスでは、アプライアンスがマネージャ仮想マシンをデプロイおよび構成し、監視データ、および定常状態の運用中に必要なポートとプロトコルを収集できるようにします。
以下の表の URL とワイルドカード サブドメインを許可するには、それらをファイアウォールおよびネットワーク セキュリティ グループの許可リストに追加し、ファイアウォールとプロキシ サーバ(該当する場合)の両方で SSL ディープ パケット インスペクションをバイパスします。
| ソース | ターゲット | ポート | プロトコル | プロキシ トラフィック(構成されている場合) | 目的 |
|---|---|---|---|---|---|
| Horizon Edge | *.azure-devices.netリージョン固有の名前: 北米: - edgehubprodna.azure-devices.netヨーロッパ: - edgehubprodeu.azure-devices.net日本: - edgehubprodjp.azure-devices.net | 443 | TCP | はい | アプライアンスを Horizon Cloud Control Plane に接続し、アプライアンスのモジュールの構成をダウンロードし、アプライアンスのモジュールのランタイム ステータスを更新するために使用されます。 |
| Horizon Edge | *.horizon.omnissa.comリージョン固有のエンドポイント: US: - cloud-sg-us-r-westus2.horizon.omnissa.com- cloud-sg-us-r-eastus2.horizon.omnissa.com- cloud-sg-us.horizon.omnissa.comEU: - cloud-sg-eu-r-northeurope.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com- cloud-sg-eu.horizon.omnissa.com- cloud-sg-eu-r-uksouth.horizon.omnissa.comJP: - cloud-sg-jp-r-japaneast.horizon.omnissa.com- cloud-sg-jp.horizon.omnissa.com- cloud-sg-jp-r-australiaeast.horizon.omnissa.com- cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | はい | クラウド制御プレーンとの通信およびインストール後の作業に使用されるアプライアンス。 |
| Horizon Edge | *.data.workspaceone.comリージョン固有の名前: - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | はい | イベントまたはメトリックを Workspace ONE Intelligence に送信してデータを監視する場合に使用されます。Workspace ONE Intelligence を参照してください。 |
| Horizon Edge | - *.blob.core.windows.net- *.blob.storage.azure.net | 443 | TCP | はい | Azure Blob ストレージへのプログラム アクセス、および必要に応じて Horizon Edge ログをアップロードするために使用されます。Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成するために使用されます。 |
| Horizon Edge | horizonedgeprod.azurecr.io | 443 | TCP | はい | Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成する際の認証に使用されます。 |
| Horizon Edge | registry.k8s.io | 443 | TCP | はい | プログラムによるアクセスに使用され、必要に応じてイメージをダウンロードできます。Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成するために使用されます。**注:**Horizon Edge Gateway 仮想マシンベースのデプロイ 2412 にのみ適用されます。 |
| Horizon Edge | https://aka.ms/downloadazcopy-v10-linux | 443 | TCP | はい | トラブルシューティングの目的で Azure Blob Storage にデプロイ ログをアップロードするために使用されます。 |
| Horizon Edge | login.microsoftonline.com | 443 | TCP | はい | 一般的に Microsoft Azure サービスに対して認証を行うためにアプリケーションによって使用されます。 |
| Horizon Edge | management.azure.com | 443 | TCP | はい | Microsoft Azure Resource Manager エンドポイントへの Edge API リクエストで、Microsoft Azure Resource Manager サービスを使用するために使用されます。 |
| Horizon Edge | - mcr.microsoft.com- *.data.mcr.microsoft.com- packages.microsoft.com- packages.aks.azure.com | 443 | HTTPS | はい | Horizon Edge Gateway の Microsoft コンポーネントにパッチを適用するために使用されます。 |
| Horizon Edge | - security.ubuntu.com- azure.archive.ubuntu.com- changelogs.ubuntu.com- motd.ubuntu.com | 80 | HTTP | はい | Ubuntu コンポーネントのパッチ適用に使用されます。 |
| Horizon Edge | softwareupdate.omnissa.com | 443 | TCP | いいえ | ソフトウェア パッケージ サーバ。システムのイメージに関連する操作および自動化されたエージェント更新プロセスで使用されているエージェントに関連するソフトウェアの更新をダウンロードするために使用します。 |
| Horizon Edge | *.file.core.windows.net | 445 | TCP | いいえ | パッケージをインポートし、ファイル共有間でパッケージをレプリケートする App Volumes ワークフロー用にプロビジョニングされたファイル共有へのアクセス。 |
| Horizon Edge | monitor.horizon.omnissa.comファイアウォールまたは NSG がサービス タグをサポートしている場合は、このホスト名ではなく Azure サービス タグ AzureCloud を適用します。 | 1514 および 1515 | TCP | いいえ | システム監視に使用されます。 |
| Horizon Edge | download.falco.org | 443 | HTTPS | いいえ | セキュリティ監視ツール Falco が適切に機能するために必要な最新のリソースを確認およびダウンロードするために使用されます。 |
| Horizon Edge | *.cloudfront.net | 443 | HTTPS | いいえ | セキュリティ監視ツール Falco が適切に機能するために必要な最新のリソースを確認およびダウンロードするために使用されます。 |
| Horizon Edge | Unified Access Gateway 仮想マシン | 9443 | HTTPS | いいえ | このポートは、Edge の Unified Access Gateway 構成を設定するために、管理サブネット上の Edge 仮想マシンによって使用されます。これは、Unified Access Gateway 構成を最初にデプロイする場合、および Edge を編集して Unified Access Gateway 構成を追加または更新する場合に適用されます。また、Unified Access Gateway からのセッション統計情報を監視する場合にも適用されます。 |
| Horizon Edge | Unified Access Gateway の外部および内部ロード バランサの IP アドレス - フロント エンド | 443 | HTTPS | いいえ | Horizon Edge は、https://{LB_IP}/favicon.ico をクエリして、パブリックおよびプライベート ロード バランサの IP アドレスまたは URL にアクセス可能であることを定期的に確認します。 |
| Horizon Edge | ドメイン コントローラ | Kerberos:88 LDAP:389、3268 LDAPS:636、3269 | TCP、UDP | いいえ | Horizon Cloud をドメインに登録し、SSO ログインとドメイン コントローラの定期的な検出を行います。LDAP/LDAPS がそのワークフローで指定される場合、これらのポートは LDAP または LDAPS サービスに必要です。LDAP は、ほとんどのテナントでデフォルトです。ターゲットは、Active Directory 構成内のドメイン コントローラのロールが含まれているサーバです。 |
| Horizon Edge | AD 証明書サービス | 135 および 49152 ~ 65535 の範囲内のポート | TCP (RPC) | いいえ | Microsoft Enterprise Certificate Authority (AD CS) に接続して、True SSO の一時的な証明書を取得します。Horizon Edge は、最初の RPC 通信に TCP ポート 135 を使用し、次に 49152 ~ 65535 の範囲内のポートを使用して AD CS と通信します。 |
| Horizon Edge | DNS サーバ | 53 および 853 | TCP、UDP | いいえ | DNS サービス。 |
| Horizon Edge Gateway(単一の仮想マシン タイプ) | NTP サーバ | 123 | UDP | いいえ | NTP サービス。 |
| Horizon Edge Gateway(AKS タイプ) | ntp.ubuntu.comNTP 設定は Microsoft Azure から継承され、Horizon Cloud 内で変更することはできません。 | 123 | UDP | いいえ | NTP サービス。 |
| Horizon Edge | time.google.com | 123 | UDP | はい | 時間の同期のために使用されます。 |
| Horizon Edge Gateway(AKS タイプ) | *.azmk8s.io | 443 | TCP | いいえ | AKS ノードと API サーバ間の通信に必要です。 |
Unified Access Gateway 仮想マシンのポートとプロトコルの要件
上記の表に記載されたプライマリ ポートとプロトコルに加え、以下の表のポートとプロトコルは、デプロイ後の継続的な運用のために構成したゲートウェイに適用されます。Unified Access Gateway インスタンスで構成されている接続では、Unified Access Gateway インスタンスと以下に記載されたターゲットとの間でトラフィックを許可する必要があります。
注:
- これらのサービスがデプロイされた Unified Access Gateway インスタンスの場合、UDP ポートでは、転送と応答の両方の UDP データグラムを許可する必要があります。たとえば、Unified Access Gateway サービスは DNS を使用してホスト名を解決します。DNS 要求は UDP ポート 53 で行われるため、外部ファイアウォールがこれらの要求または応答をブロックしないことが重要です。
- Unified Access Gateway は、マルチ NIC 構成にデプロイされます。[ソース ネットワーク] 列は、トラフィックの送信元ネットワークの詳細を示します。
- 以下にリストされているすべての URL とワイルドカード サブドメインについて、DMZ サブネット内の SSL ディープ パケット インスペクションをバイパスします。対象となるのは、Unified Access Gateway から
*.horizon.omnissa.comエンドポイントへのトラフィックに対するファイアウォール、および Unified Access Gateway 自体がクラウド制御プレーン エンドポイントに到達するために使用するプロキシ サーバです。
| ソース | ターゲット | ポート | ソース ネットワーク | プロトコル | 目的 |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.com — リージョン固有のエンドポイント:US: - cloud-sg-us.horizon.omnissa.com- cloud-sg-us-r-westus2.horizon.omnissa.com- cloud-sg-us-r-eastus2.horizon.omnissa.comEU: - cloud-sg-eu.horizon.omnissa.com- cloud-sg-eu-r-northeurope.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com- cloud-sg-eu-r-uksouth.horizon.omnissa.comJP: - cloud-sg-jp.horizon.omnissa.com- cloud-sg-jp-r-japaneast.horizon.omnissa.com- cloud-sg-jp-r-australiaeast.horizon.omnissa.com- cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | DMZ ネットワーク | TCP、UDP | Unified Access Gateway は、これらのアドレスをいつでも解決できる必要があります。解決できない場合、ユーザーはセッションを起動できません。これは、Unified Access Gateway が cloud-sg-<region>-r-<DC>.horizon.omnissa.com から JWK セットを取得するためです。 |
| Unified Access Gateway | DNS サーバ | 53 および 853 | 任意 | TCP、UDP | DNS サービス。 |
| Unified Access Gateway | デスクトップまたはファーム RDSH 仮想マシン内の Horizon Agent | 22443 | テナント ネットワーク | TCP、UDP | Blast Extreme 表示プロトコル。デフォルトでは、クライアント ドライブ リダイレクト (CDR) トラフィックおよび USB トラフィックはこのポート内でサイド チャネルされます。好みに応じて、CDR トラフィックは TCP ポート 9427 上で、USB リダイレクト トラフィックは TCP ポート 32111 上で分離できます。 |
| Unified Access Gateway | デスクトップまたはファーム RDSH 仮想マシン内の Horizon Agent | 9427 | テナント ネットワーク | TCP | CDR とマルチ メディア リダイレクト (MMR) トラフィックでは省略できます。 |
| Unified Access Gateway | デスクトップまたはファーム RDSH 仮想マシン内の Horizon Agent | 32111 | テナント ネットワーク | TCP | USB リダイレクト トラフィックでは省略できます。 |
| Unified Access Gateway | NTP サーバ(デフォルト:time.google.com - この値を変更できます) | 123 | DMZ ネットワーク | UDP | NTP サービス。 |
| Unified Access Gateway | - *.blob.core.windows.net- *.blob.storage.azure.net | 443 | DMZ ネットワーク | TCP | Azure BLOB ストレージへのプログラム アクセス、および必要に応じて Unified Access Gateway ログをアップロードするために使用されます。 |
App Volumes のポートとプロトコル
Horizon Cloud on Microsoft Azure で使用する App Volumes 機能をサポートするには、テナント(デスクトップ)サブネットへの TCP プロトコル トラフィック用にポート 445 を構成する必要があります。ポート 445 は、Microsoft Windows の SMB ファイル共有にアクセスするための標準の SMB ポートです。AppStack は、ポッド マネージャ仮想マシンと同じリソース グループにある SMB ファイル共有に保存されます。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| ベースのインポートされた仮想マシン、ゴールド イメージ、デスクトップ仮想マシン、ファーム RDSH 仮想マシンの App Volumes Agent | *.file.core.windows.net | 445 | TCP | VDI マシン上の App Volumes アプリケーションの仮想化と VDI マシン上のアプリケーション パッケージのキャプチャは、ファイル共有へのアクセスに依存します。 |
VDI ポートおよびプロトコルの要件
次の表に、環境で構成されたデスクトップ(VDI またはテナント)サブネットに必要なポートとプロトコルを示します。
**注:**以下にリストされているポートに加えて、Horizon Edge に必要な URL とワイルドカード サブドメインにも環境からアクセスできることを確認します。詳細については、上記の「Horizon Edge で必要なポートとプロトコル」を参照してください。
テナント(デスクトップ)サブネットの URL は、グローバル仮想マシン ハブ レベルまたはリージョン仮想マシン ハブ レベルで許可できます。リージョン仮想マシン ハブ インスタンスを使用することがサイトのニーズに合っている場合、Horizon Edge Gateway がデプロイされるリージョンに 2 つの対応する URL(Service Gateway と MQTT)を使用します。リージョン エンドポイント マッピングが表の下に表示されます。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| デスクトップ(テナント)サブネット | *.horizon.omnissa.com — リージョン固有のエンドポイント:US: - cloud-sg-us-r-westus2.horizon.omnissa.com- cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com- cloud-sg-us-r-eastus2.horizon.omnissa.com- cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.comEU: - cloud-sg-eu-r-northeurope.horizon.omnissa.com- cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com- cloud-sg-eu-r-uksouth.horizon.omnissa.com- cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.comJP: - cloud-sg-jp-r-japaneast.horizon.omnissa.com- cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com- cloud-sg-jp-r-australiaeast.horizon.omnissa.com- cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com- cloud-sg-jp-r-centralindia.horizon.omnissa.com- cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP、MQTT | エージェント関連の操作(たとえば、仮想マシン ハブを使用した証明書の署名や更新など)用。 |
| デスクトップ(テナント)サブネット | ドメイン コントローラ | 88 | TCP、UDP | Kerberos サービス。ターゲットは、Active Directory 構成内のドメイン コントローラのロールが含まれているサーバです。Active Directory への Edge の登録が必要です。 |
| デスクトップ(テナント)サブネット | ドメイン コントローラ | Kerberos:88 LDAP:389、3268 LDAPS:636、3269 | TCP、UDP | これらのポートは、仮想マシンからドメイン コントローラへの接続のために LDAP または LDAPS サービスに必要です。VDI がドメイン コントローラにアクセスできない場合、セッションを起動できません。 |
| デスクトップ(テナント)サブネット | DNS サーバ | 53 および 853 | TCP、UDP | DNS サービス。 |
| デスクトップ(テナント)サブネット | NTP サーバ | 123 | UDP | NTP サービス。 |
| デスクトップ(テナント)サブネット | *.blob.core.windows.net | 443 | TCP | DCT ログ バンドルのアップロード。顧客管理者が要求の処理後に任意の仮想マシンの DCT ログ収集をクリックすると、バンドルが VDI から BLOB にアップロードされ、そのバンドルが Horizon Universal Console からダウンロードできるようになります。 |
| デスクトップ(テナント)サブネット | Horizon Edge | 31883 | TCP、MQTT、UDP | 仮想マシンで実行されている Horizon Agent から Edge で実行されている MQTT へ。 |
| デスクトップ(テナント)サブネット | Horizon Edge | 32443 | TCP | Microsoft Azure Edge の形式が Edge Gateway (VM) の場合のシングル サインオン。 |
| デスクトップ(テナント)サブネット | Horizon Edge | 443 | TCP | Microsoft Azure Edge の形式が Edge Gateway (AKS) の場合のシングル サインオン。 |
| デスクトップ(テナント)サブネットと管理サブネット | softwareupdate.omnissa.com | 443 | TCP | ソフトウェア パッケージ サーバ。システムのイメージに関連する操作および自動化されたエージェント更新プロセスで使用されているエージェントに関連するソフトウェアの更新をダウンロードするために使用します。**注:**イメージのインポートと公開に管理サブネットを使用する場合にのみ、このターゲットに管理サブネットが必要です。 |
| デスクトップ(テナント)サブネット | プライベート リンク エンドポイント | 443 | TCP | クラウド制御プレーンの接続サービスへのデスクトップ接続。 |
| デスクトップ(テナント)サブネットと管理サブネット | AD 証明書サービス | 135、445、および 49152 ~ 65535 の範囲内のポート | TCP (RPC) | デスクトップをドメインに追加する。 |
| デスクトップ(テナント)サブネット | CRL 配布ポイント (CDP) 例: - http://*.digicert.com- http://crl3.digicert.com/DigiCertGlobalRootCA.crl- http://crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl- http://crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl- http://ocsp.digicert.com | 80 | TCP | 仮想マシンのブートストラップ プロセスでは、Horizon Cloud エンドポイントに HTTP POST 要求を送信します。安全な接続を確立するために、証明書失効リスト (CRL) チェックが実行されます。このチェックがインターネット経由で許可されていない場合、仮想マシンのカスタマイズは失敗します。 |
| デスクトップ(テナント)サブネット | - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | Omnissa Intelligence にデータを送信するために Digital Employee Experience (DEX) テレメトリ エージェントによって使用されます。DEX が有効なデスクトップでのみ必要です。 |
| デスクトップ(テナント)サブネット | - auth.na1.data.workspaceone.com- auth.eu1.data.workspaceone.com- auth.eu2.data.workspaceone.com- auth.uk1.data.workspaceone.com- auth.ca1.data.workspaceone.com- auth.ap1.data.workspaceone.com- auth.ap2.data.workspaceone.com- auth.au1.data.workspaceone.com- auth.in1.data.workspaceone.com | 443 | TCP | Omnissa Intelligence で認証するために Digital Employee Experience (DEX) テレメトリ エージェントによって使用されます。DEX が有効なデスクトップでのみ必要です。 |
リージョン仮想マシン ハブの DNS ホスト名リファレンス
次の表は、Azure デプロイ リージョンを対応する Service Gateway および MQTT URL にマッピングします。すべてのエントリは、仮想マシン ハブを使用した証明書の署名や更新といったエージェント関連の操作に、ポート 443、プロトコル TCP を使用します。
| Azure リージョン | Service Gateway URL | MQTT URL |
|---|---|---|
| - westus2 - usgovarizona - usgovtexas - westus - westus3 - westcentralus - centralus | cloud-sg-us-r-westus2.horizon.omnissa.com | cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com |
| - eastus2 - eastus - usgovvirginia - southcentralus - northcentralus - canadacentral - canadaeast - brazilsouth - brazilsoutheast - mexicocentral | cloud-sg-us-r-eastus2.horizon.omnissa.com | cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com |
| - northeurope - norwaywest - norwayeast - uaecentral - uaenorth - westeurope | cloud-sg-eu-r-northeurope.horizon.omnissa.com | cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com |
| - uksouth - ukwest - spaincentral | cloud-sg-eu-r-uksouth.horizon.omnissa.com | cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com |
| - germanywestcentral - germanynorth - swedencentral - swedensouth - francecentral - francesouth - switzerlandnorth - switzerlandwest - italynorth - israelcentral - polandcentral - qatarcentral | cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com | cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com |
| - japanwest - japaneast - koreacentral | cloud-sg-jp-r-japaneast.horizon.omnissa.com | cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com |
| - australiaeast - australiacentral - australiacentral2 - australiasoutheast - newzealandnorth - southafricanorth | cloud-sg-jp-r-australiaeast.horizon.omnissa.com | cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com |
| - centralindia - jioindiawest - jioindiacentral - southindia - westindia - indonesiacentral | cloud-sg-jp-r-centralindia.horizon.omnissa.com | cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com |
**注:**Horizon Cloud は、日本国内でローカライズされたアクティブ/アクティブ展開を行っており、現地のコンプライアンス ポリシーを遵守しつつ、インフラストラクチャのレジリエンスを同リージョン内で完全に維持しています。トラフィックは、地理的なアフィニティに基づいて、Horizon Cloud 1 インスタンス(東日本)と Horizon Cloud 2 インスタンス(西日本)間を動的にルーティングします。組織が IP ベースの許可リストを適用する場合は、「ナレッジベースの記事 KB6000374:サービス コンポーネントの IP アドレス」に記載されているように、ファイアウォール ルールに日本の Horizon Cloud インスタンスの両方のエントリが含まれるようにします。
エンドユーザーの接続トラフィックのポートとプロトコルの要件
エンド ユーザーが Horizon Edge 仮想アプライアンスで使用する可能性のあるさまざまな Horizon Client の詳細については、Horizon Client 製品ドキュメントを参照してください。どのポートを開く必要があるのかは、エンド ユーザーの接続方法の選択によって異なります。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| Horizon Client | Unified Access Gateway インスタンスの Microsoft Azure ロード バランサ | 443 | TCP | CDR、MMR、USB リダイレクト、およびトンネリングされた RDP トラフィックを伝送します。SSL(HTTPS アクセス)は、デフォルトでクライアント接続に対して有効にされています。ポート 80(HTTP アクセス)は、いくつかの場合に使用できます。 |
| Horizon Client | Unified Access Gateway インスタンスの Microsoft Azure ロード バランサ | 8443 または 443 | TCP | Horizon Client からのデータ トラフィック用の Unified Access Gateway 上の Blast Secure Gateway を介した Blast Extreme。使用されるポート 8443 または 443 は、Horizon Edge Gateway のデプロイ時に定義されます。 |
| Horizon Client | Unified Access Gateway インスタンスの Microsoft Azure ロード バランサ | 443 | UDP | データ トラフィック用の Unified Access Gateway を介した Blast Extreme。 |
| Horizon Client | Unified Access Gateway インスタンスの Microsoft Azure ロード バランサ | 8443 | UDP | データ トラフィック用の Unified Access Gateway 上の Blast Secure Gateway を介した Blast Extreme(アダプティブ トランスポート)。 |
| ブラウザ | Unified Access Gateway インスタンスの Microsoft Azure ロード バランサ | 443 | TCP | CDR、MMR、USB リダイレクト、およびトンネリングされた RDP トラフィックを伝送します。SSL(HTTPS アクセス)は、デフォルトでクライアント接続に対して有効にされています。ポート 80(HTTP アクセス)は、いくつかの場合に使用できます。 |
| ブラウザ | Unified Access Gateway インスタンスの Microsoft Azure ロード バランサ | 8443 または 443 | TCP | Horizon Web Client からのデータ トラフィック用の Unified Access Gateway 上の Blast Secure Gateway を介した Blast Extreme。 |
| Horizon Client/ブラウザ | *.horizon.omnissa.com — ログイン後、エンド ユーザーがクリックしてデスクトップを起動すると、プロトコル トラフィックは仮想マシンの場所に対応するリージョン URL から Unified Access Gateway にリダイレクトされます。クライアントは、cloud-sg-us-r-westus2.horizon.omnissa.com など、関連する各リージョンの Service Gateway URL にアクセスする必要があります。デスクトップとアプリケーションの配信元となるグローバル リージョンに基づいて、上記の「リージョン仮想マシン ハブの DNS ホスト名リファレンス」表にある URL を許可リストに登録します。 | 443 | TCP | 指定した仮想マシンが配置されているリージョンに基づく Unified Access Gateway へのエンドユーザー プロトコル トラフィック リダイレクトの場合。 |
| Horizon Client/ブラウザ | cloud.omnissahorizon.com | 443 | TCP | ネットワークが制限されている場合は、エンド ユーザーがアプリケーションおよびデスクトップにアクセスできるように、この URL を許可リストに登録する必要があります。「Horizon Client を使用したデスクトップの起動」を参照してください。 クライアント アクセス URL をカスタマイズした場合は、カスタム URL も許可リストに追加されていることを確認します。「クライアント設定の構成」を参照してください。 |
このページは役に立ちましたか?