Certifique-se de que as portas e os protocolos necessários para sua implementação do Horizon Cloud on OpenStack permitam a comunicação conforme necessário. Use as tabelas a seguir para garantir que a configuração da sua rede e os firewalls permitirão o tráfego de comunicação necessário para uma implantação com sucesso e para as operações de rotina.
Nota: o Horizon Cloud on OpenStack está atualmente disponível apenas no modo de Disponibilidade Limitada (LA).
A tabela a seguir lista as portas e os protocolos necessários para implantar um Horizon Edge para o tipo de provedor OpenStack.
Portas e protocolos exigidos pelo Horizon Edge
Ao ativar o Horizon Infrastructure Monitoring, o Horizon Edge é implantado e configurado no ambiente associado. A tabela a seguir lista as portas e os protocolos necessários durante o processo de ativação, no qual o dispositivo implanta e configura os componentes necessários para que o Horizon Edge possa coletar os dados de monitoramento para os quais foi projetado. Esta tabela também lista as portas e os protocolos necessários durante as operações em estado estável para a coleta e comunicação contínua de dados.
| Origem | Destino | Portas | Protocolos | Finalidade |
|---|---|---|---|---|
| Horizon Edge | Plano de controle do OpenStack (implantação personalizada ou Platform9 PCD) | 443 | HTTPS | Esta porta é usada pelo Edge para comunicar com os vários componentes/serviços do OpenStack para gerenciamento do ciclo de vida do UAG/desktop e descoberta de inventário. |
| Horizon Edge | VMs do Unified Access Gateway | 9443 | HTTPS | Essa porta é usada pela Edge VM na sub-rede de gerenciamento para definir as configurações do Unified Access Gateway do Edge. Este requisito de porta se aplica ao implantar inicialmente uma configuração do Unified Access Gateway e ao editar um Edge para adicionar uma configuração do Unified Access Gateway ou atualizar as configurações para essa configuração do Unified Access Gateway, além de monitorar as estatísticas da sessão do Unified Access Gateway. |
| Horizon Edge | Controlador de domínio | Kerberos: 88 (TCP,UDP) LDAP: 389, 3268 (TCP) LDAPS: 636, 3269 (TCP) | TCP UDP | Registre seu Horizon Cloud - next-gen com domínio para login SSO e descoberta periódica de controladores de domínio. Essas portas são necessárias para serviços LDAP ou LDAPS quando LDAP/LDAPS será especificado nesse fluxo de trabalho. O LDAP é o padrão para a maioria dos locatários. O destino é o servidor que contém uma função de controlador de domínio na configuração do Active Directory. |
| Horizon Edge | Serviços de Certificado do AD | 135 e uma porta no intervalo de 49152 a 65535 | TCP (RPC) | Conectar-se à Autoridade de certificação Empresarial da Microsoft (AD CS) para obter certificados de curta duração para True SSO. O Horizon Edge usa a porta TCP 135 para a comunicação RPC inicial e, em seguida, uma porta no intervalo de 49152 a 65535 para se comunicar com o AD CS (Active Directory Certificate Services). |
| Horizon Edge | Servidor DNS | 53 e 853 | TCP UDP | Serviços DNS. |
| Horizon Edge | Host(s) de imagens do OpenStack | 9494 | TCP | O Edge usa essa conexão para acessar a interface do administrador de imagens para importar a imagem do UAG. |
| Horizon Edge | - *.blob.core.windows.net - *.blob.storage.azure.net | 443 | TCP | Usado para acesso programático ao Armazenamento de Blob do Azure e para carregar os logs do Horizon Edge como e quando necessário. Usado para baixar imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante. |
| Horizon Edge | Registro de Contêiner do Azure Microsoft Azure | 443 | TCP | Usado para autenticação durante o download de imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante. |
| Horizon Edge | *.azure-devices.net | 443 | TCP | O dispositivo usado para se comunicar com a camada de controle de nuvem, baixar configurações do módulo do dispositivo e atualizar o status de tempo de execução do módulo do dispositivo. Os endpoints concretos atuais são: América do Norte: edgehubprodna.azure-devices.net Europa: edgehubprodeu.azure-devices.net Japão: edgehubprodjp.azure-devices.net |
| Horizon Edge | *.data.workspaceone.com | 443 | TCP | Para enviar eventos ou métricas ao Workspace ONE Intelligence para monitorar dados. Consulte a documentação do produto Workspace ONE Intelligence. Os endpoints concretos são os seguintes: eventproxy.na1.data.workspaceone.com eventproxy.eu1.data.workspaceone.com eventproxy.eu2.data.workspaceone.com eventproxy.uk1.data.workspaceone.com eventproxy.ca1.data.workspaceone.com eventproxy.ap1.data.workspaceone.com eventproxy.ap2.data.workspaceone.com eventproxy.au1.data.workspaceone.com eventproxy.in1.data.workspaceone.com |
| Horizon Edge | *.horizon.omnissa.com Específico da região US cloud-sg-us-hdc-mqtt.horizon.omnissa.com EU cloud-sg-eu-hdc-mqtt.horizon.omnissa.com APAC cloud-sg-jp-hdc-mqtt.horizon.omnissa.com | 443 | TCP MQTT | Esta porta é necessária para a comunicação do Horizon Edge com a camada de controle para gerenciamento do ciclo de vida do desktop e descoberta de inventário do vCenter. |
| Horizon Edge | *.horizon.omnissa.com Específico da região US - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us.horizon.omnissa.com EU - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com APAC - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | Dispositivo usado para se comunicar com a camada de controle de nuvem e com as operações de Dia 2. |
| Horizon Edge Gateway (tipo de VM única) | Servidor NTP | 123 | UDP | Serviços NTP |
| Horizon Edge | Endereços IP do balanceador de carga do Unified Access Gateway ‒ front-end. | 443 | HTTPS | O Horizon Edge verifica periodicamente se os endereços IP ou as URLs do balanceador de carga público e privado estão acessíveis consultando a seguinte URL: https://{LB_IP}/favicon.ico |
| Horizon Edge | repo.omnissa.com | 443 | HTTPS | Repositório de imagens do Omnissa UAG |
Requisitos de portas e protocolos de VM do Unified Access Gateway
Além dos requisitos principais de portas e protocolos listados na tabela acima, as portas e os protocolos nas tabelas a seguir estão relacionados aos gateways configurados para operações contínuas após a implantação.
Para conexões configuradas com instâncias do Unified Access Gateway, o tráfego deve ser permitido de e para as instâncias do Unified Access Gateway para os destinos listados nas tabelas a seguir.
Notas:
- Para essas instâncias do Unified Access Gateway implantadas pelo serviço, as portas UDP exigem que datagramas UDP de encaminhamento e resposta sejam permitidos. Por exemplo, os serviços do Unified Access Gateway usam DNS para resolver nomes de host. As solicitações de DNS para as instâncias são feitas na porta UDP 53, portanto, firewalls externos não devem bloquear essas solicitações ou respostas.
- O Unified Access Gateway é implantado em uma configuração multi-NIC. A coluna Rede de Origem nas tabelas a seguir identifica a rede de onde o tráfego se origina.
Requisitos de porta para o tráfego de instâncias do Unified Access Gateway
| Origem | Destino | Porta | Rede de Origem | Protocolo | Finalidade |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.com Específico da região US - cloud-sg-us.horizon.omnissa.com - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com EU - cloud-sg-eu.horizon.omnissa.com - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com APAC - cloud-sg-jp.horizon.omnissa.com - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | Rede DMZ | TCP UDP | O Unified Access Gateway precisa ser capaz de resolver esses endereços a qualquer momento ou o usuário não poderá iniciar a sessão, pois o Unified Access Gateway obterá o conjunto JWK. |
| Unified Access Gateway | Servidor DNS | 53 e 853 | Qualquer | TCP UDP | Serviços DNS. |
| Unified Access Gateway | Horizon Agent nas VMs RDSH de farm ou área de trabalho | 22443 | Rede da área de trabalho | TCP UDP | Blast Extreme Por padrão, ao usar o Blast Extreme, o tráfego de redirecionamento de unidade de cliente (CDR) e o tráfego USB são encapsulados por lado nessa porta. Se desejar, o tráfego de CDR pode ser separado na porta TCP 9427 e o tráfego de redirecionamento USB pode ser separado na porta TCP 32111. |
| Unified Access Gateway | Horizon Agent nas VMs RDSH de farm ou área de trabalho | 9427 | Rede da área de trabalho | TCP | Opcional para tráfego CDR e redirecionamento de multimídia (MMR). |
| Unified Access Gateway | Horizon Agent nas VMs RDSH de farm ou área de trabalho | 32111 | Rede da área de trabalho | TCP | Opcional para o tráfego de redirecionamento USB. |
| Unified Access Gateway | Servidor NTP http://0.rhel.pool.ntp.org http://1.rhel.pool.ntp.org http://2.rhel.pool.ntp.org | 123 | Rede DMZ | UDP | Serviços NTP |
| Unified Access Gateway | Outros Unified Access Gateways | 8445 | Rede de gerenciamento | UDP | (Somente para modo avançado) Comunicação entre VMs UAG. |
| Unified Access Gateway | - *.blob.core.windows.net - *.blob.storage.azure.net | 443 | Rede DMZ | TCP | Usado para acesso programático ao Armazenamento de Blobs do Azure para carregar os logs do Unified Access Gateway conforme e quando necessário. |
| Unified Access Gateway | Ponto de distribuição de CRL (CDP) Exemplos: http://*.digicert.com OU - crl3.digicert.com/DigiCertGlobalRootCA.crl - crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - ocsp.digicert.com | 80 | Rede DMZ | TCP | Aplicável somente a implantações UAG com 1 NIC. Para obter mais informações, consulte este artigo KB da DigiCert: Status do certificado DigiCert para endereços IP |
Requisitos de portas e protocolos de VDI
A tabela a seguir fornece as portas e os protocolos necessários para as sub-redes de área de trabalho (VDI ou locatário) configuradas em seu ambiente.
| Origem | Destino | Porta | Protocolo | Finalidade |
|---|---|---|---|---|
| Sub-Rede da Área de Trabalho | *.horizon.omnissa.com Específico da região US: - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com EU: - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com - cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com JP: - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com - cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP MQTT | Para operações relacionadas ao agente, como assinatura de certificado usando Hub da VM e renovação. |
| Sub-Rede da Área de Trabalho | Controlador de domínio | Kerberos: 88 (TCP,UDP) LDAP: 389, 3268 (TCP) LDAPS: 636, 3269 (TCP) | TCP UDP | Serviços do Kerberos. O destino é o servidor que contém uma função de controlador de domínio em uma configuração do Active Directory. Registrar o Edge no Active Directory é um requisito. Essas portas são necessárias para serviços LDAP ou LDAPS para a VM para conectividade do controlador de domínio, caso a VDI não consiga acessar nenhum controlador de domínio. Em seguida. |
| Sub-Rede da Área de Trabalho | Servidor DNS | 53 e 853 | TCP UDP | Serviços DNS |
| Sub-Rede da Área de Trabalho | Servidor NTP | 123 | UDP | Serviços NTP |
| Sub-Rede da Área de Trabalho | *.blob.core.windows.net | 443 | TCP | Carregamento do pacote de logs DCT. Quando um administrador de cliente clicar na coleção de logs DCT para qualquer VM após o processamento da solicitação, o pacote será carregado do VDI para o blob para tornar esse pacote disponível para download no Horizon Universal Console. |
| Sub-Rede da Área de Trabalho | Horizon Edge | 31883 | TCP MQTT UDP | Horizon Agent em execução na VM para MQTT em execução no Edge. |
| Sub-Rede da Área de Trabalho | Horizon Edge | 32443 | TCP | Logon único |
| Sub-Rede da Área de Trabalho | softwareupdate.omnissa.com | 443 | TCP | Servidor de pacote de software. Usado para baixar atualizações do software relacionado ao agente usado nas operações relacionadas à imagem do sistema e no processo automatizado de atualização do agente. |
| Sub-rede de desktop e sub-rede de gerenciamento | Serviços de Certificado do AD | 135 e 445 e uma porta dentro do intervalo de 49152 a 65535 | TCP (RPC) | Para adicionar áreas de trabalho ao domínio. |
| Sub-Rede da Área de Trabalho | Ponto de distribuição de CRL (CDP) Exemplos: http://*.digicert.com OU - crl3.digicert.com/DigiCertGlobalRootCA.crl - crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - ocsp.digicert.com | 80 | TCP | O processo de bootstrapping da VM envolve o envio de uma solicitação HTTP POST para o endpoint do Horizon Cloud. Para estabelecer uma conexão segura, uma verificação da Lista de Revogação de Certificados (CRL) é realizada. Se essa verificação não for permitida pela Internet, a personalização da VM falhará. |
| Sub-Rede da Área de Trabalho | - eventproxy.na1.data.workspaceone.com - eventproxy.eu1.data.workspaceone.com - eventproxy.eu2.data.workspaceone.com - eventproxy.uk1.data.workspaceone.com - eventproxy.ca1.data.workspaceone.com - eventproxy.ap1.data.workspaceone.com - eventproxy.ap2.data.workspaceone.com - eventproxy.au1.data.workspaceone.com - eventproxy.in1.data.workspaceone.com | 443 | ||
| TCP | Usado pelo agente de telemetria Digital Employee Experience (DEX) para enviar dados para o Omnissa Intelligence. Isso é necessário apenas para desktops ativados para DEX. |
Requisitos de portas e protocolos de tráfego de conexão dos usuários finais
Para obter informações detalhadas sobre os vários Horizon Clients que os seus usuários finais podem usar com seu dispositivo virtual Horizon Edge, consulte a documentação do produto Horizon Client.
As portas devem ser abertas para que o tráfego das conexões dos usuários finais alcance os desktops virtuais e os aplicativos remotos, dependendo de como o ambiente do Horizon Edge está configurado e de como os usuários finais se conectam aos seus recursos.
| Origem | Destino | Porta | Protocolo | Finalidade |
|---|---|---|---|---|
| Horizon Client | Balanceador de carga para as instâncias do Unified Access Gateway | 443 | TCP | Para transportar tráfego CDR, MMR, redirecionamento USB e tráfego RDP encapsulado. O SSL (acesso HTTPS) está ativado por padrão para conexões de clientes. A porta 80 (acesso HTTP) pode ser usada em alguns casos. |
| Horizon Client | Balanceador de carga para as instâncias do Unified Access Gateway | 8443 ou 443 | TCP | Blast Extreme via Blast Secure Gateway no Unified Access Gateway para tráfego de dados do Horizon Client. A porta usada, 8443 ou 443, é definida quando o Horizon Edge Gateway é implantado. |
| Horizon Client | Balanceador de carga para as instâncias do Unified Access Gateway | 443 | UDP | Blast Extreme por meio do Unified Access Gateway para tráfego de dados. |
| Horizon Client | Balanceador de carga para as instâncias do Unified Access Gateway | 8443 | UDP | Blast Extreme por meio do Gateway do Blast Secure no Unified Access Gateway para tráfego de dados (transporte adaptativo). |
| Navegador | Balanceador de carga para as instâncias do Unified Access Gateway | 443 | TCP | Para transportar tráfego CDR, MMR, redirecionamento USB e tráfego RDP encapsulado. O SSL (acesso HTTPS) está ativado por padrão para conexões de clientes. A porta 80 (acesso HTTP) pode ser usada em alguns casos. |
| Navegador | Balanceador de carga para as instâncias do Unified Access Gateway | 8443 ou 443 | TCP | Blast Extreme via Blast Secure Gateway no Unified Access Gateway para tráfego de dados do Horizon Web Client. |
| Horizon Client/Navegador | *.horizon.omnissa.com Específico da região US: - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com EU: - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com - cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com JP: - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com - cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP | Após efetuar login e listar os itens de inicialização, quando um usuário final clica para iniciar um desktop, o redirecionamento do tráfego de protocolo para o Unified Access Gateway ocorre por meio de um desses URLs, com base na região em que a VM especificada está localizada. Você deve permitir URLs listados com base nas regiões globais de onde você entrega desktops e aplicativos. O cliente precisa ter acesso ao URL do Service Gateway para cada região relevante, como o seguinte: cloud-sg-us-r-westus2.horizon.omnissa.com. |
| Horizon Client/Navegador | Omnissa Horizon | 443 | TCP | Se você tiver uma rede restrita, deverá permitir os URLs apropriados para que os usuários finais acessem seus aplicativos e desktops. Consulte Iniciar um desktop com o Horizon Client. Se você personalizou a URL de acesso do cliente conforme descrito em Configurar URLs de acesso de cliente personalizadas no Horizon Universal Console, certifique-se de que seu URL personalizado também seja adicionado à sua lista de permissões. |
Esta página foi útil?