Usar o Horizon Cloud para criar um Horizon Edge e um Unified Access Gateway em sua assinatura do Microsoft Azure cria vários grupos de segurança de rede padrão. Esses grupos de segurança são visíveis quando você faz login no portal do Microsoft Azure e deve permanecer como fornecido.
Como parte da implantação do Horizon Edge e do Unified Access Gateway no Microsoft Azure, um processo de implantação automatizado cria um conjunto de grupos de segurança de rede (NSGs) e associa cada NSG a interfaces de rede (NICs) individuais específicas em cada uma de nossas máquinas virtuais (VMs) controladas do Horizon Edge e do Unified Access Gateway. Essas VMs relacionadas ao Edge e ao UAG são as VMs do edge gateway e as VMs que são implantadas quando o edge é configurado com o Unified Access Gateway.
Introdução geral
No Horizon Cloud, o implantador de edge associa o NSG criado pelo implantador apropriado à NIC apropriada, de acordo com o design e a arquitetura do edge. Esses NSGs são usados em nível de NIC para garantir que cada NIC em um dispositivo gerenciado específico possa receber o tráfego que o dispositivo gerenciado deve receber para serviços padrão e operações de edge na sub-rede anexada à NIC e para bloquear todo o tráfego que esse dispositivo não deve receber. Cada NSG inclui um conjunto de regras de segurança que definem o tráfego permitido de e para cada NIC.
Os NSGs criados pelo implantador descritos aqui são separados daqueles usados para as VMs, os farms e as áreas de trabalho de VDI básicas que são provisionados pelo Edge quando você os cria usando o Horizon Universal Console.
Observação: as regras de NSG criadas pelo implantador descritas aqui são requisitos de configuração do serviço. Não exclua nem edite nenhum dos NSGs do Horizon Cloud que são criados automaticamente e associados às NICs das VMs de edge.
Os NSGs criados pelo Horizon Cloud e as regras dentro deles são específicos para as NICs e VMs específicas às quais estão anexados e são expressamente para os fins dessas NICs e VMs. Qualquer alteração nesses NSGs ou regras, ou qualquer tentativa de usá-los para qualquer outra finalidade - mesmo nas mesmas sub-redes às quais essas NICs estão anexadas - provavelmente resultará na interrupção do tráfego de rede necessário para e das NICs às quais eles estão anexados. Essa interrupção, por sua vez, pode resultar em interromper todas as operações de edge. O ciclo de vida desses NSGs é gerenciado pelo Horizon Cloud, e há motivos específicos para cada um deles.
Como esses NSGs criados pelo implantador são requisitos de configuração do serviço, as tentativas de alterá-los ou movê-los são consideradas um uso sem suporte do Horizon Cloud e um uso indevido das ofertas de serviço.
No entanto, você pode criar seus próprios NSGs contendo as regras de sua própria organização em grupos de recursos fora dos grupos de recursos do edge que são criados automaticamente e gerenciados pelo Horizon Cloud para as VMs do edge. As regras nos seus próprios NSGs não devem entrar em conflito com os requisitos do Horizon Cloud Service para o gerenciamento e as operações das VMs do edge. Esses NSGs devem ser anexados às sub-redes de gerenciamento, locatário e DMZ usadas pelo edge. A criação de seus próprios NSGs dentro dos grupos de recursos gerenciados pelo Horizon Cloud causará falhas durante as ações de exclusão nos grupos de recursos gerenciados pelo Horizon Cloud se seus NSGs nesses grupos de recursos estiverem associados a um recurso que reside em um grupo de recursos diferente.
Conforme descrito na documentação do Microsoft Azure, a finalidade de um grupo de segurança de rede (NSG) é filtrar o tráfego de rede para e de recursos no ambiente do Microsoft Azure usando regras de segurança. Cada regra tem um conjunto de propriedades, como origem, destino, porta, protocolo e assim por diante, que determina o tráfego permitido para os recursos aos quais o NSG está associado. Os NSGs que o Horizon Cloud cria e associa automaticamente às NICs das VMs do edge controlada contêm regras específicas que o Horizon Cloud determinou como necessárias para o gerenciamento do serviço do edge, para a execução adequada das operações de edge em andamento e para o gerenciamento do ciclo de vida do edge. De modo geral, cada regra definida nesses NSGs destina-se a fornecer o tráfego de porta das operações de edge que é parte integrante do cumprimento do serviço dos propósitos comerciais padrão de uma assinatura do Horizon Cloud, como os casos de uso de VDI para fornecer áreas de trabalho virtuais aos usuários finais. Para obter informações relacionadas, consulte Requisitos de portas e protocolos para a implantação do Horizon 8 Edge.
As seções abaixo listam as regras de NSG que o Horizon Cloud define nesses NSGs criados pela implantação.
Fatos gerais sobre o NSG criado pelo implantador
Essa lista se aplica a todos os NSGs criados pelo implantador que o implantador associa a NICs específicas nas VMs relacionadas ao edge.
-
Esses NSGs criados automaticamente são para a segurança dos dispositivos de software controlados. Quando novo software é adicionado a sua assinatura e são necessárias regras adicionais, essas novas regras são adicionadas a estes NSGs.
-
Para o Unified Access Gateway no portal do Microsoft Azure, os NSGs têm nomes que contêm o padrão
hcs-UUID, em que UUID é o identificador do edge, exceto para os NSGs que são para uma configuração de gateway externo que é implantada em sua própria VNet. Nesse caso, os NSGs relevantes do gateway têm nomes que contêm o padrãohcs-ID, em que o ID é o ID de implantação desse gateway externo.Observação: no cenário em que a configuração do gateway externo é implantada em uma assinatura separada usando a opção de implantação em um grupo de recursos existente que você pré-criou nessa assinatura, o NSG na NIC de gerenciamento da VM do conector do gateway é nomeado em um padrão baseado no nome do grupo de recursos em vez do padrão
hcs-UUID. Por exemplo, se você nomeou esse grupo de recursos comohcsgateways, nesse grupo de recursos, o Horizon Cloud criará um NSG chamadohcsgateways-mgmt-nsge associará esse NSG à NIC de gerenciamento da VM do conector de gateway.Para o Horizon Edge Gateway, o NSG tem o padrão de nomenclatura
aks-agentpool-ID-nsg, em queIDé um número aleatório adicionado pelo Microsoft Azure, e o NSG faz parte do grupo de recursos com o padrão de nomenclaturahcs-UUID-edge-aks-node, em queUUIDé o identificador do edge.Você pode localizar esses identificadores navegando até os detalhes do edge na página Capacidade do console administrativo.
Observação: quando você opta por fazer com que o Unified Access Gateway externo do edge use um grupo de recursos personalizado, o nome do NSG criado pelo implantador da VM do conector do gateway contém o nome desse grupo de recursos personalizado em vez do padrão
hcs-ID. Por exemplo, se você especificar o uso de um grupo de recursos personalizado denominadoourhcspodgatewaypara o gateway externo do edge, o NSG que o implementador cria e associa à NIC da VM do gateway se chamaráourhcspodgateway-mgmt-nsg. -
Os NSGs estão localizados no mesmo grupo de recursos que as VMs e as NICs às quais estão associados. Por exemplo, os NSGs associados às NICs nas VMs externas do Unified Access Gateway estão localizados no grupo de recursos chamado
hcs-UUID-uagquando o gateway externo é implantado na VNet do edge e usando um grupo de recursos criado pelo implantador. -
O Horizon Cloud pode adicionar novas regras ou modificar essas regras conforme apropriado para garantir a manutenção do serviço.
-
Durante uma atualização do edge, os NSGs e as regras serão mantidos. Eles não serão excluídos.
-
As regras do Horizon Cloud começam na prioridade 1000, e as prioridades aumentam em incrementos que normalmente são 100. As regras do Horizon Cloud terminam com uma regra de prioridade 3000.
-
As regras
AllowAzureInBoundpara o endereço IP de origem 168.63.129.16 fornecem os NSGs que aceitam a comunicação de entrada da plataforma Microsoft Azure, conforme descrito no tópico da documentação do Microsoft Azure O que é o endereço IP 168.63.129.16. Todas as VMs relacionadas ao edge são VMs no Microsoft Azure. Conforme descrito no tópico da documentação do Microsoft Azure, o endereço IP 168.63.129.16 delas facilita várias tarefas de gerenciamento de VM que a plataforma de nuvem do Microsoft Azure executa em todas as VMs na nuvem. Por exemplo, com esse endereço IP, o agente que está na VM pode se comunicar facilmente com a plataforma do Microsoft Azure para sinalizar o estado Pronto da VM. -
O Microsoft Azure cria algumas regras padrão automaticamente em cada NSG quando ele é criado. Em cada NSG criado, o Microsoft Azure cria algumas regras de entrada e de saída na prioridade 65000 e superior. Essas regras padrão do Microsoft Azure não são descritas neste tópico de documentação, pois são criadas automaticamente pelo Microsoft Azure. Para obter detalhes sobre essas regras padrão, consulte o tópico Regras de segurança padrão da documentação do Microsoft Azure.
-
Cada regra definida nesses NSGs destina-se a fornecer o tráfego de porta das operações de edge que é parte integrante do cumprimento do serviço dos propósitos comerciais padrão de uma assinatura do Horizon Cloud, como os casos de uso de VDI para fornecer áreas de trabalho virtuais aos usuários finais. Para obter informações relacionadas, consulte Requisitos de portas e protocolos para a implantação do Horizon 8 Edge.
-
Quando você edita seu edge para especificar sub-redes de locatário adicionais a serem usadas com farms e atribuições de área de trabalho de VDI, as regras nos NSGs relacionados à sub-rede de locatários nas NICs das VMs do Edge Gateway e das VMs do Unified Access Gateway são atualizadas para incluir essas sub-redes de locatários adicionais.
NSGs criados pelo implantador do AKS do edge gateway
O Edge Gateway AKS tem um dimensionamento de máquina virtual (VM) definido em que cada instância de máquina virtual terá uma NIC conectada à sub-rede de gerenciamento. O Microsoft Azure cria automaticamente um NSG específico e o associa a todas as NICs associadas às instâncias do conjunto de dimensionamento de VM.
Para o tipo de VM do Edge Gateway, atualmente não estamos criando NSGs.
No seu ambiente do Microsoft Azure, o NSG do AKS do Edge reside no grupo de recursos do nó AKS do edge, que é nomeado no padrão hcs-UUID-edge-aks-node.
O NSG é nomeado no padrão aks-agentpool-ID-nsg, em que ID é um número aleatório atribuído pelo Microsoft Azure.
Como dito anteriormente, o Microsoft Azure cria as regras mostradas nas tabelas a seguir por padrão, conforme descrito no tópico Regras de segurança padrão da documentação do Microsoft Azure.
Regras do NSG criadas pelo implantador no Edge Gateway VM Scale Set NIC de gerenciamento da instância do AKS: regras de segurança de entrada
| Prioridade | Nome | Porta | Protocolo | Origem | Destino | Ação |
|---|---|---|---|---|---|---|
| 65000 | AllowVnetInBound | Qualquer | Qualquer | VirtualNetwork | VirtualNetwork | Permitir |
| 65001 | AllowAzureLoadBalancerInBound | Qualquer | Qualquer | AzureLoadBalancer | Qualquer | Permitir |
| 65500 | DenyAllInbound | Qualquer | Qualquer | Qualquer | Qualquer | Negar |
Regras de NSG criadas pelo implantador na NIC de Gerenciamento da Instância de Conjunto de Dimensionamento da VM do AKS do Edge Gateway - Regras de segurança de saída
| Prioridade | Nome | Porta | Protocolo | Origem | Destino | Ação |
|---|---|---|---|---|---|---|
| 65000 | AllowVnetOutBound | Qualquer | Qualquer | VirtualNetwork | VirtualNetwork | Permitir |
| 65001 | AllowInternetOutBound | Qualquer | Qualquer | Qualquer | Internet | Permitir |
| 65500 | DenyAllOutbound | Qualquer | Qualquer | Qualquer | Qualquer | Negar |
NSGs externas criadas pelo implantador de VMs do Unified Access Gateway
Cada uma das VMs para a configuração de Unified Access Gateway externa tem três (3) NICs, uma conectada à sub-rede de gerenciamento, uma conectada à sub-rede do locatário e uma conectada à sub-rede DMZ. O implantador cria um NSG específico para cada uma dessas três NICs e associa cada NSG à sua NIC apropriada.
- A NIC de gerenciamento tem um NSG nomeado no padrão
hcs-ID-uag-management-nsg. - A NIC do locatário tem um NSG nomeado no padrão
hcs-ID-uag-tenant-nsg. - A NIC DMZ tem um NSG nomeado no padrão
hcs-ID-uag-dmz-nsg.
No seu ambiente do Microsoft Azure, esses NSGs são nomeados no padrão hcs-ID-uag em que ID é o ID do edge, conforme exibido na página de detalhes do edge no console, a menos que o gateway externo seja implantado em sua própria VNet, separada da VNet do edge. No caso de um gateway externo implantado em sua própria VNet, o ID é o valor da ID de implantação mostrado na página de detalhes do edge.
Regras do NSG criadas pelo implantador na NIC de gerenciamento de VMs do Unified Access Gateway externo
| Direção | Prioridade | Nome | Portas | Protocolo | Origem | Destino | Ação | Finalidade |
|---|---|---|---|---|---|---|---|---|
| Entrada | 1000 | AllowHttpsInBound | 9443 | TCP | Sub-rede de gerenciamento | Qualquer | Permitir | Para o serviço definir as configurações de administração do gateway usando a interface de gerenciamento dele. Conforme descrito na documentação do produto Unified Access Gateway, a interface de gerenciamento está na porta 9443/TCP. |
| Entrada | 1100 | AllowAzureInBound | Qualquer | Qualquer | 168.63.129.16 | Qualquer | Permitir | Para que a VM aceite a comunicação de entrada da plataforma do Microsoft Azure, conforme descrito na seção Fatos gerais anterior e no tópico da documentação do Microsoft Azure O que é o endereço IP 168.63.129.16. |
| Entrada | 1200 | AllowSshInBound | 22 | Qualquer | Sub-rede de gerenciamento | Qualquer | Permitir | Para executar acesso de emergência à VM, se necessário, para solução de problemas. A permissão será solicitada a você antes de qualquer acesso de emergência. |
| Entrada | 3000 | DenyAllInBound | Qualquer | Qualquer | Qualquer | Qualquer | Negar | Adicionada pelo implantador para limitar o tráfego de entrada da NIC aos itens nas linhas anteriores. |
| Saída | 3000 | DenyAllOutBound | Qualquer | Qualquer | Qualquer | Qualquer | Negar | Adicionada pelo implantador para negar o tráfego de saída desta NIC. |
Regras do NSG criadas pelo implantador na NIC do locatário das VMs do Unified Access Gateway externo
| Direção | Prioridade | Nome | Portas | Protocolo | Origem | Destino | Ação | Finalidade |
|---|---|---|---|---|---|---|---|---|
| Entrada | 1000 | AllowAzureInBound | Qualquer | Qualquer | 168.63.129.16 | Qualquer | Permitir | Para que a VM aceite a comunicação de entrada da plataforma do Microsoft Azure, conforme descrito na seção Fatos gerais anterior e no tópico da documentação do Microsoft Azure O que é o endereço IP 168.63.129.16. |
| Entrada | 1400 | AllowPcoipUdpInBound | Qualquer | UDP | Sub-rede do locatário | Qualquer | Permitir | Esta regra oferece suporte à configuração padrão usada para o Unified Access Gateway trabalhar com o Horizon Agent. Os Horizon Agents nas VMs de desktop e farm enviam dados do PCoIP de volta para as instâncias do Unified Access Gateway usando UDP. |
| Entrada | 3000 | DenyAllInBound | Qualquer | Qualquer | Qualquer | Qualquer | Negar | Adicionada pelo implantador para limitar o tráfego de entrada da NIC aos itens nas linhas anteriores. |
| Saída | 1000 | AllowHttpsOutBound | 443 8443 | TCP | Qualquer | Sub-rede do locatário | Permitir | Esta regra oferece suporte às instâncias do Unified Access Gateway que se comunicam com as VMs do Edge Gateway para fins de novas solicitações de conexão de cliente aos Edge Gateways. |
| Saída | 1100 | AllowBlastOutBound | 22443 | Qualquer | Qualquer | Sub-rede do locatário | Permitir | Essa regra atende ao caso de uso de uma sessão do Horizon Client Blast Extreme com o Horizon Agent em uma VM de área de trabalho ou do farm. |
| Saída | 1200 | AllowPcoipOutBound | 4172 | Qualquer | Qualquer | Sub-rede do locatário | Permitir | Essa regra atende ao caso de uso de uma sessão de PCoIP do Horizon Client com o Horizon Agent em uma VM de área de trabalho. |
| Saída | 1300 | AllowUsbOutBound | 32111 | TCP | Qualquer | Sub-rede do locatário | Permitir | Essa regra atende ao caso de uso do tráfego de redirecionamento de USB. O redirecionamento de USB é uma opção de agente nas VMs de área de trabalho ou do farm. Esse tráfego usa a porta 32111 para uma sessão de cliente do usuário final com o Horizon Agent em uma VM de área de trabalho ou do farm. |
| Saída | 1400 | AllowMmrOutBound | 9427 | TCP | Qualquer | Sub-rede do locatário | Permitir | Essa regra atende aos casos de uso do tráfego de redirecionamento de multimídia (multimedia redirection, MMR) e de redirecionamento de driver do cliente (client driver redirection, CDR). Esses redirecionamentos são opções de agentes nas VMs de área de trabalho ou do farm. Esse tráfego usa a porta 9427 para uma sessão de cliente do usuário final com o Horizon Agent em uma VM de área de trabalho ou do farm. |
| Saída | 1500 | AllowAllOutBound | Qualquer | Qualquer | Qualquer | Sub-rede do locatário | Permitir | Durante a execução em uma VM compatível com várias sessões de usuário, o Horizon Agent escolhe portas diferentes para usar com o tráfego PCoIP das sessões. Como não é possível determinar essas portas com antecedência, uma regra de NSG que nomeia portas específicas para permitir o tráfego não pode ser definida antecipadamente. Portanto, assim como a regra de prioridade 1.200, essa regra atende ao caso de uso de várias sessões PCoIP do Horizon Client com essas VMs. |
| Saída | 3000 | DenyAllOutBound | Qualquer | Qualquer | Qualquer | Qualquer | Negar | Adicionada pelo implantador para limitar o tráfego de saída da NIC aos itens nas linhas anteriores. |
Regras do NSG criadas pelo implantador na DMZ NIC das VMs do Unified Access Gateway externo
| Direção | Prioridade | Nome | Portas | Protocolo | Origem | Destino | Ação | Finalidade |
|---|---|---|---|---|---|---|---|---|
| Entrada | 1000 | AllowHttpsInBound | 80 443 | TCP | Internet | Qualquer | Permitir | Esta regra permite que o tráfego de entrada de usuários finais externos dos Horizon Clients e do Horizon Web Client solicite a autenticação de login ao Edge Gateway. Por padrão, o Horizon Client e o Horizon Web Client usam a porta 443 para esta solicitação. Para permitir o redirecionamento fácil como uma comodidade a um usuário que pode digitar HTTP em vez de HTTPS no cliente, esse tráfego chega à porta 80 e é automaticamente redirecionado para a porta 443. |
| Entrada | 1100 | AllowBlastInBound | 443 8443 | Qualquer | Internet | Qualquer | Permitir | Esta regra oferece suporte às instâncias do Unified Access Gateway que recebem o tráfego Blast dos Horizon Clients dos usuários finais externos. |
| Entrada | 1200 | AllowPcoipInBound | 4172 | Qualquer | Internet | Qualquer | Permitir | Esta regra oferece suporte às instâncias do Unified Access Gateway que recebem tráfego PCoIP dos Horizon Clients dos usuários finais externos. |
| Entrada | 1300 | AllowAzureInBound | Qualquer | Qualquer | 168.63.129.16 | Qualquer | Permitir | Para que a VM aceite a comunicação de entrada da plataforma do Microsoft Azure, conforme descrito na seção Fatos gerais anterior e no tópico da documentação do Microsoft Azure O que é o endereço IP 168.63.129.16. |
| Entrada | 3000 | DenyAllInBound | Qualquer | Qualquer | Qualquer | Qualquer | Negar | Adicionada pelo implantador para limitar o tráfego de entrada da NIC aos itens nas linhas anteriores. |
NSGs internos criados pelo implantador de VMs do Unified Access Gateway
Cada uma das VMs para a configuração interna do Unified Access Gateway tem duas (2) NICs, uma conectada à sub-rede de gerenciamento e uma conectada à sub-rede do locatário. O implantador cria um NSG específico para cada uma dessas duas NICs e associa cada NSG à sua NIC apropriada.
- A NIC de gerenciamento tem um NSG nomeado no padrão
hcs-podUUID-uag-management-nsg. - A NIC do locatário tem um NSG nomeado no padrão
hcs-podUUID-uag-tenant-nsg.
No seu ambiente do Microsoft Azure, esses NSGs residem no grupo de recursos do edge nomeado no padrão hcs-podUUID-uag-internal.
Regras do NSG criadas pelo implantador na NIC de gerenciamento de VMs do Unified Access Gateway interno
| Direção | Prioridade | Nome | Portas | Protocolo | Origem | Destino | Ação | Finalidade |
|---|---|---|---|---|---|---|---|---|
| Entrada | 1000 | AllowHttpsInBound | 9443 | TCP | Sub-rede de gerenciamento | Qualquer | Permitir | Para o serviço definir as configurações de administração do gateway usando a interface de gerenciamento dele. Conforme descrito na documentação do produto Unified Access Gateway, a interface de gerenciamento está na porta 9443/TCP. |
| Entrada | 1100 | AllowAzureInBound | Qualquer | Qualquer | 168.63.129.16 | Qualquer | Permitir | Para que a VM aceite a comunicação de entrada da plataforma do Microsoft Azure, conforme descrito na seção Fatos gerais anterior e no tópico da documentação do Microsoft Azure O que é o endereço IP 168.63.129.16. |
| Entrada | 1200 | AllowSshInBound | 22 | Qualquer | Sub-rede de gerenciamento | Qualquer | Qualquer | Para executar acesso de emergência à VM, se necessário, para solução de problemas. A permissão será solicitada a você antes de qualquer acesso de emergência. |
| Entrada | 3000 | DenyAllInBound | Qualquer | Qualquer | Qualquer | Qualquer | Negar | Adicionada pelo implantador para limitar o tráfego de entrada da NIC aos itens nas linhas anteriores. |
| Saída | 3000 | DenyAllOutBound | Qualquer | Qualquer | Qualquer | Qualquer | Negar | Adicionada pelo implantador para negar o tráfego de saída desta NIC. |
Regras do NSG criadas pelo implantador na NIC do locatário das VMs do Unified Access Gateway interno
| Direção | Prioridade | Nome | Portas | Protocolo | Origem | Destino | Ação | Finalidade |
|---|---|---|---|---|---|---|---|---|
| Entrada | 1000 | AllowAzureInBound | Qualquer | Qualquer | 168.63.129.16 | Qualquer | Permitir | Para que a VM aceite a comunicação de entrada da plataforma do Microsoft Azure, conforme descrito na seção Fatos gerais anterior e no tópico da documentação do Microsoft Azure O que é o endereço IP 168.63.129.16. |
| Entrada | 1100 | AllowHttpsInBound | 80 443 | TCP | VirtualNetwork | Qualquer | Permitir | Esta regra permite que o tráfego de entrada dos usuários finais internos dos Horizon Clients e do Horizon Web Client solicite a autenticação de login ao Edge Gateway. Por padrão, o Horizon Client e o Horizon Web Client usam a porta 443 para esta solicitação. Para permitir o redirecionamento fácil como uma comodidade a um usuário que pode digitar HTTP em vez de HTTPS no cliente, esse tráfego chega à porta 80 e é automaticamente redirecionado para a porta 443. |
| Entrada | 1200 | AllowBlastInBound | 443 8443 | Qualquer | VirtualNetwork | Qualquer | Permitir | Esta regra oferece suporte às instâncias do Unified Access Gateway que recebem o tráfego Blast dos Horizon Clients dos usuários finais internos. |
| Entrada | 1300 | AllowPcoipInBound | 4172 | Qualquer | VirtualNetwork | Qualquer | Permitir | Esta regra oferece suporte às instâncias do Unified Access Gateway que recebem tráfego PCoIP dos Horizon Clients dos usuários finais internos. |
| Entrada | 1400 | AllowPcoipUdpInBound | Qualquer | UDP | Sub-rede do locatário | Qualquer | Permitir | Esta regra oferece suporte à configuração padrão usada para o Unified Access Gateway trabalhar com o Horizon Agent. Os Horizon Agents nas VMs de desktop e farm enviam dados do PCoIP de volta para as instâncias do Unified Access Gateway usando UDP. |
| Entrada | 3000 | DenyAllInBound | Qualquer | Qualquer | Qualquer | Qualquer | Negar | Adicionada pelo implantador para limitar o tráfego de entrada da NIC aos itens nas linhas anteriores. |
| Saída | 1000 | AllowHttpsOutBound | 443 8443 | TCP | Qualquer | Sub-rede do locatário | Permitir | Esta regra oferece suporte às instâncias do Unified Access Gateway que se comunicam com as VMs do Edge Gateway para fins de novas solicitações de conexão de cliente ao Edge. |
| Saída | 1100 | AllowBlastOutBound | 22443 | Qualquer | Qualquer | Sub-rede do locatário | Permitir | Essa regra atende ao caso de uso de uma sessão do Horizon Client Blast Extreme com o Horizon Agent em uma VM de área de trabalho ou do farm. |
| Saída | 1200 | AllowPcoipOutBound | 4172 | Qualquer | Qualquer | Sub-rede do locatário | Permitir | Essa regra atende ao caso de uso de uma sessão de PCoIP do Horizon Client com o Horizon Agent em uma VM de área de trabalho. |
| Saída | 1300 | AllowUsbOutBound | 32111 | TCP | Qualquer | Sub-rede do locatário | Permitir | Essa regra atende ao caso de uso do tráfego de redirecionamento de USB. O redirecionamento de USB é uma opção de agente nas VMs de área de trabalho ou do farm. Esse tráfego usa a porta 32111 para uma sessão de cliente do usuário final com o Horizon Agent em uma VM de área de trabalho ou do farm. |
| Saída | 1400 | AllowMmrOutBound | 9427 | TCP | Qualquer | Sub-rede do locatário | Permitir | Essa regra atende aos casos de uso do tráfego de redirecionamento de multimídia (multimedia redirection, MMR) e de redirecionamento de driver do cliente (client driver redirection, CDR). Esses redirecionamentos são opções de agentes nas VMs de área de trabalho ou do farm. Esse tráfego usa a porta 9427 para uma sessão de cliente do usuário final com o Horizon Agent em uma VM de área de trabalho ou do farm. |
| Saída | 1500 | AllowAllOutBound | Qualquer | Qualquer | Qualquer | Sub-rede do locatário | Permitir | Durante a execução em uma VM compatível com várias sessões de usuário, o Horizon Agent escolhe portas diferentes para usar com o tráfego PCoIP das sessões. Como não é possível determinar essas portas com antecedência, uma regra de NSG que nomeia portas específicas para permitir o tráfego não pode ser definida antecipadamente. Portanto, assim como a regra de prioridade 1.200, essa regra atende ao caso de uso de várias sessões PCoIP do Horizon Client com essas VMs. |
| Saída | 3000 | DenyAllOutBound | Qualquer | Qualquer | Qualquer | Qualquer | Negar | Adicionada pelo implantador para limitar o tráfego de saída da NIC aos itens nas linhas anteriores. |
Esta página foi útil?