Skip to main content

2026 年 9 月 2 日

Horizon Cloud on OpenStack Edge 的端口和协议要求

确保您 Horizon Cloud on OpenStack 部署所需的端口和协议允许进行必要的通信。使用下表可确保您的网络配置和防火墙允许成功部署和执行日常操作所需的通信流量。

注意:Horizon Cloud on OpenStack 当前仅以有限可用性 (LA) 模式提供。

下表列出了为 OpenStack 提供程序类型部署 Horizon Edge 所需的端口和协议。

Horizon Edge 所需的端口和协议

激活 Horizon 基础架构监控后,将在关联的环境中部署和配置 Horizon Edge。下表列出了在激活过程中需使用的端口和协议,在此过程中设备将部署并配置所需组件,以便 Horizon Edge 能够按照设计的用途收集监控数据。此表还列出了在稳定状态操作期间进行持续数据收集和通信所需的端口和协议。

目标端口协议用途
Horizon EdgeOpenStack(自定义部署或 Platform9 PCD)控制平面443HTTPS此端口由 Edge 用于与各种 OpenStack 组件/服务通信,以进行 UAG/桌面生命周期管理以及清单发现。
Horizon EdgeUnified Access Gateway 虚拟机9443HTTPSEdge 虚拟机使用该端口通过管理子网在 Edge 的 Unified Access Gateway 配置中配置设置。在最初部署 Unified Access Gateway 配置时,以及在编辑 Edge 以添加 Unified Access Gateway 配置或更新该 Unified Access Gateway 配置的设置时,此端口要求还适用于从 Unified Access Gateway 监控会话统计信息。
Horizon Edge域控制器Kerberos:88(TCP、UDP)
LDAP:389、3268 (TCP)
LDAPS:636、3269 (TCP)
TCP
UDP
使用域注册 Horizon Cloud - next-gen 时,用于 SSO 登录和定期发现域控制器。如果将在该工作流中指定 LDAP/LDAPS,则 LDAP 或 LDAPS 服务需要这些端口。LDAP 是大多数租户的默认协议。目标是在 Active Directory 配置中包含域控制器角色的服务器。
Horizon EdgeAD 证书服务135 以及 49152 到 65535 范围内的端口TCP
(RPC)
连接到 Microsoft 企业证书颁发机构 (AD CS) 以获取 True SSO 的短期证书。Horizon Edge 使用 TCP 端口 135 进行初始 RPC 通信,然后使用位于 49152 到 65535 范围内的端口与 AD CS(Azure 目录证书服务)进行通信。
Horizon EdgeDNS 服务器53 和 853TCP
UDP
DNS 服务。
Horizon EdgeOpenStack 映像主机9494TCPEdge 使用此连接访问映像管理界面以导入 UAG 映像。
Horizon Edge- *.blob.core.windows.net
- *.blob.storage.azure.net
443TCP用于对 Azure Blob 存储进行编程访问,并在需要时上载 Horizon Edge 日志。用于下载 Docker 映像以创建所需的 Horizon Edge 模块,这些模块对监控、SSO、UAG 更新等非常有用。
Horizon EdgeAzure 容器注册表 Microsoft Azure443TCP在下载 Docker 映像以创建所需的 Horizon Edge 模块时用于进行身份验证,这些模块对监控、SSO、UAG 更新等非常有用。
Horizon Edge*.azure-devices.net443TCP用于与云控制平面通信,下载设备模块的配置,并更新设备模块的运行时状态的设备。当前具体端点包括:
北美地区:
edgehubprodna.azure-devices.net
欧洲:
edgehubprodeu.azure-devices.net
日本:
edgehubprodjp.azure-devices.net
Horizon Edge*.data.workspaceone.com443TCP向 Workspace ONE Intelligence 发送事件或衡量指标以监控数据。请参阅 Workspace ONE Intelligence 产品文档。具体端点如下所示:
eventproxy.na1.data.workspaceone.com
eventproxy.eu1.data.workspaceone.com
eventproxy.eu2.data.workspaceone.com
eventproxy.uk1.data.workspaceone.com
eventproxy.ca1.data.workspaceone.com
eventproxy.ap1.data.workspaceone.com
eventproxy.ap2.data.workspaceone.com
eventproxy.au1.data.workspaceone.com
eventproxy.in1.data.workspaceone.com
Horizon Edge*.horizon.omnissa.com
特定区域
美国
cloud-sg-us-hdc-mqtt.horizon.omnissa.com
欧盟
cloud-sg-eu-hdc-mqtt.horizon.omnissa.com
亚太地区
cloud-sg-jp-hdc-mqtt.horizon.omnissa.com
443TCP
MQTT
Horizon Edge 需要通过此端口来与控制平面通信,以进行桌面生命周期管理和 vCenter 清单发现。
Horizon Edge*.horizon.omnissa.com
特定区域
美国
- cloud-sg-us-r-westus2.horizon.omnissa.com
- cloud-sg-us-r-eastus2.horizon.omnissa.com
- cloud-sg-us.horizon.omnissa.com
欧盟
- cloud-sg-eu-r-northeurope.horizon.omnissa.com
- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
- cloud-sg-eu.horizon.omnissa.com
- cloud-sg-eu-r-uksouth.horizon.omnissa.com
亚太地区
- cloud-sg-jp-r-japaneast.horizon.omnissa.com
- cloud-sg-jp.horizon.omnissa.com
- cloud-sg-jp-r-australiaeast.horizon.omnissa.com
- cloud-sg-jp-r-centralindia.horizon.omnissa.com
443TCP用于与云控制平面通信以及执行实施后操作的设备。
Horizon Edge Gateway(单个虚拟机类型)NTP 服务器123UDPNTP 服务
Horizon EdgeUnified Access Gateway 负载均衡器 IP 地址 - 前端。443HTTPSHorizon Edge 通过查询以下 URL 定期检查公用和专用负载均衡器 IP 地址或 URL 是否可访问:https://{LB_IP}/favicon.ico
Horizon Edgerepo.omnissa.com443HTTPSOmnissa UAG 映像存储库

Unified Access Gateway 虚拟机端口和协议要求

除了上表中列出的主要端口和协议要求以外,下表中的端口和协议与配置为执行部署后日常操作的网关有关。

对于配置了 Unified Access Gateway 实例的连接,必须允许从 Unified Access Gateway 实例到下表中列出的目标的流量。

注意:

  • 对于这些服务部署的 Unified Access Gateway 实例,UDP 端口要求允许转发和回复 UDP 数据报。例如,Unified Access Gateway 服务使用 DNS 解析主机名。对实例的 DNS 请求是在 UDP 端口 53 上发出的,因此,外部防火墙不得阻止这些请求或回复。
  • Unified Access Gateway 部署在多网卡配置中。下表中的“源网络”列用于标识流量来源的网络。

来自 Unified Access Gateway 实例的流量的端口要求

目标端口源网络协议用途
Unified Access Gateway*.horizon.omnissa.com
特定区域
美国
- cloud-sg-us.horizon.omnissa.com
- cloud-sg-us-r-westus2.horizon.omnissa.com
- cloud-sg-us-r-eastus2.horizon.omnissa.com
欧盟
- cloud-sg-eu.horizon.omnissa.com
- cloud-sg-eu-r-northeurope.horizon.omnissa.com
- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
- cloud-sg-eu-r-uksouth.horizon.omnissa.com
亚太地区
- cloud-sg-jp.horizon.omnissa.com
- cloud-sg-jp-r-japaneast.horizon.omnissa.com
- cloud-sg-jp-r-australiaeast.horizon.omnissa.com
- cloud-sg-jp-r-centralindia.horizon.omnissa.com
443DMZ 网络TCP
UDP
Unified Access Gateway 需要能够随时解析这些地址,否则用户将无法启动会话,因为 Unified Access Gateway 要提取 JWK 集。
Unified Access GatewayDNS 服务器53 和 853任意TCP
UDP
DNS 服务。
Unified Access Gateway桌面虚拟机或场 RDSH 虚拟机中的 Horizon Agent22443桌面网络TCP
UDP
Blast Extreme。默认情况下,在使用 Blast Extreme 时,客户端驱动器重定向 (Client-Drive Redirection, CDR) 流量和 USB 流量是在该端口的侧通道中传输的。如果愿意,可以将 CDR 流量拆分到 TCP 9427 端口上,并将 USB 重定向流量拆分到 TCP 32111 端口上。
Unified Access Gateway桌面虚拟机或场 RDSH 虚拟机中的 Horizon Agent9427桌面网络TCP对 CDR 和多媒体重定向 (Multimedia Redirection, MMR) 流量是可选的。
Unified Access Gateway桌面虚拟机或场 RDSH 虚拟机中的 Horizon Agent32111桌面网络TCP对 USB 重定向流量是可选的。
Unified Access GatewayNTP 服务器
http://0.rhel.pool.ntp.org
http://1.rhel.pool.ntp.org
http://2.rhel.pool.ntp.org
123DMZ 网络UDPNTP 服务
Unified Access Gateway其他 Unified Access Gateway8445管理网络UDP(仅限高级模式)UAG 虚拟机之间的通信。
Unified Access Gateway- *.blob.core.windows.net
- *.blob.storage.azure.net
443DMZ 网络TCP用于对 Azure Blob 存储进行编程访问,以在需要时上载 Unified Access Gateway 日志。
Unified Access GatewayCRL 分发点 (CRL distribution point,CDP)
示例:
http://*.digicert.com

- crl3.digicert.com/DigiCertGlobalRootCA.crl
- crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
- crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
- ocsp.digicert.com
80DMZ 网络TCP仅适用于单网卡 UAG 部署。
有关更多信息,请参阅以下 Digicert 知识库文章 – DigiCert 证书状态 IP 地址

VDI 端口和协议要求

下表提供了在环境中配置的桌面(VDI 或租户)子网所需的端口和协议。

目标端口协议用途
桌面子网*.horizon.omnissa.com
特定区域
美国:
- cloud-sg-us-r-westus2.horizon.omnissa.com
- cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com
- cloud-sg-us-r-eastus2.horizon.omnissa.com
- cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com
欧盟:
- cloud-sg-eu-r-northeurope.horizon.omnissa.com
- cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com
- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
- cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com
- cloud-sg-eu-r-uksouth.horizon.omnissa.com
- cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com
日本:
- cloud-sg-jp-r-japaneast.horizon.omnissa.com
- cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com
- cloud-sg-jp-r-australiaeast.horizon.omnissa.com
- cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com
- cloud-sg-jp-r-centralindia.horizon.omnissa.com
- cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com
443TCP
MQTT
用于代理相关的操作,例如使用虚拟机 Hub 进行的证书签名以及续订。
桌面子网域控制器Kerberos:88(TCP、UDP)
LDAP:389、3268 (TCP)
LDAPS:636、3269 (TCP)
TCP
UDP
Kerberos 服务。目标是在 Active Directory 配置中包含域控制器角色的服务器。要求 Active Directory 注册 Edge。
LDAP 或 LDAPS 服务需要这些端口来建立从虚拟机到域控制器的连接,如果 VDI 无法访问任何域控制器,则将无法启动会话。
桌面子网DNS 服务器53 和 853TCP
UDP
DNS 服务
桌面子网NTP 服务器123UDPNTP 服务
桌面子网*.blob.core.windows.net443TCP上载 DCT 日志包。当客户管理员在处理请求后单击任何虚拟机的 DCT 日志收集时,该包将从 VDI 上载到 Blob 中,以使该包可以从 Horizon Universal Console 中下载。
桌面子网Horizon Edge31883TCP
MQTT
UDP
在虚拟机上运行的 Horizon Agent 到在 Edge 上运行的 MQTT。
桌面子网Horizon Edge32443TCP单点登录
桌面子网softwareupdate.omnissa.com443TCP软件包服务器。用于下载系统的映像相关操作和自动代理更新过程中使用的代理相关软件的更新。
桌面子网和管理子网AD 证书服务135 和 445 以及 49152 到 65535 范围内的端口TCP
(RPC)
将桌面添加到域。
桌面子网CRL 分发点 (CRL distribution point,CDP)
示例:
http://*.digicert.com

- crl3.digicert.com/DigiCertGlobalRootCA.crl
- crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
- crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
- ocsp.digicert.com
80TCP虚拟机的引导过程涉及向 Horizon Cloud 端点发送 HTTP POST 请求。要建立安全连接,将执行证书吊销列表 (CRL) 检查。如果不允许通过 Internet 进行此检查,则虚拟机自定义将失败。
桌面子网- eventproxy.na1.data.workspaceone.com
- eventproxy.eu1.data.workspaceone.com
- eventproxy.eu2.data.workspaceone.com
- eventproxy.uk1.data.workspaceone.com
- eventproxy.ca1.data.workspaceone.com
- eventproxy.ap1.data.workspaceone.com
- eventproxy.ap2.data.workspaceone.com
- eventproxy.au1.data.workspaceone.com
- eventproxy.in1.data.workspaceone.com
443
TCP由数字化员工体验 (Digital Employee Experience,DEX) 遥测代理用于将数据发送到 Omnissa Intelligence。仅启用了 DEX 的桌面需要。

最终用户连接流量端口和协议要求

有关最终用户可能在您的 Horizon Edge 虚拟设备中使用的各种 Horizon Client 的详细信息,请参阅 Horizon Client 产品文档。

必须为来自最终用户连接的流量打开相应的端口,以便这些流量能够到达虚拟桌面和远程应用程序,具体需要打开哪些端口取决于 Horizon Edge 环境的配置方式以及最终用户连接其资源的方式。

目标端口协议用途
Horizon ClientUnified Access Gateway 实例的负载均衡器443TCP传输 CDR、MMR、USB 重定向和隧道 RDP 流量。默认情况下,将为客户端连接启用 SSL(HTTPS 访问)。在某些情况下,可以使用端口 80(HTTP 访问)。
Horizon ClientUnified Access Gateway 实例的负载均衡器8443 或 443TCPBlast Extreme 通过 Unified Access Gateway 上的 Blast 安全网关传输来自 Horizon Client 的数据流量。使用的端口 8443 或 443 是在部署 Horizon Edge Gateway 时定义的。
Horizon ClientUnified Access Gateway 实例的负载均衡器443UDP使用通过 Unified Access Gateway 的 Blast Extreme 传输数据流量。
Horizon ClientUnified Access Gateway 实例的负载均衡器8443UDP使用通过 Unified Access Gateway 上的 Blast 安全网关的 Blast Extreme 传输数据流量(自适应传输)。
浏览器Unified Access Gateway 实例的负载均衡器443TCP传输 CDR、MMR、USB 重定向和隧道 RDP 流量。默认情况下,将为客户端连接启用 SSL(HTTPS 访问)。在某些情况下,可以使用端口 80(HTTP 访问)。
浏览器Unified Access Gateway 实例的负载均衡器8443 或 443TCPBlast Extreme 通过 Unified Access Gateway 上的 Blast 安全网关传输来自 Horizon Web Client 的数据流量。
Horizon Client/浏览器*.horizon.omnissa.com
特定区域
美国:
- cloud-sg-us-r-westus2.horizon.omnissa.com
- cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com
- cloud-sg-us-r-eastus2.horizon.omnissa.com
- cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com
欧盟:
- cloud-sg-eu-r-northeurope.horizon.omnissa.com
- cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com
- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
- cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com
- cloud-sg-eu-r-uksouth.horizon.omnissa.com
- cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com
日本:
- cloud-sg-jp-r-japaneast.horizon.omnissa.com
- cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com
- cloud-sg-jp-r-australiaeast.horizon.omnissa.com
- cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com
- cloud-sg-jp-r-centralindia.horizon.omnissa.com
- cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com
443TCP在登录并列出启动项后,当最终用户单击以启动桌面时,将根据指定虚拟机所在的区域将协议流量从这些 URL 中的一个重定向到 Unified Access Gateway。
您必须根据从中提供桌面和应用程序的全局区域,将列出的 URL 列入允许列表。
客户端需要访问每个相关区域的如下服务网关 URL:cloud-sg-us-r-westus2.horizon.omnissa.com。
Horizon Client/浏览器Omnissa Horizon443TCP如果您的网络受限,则必须将相应的 URL 列入允许列表,以使最终用户能够访问其应用程序和桌面。请参阅使用 Horizon Client 启动桌面。
如果您已按照在 Horizon Universal Console 中配置自定义客户端访问 URL 中所述自定义客户端访问 URL,请确保您的自定义 URL 也添加到允许列表中。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…