确保您 Horizon Cloud on OpenStack 部署所需的端口和协议允许进行必要的通信。使用下表可确保您的网络配置和防火墙允许成功部署和执行日常操作所需的通信流量。
注意:Horizon Cloud on OpenStack 当前仅以有限可用性 (LA) 模式提供。
下表列出了为 OpenStack 提供程序类型部署 Horizon Edge 所需的端口和协议。
Horizon Edge 所需的端口和协议
激活 Horizon 基础架构监控后,将在关联的环境中部署和配置 Horizon Edge。下表列出了在激活过程中需使用的端口和协议,在此过程中设备将部署并配置所需组件,以便 Horizon Edge 能够按照设计的用途收集监控数据。此表还列出了在稳定状态操作期间进行持续数据收集和通信所需的端口和协议。
| 源 | 目标 | 端口 | 协议 | 用途 |
|---|---|---|---|---|
| Horizon Edge | OpenStack(自定义部署或 Platform9 PCD)控制平面 | 443 | HTTPS | 此端口由 Edge 用于与各种 OpenStack 组件/服务通信,以进行 UAG/桌面生命周期管理以及清单发现。 |
| Horizon Edge | Unified Access Gateway 虚拟机 | 9443 | HTTPS | Edge 虚拟机使用该端口通过管理子网在 Edge 的 Unified Access Gateway 配置中配置设置。在最初部署 Unified Access Gateway 配置时,以及在编辑 Edge 以添加 Unified Access Gateway 配置或更新该 Unified Access Gateway 配置的设置时,此端口要求还适用于从 Unified Access Gateway 监控会话统计信息。 |
| Horizon Edge | 域控制器 | Kerberos:88(TCP、UDP) LDAP:389、3268 (TCP) LDAPS:636、3269 (TCP) | TCP UDP | 使用域注册 Horizon Cloud - next-gen 时,用于 SSO 登录和定期发现域控制器。如果将在该工作流中指定 LDAP/LDAPS,则 LDAP 或 LDAPS 服务需要这些端口。LDAP 是大多数租户的默认协议。目标是在 Active Directory 配置中包含域控制器角色的服务器。 |
| Horizon Edge | AD 证书服务 | 135 以及 49152 到 65535 范围内的端口 | TCP (RPC) | 连接到 Microsoft 企业证书颁发机构 (AD CS) 以获取 True SSO 的短期证书。Horizon Edge 使用 TCP 端口 135 进行初始 RPC 通信,然后使用位于 49152 到 65535 范围内的端口与 AD CS(Azure 目录证书服务)进行通信。 |
| Horizon Edge | DNS 服务器 | 53 和 853 | TCP UDP | DNS 服务。 |
| Horizon Edge | OpenStack 映像主机 | 9494 | TCP | Edge 使用此连接访问映像管理界面以导入 UAG 映像。 |
| Horizon Edge | - *.blob.core.windows.net - *.blob.storage.azure.net | 443 | TCP | 用于对 Azure Blob 存储进行编程访问,并在需要时上载 Horizon Edge 日志。用于下载 Docker 映像以创建所需的 Horizon Edge 模块,这些模块对监控、SSO、UAG 更新等非常有用。 |
| Horizon Edge | Azure 容器注册表 Microsoft Azure | 443 | TCP | 在下载 Docker 映像以创建所需的 Horizon Edge 模块时用于进行身份验证,这些模块对监控、SSO、UAG 更新等非常有用。 |
| Horizon Edge | *.azure-devices.net | 443 | TCP | 用于与云控制平面通信,下载设备模块的配置,并更新设备模块的运行时状态的设备。当前具体端点包括: 北美地区: edgehubprodna.azure-devices.net 欧洲: edgehubprodeu.azure-devices.net 日本: edgehubprodjp.azure-devices.net |
| Horizon Edge | *.data.workspaceone.com | 443 | TCP | 向 Workspace ONE Intelligence 发送事件或衡量指标以监控数据。请参阅 Workspace ONE Intelligence 产品文档。具体端点如下所示: eventproxy.na1.data.workspaceone.com eventproxy.eu1.data.workspaceone.com eventproxy.eu2.data.workspaceone.com eventproxy.uk1.data.workspaceone.com eventproxy.ca1.data.workspaceone.com eventproxy.ap1.data.workspaceone.com eventproxy.ap2.data.workspaceone.com eventproxy.au1.data.workspaceone.com eventproxy.in1.data.workspaceone.com |
| Horizon Edge | *.horizon.omnissa.com 特定区域 美国 cloud-sg-us-hdc-mqtt.horizon.omnissa.com 欧盟 cloud-sg-eu-hdc-mqtt.horizon.omnissa.com 亚太地区 cloud-sg-jp-hdc-mqtt.horizon.omnissa.com | 443 | TCP MQTT | Horizon Edge 需要通过此端口来与控制平面通信,以进行桌面生命周期管理和 vCenter 清单发现。 |
| Horizon Edge | *.horizon.omnissa.com 特定区域 美国 - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us.horizon.omnissa.com 欧盟 - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com 亚太地区 - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | 用于与云控制平面通信以及执行实施后操作的设备。 |
| Horizon Edge Gateway(单个虚拟机类型) | NTP 服务器 | 123 | UDP | NTP 服务 |
| Horizon Edge | Unified Access Gateway 负载均衡器 IP 地址 - 前端。 | 443 | HTTPS | Horizon Edge 通过查询以下 URL 定期检查公用和专用负载均衡器 IP 地址或 URL 是否可访问:https://{LB_IP}/favicon.ico |
| Horizon Edge | repo.omnissa.com | 443 | HTTPS | Omnissa UAG 映像存储库 |
Unified Access Gateway 虚拟机端口和协议要求
除了上表中列出的主要端口和协议要求以外,下表中的端口和协议与配置为执行部署后日常操作的网关有关。
对于配置了 Unified Access Gateway 实例的连接,必须允许从 Unified Access Gateway 实例到下表中列出的目标的流量。
注意:
- 对于这些服务部署的 Unified Access Gateway 实例,UDP 端口要求允许转发和回复 UDP 数据报。例如,Unified Access Gateway 服务使用 DNS 解析主机名。对实例的 DNS 请求是在 UDP 端口 53 上发出的,因此,外部防火墙不得阻止这些请求或回复。
- Unified Access Gateway 部署在多网卡配置中。下表中的“源网络”列用于标识流量来源的网络。
来自 Unified Access Gateway 实例的流量的端口要求
| 源 | 目标 | 端口 | 源网络 | 协议 | 用途 |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.com 特定区域 美国 - cloud-sg-us.horizon.omnissa.com - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com 欧盟 - cloud-sg-eu.horizon.omnissa.com - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com 亚太地区 - cloud-sg-jp.horizon.omnissa.com - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | DMZ 网络 | TCP UDP | Unified Access Gateway 需要能够随时解析这些地址,否则用户将无法启动会话,因为 Unified Access Gateway 要提取 JWK 集。 |
| Unified Access Gateway | DNS 服务器 | 53 和 853 | 任意 | TCP UDP | DNS 服务。 |
| Unified Access Gateway | 桌面虚拟机或场 RDSH 虚拟机中的 Horizon Agent | 22443 | 桌面网络 | TCP UDP | Blast Extreme。默认情况下,在使用 Blast Extreme 时,客户端驱动器重定向 (Client-Drive Redirection, CDR) 流量和 USB 流量是在该端口的侧通道中传输的。如果愿意,可以将 CDR 流量拆分到 TCP 9427 端口上,并将 USB 重定向流量拆分到 TCP 32111 端口上。 |
| Unified Access Gateway | 桌面虚拟机或场 RDSH 虚拟机中的 Horizon Agent | 9427 | 桌面网络 | TCP | 对 CDR 和多媒体重定向 (Multimedia Redirection, MMR) 流量是可选的。 |
| Unified Access Gateway | 桌面虚拟机或场 RDSH 虚拟机中的 Horizon Agent | 32111 | 桌面网络 | TCP | 对 USB 重定向流量是可选的。 |
| Unified Access Gateway | NTP 服务器 http://0.rhel.pool.ntp.org http://1.rhel.pool.ntp.org http://2.rhel.pool.ntp.org | 123 | DMZ 网络 | UDP | NTP 服务 |
| Unified Access Gateway | 其他 Unified Access Gateway | 8445 | 管理网络 | UDP | (仅限高级模式)UAG 虚拟机之间的通信。 |
| Unified Access Gateway | - *.blob.core.windows.net - *.blob.storage.azure.net | 443 | DMZ 网络 | TCP | 用于对 Azure Blob 存储进行编程访问,以在需要时上载 Unified Access Gateway 日志。 |
| Unified Access Gateway | CRL 分发点 (CRL distribution point,CDP) 示例: http://*.digicert.com 或 - crl3.digicert.com/DigiCertGlobalRootCA.crl - crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - ocsp.digicert.com | 80 | DMZ 网络 | TCP | 仅适用于单网卡 UAG 部署。 有关更多信息,请参阅以下 Digicert 知识库文章 – DigiCert 证书状态 IP 地址 |
VDI 端口和协议要求
下表提供了在环境中配置的桌面(VDI 或租户)子网所需的端口和协议。
最终用户连接流量端口和协议要求
有关最终用户可能在您的 Horizon Edge 虚拟设备中使用的各种 Horizon Client 的详细信息,请参阅 Horizon Client 产品文档。
必须为来自最终用户连接的流量打开相应的端口,以便这些流量能够到达虚拟桌面和远程应用程序,具体需要打开哪些端口取决于 Horizon Edge 环境的配置方式以及最终用户连接其资源的方式。
| 源 | 目标 | 端口 | 协议 | 用途 |
|---|---|---|---|---|
| Horizon Client | Unified Access Gateway 实例的负载均衡器 | 443 | TCP | 传输 CDR、MMR、USB 重定向和隧道 RDP 流量。默认情况下,将为客户端连接启用 SSL(HTTPS 访问)。在某些情况下,可以使用端口 80(HTTP 访问)。 |
| Horizon Client | Unified Access Gateway 实例的负载均衡器 | 8443 或 443 | TCP | Blast Extreme 通过 Unified Access Gateway 上的 Blast 安全网关传输来自 Horizon Client 的数据流量。使用的端口 8443 或 443 是在部署 Horizon Edge Gateway 时定义的。 |
| Horizon Client | Unified Access Gateway 实例的负载均衡器 | 443 | UDP | 使用通过 Unified Access Gateway 的 Blast Extreme 传输数据流量。 |
| Horizon Client | Unified Access Gateway 实例的负载均衡器 | 8443 | UDP | 使用通过 Unified Access Gateway 上的 Blast 安全网关的 Blast Extreme 传输数据流量(自适应传输)。 |
| 浏览器 | Unified Access Gateway 实例的负载均衡器 | 443 | TCP | 传输 CDR、MMR、USB 重定向和隧道 RDP 流量。默认情况下,将为客户端连接启用 SSL(HTTPS 访问)。在某些情况下,可以使用端口 80(HTTP 访问)。 |
| 浏览器 | Unified Access Gateway 实例的负载均衡器 | 8443 或 443 | TCP | Blast Extreme 通过 Unified Access Gateway 上的 Blast 安全网关传输来自 Horizon Web Client 的数据流量。 |
| Horizon Client/浏览器 | *.horizon.omnissa.com 特定区域 美国: - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com 欧盟: - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com - cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com 日本: - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com - cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP | 在登录并列出启动项后,当最终用户单击以启动桌面时,将根据指定虚拟机所在的区域将协议流量从这些 URL 中的一个重定向到 Unified Access Gateway。 您必须根据从中提供桌面和应用程序的全局区域,将列出的 URL 列入允许列表。 客户端需要访问每个相关区域的如下服务网关 URL:cloud-sg-us-r-westus2.horizon.omnissa.com。 |
| Horizon Client/浏览器 | Omnissa Horizon | 443 | TCP | 如果您的网络受限,则必须将相应的 URL 列入允许列表,以使最终用户能够访问其应用程序和桌面。请参阅使用 Horizon Client 启动桌面。 如果您已按照在 Horizon Universal Console 中配置自定义客户端访问 URL 中所述自定义客户端访问 URL,请确保您的自定义 URL 也添加到允许列表中。 |
此页面对您有帮助吗?