确保您的 Horizon Cloud on Horizon 8 部署所需的端口、协议和目标 URL 允许在 Horizon Edge 和 Horizon Connection Server 之间进行必要的通信。使用下面几个表格,确认您的网络配置和防火墙允许成功部署和执行日常操作所需的通信流量。
您的部署所需的具体端口和协议部分取决于您选择使用哪些功能。如果您不打算使用 Splunk Enterprise 进行监控,则可以忽略与 Splunk Enterprise 关联的端口。
**重要信息:**要允许相应的 URL 和通配符子域,请将其添加到防火墙允许列表中,并在防火墙和(如果适用)代理服务器中均绕过 SSL 深度数据包检查。如果 Horizon Edge Gateway 通过代理服务器连接到 Horizon Cloud Control Plane,请在代理服务器中绕过对下面列出的 URL 和通配符子域的 SSL 深度数据包检查。有关无法使用 URL 的情况,请参阅知识库文章 6000374 — 服务组件的 IP 地址。
Horizon Edge 所需的端口和协议
激活 Horizon 基础架构监控后,将在关联的订阅中部署和配置 Horizon Edge。
下表列出了在激活过程中(在该过程中,设备会部署并配置管理器虚拟机,以便设备能够收集监控数据)以及在稳定状态操作期间所需的端口和协议。
Horizon Edge 出站
| 源 | 目标 | 端口 | 协议 | 用途 |
|---|---|---|---|---|
| Horizon Edge | Unified Access Gateway 虚拟机 | 9443 | HTTPS | 从 Horizon Control Plane 为 Unified Access Gateway 启用了监控时,将使用此端口。 |
| Horizon Edge | Horizon Connection Server | 443 | HTTPS | 许可证配置。 |
| Horizon Edge | Splunk Enterprise | 8000 和 8088 | HTTP、HTTPS | 监控数据收集。 |
| Horizon Edge | DNS 服务器 | 53 和 853 | TCP 和 UDP | DNS 服务。 |
| Horizon Edge | *.blob.core.windows.net | 443 | TCP | 用于对 Azure Blob 存储进行编程访问,以跨 Horizon 8 Edge 复制映像。请注意,必须放宽此端点的任何代理访问限制,以允许复制映像。 |
| Horizon Edge | horizonedgeprod.azurecr.io | 443 | TCP | 在下载 Docker 映像以创建所需的 Horizon Edge 模块时用于进行身份验证,这些模块对监控、SSO、UAG 更新等非常有用。 |
| Horizon Edge | *.azure-devices.net区域特定的名称: 北美地区: - edgehubprodna.azure-devices.net欧洲: - edgehubprodeu.azure-devices.net日本: - edgehubprodjp.azure-devices.net | 443 | TCP | 用于与云控制平面通信,下载设备模块的配置,并更新设备模块的运行时状态的设备。 |
| Horizon Edge | *.data.workspaceone.com区域特定的名称: - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | 向 Workspace ONE Intelligence 发送事件或衡量指标以监控数据。请参阅 Workspace ONE Intelligence。 |
| Horizon Edge | NTP 服务器 | 123 | UDP | NTP 服务。 |
| Horizon Edge | Horizon Connection Server | 4002 | TCP | Horizon Edge 通过 Java 消息服务 (Java Messaging Service, JMS) 与 Horizon Connection Server 通信。 |
| Horizon Edge | softwareupdate.omnissa.com | 443 | TCP | 用于访问 CDN 以下载映像管理操作所需的 Horizon Agent Installer。 |
| Horizon Edge | cloud-sg-us-hdc-mqtt.horizon.omnissa.com | 443 | TCP | 由 Horizon 8 Edge 组件用于与 Horizon Cloud 进行双向通信,以执行映像管理操作和许可证使用跟踪。Universal Broker 同样需要。 |
| Horizon Edge | cloud-sg-eu-hdc-mqtt.horizon.omnissa.com | 443 | TCP | 由 Horizon 8 Edge 组件用于与 Horizon Cloud 进行双向通信,以执行映像管理操作和许可证使用跟踪。Universal Broker 同样需要。 |
| Horizon Edge | cloud-sg-jp-hdc-mqtt.horizon.omnissa.com | 443 | TCP | 由 Horizon 8 Edge 组件用于与 Horizon Cloud 进行双向通信,以执行映像管理操作和许可证使用跟踪。Universal Broker 同样需要。 |
Horizon Edge 入站
| 源 | 目标 | 端口 | 协议 | 用途 |
|---|---|---|---|---|
| Horizon Agent | Horizon Edge | 32198 | TCP 和 UDP | 虚拟机上运行的 Horizon Agent 可以通过 Horizon Edge Gateway 将诊断日志转发到 Omnissa 管理的 Azure Blob 存储。 |
| Horizon Agent | Horizon Edge | 31883 | TCP 和 UDP | 在虚拟机上运行的 Horizon Agent 到在 Edge 上运行的 MQTT。 |
VDI 端口和协议要求
下表提供了在环境中配置的桌面(VDI 或租户)子网所需的端口和协议。
**注意:**除了下面列出的端口之外,请确保在您的环境中也可以访问 Horizon Edge 所需的 URL 和通配符子域。有关详细信息,请参阅下面的允许管理子网的 URL。
| 源 | 目标 | 端口 | 协议 | 用途 |
|---|---|---|---|---|
| 桌面(租户)子网 | - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | 由数字化员工体验 (Digital Employee Experience,DEX) 遥测代理用于将数据发送到 Omnissa Intelligence。仅启用了 DEX 的桌面需要。 |
| 桌面(租户)子网 | - auth.na1.data.workspaceone.com- auth.eu1.data.workspaceone.com- auth.eu2.data.workspaceone.com- auth.uk1.data.workspaceone.com- auth.ca1.data.workspaceone.com- auth.ap1.data.workspaceone.com- auth.ap2.data.workspaceone.com- auth.au1.data.workspaceone.com- auth.in1.data.workspaceone.com | 443 | TCP | 由数字化员工体验 (DEX) 遥测代理用于向 Omnissa Intelligence 进行身份验证。 仅启用了 DEX 的桌面需要。 |
允许管理子网的 URL
根据您的站点位置和需求,允许相应的 URL 和通配符子域。更具体地说,请执行以下任务:
- 通过将下表中的 URL 和通配符子域添加到防火墙允许列表中,允许这些 URL 和通配符子域。
- 在防火墙中绕过对下面列出的 URL 和通配符子域的 SSL 深度数据包检查。
- 如果适用,在代理服务器中绕过 SSL 深度数据包检查。如果 Horizon Edge Gateway 通过代理服务器连接到 Horizon Cloud Control Plane,请在代理服务器中绕过对下表中的 URL 和通配符子域的 SSL 深度数据包检查。
**重要信息:**所列用途在使用 Horizon Connection Server 的 Horizon Edge Gateway 上下文中适用。
| 目标(DNS 名称) | 端口 | 协议 | 用途 |
|---|---|---|---|
registry.k8s.io | 443 | TCP | 用于进行编程访问,以便在需要时下载映像。用于下载 Docker 映像以创建所需的 Horizon Edge 模块,这些模块对监控、SSO、UAG 更新等非常有用。 |
*.blob.core.windows.net | 443 | TCP | 用于对 Azure Blob 存储进行编程访问,并在需要时上载 Horizon Edge 日志。用于下载 Docker 映像以创建所需的 Horizon Edge 模块,这些模块对监控、SSO、UAG 更新等非常有用。 |
horizonedgeprod.azurecr.io | 443 | TCP | 在下载 Docker 映像以创建所需的 Horizon Edge 模块时用于进行身份验证,这些模块对监控、SSO、UAG 更新等非常有用。 |
*.azure-devices.net区域特定的名称: 北美地区: - edgehubprodna.azure-devices.net欧洲: - edgehubprodeu.azure-devices.net日本: - edgehubprodjp.azure-devices.net | 443 | TCP(HTTP、HTTPS 和 WSS) | 用于将设备连接到 Horizon Cloud Control Plane、下载设备模块的配置,以及更新设备模块的运行时状态。 |
*.data.workspaceone.com区域特定的名称: - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | 用于向 Workspace ONE Intelligence 发送事件或衡量指标。 |
**注意:**Horizon Cloud 在日本有一个本地化的活动-活动部署,以确保基础架构恢复能力完全保留在该区域内,从而符合当地合规策略。流量会根据地理关联性,在 Horizon Cloud 1 实例(日本东部)和 Horizon Cloud 2 实例(日本西部)之间动态路由。如果贵组织强制执行基于 IP 的允许列表,请确保您的防火墙规则包含知识库文章 6000374 — 服务组件的 IP 地址中列出的日本两个 Horizon Cloud 实例对应的条目。
此页面对您有帮助吗?