对于 Horizon Cloud,您的部署要求在 Amazon WorkSpaces Core 区域中提供子网支持,即,要求在该区域中具有 Virtual Private Cloud (VPC)。
在 Amazon WorkSpaces Core 区域中为所需子网和 NAT IP 创建一个具有适用地址空间的 VPC。
创建管理子网、租户子网和 DMZ 子网的过程
在该 VPC 中以无类别域间路由 (CIDR) 格式创建三个非重叠的子网地址范围。以下是最低的子网要求。对于较大的环境,可能需要使用更大的子网。
-
创建管理子网 - 最小为 /26
如果要部署 Edge 网关并将 NAT 网关用作出站连接类型,请配置 NAT 网关。此外,请确保管理子网不会与以下 IP 范围冲突:
- 169.254.0.0/16
- 172.30.0.0/16
- 172.31.0.0/16
- 192.0.2.0/24
-
在两个不同的可用区中创建两个桌面(租户)子网。
对于主桌面(租户)子网,可创建最小为 /27 的子网,但要根据桌面和 RDS 服务器的数量相应地调整大小。您可以根据需要添加更多子网。
**注意:**如果使用的是内部负载均衡器,请确保桌面虚拟机的所有虚拟机子网均处于 RFC1918 中所述的 IP 范围内。
-
创建 DMZ 子网。
为 Unified Access Gateway 集群创建最小为 /27 的子网。
**注意:**部署 Unified Access Gateway 需要三个子网。每个 Unified Access Gateway 虚拟机具有三个网卡,每个子网一个。外部负载均衡器后端池连接到 DMZ 子网网卡。内部负载均衡器后端池连接到桌面子网网卡。确认没有网络安全组 (NSG) 或防火墙规则阻止从 Internet 到 DMZ 网络的输入流量。Omnissa 仅部署连接到网卡(而非子网)且默认允许输入的 NSG。如果有任何防火墙或 NSG 规则阻止从 Internet 到 DMZ 网卡的入站流量,则在尝试通过外部负载均衡器连接到 Unified Access Gateway 时会导致出现问题。
在“设置”中为 Amazon WorkSpaces Core 指定代理配对和 AWS IP 范围的过程
在 Horizon Cloud 中,每个虚拟机都安全地连接到 Horizon Control Plane 以便虚拟机上运行的代理可以更安全地发送数据。此过程称为代理配对。对于 Amazon WorkSpaces Core,您可以选择使用“常规设置”UI 序列指定要允许用于此代理配对的 NAT 网关 IP 地址范围。指定的 IP 范围将用于验证并允许使用外部地址为内部 VIP 网络建立单向流量连接。
您可以指定多个 NAT 网关 IP 地址范围。使用此设置是可选的,可以提高安全性。
如果在此处至少指定了一个 NAT 网关 IP 地址范围,则会执行验证,如果发出的请求不是来自该 IP 范围,则随后会拒绝访问。如果在此处未提供网络范围,则允许从任何 NAT 网关 IP 地址进行访问。
-
从 Horizon Universal Console 中,单击设置,然后单击常规设置图块上的管理。

-
单击“添加网络范围”部分中的添加,然后输入允许的 NAT 网关 IP 地址范围。
-
您也可以单击“AWS IP 范围”部分中的添加以指定 CIDR、单个 IP 和 IP 范围。
此页面对您有帮助吗?