Skip to main content

在 Amazon WorkSpaces Core 中部署 Horizon Cloud 的端口和协议要求

本页面大致介绍了 Horizon Cloud 中的典型 Horizon Cloud on Amazon WorkSpaces Core 部署内用于通信的所有可能的端口和协议。使用这些表可确保您的网络配置和防火墙允许成功部署和执行日常操作所需的通信流量。

部署细节

特定部署所需的具体端口和协议部分取决于您选择用于 Horizon Cloud on Amazon WorkSpaces Core 部署的功能。如果您不打算使用特定的组件或协议,则其所需的通信流量对于您而言不是必需的,您可以忽略与该组件关联的端口。

**重要信息:**除了此处介绍的端口和协议外,Horizon Edge 部署及相应的日常操作还具有特定的 DNS 要求。有关详细信息,请参阅使相应的目标 URL 可访问以在 Amazon WorkSpaces Core 环境中部署 Horizon Edge Gateway

Horizon Edge 所需的端口和协议

激活 Horizon 基础架构监控后,将在关联的订阅中部署和配置 Horizon Edge。下表列出了在激活过程中需使用的端口和协议,在此过程中将部署设备并配置管理器虚拟机,以便设备能够按照设计的用途从这些组件中收集监控数据。此表还列出了当该设备按照其设计的用途执行收集数据的稳定状态操作时所需的端口和协议。

目标端口协议用途
Horizon EdgeUnified Access Gateway 虚拟机9443HTTPSEdge 虚拟机使用该端口通过管理子网在 Edge 的 Unified Access Gateway 配置中配置设置。在最初部署 Unified Access Gateway 配置时,以及在编辑 Edge 以添加 Unified Access Gateway 配置或更新该 Unified Access Gateway 配置的设置时,此端口要求还适用于从 Unified Access Gateway 监控会话统计信息。
Horizon Edge域控制器 Kerberos:88 LDAP:389、3268 LDAPS:636、3269TCP
UDP
使用域注册 Horizon Cloud 时,用于 SSO 登录和定期发现域控制器。 如果将在该工作流中指定 LDAP/LDAPS,则 LDAP 或 LDAPS 服务需要这些端口。LDAP 是大多数租户的默认协议。 目标是在 Active Directory 配置中包含域控制器角色的服务器。
Horizon EdgeAD 证书服务135 以及 49152 到 65535 范围内的端口TCP
(RPC)
连接到 Microsoft 企业证书颁发机构 (AD CS) 以获取 True SSO 的短期证书。Horizon Edge 使用 TCP 端口 135 进行初始 RPC 通信,然后使用位于 49152 到 65535 范围内的端口与 AD CS(Active Directory 证书服务)进行通信。
Horizon EdgeDNS 服务器53 和 853TCP
UDP
DNS 服务。
Horizon Edge
  • *.blob.core.windows.net
  • *.blob.storage.azure.net
443TCP用于对 Azure Blob 存储进行编程访问,并在需要时上载 Horizon Edge 日志。 用于下载 Docker 映像以创建所需的 Horizon Edge 模块,这些模块对监控、SSO、UAG 更新等非常有用。
Horizon Edgehorizonedgeprod.azurecr.io443TCP在下载 Docker 映像以创建所需的 Horizon Edge 模块时用于进行身份验证,这些模块对监控、SSO、UAG 更新等非常有用。
Horizon Edge*.azure-devices.net443TCP用于与云控制平面通信,下载设备模块的配置,并更新设备模块的运行时状态的设备。当前具体端点包括:

北美地区:
  • edgehubprodna.azure-devices.net
欧洲:
  • edgehubprodeu.azure-devices.net
日本:
  • edgehubprodjp.azure-devices.net
Horizon Edge*.data.workspaceone.com 443TCP向 Workspace ONE Intelligence 发送事件或衡量指标以监控数据。 请参阅 Workspace ONE Intelligence 产品文档。 具体端点如下所示:

  • eventproxy.na1.data.workspaceone.com
  • eventproxy.eu1.data.workspaceone.com
  • eventproxy.eu2.data.workspaceone.com
  • eventproxy.uk1.data.workspaceone.com
  • eventproxy.ca1.data.workspaceone.com
  • eventproxy.ap1.data.workspaceone.com
  • eventproxy.ap2.data.workspaceone.com
  • eventproxy.au1.data.workspaceone.com
  • eventproxy.in1.data.workspaceone.com
Horizon Edgelogin.microsoftonline.com443TCP通常由应用程序用于对 Microsoft Azure 服务进行身份验证。
Horizon Edge 特定于区域:
*.horizon.omnissa.com

美国

  • cloud-sg-us-r-westus2.horizon.omnissa.com
  • cloud-sg-us-r-eastus2.horizon.omnissa.com
  • cloud-sg-us.horizon.omnissa.com
欧盟
  • cloud-sg-eu-r-northeurope.horizon.omnissa.com
  • cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
  • cloud-sg-eu.horizon.omnissa.com
  • cloud-sg-eu-r-uksouth.horizon.omnissa.com
日本
  • cloud-sg-jp-r-japaneast.horizon.omnissa.com
  • cloud-sg-jp.horizon.omnissa.com
  • cloud-sg-jp-r-australiaeast.horizon.omnissa.com
  • cloud-sg-jp-r-centralindia.horizon.omnissa.com
443TCP用于与云控制平面通信以及执行实施后操作的设备。
Horizon Edge Gateway(单个虚拟机类型)NTP 服务器 123UDPNTP 服务

Unified Access Gateway 虚拟机端口和协议要求

除了上表中列出的主要端口和协议要求以外,下表中的端口和协议与您配置为执行部署后日常操作的网关有关。

对于配置了 Unified Access Gateway 实例的连接,必须允许从 Unified Access Gateway 实例到下表中列出的目标的流量。

注意:

  • 以下指导来自于 Unified Access Gateway 文档:对于这些服务部署的 Unified Access Gateway 实例,UDP 端口要求允许转发和回复 UDP 数据报。例如,Unified Access Gateway 服务使用 DNS 解析主机名。对实例的 DNS 请求是在 UDP 端口 53 上发出的,因此,一定要确保外部防火墙不会阻止这些请求或回复。
  • Unified Access Gateway 部署在多网卡配置上。下表中的“源网络”列详细说明了流量来自哪个网络。

来自 Unified Access Gateway 实例的流量的端口要求

目标端口源网络协议用途
Unified Access Gateway*.horizon.omnissa.com 443DMZ 网络TCP
UDP
Unified Access Gateway 需要能够随时解析这些地址,否则用户将无法启动会话,因为 Unified Access Gateway 从以下位置提取 JWK 集:cloud-sg-<region>-r-<DC>.horizon.omnissa.com。

端点如下所示:

  • 美国
    • cloud-sg-us.horizon.omnissa.com
      cloud-sg-us-r-westus2.horizon.omnissa.com
      cloud-sg-us-r-eastus2.horizon.omnissa.com
  • 欧盟
    • cloud-sg-eu.horizon.omnissa.com
      cloud-sg-eu-r-northeurope.horizon.omnissa.com
      cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
      cloud-sg-eu-r-uksouth.horizon.omnissa.com
  • 日本
    • cloud-sg-jp.horizon.omnissa.com
      cloud-sg-jp-r-japaneast.horizon.omnissa.com
      cloud-sg-jp-r-australiaeast.horizon.omnissa.com
      cloud-sg-jp-r-centralindia.horizon.omnissa.com
Unified Access GatewayDNS 服务器53 和 853任意TCP
UDP
DNS 服务。
Unified Access Gateway桌面虚拟机或场 RDSH 虚拟机中的 Horizon Agent22443租户网络TCP
UDP
Blast Extreme 默认情况下,在使用 Blast Extreme 时,客户端驱动器重定向 (Client-Drive Redirection, CDR) 流量和 USB 流量是在该端口的侧通道中传输的。如果愿意,可以将 CDR 流量拆分到 TCP 9427 端口上,并将 USB 重定向流量拆分到 TCP 32111 端口上。
Unified Access Gateway桌面虚拟机或场 RDSH 虚拟机中的 Horizon Agent9427租户网络TCP对 CDR 和多媒体重定向 (Multimedia Redirection, MMR) 流量是可选的。
Unified Access Gateway桌面虚拟机或场 RDSH 虚拟机中的 Horizon Agent32111租户网络TCP对 USB 重定向流量是可选的。
Unified Access GatewayNTP 服务器

默认值为 time.google.com。但是,您可以随意更改此值。

123DMZ 网络UDPNTP 服务
Unified Access Gateway*.blob.core.windows.net *.blob.storage.azure.net443DMZ 网络TCP用于对 Azure Blob 存储进行编程访问,以在需要时上载 Unified Access Gateway 日志。

App Volumes 端口和协议

要支持将 App Volumes 功能与 Horizon Cloud on Amazon WorkSpaces Core 配合使用,您必须配置端口 445 以向租户(桌面)子网传输 TCP 协议流量。端口 445 是标准 SMB 端口,用于访问 Microsoft Windows 上的 SMB 文件共享。AppStack 存储在 SMB 文件共享中,该文件共享与 Pod 管理器虚拟机位于同一个资源组中。

**注意:**如果您使用内部部署或云中自行管理的 Active Directory 来管理身份和设备,则可以将 FSx for Windows File Server 文件系统添加到 Active Directory 域。请参阅关于使用自行管理的 Microsoft Active Directory 的 AWS 文档。

App Volumes 的端口要求

目标端口协议用途
导入的基础虚拟机、最佳配置映像、桌面虚拟机、场 RDSH 虚拟机中的 App Volumes AgentAmazon FSx for Windows File Server 的 IP 地址445TCPVDI 计算机上的 App Volumes 应用程序虚拟化和 VDI 计算机上的应用程序包捕获取决于对文件共享的访问。

VDI 端口和协议要求

下表提供了在环境中配置的桌面(VDI 或租户)子网所需的端口和协议。

VDI 端口和协议要求

目标端口协议用途
桌面(租户)子网*.horizon.omnissa.com 443TCP
MQTT
用于代理相关的操作,例如使用虚拟机 Hub 进行的证书签名以及续订。当前具体端点包括:

美国:
  • cloud-sg-us-r-westus2.horizon.omnissa.com
  • cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com
  • cloud-sg-us-r-eastus2.horizon.omnissa.com
  • cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com
欧盟:
  • cloud-sg-eu-r-northeurope.horizon.omnissa.com
  • cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com
  • cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com
  • cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com
  • cloud-sg-eu-r-uksouth.horizon.omnissa.com
  • cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com
日本:
  • cloud-sg-jp-r-japaneast.horizon.omnissa.com
  • cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com
  • cloud-sg-jp-r-australiaeast.horizon.omnissa.com
  • cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com
  • cloud-sg-jp-r-centralindia.horizon.omnissa.com
  • cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com
桌面(租户)子网域控制器88TCP
UDP
Kerberos 服务。目标是在 Active Directory 配置中包含域控制器角色的服务器。要求 Active Directory 注册 Edge。
桌面(租户)子网域控制器 Kerberos:88 LDAP:389、3268 LDAPS:636、3269TCP
UDP
LDAP 或 LDAPS 服务需要这些端口来建立从虚拟机到域控制器的连接,如果 VDI 无法访问任何域控制器,则将无法启动会话。
桌面(租户)子网DNS 服务器53 和 853TCP
UDP
DNS 服务
桌面(租户)子网NTP 服务器123UDPNTP 服务
桌面(租户)子网*.blob.core.windows.net443TCP上载 DCT 日志包。当客户管理员在处理请求后单击任何虚拟机的 DCT 日志收集时,该包将从 VDI 上载到 Blob 中,以使该包可以从 Horizon Universal Console 中下载。
桌面(租户)子网Horizon Edge31883TCP
MQTT
UDP
在虚拟机上运行的 Horizon Agent 到在 Edge 上运行的 MQTT。
桌面(租户)子网Horizon Edge32443TCPAmazon WorkSpaces Core Edge 的单点登录。
桌面(租户)子网和管理子网softwareupdate.omnissa.com 443TCP软件包服务器。用于下载系统的映像相关操作和自动代理更新过程中使用的代理相关软件的更新。

注释
仅当您计划使用管理子网导入和发布映像时,软件更新目标才需要管理子网。
桌面(租户)子网专用链路端点443TCP桌面与云控制平面中连接服务的连接。
桌面(租户)子网和管理子网AD 证书服务135 和 445 以及 49152 到 65535 范围内的端口TCP
(RPC)
将桌面添加到域。
桌面(租户)子网CRL 分发点 (CRL distribution point,CDP)

示例:
http://*.digicert.com

  • http://crl3.digicert.com/DigiCertGlobalRootCA.crl
  • http://crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
  • http://crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl
  • http://ocsp.digicert.com
80TCP虚拟机的引导过程涉及向 Horizon Cloud 端点发送 HTTP POST 请求。要建立安全连接,将执行证书吊销列表 (CRL) 检查。如果不允许通过 Internet 进行此检查,则虚拟机自定义将失败。
桌面(租户)子网
  • eventproxy.na1.data.workspaceone.com
  • eventproxy.eu1.data.workspaceone.com
  • eventproxy.eu2.data.workspaceone.com
  • eventproxy.uk1.data.workspaceone.com
  • eventproxy.ca1.data.workspaceone.com
  • eventproxy.ap1.data.workspaceone.com
  • eventproxy.ap2.data.workspaceone.com
  • eventproxy.au1.data.workspaceone.com
  • eventproxy.in1.data.workspaceone.com
443TCP由数字化员工体验 (Digital Employee Experience,DEX) 遥测代理用于将数据发送到 Omnissa Intelligence。仅启用了 DEX 的桌面需要。
桌面(租户)子网
  • auth.na1.data.workspaceone.com
  • auth.eu1.data.workspaceone.com
  • auth.eu2.data.workspaceone.com
  • auth.uk1.data.workspaceone.com
  • auth.ca1.data.workspaceone.com
  • auth.ap1.data.workspaceone.com
  • auth.ap2.data.workspaceone.com
  • auth.au1.data.workspaceone.com
  • auth.in1.data.workspaceone.com
443TCP由数字化员工体验 (DEX) 遥测代理用于向 Omnissa Intelligence 进行身份验证。 仅启用了 DEX 的桌面需要。
桌面(租户)子网*.horizon.omnissa.com443TCP
UDP
成功将 WorkSpaces Core 桌面注册到 Horizon Cloud。

最终用户连接流量端口和协议要求

有关最终用户可能在您的 Horizon Edge 虚拟设备中使用的各种 Horizon Client 的详细信息,请参阅 Horizon Client 产品文档。要将来自最终用户连接的流量传输到虚拟桌面和远程应用程序,必须打开哪些端口取决于选择的最终用户连接方式。

最终用户连接流量端口和协议

目标端口协议用途
Horizon Client这些 Unified Access Gateway 实例的 AWS 负载均衡器443TCP传输 CDR、MMR、USB 重定向和隧道 RDP 流量。 默认情况下,将为客户端连接启用 SSL(HTTPS 访问)。在某些情况下,可以使用端口 80(HTTP 访问)。
Horizon Client这些 Unified Access Gateway 实例的 AWS 负载均衡器8443 或 443TCPBlast Extreme 通过 Unified Access Gateway 上的 Blast 安全网关传输来自 Horizon Client 的数据流量。使用的端口 8443 或 443 是在部署 Horizon Edge Gateway 时定义的。
Horizon Client这些 Unified Access Gateway 实例的 AWS 负载均衡器443UDP使用通过 Unified Access Gateway 的 Blast Extreme 传输数据流量。
Horizon Client这些 Unified Access Gateway 实例的 AWS 负载均衡器8443UDP使用通过 Unified Access Gateway 上的 Blast 安全网关的 Blast Extreme 传输数据流量(自适应传输)。
浏览器这些 Unified Access Gateway 实例的 AWS 负载均衡器443TCP传输 CDR、MMR、USB 重定向和隧道 RDP 流量。 默认情况下,将为客户端连接启用 SSL(HTTPS 访问)。在某些情况下,可以使用端口 80(HTTP 访问)。
浏览器这些 Unified Access Gateway 实例的 AWS 负载均衡器8443 或 443TCPBlast Extreme 通过 Unified Access Gateway 上的 Blast 安全网关传输来自 Horizon Web Client 的数据流量。
Horizon Client/浏览器*.horizon.omnissa.com 443TCP请参阅使相应的目标 URL 可访问以在 Amazon WorkSpaces Core 环境中部署 Horizon Edge Gateway 中的表,以允许租户子网的 URL – 区域虚拟机 Hub DNS 主机名。

对于该表中列出的 URL,在登录并列出启动项后,当最终用户单击以启动桌面时,将根据指定虚拟机所在的区域将协议流量从这些 URL 中的一个重定向到 Unified Access Gateway。


您必须根据从中提供桌面和应用程序的全局区域,将该表中列出的 URL 列入允许列表。


在该表中,客户端需要访问每个相关区域的服务网关 URL,例如:cloud-sg-us-r-westus2.horizon.omnissa.com

Horizon Client/浏览器cloud.omnissahorizon.com 443TCP如果您的网络受限,则必须将相应的 URL 列入允许列表,以使最终用户能够访问其应用程序和桌面。请参阅使用 Horizon Client 启动桌面

如果您已按照配置客户端设置中所述自定义客户端访问 URL,请确保您的自定义 URL 也添加到允许列表中。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…