Skip to main content

2026 年 1 月 14 日

安装 HTML Access

要为 HTML Access 设置 Omnissa Horizon 8 部署,需要在 Omnissa Horizon Connection Server 中安装 HTML Access 组件,并需要允许特定 TCP 端口上的入站流量。

最终用户可通过打开受支持的浏览器并输入服务器的 URL 来访问远程桌面和已发布的应用程序。最终用户连接到服务器时,将显示 Horizon Web 门户页面。您可以配置 Horizon Web 门户页面的外观,还可以设置组策略以控制图像质量、使用的端口和其他设置。

准备 Horizon Connection Server

管理员必须先安装并配置 Horizon Connection Server,然后最终用户才能连接到服务器,并访问远程桌面或已发布的应用程序。

在 Horizon Connection Server 中安装 HTML Access 组件

安装 Horizon Connection Server,并确保在构成 Horizon Connection Server 副本组的一台或多台服务器上选择安装 HTML Access 设置。此设置将安装 HTML Access 组件。默认情况下,安装程序中的此设置处于选中状态。有关更多信息,请参阅*《Horizon 8 安装和升级》*文档。

配置 Omnissa Horizon Blast 外部 URL

安装服务器后,在适用的 Horizon Connection Server 实例上,Blast 安全网关设置会处于启用状态。此外,还会在适用的 Horizon Connection Server 实例上配置 Blast 外部 URL 设置,以便使用 Blast 安全网关。

默认情况下,该 URL 包含安全加密链路外部 URL 的 FQDN 和默认端口号 8443。该 URL 中必须包含客户端系统可用于访问 Horizon Connection Server 主机的 FQDN 和端口号。

有关更多信息,请参阅*《Horizon 8 安装和升级》文档中的“设置 Horizon Connection Server 实例的外部 URL”*部分。

配置防火墙规则

如果使用第三方防火墙,请配置规则以允许到副本组中的所有 Horizon Connection Server 主机上的 TCP 端口 8443 的入站流量,并配置一个规则以允许(从服务器)到数据中心内远程桌面虚拟机和 RDS 主机上的 TCP 端口 22443 的入站流量。

有关更多信息,请参阅“客户端 Web 浏览器访问的防火墙规则”部分。

配置用户身份验证

设置用户身份验证时,请使用以下检查列表。

  • 确认每个 Horizon Connection Server 实例都具有一个可使用在 Web 浏览器中输入的主机名进行完全验证的 TLS 证书。有关更多信息,请参阅*《Horizon 8 安装和升级》*文档。

  • 要使用双因素身份验证(如 RSA SecurID 或 RADIUS 身份验证),请确认在 Horizon Connection Server 上启用了该功能。您可以在 RADIUS 身份验证登录页面上自定义标签。您可以配置在远程会话超时后进行双因素身份验证。有关更多信息,请参阅*《Horizon 8 管理指南》*文档中关于双因素身份验证的主题。

  • 要在 HTML Access 中隐藏下拉菜单,请启用在客户端用户界面中隐藏域列表全局设置。默认情况下启用该设置。有关更多信息,请参阅*《Horizon 8 管理指南》*文档。

  • 要将域列表发送至 HTML Access,请激活发送域列表全局设置。默认情况下停用此设置。有关更多信息,请参阅*《Horizon 8 管理指南》*文档。

  • 要允许对已发布的应用程序进行未验证访问,请在 Horizon Connection Server 中启用此功能。有关更多信息,请参阅*《Horizon 8 管理指南》*文档。

下表显示了发送域列表在客户端用户界面中隐藏域列表全局设置如何确定用户从 HTML Access 登录到服务器的方式。

“发送域列表”设置“在客户端用户界面中隐藏域列表”设置用户登录方式
已停用(默认)已激活(默认)下拉菜单处于隐藏状态。用户必须在用户名文本框中输入以下值之一。
  • 用户名
  • domain\username
  • username@domain.com
已停用已停用如果在客户端上配置了默认域,下拉菜单中会显示该默认域。如果客户端无法识别默认域,下拉菜单中会显示 *DefaultDomain*。用户必须在用户名文本框中输入以下值之一。
  • 用户名
  • domain\username
  • username@domain.com
已激活已激活下拉菜单处于隐藏状态。用户必须在用户名文本框中输入以下值之一。
  • 用户名(对于多个域,不允许使用此值)
  • domain\username
  • username@domain.com
已激活已停用用户可以在用户名文本框中输入一个用户名,然后从下拉菜单中选择一个域。或者,用户可以在用户名文本框中输入以下值之一。
  • domain\username
  • username@domain.com

将 HTML Access 与 Omnissa Workspace ONE 结合使用

您可以选择将 HTML Access 与 Workspace ONE 结合使用。有关如何安装 Workspace ONE 并对其进行配置以便与 Horizon Connection Server 结合使用的信息,请参阅 Workspace ONE 文档。

有关如何将 Horizon Connection Server 与 SAML 身份验证服务器进行配对的信息,请参阅*《Horizon 8 管理指南》*文档。

客户端 Web 浏览器访问的防火墙规则

为了让客户端 Web 浏览器能连接到 Horizon Connection Server 实例、远程桌面和已发布的应用程序,您的防火墙必须允许特定 TCP 端口上的入站流量。

HTML Access 连接必须使用 HTTPS。不允许使用 HTTP 连接。

默认情况下,当您安装 Horizon Connection Server 实例时,会在 Windows 防火墙中启用 Horizon View Horizon Connection Server (内置 Blast) 规则,并且防火墙会配置为允许到 TCP 端口 8443 的入站流量。

默认源端口协议目标默认目标端口注释
客户端 Web 浏览器TCP(任意端口)HTTPSHorizon Connection Server 实例TCP 443要建立初始连接,客户端设备上的 Web 浏览器应通过 TCP 端口 443 连接到 Horizon Connection Server 实例。
客户端 Web 浏览器TCP(任意端口)HTTPSBlast 安全网关TCP 8443在建立初始连接后,客户端设备上的 Web 浏览器应通过 TCP 端口 8443 连接到 Blast 安全网关。必须在 Horizon Connection Server 实例上启用 Blast 安全网关,才允许建立上述第二个连接。
Blast 安全网关TCP(任意端口)HTTPSHTML Access AgentTCP 22443如果 Blast 安全网关已启用,用户选择远程桌面或已发布的应用程序之后,Blast 安全网关会通过远程桌面虚拟机或 RDS 主机上的 TCP 端口 22443 连接到 HTML Access Agent。在安装 Horizon Agent 时,将包含该代理组件。
客户端 Web 浏览器TCP(任意端口)HTTPSHTML Access AgentTCP 22443如果 Blast 安全网关未启用,用户选择远程桌面或已发布的应用程序之后,客户端设备上的 Web 浏览器会通过远程桌面虚拟机或 RDS 主机上的 TCP 端口 22443 直接连接到 HTML Access Agent。在安装 Horizon Agent 时,将包含该代理组件。

将 HTML Access Agent 配置为使用新的 TLS 证书

为了遵循行业或安全规范,您可以将 HTML Access Agent 生成的默认 TLS 证书替换为证书颁发机构 (Certificate Authority, CA) 签发的证书。

在远程桌面上安装 HTML Access Agent 时,HTML Access Agent 服务会创建默认的自签名证书。该服务向使用 HTML Access 的浏览器提供默认证书。

**注意:**在桌面虚拟机的客户机操作系统中,此服务称为 Horizon Blast 服务。

要将默认证书替换为从 CA 获取的签名证书,必须将证书导入到每个远程桌面上的 Windows 本地计算机证书存储区。您还必须设置一个注册表值,允许 HTML Access Agent 使用新证书。

如果您将 HTML Access Agent 的默认证书替换为 CA 签发的证书,请在每个远程桌面上配置唯一的证书。请勿在用于创建桌面池的父虚拟机或模板中配置 CA 签发的证书。这样做会导致数百或数千个远程桌面具有相同的证书。

向远程桌面上的 MMC 添加证书管理单元

您必须先将证书管理单元添加到安装有 HTML Access Agent 的远程桌面上的 Microsoft 管理控制台 (Microsoft Management Console, MMC) 中,然后才能将证书添加到 Windows 本地计算机证书存储区。

必备条件

确认安装有 HTML Access Agent 的 Windows 客户机操作系统中有 MMC 和证书管理单元。

步骤

  1. 在远程桌面上,单击开始,然后键入 mmc.exe

  2. MMC 窗口中,转到文件 > 添加/删除管理单元

  3. 添加/删除管理单元窗口中,选择证书,然后单击添加

  4. 证书管理单元窗口中,选择计算机帐户,单击下一步,选择本地计算机,然后单击完成

  5. 添加或删除管理单元窗口中,单击确定

后续步骤

将 SSL 证书导入到 Windows 本地计算机证书存储区。请参阅“将 HTML Access Agent 的证书导入到 Windows 证书存储区”部分。

将 HTML Access Agent 的证书导入到 Windows 证书存储区

要将默认 HTML Access Agent 证书替换为 CA 签名证书,您必须将 CA 签名证书导入到 Windows 本地计算机证书存储中。请对安装了 HTML Access Agent 的每个远程桌面执行此步骤。

必备条件

步骤

  1. 在远程桌面上的 MMC 窗口中,展开证书 (本地计算机) 节点,然后选择个人文件夹。

  2. 在“操作”窗格中,转到更多操作 > 所有任务 > 导入

  3. 证书导入向导中,单击下一步并浏览至存储证书的位置。

  4. 选择证书文件并单击打开

    要显示您的证书文件类型,可以从文件名下拉菜单中选择其文件格式。

  5. 键入证书文件中包含的私有密钥的密码。

  6. 选择将此密钥标记为可导出

  7. 选择包含所有可扩展属性

  8. 单击下一步,然后单击完成

    结果:新证书会显示在证书 (本地计算机) > 个人 > 证书文件夹中。

  9. 确认新证书包含私有密钥。

    a. 在证书 (本地计算机) > 个人 > 证书文件夹中,双击新证书。

    b. 在“证书信息”对话框的“常规”选项卡中,确认显示有以下语句:You have a private key that corresponds to this certificate

后续步骤

如果需要,将根证书和中间证书导入 Windows 证书存储区中。请参阅导入 HTML Access Agent 的根证书和中间证书部分。

为相应注册表项配置证书指纹。请参阅在 Windows 注册表中设置证书指纹部分。

导入 HTML Access Agent 的根证书和中间证书

如果证书链中的根证书和中间证书不是随为 HTML Access Agent 导入的 SSL 证书导入的,您必须将这些证书导入到 Windows 本地计算机证书存储中。

步骤

  1. 在远程桌面上的 MMC 控制台中,展开证书 (本地计算机) 节点,然后转到受信任的根证书颁发机构 > 证书文件夹。

    • 如果您的根证书位于该文件夹中,并且在证书链中没有中间证书,请跳过该过程。
    • 如果您的根证书不在此文件夹,则执行步骤 2。
  2. 右键单击受信任的根证书颁发机构 > 证书文件夹,然后单击所有任务 > 导入

  3. 证书导入向导中,单击下一步并浏览至存储根 CA 证书的位置。

  4. 选择根 CA 证书文件并单击打开

  5. 单击下一步,再单击下一步,然后单击完成

  6. 如果您的服务器证书由中间 CA 签发,请将证书链中的所有中间证书导入到 Windows 本地计算机证书存储区。

    a. 转到证书 (本地计算机) > 中间证书颁发机构 > 证书文件夹。

    b. 针对每个必须导入的中间证书重复执行步骤 3 到步骤 6。

后续步骤

为相应注册表项配置证书指纹。请参阅在 Windows 注册表中设置证书指纹部分。

在 Windows 注册表中设置证书指纹

要允许 HTML Access Agent 使用已导入到 Windows 证书存储区的由 CA 签发的证书,您必须在 Windows 注册表项中配置证书指纹。对于要将其默认证书替换为 CA 签发的证书的每个远程桌面,您都必须分别执行此步骤。

必备条件

确认已将 CA 签发的证书导入 Windows 证书存储区。请参阅“将 HTML Access Agent 的证书导入到 Windows 证书存储区”部分。

步骤

  1. 在安装有 HTML Access Agent 的远程桌面上的 MMC 窗口中,导航到证书 (本地计算机) > 个人 > 证书文件夹。

  2. 双击导入到 Windows 证书存储的 CA 签名证书。

  3. 在“证书”对话框中,单击“详细信息”选项卡,向下滚动,然后选择指纹图标。

  4. 将选定的指纹复制到一个文本文件中。例如:31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3e

    **注意:**复制指纹时,不要在其中包含先导空格。如果误将前导空格与指纹一起粘贴到注册表项中(在步骤 7 中),则可能无法成功配置证书。即使在注册表值文本框中未显示前导空格,也可能会出现该问题。

  5. 在安装有 HTML Access Agent 的桌面上启动 Windows 注册表编辑器。

  6. 导航到 HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon Blast\Config 注册表项。

  7. 修改 SslHash 值,然后将证书指纹粘贴到文本框中。

  8. 重新引导 Windows。

结果

当用户通过 HTML Access 连接到远程桌面时,HTML Access Agent 会将由 CA 签发的证书提供给用户的浏览器。

配置 HTML Access Agent 以使用特定密码套件

您可以将 HTML Access Agent 配置为使用特定密码套件,而不是使用默认密码集。

默认情况下,HTML Access Agent 需要入站 TLS 连接来使用基于特定密码的加密,这些密码可针对网络窃听和伪造提供强大的保护。您可以为要使用的 HTML Access Agent 配置一个密码备选列表。可接受的密码集以 OpenSSL 格式表示。要查看密码列表格式,您可以在 Web 浏览器中搜索 openssl cipher string

步骤

  1. 在安装了 HTML Access Agent 的桌面上,启动 Windows 注册表编辑器。
  2. 导航到 HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon Blast\Config 注册表项。
  3. 添加新的字符串 (REG_SZ) 值 SslCiphers,并将 OpenSSL 格式的密码列表粘贴到文本框中。
  4. 要使您所做的更改生效,请重新启动 Horizon Blast 服务。在 Windows 客户机操作系统中,适用于 HTML Access Agent 的服务名为 Horizon Blast。

结果

要恢复为使用默认密码列表,请删除 SslCiphers 值并重新启动 Horizon Blast 服务。请不要只删除值的数据部分,如果这样做,HTML Access Agent 会依据 OpenSSL 密码列表格式定义将所有密码视为不可接受。

当 HTML Access Agent 启动时,它会在 Horizon Blast 服务日志文件中写入密码定义。如果未在 Windows 注册表中配置 SslCiphers 值,当 Horizon Blast 服务启动时,您可以通过检查日志来发现当前的默认密码列表。

HTML Access Agent 的默认密码定义可从一个版本更改为下一个版本,以便提供更高的安全性。

将 iOS 配置为使用 CA 签发的证书

要在 iOS 设备上使用 HTML Access,您必须安装由证书颁发机构签发的 TLS 证书。您不能使用 Horizon Connection Server 或 HTML Access Agent 生成的默认 TLS 证书。

有关信息,请参阅*《Horizon 8 安装和升级》文档中的“将适用于 iOS 的 Omnissa Horizon Client 配置为信任根和中间证书”*部分。

将 CA 签发的证书与 Omnissa Unified Access Gateway 结合使用

如果您使用 Unified Access Gateway 设备,则必须安装 CA 签发的证书,并且该证书必须配置有主体备用名称 (Subject Alternative Name, SAN)。

如果您使用未配置 SAN 的 CA 签发的证书或者使用自签名证书,用户会收到“您的连接并非专用 (Your connection is not private)”错误,并且无法通过 HTML Access 进行连接。

注意:

如果您使用 Horizon Connection Server 实例,用户仍然可以通过单击“继续访问 ip-address (不安全)”链接进行连接。

有关安装和配置证书的信息,请参阅*《Horizon 8 安装和升级》*文档。有关将 HTML Access Agent 配置为使用 TLS 证书的信息,请参阅将 HTML Access Agent 配置为使用新的 TLS 证书部分。

升级 HTML Access

升级 HTML Access 包括升级 Horizon Connection Server 和 Horizon Agent。

在升级 HTML Access 时,确保 Horizon Connection Server 的对应版本已安装在副本组中的所有实例上。

升级 Horizon Connection Server 时,会自动安装或升级 HTML Access。

要验证是否已安装 HTML Access 组件,请打开 Windows 操作系统中的“卸载程序”小程序,然后在列表中查找 HTML Access。

从 Horizon Connection Server 卸载 HTML Access 组件

您可以使用与移除其他 Windows 软件相同的方法来移除 HTML Access 组件。

步骤

  1. 在安装了 HTML Access 的 Horizon Connection Server 实例中,打开 Windows“控制面板”中的卸载程序
  2. 选择 Horizon HTML Access,然后单击卸载
  3. **(可选)**在主机的 Windows 防火墙中,确认 TCP 端口 8443 不再允许入站流量。

后续步骤

如果适用,在第三方防火墙中更改规则,以禁止 Horizon Connection Server 实例的 TCP 端口 8443 的入站流量。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…