確認您的 Horizon Cloud on OpenStack 部署已依需求開放必要的連接埠和通訊協定,以允許所需的通訊。使用下列表格確認您的網路組態與防火牆可允許成功部署與日常作業所需的通訊流量。
附註:Horizon Cloud on OpenStack 目前僅以有限可用性 (LA) 模式提供。
下表列出部署 OpenStack 提供者類型的 Horizon Edge 所需的連接埠和通訊協定。
Horizon Edge 所需的連接埠與通訊協定
啟用 Horizon 基礎結構監控時,系統會在相關聯的環境中部署並設定 Horizon Edge。下表列出啟用程序期間所需的連接埠和通訊協定。在此程序中,應用裝置會部署並設定必要元件,讓 Horizon Edge 能夠收集其依設計所需收集的監控資料。此表格也列出穩定狀態作業期間,進行持續資料收集和通訊所需的連接埠和通訊協定。
| 來源 | 目標 | 連接埠 | 通訊協定 | 用途 |
|---|---|---|---|---|
| Horizon Edge | OpenStack (自訂部署或 Platform9 PCD) 控制平面 | 443 | HTTPS | 此連接埠供 Edge 用來與各種 OpenStack 元件/服務進行通訊,以執行 UAG/桌面生命週期管理和詳細目錄探索。 |
| Horizon Edge | Unified Access Gateway 虛擬機器 | 9443 | HTTPS | Edge 虛擬機器會透過管理子網路使用該連接埠,以在 Edge 的 Unified Access Gateway 組態中進行設定。此連接埠需求適用於初始部署 Unified Access Gateway 組態時,以及在編輯 Edge 以新增 Unified Access Gateway 組態或更新該 Unified Access Gateway 組態設定時,也會用於監控 Unified Access Gateway 的工作階段統計資料。 |
| Horizon Edge | 網域控制站 | Kerberos:88 (TCP、UDP) LDAP:389、3268 (TCP) LDAPS:636、3269 (TCP) | TCP UDP | 用於將您的 Horizon Cloud - next-gen 登錄至網域,以及進行 SSO 登入和定期探索網域控制站。如果將在該工作流程中指定 LDAP/LDAPS,則 LDAP 或 LDAPS 服務需要這些連接埠。LDAP 是大多數租用戶的預設通訊協定。目標是伺服器,且其含有 Active Directory 組態中的網域控制站角色。 |
| Horizon Edge | AD 憑證服務 | 135 以及 49152 到 65535 範圍內的連接埠 | TCP (RPC) | 連線至 Microsoft 企業憑證授權機構 (AD CS) 以取得 True SSO 存留期短的憑證。Horizon Edge 使用 TCP 連接埠 135 進行初始 RPC 通訊,然後使用 49152 至 65535 範圍內的連接埠與 AD CS (Active Directory 憑證服務) 進行通訊。 |
| Horizon Edge | DNS 伺服器 | 53 和 853 | TCP UDP | DNS 服務。 |
| Horizon Edge | OpenStack 映像主機 | 9494 | TCP | Edge 使用此連線存取映像管理介面,以匯入 UAG 映像。 |
| Horizon Edge | - *.blob.core.windows.net - *.blob.storage.azure.net | 443 | TCP | 用於以程式設計方式存取 Azure Blob 儲存區,並在需要時上傳 Horizon Edge 記錄。用於下載 Docker 映像以建立所需的 Horizon Edge 模組,這些模組可用於監控、SSO、UAG 更新等功能。 |
| Horizon Edge | Azure 容器登錄 Microsoft Azure | 443 | TCP | 用於在下載 Docker 映像時進行驗證,以建立所需的 Horizon Edge 模組,這些模組可用於監控、SSO、UAG 更新等功能。 |
| Horizon Edge | *.azure-devices.net | 443 | TCP | 這些應用裝置用來與雲端控制平面通訊、下載應用裝置模組的組態,並更新應用裝置模組執行階段狀態。目前的具體端點包括: 北美洲: edgehubprodna.azure-devices.net 歐洲: edgehubprodeu.azure-devices.net 日本: edgehubprodjp.azure-devices.net |
| Horizon Edge | *.data.workspaceone.com | 443 | TCP | 將事件或度量傳送給 Workspace ONE Intelligence,以監控資料。請參閱 Workspace ONE Intelligence 產品說明文件。目前的具體端點如下所示: eventproxy.na1.data.workspaceone.com eventproxy.eu1.data.workspaceone.com eventproxy.eu2.data.workspaceone.com eventproxy.uk1.data.workspaceone.com eventproxy.ca1.data.workspaceone.com eventproxy.ap1.data.workspaceone.com eventproxy.ap2.data.workspaceone.com eventproxy.au1.data.workspaceone.com eventproxy.in1.data.workspaceone.com |
| Horizon Edge | *.horizon.omnissa.com 區域專用 美國 cloud-sg-us-hdc-mqtt.horizon.omnissa.com 歐盟 cloud-sg-eu-hdc-mqtt.horizon.omnissa.com 亞太地區 cloud-sg-jp-hdc-mqtt.horizon.omnissa.com | 443 | TCP MQTT | 此連接埠是 Horizon Edge 與控制平面通訊所需,用於桌面生命週期管理與 vCenter 詳細目錄探索。 |
| Horizon Edge | *.horizon.omnissa.com 區域專用 美國 - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us.horizon.omnissa.com 歐盟 - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com 亞太地區 - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | 此應用裝置用於與雲端控制平面通訊,並支援第 2 天作業。 |
| Horizon Edge Gateway (單一虛擬機器類型) | NTP 伺服器 | 123 | UDP | NTP 服務 |
| Horizon Edge | Unified Access Gateway 負載平衡器 IP 位址 - 前端。 | 443 | HTTPS | Horizon Edge 會定期查詢下列 URL,以檢查公用與私人負載平衡器 IP 位址或 URL 是否可連線:https://{LB_IP}/favicon.ico |
| Horizon Edge | repo.omnissa.com | 443 | HTTPS | Omnissa UAG 映像存放庫 |
Unified Access Gateway 虛擬機器的連接埠和通訊協定需求
除了上表列出的主要連接埠和通訊協定需求外,下列表格中的連接埠和通訊協定,與部署後為持續作業所設定的閘道相關。
對於設定為使用 Unified Access Gateway 執行個體的連線,必須允許 Unified Access Gateway 執行個體與下列表格所列目標之間的傳入與傳出流量。
附註:
- 對於這些以服務方式部署的 Unified Access Gateway 執行個體,UDP 連接埠必須允許轉送與回覆的 UDP 資料包。例如,Unified Access Gateway 服務會使用 DNS 來解析主機名稱。針對執行個體的 DNS 要求會使用 UDP 連接埠 53,因此外部防火牆不得封鎖這些要求或回應。
- Unified Access Gateway 會以多 NIC 組態部署。下列表格中的來源網路資料行會識別流量的來源網路。
從 Unified Access Gateway 執行個體傳輸流量時的連接埠需求
| 來源 | 目標 | 連接埠 | 來源網路 | 通訊協定 | 用途 |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.com 區域專用 美國 - cloud-sg-us.horizon.omnissa.com - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com 歐盟 - cloud-sg-eu.horizon.omnissa.com - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com 亞太地區 - cloud-sg-jp.horizon.omnissa.com - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | DMZ 網路 | TCP UDP | Unified Access Gateway 必須能在任何時間解析這些位址,否則使用者將無法啟動工作階段,因為 Unified Access Gateway 會擷取 JWK 集合。 |
| Unified Access Gateway | DNS 伺服器 | 53 和 853 | 任何 | TCP UDP | DNS 服務。 |
| Unified Access Gateway | 桌面或伺服器陣列 RDSH 虛擬機器中的 Horizon Agent | 22443 | 桌面網路 | TCP UDP | Blast Extreme:依預設,使用 Blast Extreme 時,用戶端磁碟機重新導向 (CDR) 流量與 USB 流量會透過此連接埠以旁通道方式傳輸。如果您願意,可以將 CDR 流量區隔至 TCP 9427 連接埠,並將 USB 重新導向流量區隔至 TCP 32111 連接埠。 |
| Unified Access Gateway | 桌面或伺服器陣列 RDSH 虛擬機器中的 Horizon Agent | 9427 | 桌面網路 | TCP | 對 CDR 和多媒體重新導向 (MMR) 流量是選用的。 |
| Unified Access Gateway | 桌面或伺服器陣列 RDSH 虛擬機器中的 Horizon Agent | 32111 | 桌面網路 | TCP | USB 重新導向流量的選用項目。 |
| Unified Access Gateway | NTP 伺服器 http://0.rhel.pool.ntp.org http://1.rhel.pool.ntp.org http://2.rhel.pool.ntp.org | 123 | DMZ 網路 | UDP | NTP 服務 |
| Unified Access Gateway | 其他 Unified Access Gateway | 8445 | 管理網路 | UDP | (僅限進階模式) UAG 虛擬機器之間的通訊。 |
| Unified Access Gateway | - *.blob.core.windows.net - *.blob.storage.azure.net | 443 | DMZ 網路 | TCP | 用於以程式設計方式存取 Azure Blob 儲存區,以便在需要時上傳 Unified Access Gateway 記錄。 |
| Unified Access Gateway | CRL 散佈點 (CDP) 範例: http://*.digicert.com 或 - crl3.digicert.com/DigiCertGlobalRootCA.crl - crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl - ocsp.digicert.com | 80 | DMZ 網路 | TCP | 僅適用於 1 NIC 的 UAG 部署。 如需詳細資訊,請參閱 DigiCert 的此知識庫文章:DigiCert 憑證狀態 IP 位址 |
VDI 連接埠和通訊協定需求
下表針對設定於環境中的桌面 (VDI 或租用戶) 子網路,提供其所需的連接埠和通訊協定。
使用者連線流量的連接埠和通訊協定需求
如需使用者可能搭配 Horizon Edge 虛擬應用裝置使用的各種 Horizon Client 的詳細資訊,請參閱 Horizon Client 產品說明文件。
必須開放哪些連接埠,才能讓使用者連線流量連至虛擬桌面和遠端應用程式,取決於 Horizon Edge 環境的設定方式,以及使用者連線至其資源的方式。
| 來源 | 目標 | 連接埠 | 通訊協定 | 用途 |
|---|---|---|---|---|
| Horizon Client | Unified Access Gateway 執行個體的負載平衡器 | 443 | TCP | 執行 CDR、MMR、USB 重新導向和通道 RDP 流量。依預設會為用戶端連線啟用 SSL (HTTPS 存取)。在某些情況下,可以使用連接埠 80 (HTTP 存取)。 |
| Horizon Client | Unified Access Gateway 執行個體的負載平衡器 | 8443 或 443 | TCP | 透過 Unified Access Gateway 上的 Blast 安全閘道,使用 Blast Extreme 處理來自 Horizon Client 的資料流量。所使用的連接埠 (8443 或 443) 會在部署 Horizon Edge Gateway 時定義。 |
| Horizon Client | Unified Access Gateway 執行個體的負載平衡器 | 443 | UDP | 透過 Unified Access Gateway 而用於資料流量的 Blast Extreme。 |
| Horizon Client | Unified Access Gateway 執行個體的負載平衡器 | 8443 | UDP | 透過 Unified Access Gateway 上 Blast 安全閘道而用於資料流量的 Blast Extreme (Adaptive Transport)。 |
| 瀏覽器 | Unified Access Gateway 執行個體的負載平衡器 | 443 | TCP | 執行 CDR、MMR、USB 重新導向和通道 RDP 流量。依預設會為用戶端連線啟用 SSL (HTTPS 存取)。在某些情況下,可以使用連接埠 80 (HTTP 存取)。 |
| 瀏覽器 | Unified Access Gateway 執行個體的負載平衡器 | 8443 或 443 | TCP | 透過 Unified Access Gateway 上的 Blast 安全閘道,使用 Blast Extreme 處理來自 Horizon Web Client 的資料流量。 |
| Horizon Client/瀏覽器 | *.horizon.omnissa.com 區域專用 美國: - cloud-sg-us-r-westus2.horizon.omnissa.com - cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com - cloud-sg-us-r-eastus2.horizon.omnissa.com - cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com 歐盟: - cloud-sg-eu-r-northeurope.horizon.omnissa.com - cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com - cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com - cloud-sg-eu-r-uksouth.horizon.omnissa.com - cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com 日本: - cloud-sg-jp-r-japaneast.horizon.omnissa.com - cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-australiaeast.horizon.omnissa.com - cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com - cloud-sg-jp-r-centralindia.horizon.omnissa.com - cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP | 使用者登入並列出啟動項目後,當使用者按一下以啟動桌面時,通訊協定流量會根據指定虛擬機器所在的區域,從這些 URL 其中之一重新導向至 Unified Access Gateway。 您必須根據您交付桌面與應用程式的全球區域,將所列的 URL 新增至允許清單。 用戶端需要能夠存取每個相關區域的服務閘道 URL,例如:cloud-sg-us-r-westus2.horizon.omnissa.com。 |
| Horizon Client/瀏覽器 | Omnissa Horizon | 443 | TCP | 如果您的網路受到限制,則必須將相應的 URL 加入允許清單,才能讓使用者存取其應用程式和桌面。請參閱使用 Horizon Client 啟動桌面。 如果您依在 Horizon Universal Console 中設定自訂用戶端存取 URL 的說明自訂了用戶端存取 URL,請確保已將您的自訂 URL 也新增至允許清單。 |
此頁面對您有幫助嗎?