確認您的 Horizon Cloud on vSphere 部署已依需求開放必要的連接埠與通訊協定,以允許所需的通訊。使用下列表格確認您的網路組態與防火牆可允許成功部署與日常作業所需的通訊流量。
下表列出部署 vSphere 提供者類型的 Horizon Edge 所需的連接埠與通訊協定。
vSphere 版 Horizon Edge 所需的連接埠與通訊協定
當您啟用 Horizon 基礎結構監控時,Horizon Edge 會在相關聯的訂閱中部署並完成設定。下表列出在啟用程序期間,所需使用的連接埠和通訊協定,在此程序中,將部署應用裝置並設定管理員虛擬機器,以便應用裝置能夠按照設計的用途,從這些元件中收集監控資料。此表還會列出當該應用裝置按照其設計的用途,來收集資料的穩定狀態作業期間所需的連接埠和通訊協定。
| 來源 | 目標 | 連接埠 | 通訊協定 | 用途 |
|---|---|---|---|---|
| Horizon Edge | vCenter 和 ESXi 主機 | 443 | HTTPS | 此連接埠供 Horizon Edge 與 vCenter 和 ESXi 主機通訊,用於 Unified Access Gateway 與桌面生命週期管理,以及 vCenter 詳細目錄探索。 |
| Horizon Edge | Unified Access Gateway 虛擬機器 - 附註:使用進階 UAG 部署方法時,您也必須將連接埠 8445 加入白名單。 | 9443 (使用進階 UAG 部署時,也需使用 8445) | HTTPS | Edge 虛擬機器會透過管理子網路使用該連接埠,以在 Edge 的 Unified Access Gateway 組態中進行設定。 此連接埠需求適用於下列情況:初次部署 Unified Access Gateway 組態、編輯 Edge 以新增 Unified Access Gateway 組態或更新該 Unified Access Gateway 組態的設定,以及從 Unified Access Gateway 監控工作階段統計資料。 |
| Horizon Edge | 網域控制站 | Kerberos:88 (TCP、UDP) LDAP:389、3268 (TCP) LDAPS:636、3269 (TCP) | TCP UDP | 登錄您的 Horizon Cloud 網域,以供 SSO 登入和定期探索網域控制站使用。如果將在該工作流程中指定 LDAP/LDAPS,則 LDAP 或 LDAPS 服務需要這些連接埠。LDAP 是大多數租用戶的預設通訊協定。目標是伺服器,且其含有 Active Directory 組態中的網域控制站角色。 |
| Horizon Edge | AD 憑證服務 | 135 以及 49152 到 65535 範圍內的連接埠 | TCP (RPC) | 連線至 Microsoft 企業憑證授權機構 (AD CS) 以取得 True SSO 存留期短的憑證。Horizon Edge 會使用 TCP 連接埠 135 進行初始 RPC 通訊,接著使用 49152 到 65535 範圍內的連接埠與 AD CS (Active Directory 憑證服務) 通訊。 |
| Horizon Edge | DNS 伺服器 | 53 和 853 | TCP UDP | DNS 服務 |
| Horizon Edge | *.blob.core.windows.net *.blob.storage.azure.net | 443 | TCP | 用於以程式設計方式存取 Azure Blob 儲存區,並在需要時上傳 Horizon Edge 記錄。用於下載 Docker 映像以建立所需的 Horizon Edge 模組,這些模組可用於監控、SSO、UAG 更新等功能。 |
| Horizon Edge | horizonedgeprod.azurecr.io | 443 | TCP | 用於驗證身分,以便在下載 Docker 映像來建立所需的 Horizon Edge 模組時使用;這些模組可用於監控、SSO、UAG 更新等作業。 |
| Horizon Edge | *.azure-devices.net | 443 | TCP | 應用裝置用來與 Horizon Cloud Control Plane 通訊、下載應用裝置模組的組態,並更新應用裝置模組的執行階段狀態。 北美目前的具體端點為 edgehubprodna.azure-devices.net。 歐洲目前的具體端點為 edgehubprodeu.azure-devices.net。 日本目前的具體端點為 edgehubprodjp.azure-devices.net。 |
| Horizon Edge | *.data.workspaceone.com | 443 | TCP | 將事件或度量傳送給 Workspace ONE Intelligence,以監控資料。請參閱 Workspace ONE Intelligence 產品說明文件。 具體端點包括:eventproxy.na1.data.workspaceone.com、eventproxy.eu1.data.workspaceone.com、eventproxy.eu2.data.workspaceone.com、eventproxy.uk1.data.workspaceone.com、eventproxy.ca1.data.workspaceone.com、eventproxy.ap1.data.workspaceone.com、eventproxy.ap2.data.workspaceone.com、eventproxy.au1.data.workspaceone.com、eventproxy.in1.data.workspaceone.com |
| Horizon Edge | *.horizon.omnissa.com 區域專用: 美國:cloud-sg-us-hdc-mqtt.horizon.omnissa.com 歐盟:cloud-sg-eu-hdc-mqtt.horizon.omnissa.com 亞太地區:cloud-sg-jp-hdc-mqtt.horizon.omnissa.com | 443 | TCP MQTT | 此連接埠是 Horizon Edge 與控制平面通訊所需,用於桌面生命週期管理與 vCenter 詳細目錄探索。 |
| Horizon Edge | *.horizon.omnissa.com 區域專用: 美國:cloud-sg-us-r-westus2.horizon.omnissa.com、cloud-sg-us-r-eastus2.horizon.omnissa.com、cloud-sg-us.horizon.omnissa.com 歐盟:cloud-sg-eu-r-northeurope.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com、cloud-sg-eu.horizon.omnissa.com、cloud-sg-eu-r-uksouth.horizon.omnissa.com 亞太地區:cloud-sg-jp-r-japaneast.horizon.omnissa.com、cloud-sg-jp.horizon.omnissa.com、cloud-sg-jp-r-australiaeast.horizon.omnissa.com、cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | 此應用裝置用於與雲端控制平面通訊,並支援第 2 天作業。 |
| Horizon Edge Gateway (單一虛擬機器類型) | NTP 伺服器 | 123 | UDP | NTP 服務 |
| Horizon Edge | Unified Access Gateway 負載平衡器 IP 位址 - 前端。 | 443 | HTTPS | Horizon Edge 會定期查詢下列 URL,以檢查公用與私人負載平衡器 IP 位址或 URL 是否可連線:https://{LB_IP}/favicon.ico |
| Horizon Edge | repo.omnissa.com | 443 | HTTPS | Omnissa UAG 映像存放庫 |
Unified Access Gateway 虛擬機器的連接埠和通訊協定需求
除了上表中列出的主要連接埠和通訊協定需求以外,您所設定的閘道也需要下表中相關的連接埠和通訊協定,才能在部署後執行進行中的作業。
對於已設定 Unified Access Gateway 執行個體的連線,必須允許往返於 Unified Access Gateway 執行個體與下表所列目標之間傳輸的流量。
對於這些以服務方式部署的 Unified Access Gateway 執行個體,UDP 連接埠必須允許轉送與回覆的 UDP 資料包。例如,Unified Access Gateway 服務會使用 DNS 來解析主機名稱。針對執行個體的 DNS 要求會使用 UDP 連接埠 53,因此務必要確保外部防火牆不會封鎖這些要求或回應。
Unified Access Gateway 會以多網路介面卡 (NIC) 組態進行部署。下表中的 [來源網路] 資料行說明流量的來源網路。
| 來源 | 目標 | 連接埠 | 來源網路 | 通訊協定 | 用途 |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.com 區域專用: 美國:cloud-sg-us.horizon.omnissa.com、cloud-sg-us-r-westus2.horizon.omnissa.com、cloud-sg-us-r-eastus2.horizon.omnissa.com 歐盟:cloud-sg-eu.horizon.omnissa.com、cloud-sg-eu-r-northeurope.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com、cloud-sg-eu-r-uksouth.horizon.omnissa.com 亞太地區:cloud-sg-jp.horizon.omnissa.com、cloud-sg-jp-r-japaneast.horizon.omnissa.com、cloud-sg-jp-r-australiaeast.horizon.omnissa.com、cloud-sg-jp-r-centralindia.horizon.omnissa.co | 443 | DMZ 網路 | TCP UDP | Unified Access Gateway 必須能在任何時間解析這些位址,否則使用者將無法啟動工作階段,因為 Unified Access Gateway 會擷取 JWK 集合。 |
| Unified Access Gateway | DNS 伺服器 | 53 和 853 | 任何 | TCP UDP | DNS 服務 |
| Unified Access Gateway | 桌面或伺服器陣列 RDSH 虛擬機器中的 Horizon Agent | 22443 | 桌面網路 | TCP UDP | Blast Extreme:依預設,使用 Blast Extreme 時,用戶端磁碟機重新導向 (CDR) 流量與 USB 流量會透過此連接埠以旁通道方式傳輸。如果您願意,可以將 CDR 流量區隔至 TCP 9427 連接埠,並將 USB 重新導向流量區隔至 TCP 32111 連接埠。 |
| Unified Access Gateway | 桌面或伺服器陣列 RDSH 虛擬機器中的 Horizon Agent | 9427 | 桌面網路 | TCP | 對 CDR 和多媒體重新導向 (MMR) 流量是選用的。 |
| Unified Access Gateway | 桌面或伺服器陣列 RDSH 虛擬機器中的 Horizon Agent | 32111 | 桌面網路 | TCP | USB 重新導向流量的選用項目。 |
| Unified Access Gateway | NTP 伺服器 - 預設值為 time.google.com。不過,您可以自由變更此值。 | 123 | DMZ 網路 | UDP | NTP 服務 |
| Unified Access Gateway | 其他 Unified Access Gateway | 8445 | 管理網路 | UDP | (僅限進階模式) UAG 虛擬機器之間的通訊。 |
| Unified Access Gateway | *.blob.core.windows.net *.blob.storage.azure.net | 443 | DMZ 網路 | TCP | 用於以程式設計方式存取 Azure Blob 儲存區,以便在需要時上傳 Unified Access Gateway 記錄。 |
| Unified Access Gateway | CRL 散佈點 (CDP) 範例:http://*.digicert.com 或 crl3.digicert.com/ DigiCertGlobalRootCA.crl crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl ocsp.digicert.com | 80 | DMZ 網路 | TCP | 僅適用於 1 NIC 的 UAG 部署。 |
VDI 連接埠和通訊協定需求
下表針對設定於環境中的桌面 (VDI 或租用戶) 子網路,提供其所需的連接埠和通訊協定。
| 來源 | 目標 | 連接埠 | 通訊協定 | 用途 |
|---|---|---|---|---|
| 桌面子網路 | 範例:*.horizon.omnissa.com 區域專用: 美國:cloud-sg-us-r-westus2.horizon.omnissa.com、cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com、cloud-sg-us-r-eastus2.horizon.omnissa.com、cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com 歐盟:cloud-sg-eu-r-northeurope.horizon.omnissa.com、cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com、cloud-sg-eu-r-uksouth.horizon.omnissa.com、cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com 日本:cloud-sg-jp-r-japaneast.horizon.omnissa.com、cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com、cloud-sg-jp-r-australiaeast.horizon.omnissa.com、cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com、cloud-sg-jp-r-centralindia.horizon.omnissa.com、cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP MQTT | 用於代理程式相關的作業,例如:使用虛擬機器 Hub 進行的憑證簽署以及更新。 |
| 桌面子網路 | 網域控制站 | Kerberos:88 (TCP、UDP) LDAP:389、3268 (TCP) LDAPS:636、3269 (TCP) | TCP UDP | Kerberos 服務。 目標是伺服器,且其含有 Active Directory 組態中的網域控制站角色。 必須在 Active Directory 中登錄 Edge。LDAP 或 LDAPS 服務需要此連接埠,以建立從虛擬機器到網域控制站的連線,萬一 VDI 無法存取任何網域控制站,就無法啟動工作階段。 |
| 桌面子網路 | DNS 伺服器 | 53 和 853 | TCP UDP | DNS 服務 |
| 桌面子網路 | NTP 伺服器 | 123 | UDP | NTP 服務 |
| 桌面子網路 | *.blob.core.windows.net | 443 | TCP | 上傳 DCT 記錄服務包。當客戶管理員在要求處理後按一下任一虛擬機器的 DCT 記錄收集時,系統會將服務包從 VDI 上傳至 Blob,以便能從 Horizon Universal Console 下載該服務包。 |
| 桌面子網路 | Horizon Edge | 31883 | TCP MQTT UDP | Horizon Agent (執行於虛擬機器上) 至 MQTT (執行於 Edge 上)。 |
| 桌面子網路 | Horizon Edge | 32443 | TCP | Single Sign-On |
| 桌面子網路 | softwareupdate.omnissa.com | 443 | TCP | 軟體套件伺服器。用於下載系統中與映像相關作業及自動化代理程式更新流程所使用的代理程式相關軟體更新。 |
| 桌面子網路和管理子網路 | AD 憑證服務 | 135 和 445,以及 49152 到 65535 範圍內的連接埠 | TCP (RPC) | 將桌面新增到網域。 |
| 桌面子網路 | CRL 散佈點 (CDP) 範例:http://*.digicert.com 或 crl3.digicert.com/DigiCertGlobalRootCA.crl crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl ocsp.digicert.com | 80 | TCP | 虛擬機器的啟動載入程序會向 Horizon Cloud 端點傳送 HTTP POST 要求。為建立安全連線,系統會執行憑證撤銷清單 (CRL) 檢查。若無法透過網際網路進行此檢查,則虛擬機器自訂作業將失敗。 |
| 桌面子網路 | eventproxy.na1.data.workspaceone.com、eventproxy.eu1.data.workspaceone.com、eventproxy.eu2.data.workspaceone.com、eventproxy.uk1.data.workspaceone.com、eventproxy.ca1.data.workspaceone.com、eventproxy.ap1.data.workspaceone.com、eventproxy.ap2.data.workspaceone.com、eventproxy.au1.data.workspaceone.com、eventproxy.in1.data.workspaceone.com | 443 | TCP | 由數位員工體驗 (DEX) 遙測代理程式用於將資料傳送至 Omnissa Intelligence。此項需求僅適用於啟用 DEX 的桌面。 |
使用者連線流量的連接埠和通訊協定需求
如需使用者可能搭配 Horizon Edge 虛擬應用裝置使用的各種 Horizon Client 的詳細資訊,請參閱 Horizon Client 產品說明文件。必須開放哪些連接埠,才能讓使用者連線的流量到達其虛擬桌面與遠端應用程式,取決於您選擇的使用者連線方式。
| 來源 | 目標 | 連接埠 | 通訊協定 | 用途 |
|---|---|---|---|---|
| Horizon Client | Unified Access Gateway 執行個體的負載平衡器 | 443 | TCP | 執行 CDR、MMR、USB 重新導向和通道 RDP 流量。依預設會為用戶端連線啟用 SSL (HTTPS 存取)。在某些情況下,可以使用連接埠 80 (HTTP 存取)。 |
| Horizon Client | Unified Access Gateway 執行個體的負載平衡器 | 8443 或 443 | TCP | 透過 Unified Access Gateway 上的 Blast 安全閘道,使用 Blast Extreme 處理來自 Horizon Client 的資料流量。所使用的連接埠 (8443 或 443) 會在部署 Horizon Edge Gateway 時定義。 |
| Horizon Client | Unified Access Gateway 執行個體的負載平衡器 | 443 | UDP | 透過 Unified Access Gateway 而用於資料流量的 Blast Extreme。 |
| Horizon Client | Unified Access Gateway 執行個體的負載平衡器 | 8443 | UDP | 透過 Unified Access Gateway 上 Blast 安全閘道而用於資料流量的 Blast Extreme (Adaptive Transport)。 |
| 瀏覽器 | Unified Access Gateway 執行個體的負載平衡器 | 443 | TCP | 執行 CDR、MMR、USB 重新導向和通道 RDP 流量。依預設會為用戶端連線啟用 SSL (HTTPS 存取)。在某些情況下,可以使用連接埠 80 (HTTP 存取)。 |
| 瀏覽器 | Unified Access Gateway 執行個體的負載平衡器 | 8443 或 443 | TCP | 透過 Unified Access Gateway 上的 Blast 安全閘道,使用 Blast Extreme 處理來自 Horizon Web Client 的資料流量。 |
| Horizon Client/瀏覽器 | 範例:*.horizon.omnissa.com 區域專用: 美國:cloud-sg-us-r-westus2.horizon.omnissa.com、cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com、cloud-sg-us-r-eastus2.horizon.omnissa.com、cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com 歐盟:cloud-sg-eu-r-northeurope.horizon.omnissa.com、cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com、cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com、cloud-sg-eu-r-uksouth.horizon.omnissa.com、cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com 日本:cloud-sg-jp-r-japaneast.horizon.omnissa.com、cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com、cloud-sg-jp-r-australiaeast.horizon.omnissa.com、cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com、cloud-sg-jp-r-centralindia.horizon.omnissa.com、cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP | 使用者登入並列出啟動項目後,當使用者按一下以啟動桌面時,通訊協定流量會根據指定虛擬機器所在的區域,從這些 URL 其中之一重新導向至 Unified Access Gateway。您必須根據您交付桌面與應用程式的全球區域,將所列的 URL 新增至允許清單。用戶端必須能存取每個相關區域的服務閘道 URL,例如 cloud-sg-us-r-westus2.horizon.omnissa.com。 |
| Horizon Client/瀏覽器 | https://cloud.omnissahorizon.com | 443 | TCP | 如果您的網路受到限制,則必須將相應的 URL 加入允許清單,才能讓使用者存取其應用程式和桌面。如果您已自訂用戶端存取 URL,請確保也將您的自訂 URL 新增至允許清單。 |
此頁面對您有幫助嗎?