Skip to main content

為 Amazon WorkSpaces Core 設定網路組態

對於 Horizon Cloud,您的部署需要在 Amazon WorkSpaces Core 區域中支援子網路,這需要該區域中存在一個 Virtual Private Cloud (VPC)。

在 Amazon WorkSpaces Core 區域中建立一個 VPC,並為所需的子網路和 NAT IP 指定合適的位址空間。

建立管理、租用戶與 DMZ 子網路的程序

在 VPC 中建立三個互不重疊的子網路位址範圍,並使用無類別網域間路由 (CIDR) 格式。 以下為子網路的最低需求。若為較大的環境,可能需要更大的子網路。

  1. 建立管理子網路 - 最小值 /26

    如果要部署 Edge Gateway 並使用 NAT 閘道作為輸出連線類型,請設定 NAT 閘道。此外,請確保管理子網路不會與下列 IP 範圍衝突:

    • 169.254.0.0/16
    • 172.30.0.0/16
    • 172.31.0.0/16
    • 192.0.2.0/24
  2. 在兩個不同的可用性區域中建立兩個桌面 (租用戶) 子網路。

    對於主要桌面 (租用戶) 子網路,建立至少 /27 的子網路,但要根據桌面和 RDS 伺服器的數量來適當調整大小。您可以根據需要,新增更多的子網路。

    **附註:**如果您使用內部負載平衡器,請確保所有桌面虛擬機器的子網路都屬於 RFC1918 中所述的 IP 範圍。

  3. 建立 DMZ 子網路。

    為 Unified Access Gateway 的叢集建立至少 /27 的子網路。

    **附註:**部署 Unified Access Gateway 需要三個子網路。每個 Unified Access Gateway 虛擬機器都有三個 NIC,每個子網路各一個。外部負載平衡器後端集區會連結至 DMZ 子網路 NIC。內部負載平衡器後端集區會連結至桌面子網路 NIC。請確認沒有網路安全性群組 (NSG) 或防火牆規則會封鎖網際網路到 DMZ 網路的入口。Omnissa 部署的唯一 NSG 為附加在 NIC (而非子網路) 上的 NSG,且依預設允許入口流量。任何防火牆或 NSG 規則若封鎖了來自網際網路至 DMZ NIC 的傳入流量,將會在透過外部負載平衡器連線至 Unified Access Gateway 時造成問題。

在設定中指定代理程式配對與 Amazon WorkSpaces Core 的 AWS IP 範圍的程序

在 Horizon Cloud 中,每台虛擬機器都會安全地連線至 Horizon Control Plane,使虛擬機器上執行的代理程式能以更安全的方式傳送資料。此程序稱為代理程式配對。對於 Amazon WorkSpaces Core,您可以選擇性地透過一般設定 UI 序列,指定允許用於此代理程式配對的 NAT 閘道 IP 位址範圍。您指定的 IP 範圍會用於驗證並允許外部位址用來連線內部 VIP 網路的單向流量。

您可以指定多個 NAT 閘道 IP 位址範圍。此設定為選用項目,可提供額外的安全性。

如果您在此指定至少一個 NAT 閘道 IP 位址範圍,系統會進行驗證,且若要求並非來源於該 IP 範圍內,則會拒絕存取。如果您未在此提供網路範圍,則允許從任何 NAT 閘道 IP 位址存取。

  1. 從 Horizon Universal Console 中,按一下設定,然後在一般設定動態磚中按一下管理

    映像

  2. 在 [新增網路範圍] 區段中按一下新增,並輸入允許的 NAT 閘道 IP 位址範圍。

  3. 您也可以在 [AWS IP 範圍] 區段中按一下新增,以指定 CIDR、單一 IP 和 IP 範圍。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…