此頁面提供在 Horizon Cloud 中,一般的 Horizon Cloud on Amazon WorkSpaces Core 部署所使用的所有通訊連接埠和通訊協定參考資訊。使用這些表格,可確保您的網路組態和防火牆允許通訊流量,讓部署和日常作業得以順利執行。
部署細節
特定部署所需的連接埠和通訊協定,部分取決於您在 Horizon Cloud on Amazon WorkSpaces Core 部署中選擇使用的功能。如果您不打算使用特定元件或通訊協定,則與該元件相關的必要通訊流量對您的需求而言並非必須,您可以忽略與該元件相關聯的連接埠。
**重要:**除了此處所述的連接埠與通訊協定之外,Horizon Edge 的部署及其對應的日常作業還具有特定的 DNS 需求。如需詳細資料,請參閱在 Amazon WorkSpaces Core 環境中部署 Horizon Edge Gateway 前,請確保適當的目的地 URL 可存取。
Horizon Edge 所需的連接埠與通訊協定
當您啟用 Horizon 基礎結構監控時,Horizon Edge 會在相關聯的訂閱中部署並完成設定。下表列出在啟用程序期間,所需使用的連接埠和通訊協定,在此程序中,將部署應用裝置並設定管理員虛擬機器,以便應用裝置能夠按照設計的用途,從這些元件中收集監控資料。此表還會列出當該應用裝置按照其設計的用途,來收集資料的穩定狀態作業期間所需的連接埠和通訊協定。
| 來源 | 目標 | 連接埠 | 通訊協定 | 用途 |
|---|---|---|---|---|
| Horizon Edge | Unified Access Gateway 虛擬機器 | 9443 | HTTPS | Edge 虛擬機器會透過管理子網路使用該連接埠,以在 Edge 的 Unified Access Gateway 組態中進行設定。此連接埠需求適用於初始部署 Unified Access Gateway 組態時,以及在編輯 Edge 以新增 Unified Access Gateway 組態或更新該 Unified Access Gateway 組態設定時,也會用於監控 Unified Access Gateway 的工作階段統計資料。 |
| Horizon Edge | 網域控制站 | Kerberos:88 LDAP:389、3268 LDAPS:636、3269 | TCP UDP | 將您的 Horizon Cloud 登錄至網域,以支援 SSO 登入及定期探索網域控制站。 如果將在該工作流程中指定 LDAP/LDAPS,則 LDAP 或 LDAPS 服務需要這些連接埠。LDAP 是大多數租用戶的預設通訊協定。 目標是伺服器,且其含有 Active Directory 組態中的網域控制站角色。 |
| Horizon Edge | AD 憑證服務 | 135 以及 49152 到 65535 範圍內的連接埠 | TCP (RPC) | 連線至 Microsoft 企業憑證授權機構 (AD CS) 以取得 True SSO 存留期短的憑證。Horizon Edge 使用 TCP 連接埠 135 進行初始 RPC 通訊,然後使用 49152 至 65535 範圍內的連接埠與 AD CS (Active Directory 憑證服務) 進行通訊。 |
| Horizon Edge | DNS 伺服器 | 53 和 853 | TCP UDP | DNS 服務。 |
| Horizon Edge |
| 443 | TCP | 用於以程式設計方式存取 Azure Blob 儲存區,並在需要時上傳 Horizon Edge 記錄。 用於下載 Docker 映像以建立所需的 Horizon Edge 模組,這些模組可用於監控、SSO、UAG 更新等功能。 |
| Horizon Edge | horizonedgeprod.azurecr.io | 443 | TCP | 用於在下載 Docker 映像時進行驗證,以建立所需的 Horizon Edge 模組,這些模組可用於監控、SSO、UAG 更新等功能。 |
| Horizon Edge | *.azure-devices.net | 443 | TCP | 這些應用裝置用來與雲端控制平面通訊、下載應用裝置模組的組態,並更新應用裝置模組執行階段狀態。目前的具體端點包括: 北美洲:
|
| Horizon Edge | *.data.workspaceone.com | 443 | TCP | 將事件或度量傳送給 Workspace ONE Intelligence,以監控資料。
請參閱 Workspace ONE Intelligence 產品說明文件。
目前的具體端點如下所示:
|
| Horizon Edge | login.microsoftonline.com | 443 | TCP | 通常供應用程式用來對 Microsoft Azure 服務進行驗證。 |
| Horizon Edge |
區域專用: *.horizon.omnissa.com 美國
| 443 | TCP | 用於與雲端控制平台通訊並執行第 2 天作業的應用裝置。 |
| Horizon Edge Gateway (單一虛擬機器類型) | NTP 伺服器 | 123 | UDP | NTP 服務 |
Unified Access Gateway 虛擬機器的連接埠和通訊協定需求
除了上表中列出的主要連接埠和通訊協定需求以外,您所設定的閘道也需要下表中相關的連接埠和通訊協定,才能在部署後執行進行中的作業。
對於已設定 Unified Access Gateway 執行個體的連線,必須允許往返於 Unified Access Gateway 執行個體與下表所列目標之間傳輸的流量。
附註:
- 以下指引來自 Unified Access Gateway 說明文件:對於這些由服務部署的 Unified Access Gateway 執行個體,必須允許 UDP 連接埠的轉送與回覆 UDP 資料包。例如,Unified Access Gateway 服務會使用 DNS 來解析主機名稱。針對執行個體的 DNS 要求會使用 UDP 連接埠 53,因此務必要確保外部防火牆不會封鎖這些要求或回應。
- Unified Access Gateway 會以多網路介面卡 (NIC) 組態進行部署。下表中的 [來源網路] 資料行說明流量的來源網路。
從 Unified Access Gateway 執行個體傳輸流量時的連接埠需求
| 來源 | 目標 | 連接埠 | 來源網路 | 通訊協定 | 用途 |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.com | 443 | DMZ 網路 | TCP UDP | Unified Access Gateway 需要能夠隨時解析這些位址,否則使用者將無法啟動工作階段,因為 Unified Access Gateway 會從以下端點提取 JWK 集合:cloud-sg-<region>-r-<DC>.horizon.omnissa.com。 端點如下所示:
|
| Unified Access Gateway | DNS 伺服器 | 53 和 853 | 任何 | TCP UDP | DNS 服務。 |
| Unified Access Gateway | 桌面或伺服器陣列 RDSH 虛擬機器中的 Horizon Agent | 22443 | 租用戶網路 | TCP UDP | Blast Extreme 依預設,在使用 Blast Extreme 時,用戶端磁碟機重新導向 (CDR) 流量和 USB 流量會在此連接埠中進行旁通道傳輸。如果您願意,可以將 CDR 流量區隔至 TCP 9427 連接埠,並將 USB 重新導向流量區隔至 TCP 32111 連接埠。 |
| Unified Access Gateway | 桌面或伺服器陣列 RDSH 虛擬機器中的 Horizon Agent | 9427 | 租用戶網路 | TCP | 對 CDR 和多媒體重新導向 (MMR) 流量是選用的。 |
| Unified Access Gateway | 桌面或伺服器陣列 RDSH 虛擬機器中的 Horizon Agent | 32111 | 租用戶網路 | TCP | USB 重新導向流量的選用項目。 |
| Unified Access Gateway | NTP 伺服器 預設值為 time.google.com。不過,您可以自由變更此值。 | 123 | DMZ 網路 | UDP | NTP 服務 |
| Unified Access Gateway | *.blob.core.windows.net *.blob.storage.azure.net | 443 | DMZ 網路 | TCP | 用於以程式設計方式存取 Azure Blob 儲存區,以便在需要時上傳 Unified Access Gateway 記錄。 |
App Volumes 連接埠和通訊協定
若要支援 Horizon Cloud on Amazon WorkSpaces Core 的 App Volumes 功能,您必須為租用戶 (桌面) 子網路設定 TCP 通訊協定流量的連接埠 445。連接埠 445 是一個標準 SMB 連接埠,用來存取 Microsoft Windows 上的 SMB 檔案共用。AppStack 會儲存在與網繭管理員虛擬機器位於同一資源群組中的 SMB 檔案共用中。
附註: 如果您使用自我管理的 Active Directory (無論是在內部部署或雲端) 來管理身分識別和裝置,您可以將 FSx for Windows 檔案伺服器檔案系統新增至 Active Directory 網域。請參閱 AWS 說明文件中關於使用自我管理 Microsoft Active Directory 的內容。
App Volumes 的連接埠需求
| 來源 | 目標 | 連接埠 | 通訊協定 | 用途 |
|---|---|---|---|---|
| 位於基礎已匯入的虛擬機器、最佳配置映像、桌面虛擬機器及伺服器陣列 RDSH 虛擬機器中的 App Volumes Agent | Amazon FSx for Windows 檔案伺服器的 IP 位址 | 445 | TCP | VDI 機器上的 App Volumes 應用程式虛擬化與應用程式套件擷取,取決於對檔案共用的存取權。 |
VDI 連接埠和通訊協定需求
下表針對設定於環境中的桌面 (VDI 或租用戶) 子網路,提供其所需的連接埠和通訊協定。
VDI 連接埠和通訊協定需求
| 來源 | 目標 | 連接埠 | 通訊協定 | 用途 |
|---|---|---|---|---|
| 桌面 (租用戶) 子網路 | *.horizon.omnissa.com | 443 | TCP MQTT | 用於代理程式相關的作業,例如:使用虛擬機器 Hub 進行的憑證簽署以及更新。目前的具體端點包括: 美國:
|
| 桌面 (租用戶) 子網路 | 網域控制站 | 88 | TCP UDP | Kerberos 服務。目標是伺服器,且其含有 Active Directory 組態中的網域控制站角色。必須在 Active Directory 中登錄 Edge。 |
| 桌面 (租用戶) 子網路 | 網域控制站 | Kerberos:88 LDAP:389、3268 LDAPS:636、3269 | TCP UDP | LDAP 或 LDAPS 服務需要此連接埠,以建立從虛擬機器到網域控制站的連線,萬一 VDI 無法存取任何網域控制站,就無法啟動工作階段。 |
| 桌面 (租用戶) 子網路 | DNS 伺服器 | 53 和 853 | TCP UDP | DNS 服務 |
| 桌面 (租用戶) 子網路 | NTP 伺服器 | 123 | UDP | NTP 服務 |
| 桌面 (租用戶) 子網路 | *.blob.core.windows.net | 443 | TCP | 上傳 DCT 記錄服務包。當客戶管理員在要求處理後按一下任一虛擬機器的 DCT 記錄收集時,系統會將服務包從 VDI 上傳至 Blob,以便能從 Horizon Universal Console 下載該服務包。 |
| 桌面 (租用戶) 子網路 | Horizon Edge | 31883 | TCP MQTT UDP | Horizon Agent (執行於虛擬機器上) 至 MQTT (執行於 Edge 上)。 |
| 桌面 (租用戶) 子網路 | Horizon Edge | 32443 | TCP | Amazon WorkSpaces Core Edge 的 Single Sign-On。 |
| 桌面 (租用戶) 子網路和管理子網路 | softwareupdate.omnissa.com | 443 | TCP | 軟體套件伺服器。用於下載系統中與映像相關作業及自動化代理程式更新流程所使用的代理程式相關軟體更新。 附註 只有當您計劃使用管理子網路進行映像匯入與發佈時,才需要針對軟體更新目標使用管理子網路。 |
| 桌面 (租用戶) 子網路 | 私人連結端點 | 443 | TCP | 桌面與雲端控制平面中連線服務的連線。 |
| 桌面 (租用戶) 子網路和管理子網路 | AD 憑證服務 | 135 和 445,以及 49152 到 65535 範圍內的連接埠 | TCP (RPC) | 將桌面新增到網域。 |
| 桌面 (租用戶) 子網路 | CRL 散佈點 (CDP) 範例: 或
| 80 | TCP | 虛擬機器的啟動載入程序會向 Horizon Cloud 端點傳送 HTTP POST 要求。為建立安全連線,系統會執行憑證撤銷清單 (CRL) 檢查。若無法透過網際網路進行此檢查,則虛擬機器自訂作業將失敗。 |
| 桌面 (租用戶) 子網路 |
| 443 | TCP | 由數位員工體驗 (DEX) 遙測代理程式用於將資料傳送至 Omnissa Intelligence。此項需求僅適用於啟用 DEX 的桌面。 |
| 桌面 (租用戶) 子網路 |
| 443 | TCP | 由數位員工體驗 (DEX) 遙測代理程式用於與 Omnissa Intelligence 進行驗證。此項需求僅適用於啟用 DEX 的桌面。 |
| 桌面 (租用戶) 子網路 | *.horizon.omnissa.com | 443 | TCP UDP | 成功將 WorkSpaces Core 桌面登錄至 Horizon Cloud。 |
使用者連線流量的連接埠和通訊協定需求
如需使用者可能搭配 Horizon Edge 虛擬應用裝置使用的各種 Horizon Client 的詳細資訊,請參閱 Horizon Client 產品說明文件。必須開啟哪些連接埠,讓來自使用者連線的流量能夠到達其虛擬桌面和遠端應用程式,取決於所選擇的使用者連線方式。
使用者連線流量的連接埠和通訊協定
| 來源 | 目標 | 連接埠 | 通訊協定 | 用途 |
|---|---|---|---|---|
| Horizon Client | 這些 Unified Access Gateway 執行個體所使用的 AWS 負載平衡器 | 443 | TCP | 執行 CDR、MMR、USB 重新導向和通道 RDP 流量。 依預設會為用戶端連線啟用 SSL (HTTPS 存取)。在某些情況下,可以使用連接埠 80 (HTTP 存取)。 |
| Horizon Client | 這些 Unified Access Gateway 執行個體所使用的 AWS 負載平衡器 | 8443 或 443 | TCP | 透過 Unified Access Gateway 上的 Blast 安全閘道,使用 Blast Extreme 處理來自 Horizon Client 的資料流量。所使用的連接埠 (8443 或 443) 會在部署 Horizon Edge Gateway 時定義。 |
| Horizon Client | 這些 Unified Access Gateway 執行個體所使用的 AWS 負載平衡器 | 443 | UDP | 透過 Unified Access Gateway 而用於資料流量的 Blast Extreme。 |
| Horizon Client | 這些 Unified Access Gateway 執行個體所使用的 AWS 負載平衡器 | 8443 | UDP | 透過 Unified Access Gateway 上 Blast 安全閘道而用於資料流量的 Blast Extreme (Adaptive Transport)。 |
| 瀏覽器 | 這些 Unified Access Gateway 執行個體所使用的 AWS 負載平衡器 | 443 | TCP | 執行 CDR、MMR、USB 重新導向和通道 RDP 流量。 依預設會為用戶端連線啟用 SSL (HTTPS 存取)。在某些情況下,可以使用連接埠 80 (HTTP 存取)。 |
| 瀏覽器 | 這些 Unified Access Gateway 執行個體所使用的 AWS 負載平衡器 | 8443 或 443 | TCP | 透過 Unified Access Gateway 上的 Blast 安全閘道,使用 Blast Extreme 處理來自 Horizon Web Client 的資料流量。 |
| Horizon Client/瀏覽器 | *.horizon.omnissa.com | 443 | TCP | 如需「租用戶子網路 – 區域虛擬機器 Hub DNS 主機名稱 」的允許 URL 清單,請參閱在 Amazon WorkSpaces Core 環境中部署 Horizon Edge Gateway 前,請確保適當的目的地 URL 可存取中的表格。 關於該表中列出的 URL,當使用者登入並顯示啟動項目清單後,按一下以啟動桌面時,協定流量會根據指定虛擬機器所在的區域,從其中一個 URL 重新導向至 Unified Access Gateway。 您必須根據提供桌面和應用程式的全域區域,將該表中列出的 URL 加入允許清單。 在表格中,用戶端必須能存取各相關區域的服務閘道 URL,例如: |
| Horizon Client/瀏覽器 | cloud.omnissahorizon.com | 443 | TCP | 如果您的網路受到限制,則必須將相應的 URL 加入允許清單,才能讓使用者存取其應用程式和桌面。請參閱使用 Horizon Client 啟動桌面。 如果您已依照設定用戶端組態中的說明自訂用戶端存取 URL,請確保您的自訂 URL 也已加入允許清單。 |
此頁面對您有幫助嗎?