在 Microsoft Azure 訂閱中使用 Horizon Cloud 建立 Horizon Edge 與 Unified Access Gateway 時,系統會建立多個預設的網路安全性群組。當你登入 Microsoft Azure 入口網站時,這些安全性群組會顯示出來,且必須保持原樣。
在 Microsoft Azure 中部署 Horizon Edge 與 Unified Access Gateway 的過程中,自動化部署程序會建立一組網路安全性群組 (NSG),並將每個 NSG 與 Horizon Edge 和 Unified Access Gateway 所控制的虛擬機器 (VM) 上特定的個別網路介面 (NIC) 進行關聯。這些與 Edge 和 UAG 相關的虛擬機器包含 Edge Gateway 的虛擬機器,以及在 Edge 設定為搭配 Unified Access Gateway 時所部署的虛擬機器。
整體簡介
在 Horizon Cloud 中,Edge 部署工具會根據 Edge 的設計與架構,將相應的部署工具所建立的 NSG 關聯至對應的 NIC。這些 NSG 會用於 NIC 層級,以確保特定受管理應用裝置上的每個 NIC,皆可接收受管理應用裝置所應接收 NIC 連接子網路上標準服務和 Edge 作業的流量,以及封鎖該應用裝置不應接收的所有流量。每個 NSG 皆包含一組安全性規則,用來定義進出每個 NIC 的允許流量。
此處所述的部署工具建立之 NSG 與 Horizon Universal Console 在建立時由 Edge 佈建的基礎虛擬機器、伺服器陣列和 VDI 桌面所使用的 NSG 是分開的。
**附註:**此處所述的部署工具建立之 NSG 規則為服務的組態需求。請勿刪除或編輯任何由系統自動建立並與 Edge 虛擬機器 NIC 關聯的 Horizon Cloud NSG。
Horizon Cloud 所建立的 NSG 及其中的規則,均專屬於其所連結的特定 NIC 與虛擬機器,並明確僅供這些 NIC 與虛擬機器使用。對這些 NSG 或規則所做的任何變更,或任何將其用於任何其他用途的嘗試 (即使在這些 NIC 所連結的相同子網路上),皆很可能導致與其所連結 NIC 之間所需的往來網路流量中斷。流量的中斷可能繼而導致所有 Edge 作業中斷。這些 NSG 的生命週期由 Horizon Cloud 管理,且每個 NSG 的存在都有其特定原因。
由於這些由部署工具建立的 NSG 是服務的組態需求,因此若嘗試變更或移動它們,將被視為 Horizon Cloud 的不受支援用法,以及對服務供應項目的誤用。
不過,你可以在 Horizon Cloud 為 Edge 虛擬機器自動建立並管理的 Edge 資源群組之外,建立屬於你自己組織規則的 NSG。你自行建立的 NSG 規則不得與 Horizon Cloud Service 在 Edge 虛擬機器管理與運作上的需求相衝突。這類 NSG 應附加至 Edge 所使用的管理、租用戶和 DMZ 子網路。如果你在 Horizon Cloud 所管理的資源群組內建立自己的 NSG,而這些 NSG 在該資源群組中與其他資源群組內的資源建立關聯,則在刪除 Horizon Cloud 所管理的資源群組時將會導致失敗。
如 Microsoft Azure 說明文件中所述,網路安全性群組 (NSG) 的用途在於使用安全規則來篩選往返您的 Microsoft Azure 環境中資源的網路流量。每個規則皆有一組內容,例如來源、目的地、連接埠、通訊協定等,用來決定對 NSG 相關聯資源所允許的流量。Horizon Cloud 自動建立並與受控制 Edge 虛擬機器 NIC 關聯的 NSG,包含特定規則。這些規則是 Horizon Cloud 判定在服務管理 Edge、確保 Edge 持續運作正常,以及管理 Edge 生命週期時所必需的。一般而言,這些 NSG 中所定義的每個規則,皆用於支援 Edge 作業所需的連接埠流量,以滿足 Horizon Cloud 訂閱服務的標準業務目的,例如將虛擬桌面交付給使用者等 VDI 使用案例。如需相關資訊,請參閱部署 Horizon 8 Edge 的連接埠和通訊協定需求。
以下各節列出了 Horizon Cloud 在這些由部署工具建立的 NSG 中所定義的規則。
有關由部署工具建立的 NSG 的一般事實
此清單適用於部署工具與 Edge 相關虛擬機器上特定 NIC 相關聯部署工具建立的所有 NSG。
-
這些自動建立的 NSG 適用於所控制軟體應用裝置的安全性。當將新軟體新增至您的訂閱,且需要其他規則時,系統會將這些新規則新增至這些 NSG。
-
在 Microsoft Azure 入口網站中的 Unified Access Gateway,其 NSG 名稱包含
hcs-UUID的格式,其中 UUID 為 Edge 的識別碼。但若為部署至專用 VNet 的外部閘道組態,則不適用此命名方式。在此情況下,該閘道的相關 NSG 名稱會包含hcs-ID的格式,其中 ID 為該外部閘道的部署識別碼。**附註:**在外部閘道組態部署至另一個訂閱時,若使用部署至該訂閱中預先建立之現有資源群組的選項,則閘道連接器虛擬機器管理 NIC 上的 NSG 名稱,會依據該資源群組的名稱來命名,而非採用
hcs-UUID格式。例如,若您將該資源群組命名為hcsgateways,則在該資源群組中,Horizon Cloud 會建立一個名為hcsgateways-mgmt-nsg的 NSG,並將其關聯至閘道接線器虛擬機器的管理 NIC。對於 Horizon Edge Gateway,NSG 具有命名模式
aks-agentpool-ID-nsg,其中ID是 Microsoft Azure 新增的一個隨機數字,NSG 是具有命名模式hcs-UUID-edge-aks-node的資源群組的一部分,其中UUID是 Edge 識別碼。您可以從管理主控台的 [容量] 頁面導覽至 Edge 的詳細資料頁面,以找出這些識別碼。
**附註:**當你選擇讓 Edge 的外部 Unified Access Gateway 使用自訂資源群組時,閘道連接器虛擬機器的部署工具所建立之 NSG 名稱會包含該自訂資源群組的名稱,而不是使用
hcs-ID格式。例如,如果您使用名為ourhcspodgateway的自訂資源群組為 Edge 的外部閘道指定,則部署工具建立並與閘道虛擬機器之 NIC 相關聯的 NSG 將會命名為ourhcspodgateway-mgmt-nsg。 -
NSG 位於與其相關聯虛擬機器和 NIC 相同的資源群組。例如,當外部閘道部署在 Edge 的 VNet 中並使用部署工具建立的資源群組時,與外部 Unified Access Gateway 虛擬機器 NIC 關聯的 NSG 會位於名為
hcs-UUID-uag的資源群組中。 -
Horizon Cloud 可能會新增或修改這些規則,以確保服務的可維護性。
-
在 Edge 更新期間,將保留 NSG 和規則。系統不會將它們刪除。
-
Horizon Cloud 的規則優先順序從 1000 開始,通常以 100 為遞增單位。Horizon Cloud 的規則最後以優先順序 3000 的規則作結尾。
-
來源 IP 位址 168.63.129.16 的
AllowAzureInBound規則,可讓 NSG 接受來自 Microsoft Azure 平台的傳入通訊,如 Microsoft Azure 說明文件主題什麼是 IP 位址 168.63.129.16 中所述。所有與 Edge 相關的虛擬機器均為 Microsoft Azure 中的虛擬機器。如該 Microsoft Azure 說明文件主題中所述,其 IP 位址 168.63.129.16 有助於讓 Microsoft Azure Cloud 平台對其雲端中的所有虛擬機器執行各種虛擬機器管理工作。例如,此 IP 位址有助於讓虛擬機器內的虛擬機器代理程式與 Microsoft Azure 平台進行通訊,以發出虛擬機器處於就緒狀態的訊號。 -
Microsoft Azure 會在建立 NSG 時,自動在每個 NSG 中建立一些預設的規則。在建立的每個 NSG 中,Microsoft Azure 會以優先順序 65000 及更高來建立一些輸入和輸出規則。本說明文件主題中未描述這類 Microsoft Azure 預設規則,因為它們會由 Microsoft Azure 自動建立。如需這些預設規則的詳細資料,請參閱 Microsoft Azure 說明文件主題預設安全性規則。
-
這些 NSG 中所定義的每個規則,皆用於支援 Edge 作業的連接埠流量,以實現 Horizon Cloud 訂閱服務的標準業務目的,例如將虛擬桌面交付給使用者等 VDI 使用案例。如需相關資訊,請參閱部署 Horizon 8 Edge 的連接埠和通訊協定需求。
-
當您編輯 Edge 以指定其他租用戶子網路來搭配伺服器陣列與 VDI 桌面指派時,Edge Gateway 虛擬機器與 Unified Access Gateway 虛擬機器 NIC 上與租用戶子網路相關的 NSG 規則,會更新以納入這些新增的租用戶子網路。
Edge Gateway AKS 的由部署工具建立的 NSG
Edge Gateway AKS 具有虛擬機器 (VM) 規模集,其中,每個虛擬機器執行個體都有一個 NIC 連線至管理子網路。Microsoft Azure 會自動建立特定的 NSG,並將其與關聯到虛擬機器規模集執行個體的所有 NIC 相關聯。
對於 Edge Gateway 虛擬機器類型,我們目前未建立任何 NSG。
在您的 Microsoft Azure 環境中,Edge AKS NSG 位於 Edge 的 AKS 節點資源群組內,其命名格式為 hcs-UUID-edge-aks-node。
該 NSG 的名稱格式為 aks-agentpool-ID-nsg,其中 ID 是由 Microsoft Azure 指派的隨機數字。
如前所述,依預設,Microsoft Azure 會建立下列各資料表中顯示的規則,如 Microsoft Azure 說明文件主題預設安全規則中所述。
Edge Gateway AKS 虛擬機器規模集執行個體的管理 NIC 上由部署工具建立的 NSG 規則 - 輸入安全規則
| 優先順序 | 名稱 | 連接埠 | 通訊協定 | 來源 | 目的地 | 動作 |
|---|---|---|---|---|---|---|
| 65000 | AllowVnetInBound | 任何 | 任何 | VirtualNetwork | VirtualNetwork | 允許 |
| 65001 | AllowAzureLoadBalancerInBound | 任何 | 任何 | AzureLoadBalancer | 任何 | 允許 |
| 65500 | DenyAllInbound | 任何 | 任何 | 任何 | 任何 | 拒絕 |
Edge Gateway AKS 虛擬機器規模集執行個體的管理 NIC 上由部署工具建立的 NSG 規則 - 輸出安全規則
| 優先順序 | 名稱 | 連接埠 | 通訊協定 | 來源 | 目的地 | 動作 |
|---|---|---|---|---|---|---|
| 65000 | AllowVnetOutBound | 任何 | 任何 | VirtualNetwork | VirtualNetwork | 允許 |
| 65001 | AllowInternetOutBound | 任何 | 任何 | 任何 | 網際網路 | 允許 |
| 65500 | DenyAllOutbound | 任何 | 任何 | 任何 | 任何 | 拒絕 |
外部 Unified Access Gateway 虛擬機器之部署工具建立的 NSG
外部 Unified Access Gateway 組態的每個虛擬機器皆有三 (3) 個 NIC,一個連線至管理子網路,一個連線至租用戶子網路,而另一個連線至 DMZ 子網路。部署工具會為這三個 NIC 各自建立特定的 NSG,並將每個 NSG 與其適當的 NIC 相關聯。
- 管理 NIC 的 NSG 命名格式為
hcs-ID-uag-management-nsg。 - 租用戶 NIC 的 NSG 命名格式為
hcs-ID-uag-tenant-nsg。 - DMZ NIC 的 NSG 命名格式為
hcs-ID-uag-dmz-nsg。
在您的 Microsoft Azure 環境中,這些 NSG 的命名格式為 hcs-ID-uag,其中 ID 為主控台 Edge 詳細資料頁面所顯示的 Edge 識別碼,除非外部閘道部署在獨立於 Edge VNet 的專用 VNet 中。如果外部閘道部署在其本身的 VNet 中,則 ID 會是 Edge 詳細資料頁面上顯示的部署識別碼值。
由部署工具在外部 Unified Access Gateway 虛擬機器的管理 NIC 上建立的 NSG 規則
| 方向 | 優先順序 | 名稱 | 連接埠 | 通訊協定 | 來源 | 目的地 | 動作 | 用途 |
|---|---|---|---|---|---|---|---|---|
| 輸入 | 1000 | AllowHttpsInBound | 9443 | TCP | 管理子網路 | 任何 | 允許 | 讓服務能夠使用其管理介面來設定閘道的管理設定。如 Unified Access Gateway 產品說明文件中所述,其管理介面位於連接埠 9443/TCP。 |
| 輸入 | 1100 | AllowAzureInBound | 任何 | 任何 | 168.63.129.16 | 任何 | 允許 | 讓虛擬機器接受來自 Microsoft Azure 平台的傳入通訊,如前述的〈一般事實〉一節,以及 Microsoft Azure 說明文件主題什麼是 IP 位址 168.63.129.16 中所述。 |
| 輸入 | 1200 | AllowSshInBound | 22 | 任何 | 管理子網路 | 任何 | 允許 | 在需要進行疑難排解時,用於緊急存取虛擬機器。在進行任何緊急存取之前,將向您要求權限。 |
| 輸入 | 3000 | DenyAllInBound | 任何 | 任何 | 任何 | 任何 | 拒絕 | 由部署工具新增,用於將此 NIC 的輸入流量限制在前述資料列中的項目。 |
| 輸出 | 3000 | DenyAllOutBound | 任何 | 任何 | 任何 | 任何 | 拒絕 | 由部署工具新增,以拒絕來自此 NIC 的輸出流量。 |
由部署工具在外部 Unified Access Gateway 虛擬機器的租用戶 NIC 上建立的 NSG 規則
| 方向 | 優先順序 | 名稱 | 連接埠 | 通訊協定 | 來源 | 目的地 | 動作 | 用途 |
|---|---|---|---|---|---|---|---|---|
| 輸入 | 1000 | AllowAzureInBound | 任何 | 任何 | 168.63.129.16 | 任何 | 允許 | 讓虛擬機器接受來自 Microsoft Azure 平台的傳入通訊,如前述的〈一般事實〉一節,以及 Microsoft Azure 說明文件主題什麼是 IP 位址 168.63.129.16 中所述。 |
| 輸入 | 1400 | AllowPcoipUdpInBound | 任何 | UDP | 租用戶子網路 | 任何 | 允許 | 此規則支援 Unified Access Gateway 與 Horizon Agent 搭配使用的標準組態。桌面與伺服器陣列虛擬機器中的 Horizon Agent 會使用 UDP,將 PCoIP 資料傳回 Unified Access Gateway 執行個體。 |
| 輸入 | 3000 | DenyAllInBound | 任何 | 任何 | 任何 | 任何 | 拒絕 | 由部署工具新增,用於將此 NIC 的輸入流量限制在前述資料列中的項目。 |
| 輸出 | 1000 | AllowHttpsOutBound | 443 8443 | TCP | 任何 | 租用戶子網路 | 允許 | 此規則支援 Unified Access Gateway 執行個體與 Edge Gateway 虛擬機器之間的通訊,以處理新的用戶端連線要求。 |
| 輸出 | 1100 | AllowBlastOutBound | 22443 | 任何 | 任何 | 租用戶子網路 | 允許 | 此規則支援在桌面或伺服器陣列虛擬機器中 Horizon Client Blast Extreme 工作階段至 Horizon Agent 的使用案例。 |
| 輸出 | 1200 | AllowPcoipOutBound | 4172 | 任何 | 任何 | 租用戶子網路 | 允許 | 此規則支援在桌面虛擬機器中 Horizon Client PCoIP 工作階段至 Horizon Agent 的使用案例。 |
| 輸出 | 1300 | AllowUsbOutBound | 32111 | TCP | 任何 | 租用戶子網路 | 允許 | 此規則支援 USB 重新導向流量的使用案例。USB 重新導向是桌面或伺服器陣列虛擬機器中的代理程式選項。該流量使用連接埠 32111,供使用者用戶端工作階段連至桌面或伺服器陣列虛擬機器中的 Horizon Agent。 |
| 輸出 | 1400 | AllowMmrOutBound | 9427 | TCP | 任何 | 租用戶子網路 | 允許 | 此規則支援多媒體重新導向 (MMR) 和用戶端磁碟機重新導向 (CDR) 流量的使用案例。這些重新導向是桌面或伺服器陣列虛擬機器中的代理程式選項。該流量使用連接埠 9427,供使用者用戶端工作階段連至桌面或伺服器陣列虛擬機器中的 Horizon Agent。 |
| 輸出 | 1500 | AllowAllOutBound | 任何 | 任何 | 任何 | 租用戶子網路 | 允許 | 在支援多個使用者工作階段的虛擬機器中執行時,Horizon Agent 會選擇不同的連接埠來用於工作階段的 PCoIP 流量。由於這些連接埠無法提前判斷,因此 NSG 規則會指定特定連接埠,以因應無法提前定義該流量的情況。因此,與優先順序為 1200 的規則類似,此規則支援使用此類虛擬機器的多個 Horizon Client PCoIP 工作階段使用案例。 |
| 輸出 | 3000 | DenyAllOutBound | 任何 | 任何 | 任何 | 任何 | 拒絕 | 由部署工具新增,用於將此 NIC 的輸出流量限制在前述資料列中的項目。 |
由部署工具在外部 Unified Access Gateway 虛擬機器的 DMZ NIC 上建立的 NSG 規則
| 方向 | 優先順序 | 名稱 | 連接埠 | 通訊協定 | 來源 | 目的地 | 動作 | 用途 |
|---|---|---|---|---|---|---|---|---|
| 輸入 | 1000 | AllowHttpsInBound | 80 443 | TCP | 網際網路 | 任何 | 允許 | 此規則允許外部使用者透過 Horizon Client 與 Horizon Web Client 將登入驗證要求的輸入流量傳送至 Edge Gateway。依預設,Horizon Client 和 Horizon Web Client 會使用連接埠 443 進行此要求。為了支援輕鬆重新導向,以方便在其用戶端中輸入 HTTP 而非 HTTPS 的使用者,該流量會到達連接埠 80,並自動重新導向至連接埠 443。 |
| 輸入 | 1100 | AllowBlastInBound | 443 8443 | 任何 | 網際網路 | 任何 | 允許 | 此規則支援 Unified Access Gateway 執行個體從外部使用者的 Horizon Client 接收 Blast 流量。 |
| 輸入 | 1200 | AllowPcoipInBound | 4172 | 任何 | 網際網路 | 任何 | 允許 | 此規則支援 Unified Access Gateway 執行個體從外部使用者的 Horizon Client 接收 PCoIP 流量。 |
| 輸入 | 1300 | AllowAzureInBound | 任何 | 任何 | 168.63.129.16 | 任何 | 允許 | 讓虛擬機器接受來自 Microsoft Azure 平台的傳入通訊,如前述的〈一般事實〉一節,以及 Microsoft Azure 說明文件主題什麼是 IP 位址 168.63.129.16 中所述。 |
| 輸入 | 3000 | DenyAllInBound | 任何 | 任何 | 任何 | 任何 | 拒絕 | 由部署工具新增,用於將此 NIC 的輸入流量限制在前述資料列中的項目。 |
內部 Unified Access Gateway 虛擬機器之部署工具建立的 NSG
內部 Unified Access Gateway 組態的每個虛擬機器皆有二 (2) 個 NIC,一個連線至管理子網路,而另一個連線至租用戶子網路。部署工具會為這兩個 NIC 各自建立特定的 NSG,並將每個 NSG 與其適當的 NIC 相關聯。
- 管理 NIC 的 NSG 命名格式為
hcs-podUUID-uag-management-nsg。 - 租用戶 NIC 的 NSG 命名格式為
hcs-podUUID-uag-tenant-nsg。
在您的 Microsoft Azure 環境中,這些 NSG 位於 Edge 的資源群組內,其命名格式為 hcs-podUUID-uag-internal。
由部署工具在內部 Unified Access Gateway 虛擬機器的管理 NIC 上建立的 NSG 規則
| 方向 | 優先順序 | 名稱 | 連接埠 | 通訊協定 | 來源 | 目的地 | 動作 | 用途 |
|---|---|---|---|---|---|---|---|---|
| 輸入 | 1000 | AllowHttpsInBound | 9443 | TCP | 管理子網路 | 任何 | 允許 | 讓服務能夠使用其管理介面來設定閘道的管理設定。如 Unified Access Gateway 產品說明文件中所述,其管理介面位於連接埠 9443/TCP。 |
| 輸入 | 1100 | AllowAzureInBound | 任何 | 任何 | 168.63.129.16 | 任何 | 允許 | 讓虛擬機器接受來自 Microsoft Azure 平台的傳入通訊,如前述的〈一般事實〉一節,以及 Microsoft Azure 說明文件主題什麼是 IP 位址 168.63.129.16 中所述。 |
| 輸入 | 1200 | AllowSshInBound | 22 | 任何 | 管理子網路 | 任何 | 任何 | 在需要進行疑難排解時,用於緊急存取虛擬機器。在進行任何緊急存取之前,將向您要求權限。 |
| 輸入 | 3000 | DenyAllInBound | 任何 | 任何 | 任何 | 任何 | 拒絕 | 由部署工具新增,用於將此 NIC 的輸入流量限制在前述資料列中的項目。 |
| 輸出 | 3000 | DenyAllOutBound | 任何 | 任何 | 任何 | 任何 | 拒絕 | 由部署工具新增,以拒絕來自此 NIC 的輸出流量。 |
由部署工具在內部 Unified Access Gateway 虛擬機器的租用戶 NIC 上建立的 NSG 規則
| 方向 | 優先順序 | 名稱 | 連接埠 | 通訊協定 | 來源 | 目的地 | 動作 | 用途 |
|---|---|---|---|---|---|---|---|---|
| 輸入 | 1000 | AllowAzureInBound | 任何 | 任何 | 168.63.129.16 | 任何 | 允許 | 讓虛擬機器接受來自 Microsoft Azure 平台的傳入通訊,如前述的〈一般事實〉一節,以及 Microsoft Azure 說明文件主題什麼是 IP 位址 168.63.129.16 中所述。 |
| 輸入 | 1100 | AllowHttpsInBound | 80 443 | TCP | VirtualNetwork | 任何 | 允許 | 此規則允許內部使用者透過 Horizon Client 與 Horizon Web Client 將登入驗證要求的輸入流量傳送至 Edge Gateway。依預設,Horizon Client 和 Horizon Web Client 會使用連接埠 443 進行此要求。為了支援輕鬆重新導向,以方便在其用戶端中輸入 HTTP 而非 HTTPS 的使用者,該流量會到達連接埠 80,並自動重新導向至連接埠 443。 |
| 輸入 | 1200 | AllowBlastInBound | 443 8443 | 任何 | VirtualNetwork | 任何 | 允許 | 此規則支援 Unified Access Gateway 執行個體從內部使用者的 Horizon Client 接收 Blast 流量。 |
| 輸入 | 1300 | AllowPcoipInBound | 4172 | 任何 | VirtualNetwork | 任何 | 允許 | 此規則支援 Unified Access Gateway 執行個體從內部使用者的 Horizon Client 接收 PCoIP 流量。 |
| 輸入 | 1400 | AllowPcoipUdpInBound | 任何 | UDP | 租用戶子網路 | 任何 | 允許 | 此規則支援 Unified Access Gateway 與 Horizon Agent 搭配使用的標準組態。桌面與伺服器陣列虛擬機器中的 Horizon Agent 會使用 UDP,將 PCoIP 資料傳回 Unified Access Gateway 執行個體。 |
| 輸入 | 3000 | DenyAllInBound | 任何 | 任何 | 任何 | 任何 | 拒絕 | 由部署工具新增,用於將此 NIC 的輸入流量限制在前述資料列中的項目。 |
| 輸出 | 1000 | AllowHttpsOutBound | 443 8443 | TCP | 任何 | 租用戶子網路 | 允許 | 此規則支援 Unified Access Gateway 執行個體與 Edge Gateway 虛擬機器之間的通訊,用於處理新的用戶端連線要求至 Edge。 |
| 輸出 | 1100 | AllowBlastOutBound | 22443 | 任何 | 任何 | 租用戶子網路 | 允許 | 此規則支援在桌面或伺服器陣列虛擬機器中 Horizon Client Blast Extreme 工作階段至 Horizon Agent 的使用案例。 |
| 輸出 | 1200 | AllowPcoipOutBound | 4172 | 任何 | 任何 | 租用戶子網路 | 允許 | 此規則支援在桌面虛擬機器中 Horizon Client PCoIP 工作階段至 Horizon Agent 的使用案例。 |
| 輸出 | 1300 | AllowUsbOutBound | 32111 | TCP | 任何 | 租用戶子網路 | 允許 | 此規則支援 USB 重新導向流量的使用案例。USB 重新導向是桌面或伺服器陣列虛擬機器中的代理程式選項。該流量使用連接埠 32111,供使用者用戶端工作階段連至桌面或伺服器陣列虛擬機器中的 Horizon Agent。 |
| 輸出 | 1400 | AllowMmrOutBound | 9427 | TCP | 任何 | 租用戶子網路 | 允許 | 此規則支援多媒體重新導向 (MMR) 和用戶端磁碟機重新導向 (CDR) 流量的使用案例。這些重新導向是桌面或伺服器陣列虛擬機器中的代理程式選項。該流量使用連接埠 9427,供使用者用戶端工作階段連至桌面或伺服器陣列虛擬機器中的 Horizon Agent。 |
| 輸出 | 1500 | AllowAllOutBound | 任何 | 任何 | 任何 | 租用戶子網路 | 允許 | 在支援多個使用者工作階段的虛擬機器中執行時,Horizon Agent 會選擇不同的連接埠來用於工作階段的 PCoIP 流量。由於這些連接埠無法提前判斷,因此 NSG 規則會指定特定連接埠,以因應無法提前定義該流量的情況。因此,與優先順序為 1200 的規則類似,此規則支援使用此類虛擬機器的多個 Horizon Client PCoIP 工作階段使用案例。 |
| 輸出 | 3000 | DenyAllOutBound | 任何 | 任何 | 任何 | 任何 | 拒絕 | 由部署工具新增,用於將此 NIC 的輸出流量限制在前述資料列中的項目。 |
此頁面對您有幫助嗎?