位於 DMZ 的 Unified Access Gateway 應用裝置可設定為指向單一伺服器,或是位於一組伺服器前端的負載平衡器。Unified Access Gateway 應用裝置可與已設定為使用 HTTPS 的標準第三方負載平衡解決方案搭配運作。
**附註:**當 Unified Access Gateway 部署為 Web 反向 Proxy 時,其已通過與 Avi Vantage 負載平衡器的認證。
若 Unified Access Gateway 應用裝置指向位於伺服器前端的負載平衡器,則伺服器執行個體的選擇將由系統動態決定。例如,負載平衡器可能會根據可用性,以及其對各伺服器執行個體上目前工作階段數量的資訊來進行選擇。公司防火牆內部的伺服器執行個體通常會搭配負載平衡器,以支援內部存取。使用 Unified Access Gateway 時,您可以將 Unified Access Gateway 應用裝置指向這個通常已在使用中的相同負載平衡器。
您也可以讓一或多個 Unified Access Gateway 應用裝置指向單一伺服器執行個體。在這兩種方式中,皆需在 DMZ 中的兩部或以上 Unified Access Gateway 應用裝置前方使用負載平衡器。

Horizon 通訊協定
當 Horizon Client 使用者連線至 Horizon 環境時,系統會使用多種不同的通訊協定。第一個連線一律是透過 HTTPS 的主要 XML-API 通訊協定。驗證成功後,系統也會建立一或多個次要通訊協定。
-
主要 Horizon 通訊協定
使用者在 Horizon Client 中輸入主機名稱後,便會啟動主要 Horizon 通訊協定。這是一種用於驗證、授權與工作階段管理的控制通訊協定。該通訊協定使用透過 HTTPS 傳輸的 XML 結構化訊息。此通訊協定有時稱為 Horizon XML-API 控制協定。在如「將多部 Unified Access Gateway 應用裝置部署於同一負載平衡器後方的架構」圖所示的負載平衡環境中,負載平衡器會將此連線路由傳送至其中一部 Unified Access Gateway 應用裝置。負載平衡器通常會先根據可用性選取應用裝置,然後再從可用的應用裝置中,依據目前工作階段數量最少者來路由流量。此組態會將來自不同用戶端的流量平均散佈至可用的一組 Unified Access Gateway 應用裝置上。
-
次要 Horizon 通訊協定
Horizon Client 與其中一個 Unified Access Gateway 應用裝置建立安全通訊後,使用者隨即進行驗證。如果此驗證嘗試成功,Horizon Client 便會建立一或多個次要連線。這些次要連線可以包括下列項目:
- 用於封裝 TCP 通訊協定的 HTTPS 通道,例如 RDP、MMR/CDR 和用戶端架構通道。(TCP 443)
- Blast Extreme 顯示通訊協定 (TCP 443、TCP 8443、UDP 443 和 UDP 8443)
- PCoIP 顯示通訊協定 (TCP 4172 和 UDP 4172)
這些次要 Horizon 通訊協定必須路由至與主要 Horizon 通訊協定當初被路由至的相同 Unified Access Gateway 應用裝置。Unified Access Gateway 隨後可根據經過驗證的使用者工作階段來授權這些次要通訊協定。Unified Access Gateway 的一項重要安全功能是,僅當流量代表經過驗證的使用者時,Unified Access Gateway 才會將該流量轉送至公司資料中心。如果次要通訊協定被錯誤地路由至與主要通訊協定應用裝置不同的 Unified Access Gateway 應用裝置,使用者將無法獲得授權,該連線也會在 DMZ 中遭到捨棄。連線失敗。如果負載平衡器的設定不正確,次要通訊協定被錯誤地路由是一項常見問題。
Content Gateway 的負載平衡考量事項
當您使用負載平衡器搭配 Content Gateway 時,請留意下列考量事項:
- 設定負載平衡器來「傳送原始 HTTP 標頭」以避免裝置發生連線問題。Content Gateway 會使用要求中的 HTTP 標頭資訊來驗證裝置。
- 每一應用程式通道元件會要求每個用戶端在連線建立後進行驗證。連線之後,系統將會為用戶端建立一個工作階段並儲存在記憶體中。如此一來,每一項用戶端資料都會使用相同的工作階段,讓資料可以使用相同的金鑰進行加密和解密。設計負載平衡解決方案時,必須在啟用 IP/工作階段型持續性的情況下設定負載平衡器。替代的解決方案可能是在用戶端上使用 DNS 循環配置資源,這表示用戶端針對每個連線可以選取不同的伺服器。
健全狀況監控
負載平衡器會定期傳送 HTTPS GET /favicon.ico 要求,以監控每部 Unified Access Gateway 應用裝置的健全狀況。例如,https://uag1.myco-dmz.com/favicon.ico。此監控設定於負載平衡器上。負載平衡器會執行此 HTTPS GET 要求,並預期從 Unified Access Gateway 收到 "HTTP/1.1 200 OK" 回應,以判斷該裝置是否處於「狀況良好」狀態。如果回應不是 "HTTP/1.1 200 OK",或未收到任何回應,負載平衡器會將該 Unified Access Gateway 應用裝置標記為關閉,且不會嘗試將用戶端要求路由至該裝置。它將會繼續輪詢,以便偵測該應用裝置何時恢復可用狀態。
Unified Access Gateway 可切換至「靜止」模式,此後將不會以 "HTTP/1.1 200 OK" 回應負載平衡器的健全狀況監控要求。此時會回應 "HTTP/1.1 503",指出 Unified Access Gateway 服務暫時無法使用。此設定通常在 Unified Access Gateway 應用裝置已排程的維護、計劃的重新設定或計劃的升級之前使用。在此模式下,負載平衡器不會將新的工作階段導向至此應用裝置,因為此應用裝置會標示為無法使用,但可允許現有的工作階段繼續執行,直到使用者中斷連線或達到工作階段時間上限為止。因此,此作業並不會中斷現有的使用者工作階段。在經過整體工作階段計時器上限後 (通常為 10 小時),應用裝置將可供維護。此功能可用於依序升級一組 Unified Access Gateway 應用裝置,並採用可實現服務對使用者零中斷的策略。
此頁面對您有幫助嗎?