您可以將 Unified Access Gateway 與 Horizon 8 搭配部署。
部署案例
Unified Access Gateway 可提供安全的遠端存取功能,讓使用者連線至客戶資料中心內部部署的虛擬桌面平台和應用程式。此架構與內部部署的 Horizon 8 搭配運作,以實現統一管理。
Unified Access Gateway 為企業提供強大的使用者身分識別驗證,並精確控管使用者存取其有權使用的桌面平台和應用程式。
Unified Access Gateway 虛擬應用裝置通常部署於網路非軍事區 (DMZ)。部署於 DMZ,可確保所有進入資料中心以存取桌面平台和應用程式資源的流量,皆為經過嚴格驗證的使用者所產生的流量。Unified Access Gateway 虛擬應用裝置也能確保,經過驗證的使用者流量只能導向該使用者有權存取的桌面平台和應用程式資源。這個層級的保護涉及具體檢測桌面平台通訊協定、協調可能迅速變動的原則和網路位址,以便精確地控制存取權限。
下圖顯示包含前端和後端防火牆的組態範例。
您必須確認符合與 Horizon 8 搭配無縫部署 Unified Access Gateway 的各項需求。
-
依預設,Blast TCP/UDP 必須使用連接埠 8443。不過,也可以將連接埠 443 設定為供 Blast TCP/UDP 使用。
**附註:**如果您將 Unified Access Gateway 設定為同時使用 IPv4 和 IPv6 兩種模式,則 Blast TCP/UDP 必須設定為使用連接埠 443。請參閱 Unified Access Gateway 對 Horizon 基礎結構支援 IPv4 和 IPv6 雙重模式。
-
使用 Horizon 8 部署 Unified Access Gateway 時,必須啟用 Blast 安全閘道和 PCoIP 安全閘道。這可確保顯示通訊協定可以自動透過 Unified Access Gateway 成為 Proxy。BlastExternalURL 和 pcoipExternalURL 設定項目會指定 Horizon Client 用來透過 Unified Access Gateway 上適當閘道路由這些顯示通訊協定連線的連線位址。這項作法能提升安全性,因為這些閘道可代表經過驗證的使用者控管顯示通訊協定流量。Unified Access Gateway 會忽略未經授權的顯示通訊協定流量。
-
請在 Horizon Connection Server 執行個體上停用安全閘道 (Blast 安全閘道和 PCoIP 安全閘道),並在 Unified Access Gateway 應用裝置上啟用這些閘道。
**附註:**當 Proxy 模式出現重疊時,啟用 Web 反向 Proxy 將導致 Horizon Connection Server 無法正常運作。因此,如果在相同的 Unified Access Gateway 執行個體上使用 Proxy 模式同時設定並啟用了 Horizon 和 Web 反向 Proxy 執行個體,請從 Horizon 設定中移除 Proxy 模式「/」,並保留 Web 反向 Proxy 中的模式以防止重疊。保留 Web 反向 Proxy 執行個體中的「/」Proxy 模式可確保使用者在按一下 Unified Access Gateway 的 URL 時會顯示正確的 Web 反向 Proxy 頁面。如果僅設定了 Horizon 設定,則不需要進行前述變更。
驗證
Unified Access Gateway 支援的使用者驗證方法包括下列項目:
- Active Directory 使用者名稱和密碼。
- Kiosk 模式。如需 Kiosk 模式的詳細資料,請參閱 Horizon 說明文件。
- RSA SecurID 雙因素驗證,由 RSA 針對 SecurID 正式認證。
- 透過各種第三方雙因素安全性廠商解決方案的 RADIUS。
- 智慧卡、CAC 或 PIV X.509 使用者憑證。
- SAML。
這些驗證方法受支援並可搭配 Horizon Connection Server 使用。Unified Access Gateway 不需要直接與 Active Directory 通訊。此通訊會透過 Horizon Connection Server 作為 Proxy,Horizon Connection Server 可直接存取 Active Directory。在依照驗證原則完成使用者工作階段的驗證後,Unified Access Gateway 會將權利資訊查詢要求,以及桌面平台和應用程式啟動要求,轉送至 Horizon Connection Server。Unified Access Gateway 也會管理其桌面平台和應用程式通訊協定處理常式,只允許轉送授權的通訊協定流量。
Unified Access Gateway 會自行處理智慧卡驗證。這包括 Unified Access Gateway 可選擇與線上憑證狀態通訊協定 (OCSP) 伺服器通訊,以檢查 X.509 憑證是否遭到撤銷等功能。
此頁面對您有幫助嗎?