位於 DMZ 的 Unified Access Gateway 應用裝置可設定為指向單一伺服器,或是位於一組伺服器前端的負載平衡器。Unified Access Gateway 應用裝置可與已設定為使用 HTTPS 的標準第三方負載平衡解決方案搭配運作。
**附註:**當 Unified Access Gateway 部署為 Web 反向 Proxy 時,其已通過與 Avi Vantage 負載平衡器的認證。
若 Unified Access Gateway 應用裝置指向位於伺服器前端的負載平衡器,則伺服器執行個體的選擇將由系統動態決定。例如,負載平衡器可能會根據可用性,以及其對各伺服器執行個體上目前工作階段數量的資訊來進行選擇。公司防火牆內部的伺服器執行個體通常會搭配負載平衡器,以支援內部存取。使用 Unified Access Gateway 時,您可以將 Unified Access Gateway 應用裝置指向這個通常已在使用中的相同負載平衡器。
您也可以讓一或多個 Unified Access Gateway 應用裝置指向單一伺服器執行個體。在這兩種方式中,皆需在 DMZ 中的兩部或以上 Unified Access Gateway 應用裝置前方使用負載平衡器。
Horizon 通訊協定
當 Horizon Client 使用者連線至 Horizon 環境時,系統會使用多種不同的通訊協定。第一個連線一律是透過 HTTPS 的主要 XML-API 通訊協定。驗證成功後,系統也會建立一或多個次要通訊協定。
-
主要 Horizon 通訊協定
使用者在 Horizon Client 中輸入主機名稱後,便會啟動主要 Horizon 通訊協定。這是一種用於驗證、授權與工作階段管理的控制通訊協定。該通訊協定使用透過 HTTPS 傳輸的 XML 結構化訊息。此通訊協定有時稱為 Horizon XML-API 控制協定。在如「將多部 Unified Access Gateway 應用裝置部署於同一負載平衡器後方的架構」圖所示的負載平衡環境中,負載平衡器會將此連線路由傳送至其中一部 Unified Access Gateway 應用裝置。負載平衡器通常會先根據可用性選取應用裝置,然後再從可用的應用裝置中,依據目前工作階段數量最少者來路由流量。此組態會將來自不同用戶端的流量平均散佈至可用的一組 Unified Access Gateway 應用裝置上。
-
次要 Horizon 通訊協定
Horizon Client 與其中一個 Unified Access Gateway 應用裝置建立安全通訊後,使用者隨即進行驗證。如果此驗證嘗試成功,Horizon Client 便會建立一或多個次要連線。這些次要連線可以包括下列項目:
- 用於封裝 TCP 通訊協定的 HTTPS 通道,例如 RDP、MMR/CDR 和用戶端架構通道。(TCP 443)
- Blast Extreme 顯示通訊協定 (TCP 443、TCP 8443、UDP 443 和 UDP 8443)
- PCoIP 顯示通訊協定 (TCP 4172 和 UDP 4172)
這些次要 Horizon 通訊協定必須路由至與主要 Horizon 通訊協定當初被路由至的相同 Unified Access Gateway 應用裝置。Unified Access Gateway 隨後可根據經過驗證的使用者工作階段來授權這些次要通訊協定。Unified Access Gateway 的一項重要安全功能是,僅當流量代表經過驗證的使用者時,Unified Access Gateway 才會將該流量轉送至公司資料中心。如果次要通訊協定被錯誤地路由至與主要通訊協定應用裝置不同的 Unified Access Gateway 應用裝置,使用者將無法獲得授權,該連線也會在 DMZ 中遭到捨棄。連線失敗。如果負載平衡器的設定不正確,次要通訊協定被錯誤地路由是一項常見問題。
Content Gateway 與 Omnissa Workspace ONE Tunnel 的負載平衡考量事項
當您使用負載平衡器搭配 Content Gateway 時,請留意下列考量事項:
-
設定負載平衡器來「傳送原始 HTTP 標頭」以避免裝置發生連線問題。Content Gateway 會使用要求中的 HTTP 標頭資訊來驗證裝置。
-
每一應用程式通道元件會要求每個用戶端在連線建立後進行驗證。連線之後,系統將會為用戶端建立一個工作階段並儲存在記憶體中。如此一來,每一項用戶端資料都會使用相同的工作階段,讓資料可以使用相同的金鑰進行加密和解密。設計負載平衡解決方案時,必須在啟用 IP/工作階段型持續性的情況下設定負載平衡器。替代的解決方案可能是在用戶端上使用 DNS 循環配置資源,這表示用戶端針對每個連線可以選取不同的伺服器。
健全狀況監控
負載平衡器會定期傳送 HTTPS GET /favicon.ico 要求,以監控每部 Unified Access Gateway 應用裝置的健全狀況。例如,https://uag1.myco-dmz.com/favicon.ico。此監控設定於負載平衡器上。負載平衡器會執行此 HTTPS GET 要求,並預期從 Unified Access Gateway 收到 "HTTP/1.1 200 OK" 回應,以判斷該裝置是否處於「狀況良好」狀態。如果回應不是 "HTTP/1.1 200 OK",或未收到任何回應,負載平衡器會將該 Unified Access Gateway 應用裝置標記為關閉,且不會嘗試將用戶端要求路由至該裝置。它將會繼續輪詢,以便偵測該應用裝置何時恢復可用狀態。
Unified Access Gateway 可切換至「靜止」模式,此後將不會以 "HTTP/1.1 200 OK" 回應負載平衡器的健全狀況監控要求。此時會回應 "HTTP/1.1 503",指出 Unified Access Gateway 服務暫時無法使用。此設定通常在 Unified Access Gateway 應用裝置已排程的維護、計劃的重新設定或計劃的升級之前使用。在此模式下,負載平衡器不會將新的工作階段導向至此應用裝置,因為此應用裝置會標示為無法使用,但可允許現有的工作階段繼續執行,直到使用者中斷連線或達到工作階段時間上限為止。因此,此作業並不會中斷現有的使用者工作階段。在經過整體工作階段計時器上限後 (通常為 10 小時),應用裝置將可供維護。此功能可用於依序升級一組 Unified Access Gateway 應用裝置,並採用可實現服務對使用者零中斷的策略。
此頁面對您有幫助嗎?