Unified Access Gateway (UAG) 可讓客戶資料中心內部部署的虛擬桌面平台和應用程式提供安全的遠端存取。可與 Horizon 8 的內部部署搭配運作,以進行統一管理。Unified Access Gateway 透過對使用者身分識別提供強而有力的保證,根據使用者權利精準控管對桌面平台和應用程式的存取。
在您網路的 DMZ 中部署 Unified Access Gateway
部署於 DMZ 時,Unified Access Gateway 可確保:
-
進入資料中心並通往桌面平台和應用程式資源的所有流量,皆來自已通過驗證的使用者。
-
針對已通過驗證的使用者,其流量只能導向該使用者有權使用的桌面平台和應用程式資源。此層級的保護需要對桌面平台通訊協定進行特定檢查,並協調快速變動的原則與網路位址,以精準控管存取。
UAG 部署架構
下圖顯示包含前端和後端防火牆的組態範例。
在您部署
確認下列需求,以確保與 Horizon 8 的部署順暢進行。
-
依預設,Blast TCP/UDP 必須使用連接埠 8443。不過,也可以將連接埠 443 設定為供 Blast TCP/UDP 使用。
**附註:**如果您將 Unified Access Gateway 設定為同時使用 IPv4 和 IPv6 兩種模式,則 Blast TCP/UDP 必須設定為使用連接埠 443。請參閱 Unified Access Gateway 對 Horizon 基礎結構支援 IPv4 和 IPv6 雙重模式。
-
使用 Horizon 8 部署 Unified Access Gateway 時,必須啟用 Blast 安全閘道和 PCoIP 安全閘道。這可確保顯示通訊協定可以自動透過 Unified Access Gateway 成為 Proxy。
BlastExternalURL和pcoipExternalURL設定會指定 Horizon Client 用來建立連線位址,以便將這些顯示通訊協定連線透過 Unified Access Gateway 上的適當閘道進行路由。這可提升安全性,因為這些閘道會代表已通過驗證的使用者控管顯示通訊協定流量。Unified Access Gateway 會忽略未經授權的顯示通訊協定流量。 -
請在 Horizon Connection Server 執行個體上停用安全閘道 (Blast 安全閘道和 PCoIP 安全閘道),並在 Unified Access Gateway 應用裝置上啟用這些閘道。
驗證
Unified Access Gateway 支援的使用者驗證方法包括下列項目:
- Active Directory 使用者名稱和密碼。
- Kiosk 模式。如需 Kiosk 模式的詳細資料,請參閱 Horizon 8 說明文件。
- RSA SecurID 雙因素驗證,由 RSA 針對 SecurID 正式認證。
- 透過各種第三方雙因素安全性廠商解決方案的 RADIUS。
- 智慧卡、X.509 使用者憑證
- SAML、X.509 和 SAML、SAML 和未驗證
- OIDC
這些驗證方法受支援並可搭配 Horizon Connection Server 使用。Unified Access Gateway 不需要直接與 Active Directory 通訊。此通訊會透過 Horizon Connection Server 作為 Proxy,Horizon Connection Server 可直接存取 Active Directory。在使用者的工作階段依驗證原則完成驗證後,Unified Access Gateway 便可將權利資訊要求,以及桌面平台和應用程式啟動要求轉送至 Horizon Connection Server。Unified Access Gateway 也會管理其桌面平台和應用程式通訊協定處理常式,只允許轉送授權的通訊協定流量。
Unified Access Gateway 會自行處理智慧卡驗證。這包括 Unified Access Gateway 可選擇與線上憑證狀態通訊協定 (OCSP) 伺服器通訊,以檢查 X.509 憑證是否遭到撤銷等功能。
此頁面對您有幫助嗎?