Skip to main content

2026 年 7 月 23 日

雙 DMZ 部署

本節說明在採用單一或雙非軍事區 (DMZ) 架構的環境中,如何使用 Unified Access Gateway 3.9 及更新版本支援 Omnissa Horizon。

Unified Access Gateway 是一種虛擬應用裝置,用於支援多項 Omnissa 使用者運算企業產品的安全遠端存取。其中一個範例是使用 Unified Access Gateway 支援 Horizon 的遠端存取,讓使用者可連線至虛擬桌面平台和遠端桌面平台主控應用程式。

單一 DMZ 部署

在組織資料中心內部署 Horizon 的內部部署環境中,常見做法是在單一 DMZ 中安裝 Unified Access Gateway 應用裝置,藉此在網際網路與客戶資料中心之間建立網路隔離層。

Unified Access Gateway 具備所有 Horizon 通訊協定的內建安全機制,可確保進入資料中心的網路流量皆為經過驗證使用者所產生的流量。在 DMZ 中會捨棄任何未驗證的流量。

部署於單一 DMZ 中的 UAG 應用裝置,提供對內部網路中虛擬桌面平台的安全存取。

圖 2-1 顯示此情景。在簡易設定中,僅顯示一部部署於 DMZ 的 Unified Access Gateway 應用裝置;不過在生產環境中,為支援高可用性與大規模部署,通常會在負載平衡器前端部署多部 Unified Access Gateway 應用裝置。有關在單一 DMZ 中設定 Unified Access Gateway 應用裝置的詳細資料,請參閱*《部署及設定 Unified Access Gateway》*標準文件。

雙 DMZ 部署

某些組織具有兩個 DMZ。這通常稱為雙 DMZ 或雙躍點 DMZ,有時用來在網際網路與內部網路之間提供一層額外的安全保護。

在雙 DMZ 中,流量必須透過每個 DMZ 層中的特定反向 Proxy 傳遞。流量不能只是略過 DMZ 層。

**附註:**在 Horizon 部署中,並不要求使用雙 DMZ。但若環境中有強制要求使用雙 DMZ,則可在外部 DMZ 中額外部署一部作為 Web 反向 Proxy 的 Unified Access Gateway 應用裝置。

本節說明用於雙 DMZ 部署的 Unified Access Gateway 應用裝置組態。

在雙 DMZ 中部署 UAG 應用裝置,其中第一個 DMZ 執行個體充當反向 Proxy,第二個 DMZ 執行個體提供必要的 Edge 服務,並為您的虛擬桌面平台提供額外的安全保護。

上面的圖 3-1 顯示具有雙 DMZ 的網路。在此部署中,為 Horizon Edge 服務在 DMZ 2 中設定 UAG 2 的方式,與上一節中單一 DMZ 的設定方式完全相同。面向防火牆 1 的網際網路組態與單一 DMZ 的組態相同。應允許並路由必要的 TCP 與 UDP 連接埠,且防火牆 1 應僅將流量導向 DMZ 1 中的 Unified Access Gateway 應用裝置。就防火牆 2 的 TCP 和 UDP 連接埠而言,設定與防火牆 1 相同,但規則應僅允許來自 DMZ 1 中 Unified Access Gateway 應用裝置的來源 IP 位址,且僅將該流量轉送至 DMZ 2 中的 Unified Access Gateway 應用裝置。這可確保進入 DMZ 2 的唯一網路流量,皆為經由 DMZ 1 中 Unified Access Gateway 應用裝置篩選的流量。

DMZ 1 中的 UAG 1 被設定為 Horizon 通訊協定的 Web 反向 Proxy。它會終止來自用戶端的 TLS 連線,並在 UAG 1UAG 2 之間建立新 TLS 連線時,先對該流量進行特定的 Horizon URL 驗證,然後再將其轉送到 UAG 2。對於從網際網路到 UAG 1 的任何網路流量,就 Horizon 的連接埠號碼、TLS 版本、密碼和 HTTPS URL 模式而言,如果不符合 UAG 1 上設定的 Horizon 通訊協定規格,則會在 DMZ 1 中遭到捨棄。系統會將有效的 Horizon 網路流量轉送到 DMZ 2 中的 UAG 2,以提供下一層的安全保護。

在此雙 DMZ 組態中,UAG 2 設定為標準 Horizon Edge 伺服器應用裝置。Horizon 外部 URL (tunnelExternalUrl,blastExternalUrl 和選用的 pcoip ExternalUrl) 供用戶端用來將這些通訊協定連線至 Unified Access Gateway 環境。它們必須設定為會將這些連線路由到 UAG 1 的值。

**附註:**本文件不另行說明 UAG 2 的任何進一步組態,因為這屬於標準的 Unified Access Gateway Horizon 組態,相關內容已包含在搭配 Horizon 8 的部署中。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…