此準備階段可確保您在開始以控制平面為基礎部署 Omnissa Access 前,已備妥所有虛擬機器、網路、憑證和基礎結構先決條件。
在此部署模型中,平台服務和應用程式服務會部署於專用虛擬機器上,並透過控制平面架構進行協調。開始部署工作流程前,必須先佈建並驗證所有必要的虛擬機器和支援基礎結構。
部署拓撲需求
此部署模型會針對啟動程序、基礎結構/平台服務和 Omnissa Access 服務使用專用虛擬機器。
標準生產環境部署包含下列節點:
| 節點類型 | 數量 | 用途 |
|---|---|---|
| 啟動程序節點 | 1 | 初始化並協調控制平面部署。 |
| Omnissa Access 節點 | 2 或 3 | 在負載平衡器後方裝載 Omnissa Access 應用程式服務。 |
| 基礎結構/平台節點 | 3 | 裝載平台服務和共用基礎結構服務。 |
所需節點總數:小型或中型部署需要 6 個節點,大型部署需要 7 個節點。
重要:
- 所有虛擬機器都必須在開始安裝工作流程前完成部署,且可正常存取。
- 必須為所有節點設定靜態 IP 位址、DNS 記錄和主機名稱。
- 所有節點必須設定相同的
configuser密碼。 configuser的預設密碼有效期限為 OVA 部署日起 60 天。您必須在所有叢集節點上將其重設為相同的密碼。- 完成控制平面啟動程序和叢集初始化後,不支援變更節點角色或部署拓撲。
- 所有節點都必須能透過必要的網路連接埠彼此通訊。
- 部署前,必須在 Omnissa Access 節點前端設定負載平衡器。
高可用性基礎結構設定準則
為確保系統在發生故障時仍可持續運作,建立基礎結構和平台虛擬機器 (VM) 時,請遵循下列規則。
讓每個節點分別在不同的實體機器 (ESX 主機) 上執行。 例如,如果需要三個基礎結構/平台節點和兩個 Omnissa Access 節點,請依下列方式配置:
- 基礎結構/平台節點 1 → 實體主機 1
- 基礎結構/平台節點 2 → 實體主機 2
- 基礎結構/平台節點 3 → 實體主機 3
- Omnissa Access 節點 1 → 實體主機 1
- Omnissa Access 節點 2 → 實體主機 2
採用此配置後,即使其中一部實體主機發生故障,服務仍可透過其餘兩部實體主機繼續運作,確保系統維持可用且穩定。
硬體大小調整需求
下列大小調整僅適用於以控制平面為基礎的 Omnissa Access 部署。
根據環境中的使用者、群組和應用程式數量選擇部署大小。
下表列出各部署大小所需的最低硬體組態。
各部署大小的最低硬體組態:
| 部署大小 | 啟動程序節點 | Omnissa Access 節點 | 基礎結構/平台節點¹ | 支援的規模 |
|---|---|---|---|---|
| 小型 | 1 個節點 8 vCPU 32 GB RAM 200 GB 磁碟空間 | 2 個負載平衡的節點 24 個 vCPU 48 GB RAM 各 200 GB 磁碟空間 | 3 個節點 16 個 vCPU 48 GB RAM 各 200 GB 磁碟空間 | 最多: 300,000 個使用者 3,000 個群組 50 個應用程式 |
| 中型 | 1 個節點 8 vCPU 32 GB RAM 200 GB 磁碟空間 | 2 個負載平衡的節點 48 個 vCPU 64 GB RAM 各 200 GB 磁碟空間 | 3 個節點 24 個 vCPU 96 GB 的 RAM 各 300 GB 磁碟空間 | 最多: 1,000,000 個使用者 10,000 個群組 150 個應用程式 |
| 大型 | 1 個節點 8 vCPU 32 GB RAM 200 GB 磁碟空間 | 3 個負載平衡的節點 64 個 vCPU 96 GB 的 RAM 各 200 GB 磁碟空間 | 3 個節點 24 個 vCPU 96 GB 的 RAM 各 400 GB 磁碟空間 | 最多: 1,000,000 個使用者 20,000 個群組 500 個應用程式 |
¹ 基礎結構/平台節點會裝載內部平台服務,包括資料庫、訊息傳遞、快取和搜尋服務 (PostgreSQL、Redis、Kafka 和 OpenSearch)。
*無論部署大小為何,啟動程序節點一律需要 8 個 vCPU。
重要:
- 資源大小調整可能因驗證負載、已啟用的服務和整合需求而異。
- 根據記錄、稽核資料保留和作業需求,可能需要配置額外的儲存空間。
所有節點的需求
從 Omnissa Customer Connect 頁面下載 Omnissa Access OVA,並選取 Omnissa Access。下載檔案後,請部署所有虛擬機器。
部署前,請確保所有節點均符合下列需求:
- 已指派靜態 IP 位址。
- 已正確設定主機名稱。
- 如果您在
cp-cluster.ini檔案中使用主機名稱,已設定並驗證 DNS 解析。 - 已啟用 SSH 存取。
- 所有節點均可透過網路彼此連線。
- 已設定負載平衡器,且可正常連線。
- 所有節點的
configuser密碼均已設定或重設為相同密碼。
此作業的目的是確保作業系統和基礎結構已準備就緒,不會在部署期間干擾控制平面服務。
憑證需求
部署前,請準備所需的 TLS 憑證。
Omnissa Access FQDN 憑證
Omnissa Access 部署 FQDN 需要 TLS 憑證。
憑證需求:
- 採用 PEM 格式 (
.pem)。 - CN 必須與主要租用戶 FQDN 相符。
- 憑證必須包含下列主體別名 (SAN):
tenant.example.comtenant-cert.example.comtenant-amsso.example.com
如果萬用字元憑證包含所需的 SAN 項目,則可支援此類憑證。
範例:
如果部署網域為 example.com,憑證的 SAN 項目可為:
- tenant.example.com
- tenant-cert.example.com
- tenant-amsso.example.com
設定部署時需要提供憑證檔案和私密金鑰檔案。
網路組態需求
| 元件 | 說明 |
|---|---|
| DNS 記錄和 IP 位址 | IP 位址和 DNS 記錄。 收集部署 OVF 範本所需的下列資訊:主機名稱、NIC 1 (eth0) IPv4 位址、DNS 伺服器位址、DNS 搜尋網域、NIC 1 IPv4 網路遮罩、IPv4 預設閘道,以及 Docker0 橋接器 IPv4 CIDR。 |
| 防火牆連接埠 | 確保已開啟傳入防火牆連接埠,允許網路外部的使用者存取 Omnissa Access 執行個體或負載平衡器。 請參閱下方的連接埠需求。 |
| 反向 Proxy | 在 DMZ 中部署反向 Proxy (例如 F5 Access Policy Manager),可讓使用者安全地從遠端存取 Omnissa Access 使用者入口網站。 |
Unified Access Gateway 2.8 及更新版本支援反向 Proxy 功能,可讓使用者安全地從遠端存取 Omnissa Access 整合目錄。Unified Access Gateway 可部署於負載平衡器 (位於 Omnissa Access 應用裝置前端) 後方的 DMZ 中。
連接埠需求
下列連接埠需求適用於內部和外部通訊。
| 服務 | 對外公開 | 連接埠 | 通訊協定 | 方向 | 來源節點類型 | 目的地節點類型 |
|---|---|---|---|---|---|---|
| Consul LAN Gossip | 否 | 8301 | TCP/UDP | 雙向 | 全部 | 全部 |
| Consul RPC | 否 | 8300 | TCP | 雙向 | 全部 | 全部 |
| Consul Mesh gRPC 連接埠 | 否 | 8302 | gRPC | 雙向 | 應用程式工作負載/叢集 | 應用程式工作負載/叢集 |
| Consul HTTP(s) | 否 | 8501 | HTTPS | 傳入 | CLI | 管理叢集 |
| 動態服務連接埠 | 否 | 20,000–32,000 | TCP/HTTPS | 雙向 | 應用程式工作負載/叢集 | 應用程式工作負載/叢集 |
| Nomad UI/API | 否 | 4646 | HTTPS | 傳入 | CLI | 管理叢集 |
| Nomad UI/API | 否 | 4647 | TCP | 雙向 | 全部 | 全部 |
| Nomad LAN Gossip | 否 | 4648 | TCP/UDP | 雙向 | 全部 | 全部 |
| Vault | 否 | 8201 | TCP | 雙向 | 管理叢集 | 管理叢集 |
| Vault API | 否 | 8202 | HTTPS | 傳入 | CLI | 管理叢集 |
| 輸出遙測 | 否 | 8125 | UDP | 輸出 | 全部 | 管理叢集 |
| 輸出遙測 | 否 | 2878 | TCP | 傳入 | 應用程式工作負載/叢集 | 應用程式工作負載/叢集 |
| 輸出遙測 | 否 | 9411 | TCP | 輸出 | 全部 | 應用程式工作負載/叢集 |
| 輸出 Syslog 記錄 | 否 | 5044 | TCP | 傳入 | 應用程式工作負載/叢集 | 應用程式工作負載/叢集 |
| Redis 連線 | 否 | 6379 | TCP | 雙向 | 應用程式工作負載/叢集 | 應用程式工作負載/叢集 |
| Redis TLS 連線 | 否 | 16380 | TCP | 雙向 | 應用程式工作負載/叢集 | 應用程式工作負載/叢集 |
| Redis Sentinel 連線 | 否 | 26379 | TCP | 雙向 | 應用程式工作負載/叢集 | 應用程式工作負載/叢集 |
| Redis Sentinel TLS 連線 | 否 | 36379 | TCP | 雙向 | 應用程式工作負載/叢集 | 應用程式工作負載/叢集 |
| Postgres 連線 | 否 | 5432 | TCP | 傳入 | 應用程式工作負載/叢集 | 核心服務 |
| Postgres 連線 | 否 | 5432 | TCP | 雙向 | 核心服務 | 核心服務 |
| 用戶端連線 | 否 | 9092 | TCP | 傳入 | 應用程式工作負載/叢集 | 核心服務 |
| 用戶端連線 | 否 | 9096 | TCP | 傳入 | 應用程式工作負載/叢集 | 核心服務 |
| Kafka | 否 | 9094 | TCP | 傳入 | 核心服務 | 核心服務 |
| Kafka | 否 | 9093 | TCP | 傳入 | 核心服務 | 核心服務 |
| Kafka | 否 | 2181 | TCP | 傳入 | 核心服務 | 核心服務 |
| Kafka | 否 | 2888 | TCP | 傳入 | 核心服務 | 核心服務 |
| Kafka | 否 | 3888 | TCP | 傳入 | 核心服務 | 核心服務 |
| 入口閘道 | 否 | 8080 | HTTPS | 傳入 | 全部 | 應用程式工作負載/叢集 |
| Docker 映像/套件/二進位資產 | 否 | 443 | HTTPS | 傳入 | 全部 | 資產伺服器 |
| OpenSearch 用戶端連線 | 否 | 29200 | TCP | 雙向 | 應用程式工作負載/叢集 | 核心服務 |
| OpenSearch 內部通訊 | 否 | 29300 | TCP | 雙向 | 應用程式工作負載/叢集 | 核心服務 |
| Postgres | 否 | 28008 | HTTPS | 雙向 | 應用程式工作負載/叢集 | 核心服務 |
| NGINX | 是 | 80 | HTTP | 傳入 | 全部 | Omnissa Access 節點 |
| NGINX | 是 | 443 | HTTPS | 傳入 | 全部 | Omnissa Access 節點 |
| NGINX-stream | 是 | 27443 | TCP | 傳入 | 全部 | Omnissa Access 節點 |
| NGINX-stream | 是 | 25262 | TCP | 傳入 | 全部 | Omnissa Access 節點 |
| CAS | 否 | 28443 | TCP | 傳入 | 全部 | Omnissa Access 節點 |
| CERTPROXY | 否 | 25261 | TCP | 傳入 | 全部 | Omnissa Access 節點 |
重要:
- 部署前,請確保已設定必要的防火牆規則。
- 基礎結構節點與 Omnissa Access 節點之間必須能夠存取內部平台連接埠。
- 對外公開的連接埠應僅透過負載平衡器或反向 Proxy 開放。
- 連接埠的開放情況可能因部署架構和安全性需求而異。
此頁面對您有幫助嗎?