Citrix DaaS™

Rendezvous V1

Al usar el servicio Citrix Gateway, el protocolo Rendezvous permite a los VDA omitir los conectores de Citrix Cloud™ para conectarse directa y de forma segura con el plano de control de Citrix Cloud.

Requisitos

  • Acceso al entorno mediante Citrix® StoreFront Cloud y el servicio Citrix Gateway.
  • Plano de control: Citrix DaaS™ (Citrix Cloud).
  • VDA: Versión 1912 o posterior.
    • La versión 2012 es la mínima requerida para EDT Rendezvous.
    • La versión 2012 es la mínima requerida para la compatibilidad con proxy no transparente (sin compatibilidad con archivos PAC).
    • La versión 2103 es la mínima requerida para la configuración de proxy con un archivo PAC.
  • Habilite el protocolo Rendezvous en la directiva de Citrix. Para obtener más información, consulte Configuración de directiva del protocolo Rendezvous.
  • Los VDA deben tener acceso a https://*.nssvc.net, incluidos todos los subdominios. Si no puede agregar todos los subdominios a la lista de permitidos de esa manera, utilice https://*.c.nssvc.net y https://*.g.nssvc.net en su lugar. Para obtener más información, consulte la sección Requisitos de conectividad a Internet de la documentación de Citrix Cloud (en Citrix DaaS) y el artículo del Centro de conocimientos CTX270584.
  • Los VDA deben poder conectarse a las direcciones mencionadas anteriormente en TCP 443 y UDP 443 para TCP Rendezvous y EDT Rendezvous, respectivamente.
  • Los Cloud Connectors deben obtener los FQDN de los VDA al intermediar una sesión. Realice esta tarea de una de estas dos maneras:
    • Habilitar la resolución DNS para el sitio. Vaya a Configuración > Configuración del sitio y active la opción Habilitar resolución DNS. Alternativamente, utilice el SDK de PowerShell remoto de Citrix Virtual Apps and Desktops y ejecute el comando Set-BrokerSite -DnsResolutionEnabled $true. Para obtener más información sobre el SDK de PowerShell remoto de Citrix Virtual Apps and Desktops, consulte SDK y API.
    • Zona de búsqueda inversa de DNS con registros PTR para los VDA. Si elige esta opción, le recomendamos que configure los VDA para que siempre intenten registrar registros PTR. Para ello, utilice el Editor de directivas de grupo o el Objeto de directiva de grupo, vaya a Configuración del equipo > Plantillas administrativas > Red > Cliente DNS, y establezca Registrar registros PTR en Habilitado y Registrar. Si el sufijo DNS de la conexión no coincide con el sufijo DNS del dominio, también debe configurar la opción Sufijo DNS específico de la conexión para que las máquinas registren los registros PTR correctamente.

    Nota:

    Si se utiliza la opción de resolución DNS, los Cloud Connectors deben poder resolver los nombres de dominio completos (FQDN) de las máquinas VDA. En el caso de que los usuarios internos se conecten directamente a las máquinas VDA, los dispositivos cliente también deben poder resolver los FQDN de las máquinas VDA.

    Si se utiliza una zona de búsqueda inversa de DNS, los FQDN de los registros PTR deben coincidir con los FQDN de las máquinas VDA. Si el registro PTR contiene un FQDN diferente, la conexión Rendezvous falla. Por ejemplo, si el FQDN de la máquina es vda01.domain.net, el registro PTR debe contener vda01.domain.net. Un FQDN diferente, como vda01.sub.domain.net, no funciona.

Configuración del proxy

El VDA admite el establecimiento de conexiones Rendezvous a través de un proxy.

Consideraciones sobre el proxy

Tenga en cuenta lo siguiente al utilizar proxies con Rendezvous:

  • Se admiten proxies transparentes, proxies HTTP no transparentes y proxies SOCKS5.
  • No se admite el descifrado ni la inspección de paquetes. Configure una excepción para que el tráfico ICA® entre el VDA y el servicio Gateway no sea interceptado, descifrado ni inspeccionado. De lo contrario, la conexión se interrumpe.
  • Los proxies HTTP admiten la autenticación basada en máquinas mediante los protocolos de autenticación Negotiate y Kerberos o NT LAN Manager (NTLM).

    Cuando se conecta al servidor proxy, el esquema de autenticación Negotiate selecciona automáticamente el protocolo Kerberos. Si Kerberos no es compatible, Negotiate recurre a NTLM para la autenticación.

    Nota:

    Para usar Kerberos, debe crear el nombre principal de servicio (SPN) para el servidor proxy y asociarlo a la cuenta de Active Directory del proxy. El VDA genera el SPN en el formato HTTP/<proxyURL> al establecer una sesión, donde la URL del proxy se recupera de la configuración de la directiva Proxy de Rendezvous. Si no crea un SPN, la autenticación recurre a NTLM. En ambos casos, se utiliza la identidad de la máquina VDA para la autenticación.

  • Actualmente no se admite la autenticación con un proxy SOCKS5. Si utiliza un proxy SOCKS5, debe configurar una excepción para que el tráfico destinado a las direcciones del servicio Gateway (especificadas en los requisitos) pueda omitir la autenticación.
  • Solo los proxies SOCKS5 admiten el transporte de datos a través de EDT. Para un proxy HTTP, utilice TCP como protocolo de transporte para ICA.

Proxy transparente

Si utiliza un proxy transparente en su red, no se requiere ninguna configuración adicional en el VDA.

Proxy no transparente

Si utiliza un proxy no transparente en su red, configure la configuración Configuración de proxy de Rendezvous. Cuando la configuración esté habilitada, especifique la dirección del proxy HTTP o SOCKS5, o introduzca la ruta al archivo PAC para que el VDA sepa qué proxy utilizar. Por ejemplo:

  • Dirección del proxy: http://<URL or IP>:<port> o socks5://<URL or IP>:<port>
  • Archivo PAC: http://<URL or IP>/<path>/<filename>.pac

Si utiliza el archivo PAC para configurar el proxy, defina el proxy utilizando la sintaxis requerida por el servicio HTTP de Windows: PROXY [<scheme>=]<URL or IP>:<port>. Por ejemplo, PROXY socks5=<URL or IP>:<port>.

Validación de Rendezvous

Si cumple todos los requisitos, siga estos pasos para validar si Rendezvous está en uso:

  1. Inicie PowerShell o un símbolo del sistema dentro de la sesión HDX™.
  2. Ejecute ctxsession.exe –v.
  3. Los protocolos de transporte en uso indican el tipo de conexión:
    • Rendezvous TCP: TCP > SSL > CGP > ICA
    • Rendezvous EDT: UDP > DTLS > CGP > ICA
    • Proxy a través de Cloud Connector: TCP > CGP > ICA

Otras consideraciones

Orden de los conjuntos de cifrado de Windows

Para un orden de conjuntos de cifrado personalizado, asegúrese de incluir los conjuntos de cifrado compatibles con VDA de la siguiente lista:

  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA

Si el orden de conjuntos de cifrado personalizado no contiene estos conjuntos de cifrado, la conexión Rendezvous fallará.

Zscaler Private Access

Si utiliza Zscaler Private Access (ZPA), se recomienda configurar los ajustes de omisión para el Servicio de puerta de enlace para evitar una mayor latencia y el impacto asociado en el rendimiento. Para ello, debe definir segmentos de aplicación para las direcciones del Servicio de puerta de enlace, especificadas en los requisitos, y configurarlos para que siempre se omitan. Para obtener información sobre cómo configurar segmentos de aplicación para omitir ZPA, consulte la documentación de Zscaler.

Rendezvous V1