Rendezvous V2

Al usar el servicio Citrix Gateway, el protocolo Rendezvous permite que el tráfico omita los Citrix Cloud™ Connectors y se conecte de forma directa y segura con el plano de control de Citrix Cloud.

Hay dos tipos de tráfico a considerar: 1) tráfico de control para el registro de VDA y la intermediación de sesiones; 2) tráfico de sesión HDX™.

Rendezvous V1 permite que el tráfico de sesión HDX omita los Cloud Connectors, pero aún requiere que los Cloud Connectors actúen como proxy para todo el tráfico de control para el registro de VDA y la intermediación de sesiones.

Las máquinas unidas a un dominio AD estándar y las máquinas no unidas a un dominio son compatibles con Rendezvous V2 con VDA de Linux de sesión única y multisesión. Con las máquinas no unidas a un dominio, Rendezvous V2 permite que tanto el tráfico HDX como el tráfico de control omitan los Cloud Connectors.

Requisitos

Los requisitos para usar Rendezvous V2 son:

  • Acceso al entorno mediante Citrix Workspace™ y el servicio Citrix Gateway.
  • Plano de control: Citrix DaaS (anteriormente servicio Citrix Virtual Apps and Desktops™).
  • Versión de VDA 2201 o posterior.
    • La versión 2204 es la mínima requerida para proxies HTTP y SOCKS5.
  • Habilite el protocolo Rendezvous en la directiva de Citrix. Para obtener más información, consulte Configuración de directiva del protocolo Rendezvous.
  • Los VDA deben tener acceso a:

    • https://*.xendesktop.net en TCP 443. Si no puede permitir todos los subdominios de esa manera, puede usar https://<customer_ID>.xendesktop.net, donde <customer_ID> es su ID de cliente de Citrix Cloud, como se muestra en el portal de administración de Citrix Cloud.

    • https://*.nssvc.net, incluidos todos los subdominios. Si no puede incluir en la lista de permitidos todos los subdominios de esa manera, use https://*.c.nssvc.net y https://*.g.nssvc.net en su lugar. Para obtener más información, consulte la sección Requisitos de conectividad a Internet de la documentación de Citrix Cloud (en el servicio Virtual Apps and Desktop) y el artículo del Knowledge Center CTX270584.

  • Los VDA deben poder conectarse a las direcciones mencionadas anteriormente:
    • En TCP 443, para Rendezvous TCP.
    • En UDP 443, para Rendezvous EDT.

Configuración del proxy

El VDA admite la conexión a través de proxies tanto para el tráfico de control como para el tráfico de sesión HDX al usar Rendezvous. Los requisitos y consideraciones para ambos tipos de tráfico son diferentes, así que revíselos detenidamente.

Consideraciones sobre el proxy de tráfico de control

  • Solo se admiten proxies HTTP.
  • No se admite el descifrado ni la inspección de paquetes. Configure una excepción para que el tráfico de control entre el VDA y el plano de control de Citrix Cloud no se intercepte, descifre ni inspeccione. De lo contrario, la conexión fallará.
  • No se admite la autenticación de proxy.
  • Para configurar un proxy para el tráfico de control, modifique el registro de la siguiente manera:

     /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_SZ" -v "ProxySettings" -d "http://<URL or IP>:<port>" --force
     <!--NeedCopy-->
    

Consideraciones sobre el proxy de tráfico HDX

  • Se admiten proxies HTTP y SOCKS5.
  • EDT solo se puede usar con proxies SOCKS5.
  • Para configurar un proxy para el tráfico HDX, use la configuración de directiva Configuración de proxy de Rendezvous.
  • No se admite el descifrado ni la inspección de paquetes. Configure una excepción para que el tráfico HDX entre el VDA y el plano de control de Citrix Cloud no se intercepte, descifre ni inspeccione. De lo contrario, la conexión fallará.
  • Los proxies HTTP admiten la autenticación basada en máquinas mediante los protocolos de autenticación Negotiate y Kerberos. Cuando se conecta al servidor proxy, el esquema de autenticación Negotiate selecciona automáticamente el protocolo Kerberos. Kerberos es el único esquema que admite el VDA de Linux.

    Nota:

    Para usar Kerberos, debe crear el nombre principal de servicio (SPN) para el servidor proxy y asociarlo a la cuenta de Active Directory del proxy. El VDA genera el SPN en el formato HTTP/<proxyURL> al establecer una sesión, donde la URL del proxy se recupera de la configuración de la directiva Proxy de Rendezvous. Si no crea un SPN, la autenticación falla.

  • Actualmente no se admite la autenticación con un proxy SOCKS5. Si utiliza un proxy SOCKS5, debe configurar una excepción para que el tráfico destinado a las direcciones del servicio Gateway (especificadas en los requisitos) pueda omitir la autenticación.
  • Solo los proxies SOCKS5 admiten el transporte de datos a través de EDT. Para un proxy HTTP, utilice TCP como protocolo de transporte para ICA.

Proxy transparente

El proxy HTTP transparente es compatible con Rendezvous. Si utiliza un proxy transparente en su red, no se requiere ninguna configuración adicional en el VDA.

Cómo configurar Rendezvous V2

A continuación, se indican los pasos para configurar Rendezvous en su entorno:

  1. Asegúrese de que se cumplen todos los requisitos.
  2. Después de instalar el VDA, ejecute el siguiente comando para establecer la clave de registro necesaria:

    /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_DWORD" -v "GctRegistration" -d "0x00000001" --force
    <!--NeedCopy-->
    
  3. (Opcional) Establezca la clave de registro opcional para habilitar el almacenamiento en caché de la dirección IP FQDN de CGS /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\Ica\EdgeNodeCache" -t "REG_DWORD" -v "EnableDNSCache" -d "0x00000001" --force
  4. Reinicie la máquina VDA.
  5. Cree una directiva de Citrix o edite una existente:
    • Establezca la configuración del Protocolo Rendezvous en Permitido. El Protocolo Rendezvous está inhabilitado de forma predeterminada. Cuando el Protocolo Rendezvous está habilitado (Permitido), se aplica Rendezvous V2 en lugar de V1.
    • Asegúrese de que los filtros de la política de Citrix estén configurados correctamente. La política se aplica a las máquinas que necesitan tener Rendezvous habilitado.
    • Asegúrese de que la política de Citrix tenga la prioridad correcta para que no sobrescriba otra.

Validación de Rendezvous

Para comprobar si una sesión está utilizando el protocolo Rendezvous, ejecute el comando /opt/Citrix/VDA/bin/ctxquery -f iP en el terminal.

Los protocolos de transporte mostrados indican el tipo de conexión:

  • Rendezvous TCP: TCP - TLS - CGP - ICA
  • Rendezvous EDT: UDP - DTLS - CGP - ICA
  • Proxy a través de Cloud Connector: TCP - PROXY - SSL - CGP - ICA o UDP - PROXY - DTLS - CGP - ICA

Si Rendezvous V2 está en uso, la versión del protocolo muestra 2.0.

Sugerencia:

Si el VDA no puede llegar directamente al servicio Citrix Gateway con Rendezvous habilitado, el VDA recurre a la proxyficación de la sesión HDX a través de Cloud Connector.

Flujo de tráfico de Rendezvous

El siguiente diagrama ilustra la secuencia de pasos sobre el flujo de tráfico de Rendezvous.

Flujo de tráfico de Rendezvous

  1. El VDA establece una conexión WebSocket con Citrix Cloud y se registra.
  2. El VDA se registra con Citrix Gateway Service y obtiene un token dedicado.
  3. El VDA establece una conexión de control persistente con Gateway Service.
  4. El usuario navega a Citrix Workspace.
  5. Workspace evalúa la configuración de autenticación y redirige a los usuarios al IdP adecuado para la autenticación.
  6. El usuario introduce sus credenciales.
  7. Después de validar correctamente las credenciales del usuario, este es redirigido a Workspace.
  8. Workspace cuenta los recursos para el usuario y los muestra.
  9. El usuario selecciona un escritorio o una aplicación de Workspace. Workspace envía la solicitud a Citrix DaaS™, que intermedia la conexión e indica al VDA que se prepare para la sesión.
  10. El VDA responde con la capacidad de Rendezvous y su identidad.
  11. Citrix DaaS genera un ticket de inicio y lo envía al dispositivo del usuario a través de Workspace.
  12. El punto final del usuario se conecta a Gateway Service y proporciona el ticket de inicio para autenticar e identificar el recurso al que conectarse.
  13. Gateway Service envía la información de conexión al VDA.
  14. El VDA establece una conexión directa para la sesión con Gateway Service.
  15. Gateway Service completa la conexión entre el punto final y el VDA.
  16. El VDA verifica la licencia para la sesión.
  17. Citrix DaaS envía las políticas aplicables al VDA.
Rendezvous V2