Citrix Linux Virtual Delivery Agent (LVDA) – Matriz de puertos de red
Registro y control principal de VDA
| Origen | Destino | Protocolo | Puerto | Descripción |
|---|---|---|---|---|
| VDA | Delivery Controller | TCP | 80 | Registro de VDA y comunicación CXF/WCF *1 |
| Delivery Controller | VDA | TCP | 80 / Personalizado | Comunicación VDA iniciada por el Broker *2 |
*1 De forma predeterminada, el registro de VDA utiliza el puerto TCP 80 para la comunicación CXF/WCF entre el VDA y el Delivery Controller. Si este puerto no está disponible o está restringido, el puerto de registro se puede personalizar reconfigurando los servicios de Broker en todos los Delivery Controllers y actualizando el VDA para que utilice el mismo puerto. Cualquier firewall de red entre el VDA y el Delivery Controller debe permitir el puerto configurado. Para obtener más información, consulte la documentación de Citrix.
*2 Para configurar un puerto de servicio CXF personalizado en el VDA, establezca el siguiente valor de registro mediante el comando ctxreg: /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_DWORD" -v "VdaCxfServicesPort" -d "<port>" --force
Reinicie el servicio para que surta efecto:
systemctl restart ctxjproxy
systemctl restart ctxvda
Tráfico de sesión ICA / HDX
| Origen | Destino | Protocolo | Puerto | Descripción |
|---|---|---|---|---|
| Cliente | VDA | TCP | 1494 | ICA / HDX (predeterminado) *3 |
| Cliente | VDA | TCP | 2598 | ICA con fiabilidad de sesión |
| Cliente | VDA | TCP | 443 | ICA a través de TLS (SSL) |
| Cliente | VDA | UDP | 443 | Transporte adaptativo HDX (EDT) |
*3 Nota – Puerto predeterminado de ICA / HDX
Las conexiones ICA / HDX utilizan el puerto TCP 1494 de forma predeterminada, o TCP 2598 cuando la fiabilidad de la sesión está habilitada. Estos puertos son fijos y no deben cambiarse arbitrariamente. Si el puerto TCP 1494 está restringido, Citrix recomienda utilizar ICA sobre TLS (TCP 443) o Transporte adaptativo HDX (UDP 443) en lugar de modificar el puerto ICA. Consulte la documentación de Citrix
HTML5 / Acceso web a Workspace
| Origen | Destino | Protocolo | Puerto | Descripción |
|---|---|---|---|---|
| Cliente | VDA | TCP | 8008 | Proxy ICA HTML5 (acceso interno) |
| Cliente | VDA | TCP | 443 | ICA HTML5 a través de TLS |
HDX™ Direct para Linux
La siguiente tabla describe la red del centro de datos para usuarios internos y externos.
Usuarios internos
| Descripción | Protocolo | Origen | Puerto de origen | Destino | Puerto de destino |
|---|---|---|---|---|---|
| Conexión interna directa | TCP | Red de cliente | 1024-65535 | Red VDA | 443 |
| Conexión interna directa | UDP | Red de cliente | 1024-65535 | Red VDA | 443 |
Usuarios externos
| Descripción | Protocolo | Origen | Puerto de origen | Destino | Puerto de destino |
|---|---|---|---|---|---|
| STUN (solo usuarios externos) | UDP | Red VDA | 1024-65535 | Internet (véase la nota a continuación) | 3478, 19302 |
| Conexión de usuario externo | UDP | DMZ / Red interna | 1024-65535 | Red VDA | 55000-55250 |
| Conexión de usuario externo | UDP | Red VDA | 55000-55250 | IP pública del cliente | 1024-65535 |
VDA ↔ Citrix Scout / Telemetría (ctxtelemetry)
| Origen | Destino | Dirección | Protocolo | Puerto | Propósito |
|---|---|---|---|---|---|
| Delivery Controller | VDA | Entrante | TCP | 7503 | Citrix Scout se conecta al Servicio de telemetría de Citrix (ctxtelemetry) en el VDA |
| VDA | Delivery Controller | Saliente | TCP | 7502 | Comunicación de telemetría del VDA al Delivery Controller |
Nota:
El Servicio de telemetría de Citrix (ctxtelemetry) escucha en el puerto TCP 7503 de forma predeterminada.
El puerto 7502 se utiliza en el lado del Delivery Controller para la comunicación de Scout.
Estos puertos solo son necesarios cuando se utiliza Citrix Scout / la recopilación de telemetría.
Servicio de base de datos local de VDA (PostgreSQL)
| Origen | Destino | Dirección | Protocolo | Puerto | Propósito |
|---|---|---|---|---|---|
| VDA local | VDA local | Local | TCP | 5432 | Servicio local de PostgreSQL utilizado por los componentes de VDA |
Nota:
PostgreSQL escucha en el puerto TCP 5432 de forma predeterminada.
Este puerto es utilizado localmente en el host VDA por PostgreSQL.
No se requiere acceso entrante externo a este puerto a menos que se configure explícitamente.
El puerto puede aparecer como escuchando en el sistema VDA durante los análisis de puertos o de seguridad.
Uso compartido de pantalla HDX
| Origen | Destino | Dirección | Protocolo | Rango de puertos | Descripción |
|---|---|---|---|---|---|
| Cliente | VDA | Entrante | TCP | 52525-52624 | Canal de datos de HDX Screen Sharing |
Nota:
HDX Screen Sharing está deshabilitado de forma predeterminada y debe habilitarse a través de las directivas de Citrix.
El rango de puertos utilizable es configurable; el rango predeterminado es TCP 52525–52624.
Estos puertos se utilizan además de los puertos ICA estándar (1494 / 2598).
VDA ↔ Citrix Director
Sombreado de sesión (Linux VDA)
| Origen | Destino | Dirección | Protocolo | Rango de puertos | Descripción |
|---|---|---|---|---|---|
| VDA | Citrix Director | Saliente | TCP | 6001-6099 | Duplicación de sesión (basada en noVNC / WebSocket) |
| VDA | Citrix Director | Saliente | TCP | 52525-52624 | Duplicación de asistencia remota (basada en Screen Sharing) |
Nota:
La duplicación de sesión solo es compatible con los VDA de Linux.
La función selecciona dinámicamente un puerto disponible del rango 6001–6099.
El número de sesiones duplicadas simultáneas está limitado por los puertos disponibles en este rango.
Estos puertos deben ser accesibles desde el VDA de Linux al cliente de Citrix Director.
Citrix Linux VDA – Matriz de puertos de red resumida
Puertos principales y dependientes de funciones
| Puerto / Rango | Protocolo | Ámbito | Función / Propósito |
|---|---|---|---|
| 80 / Personalizado | TCP | VDA ↔ Delivery Controller | Registro de VDA (CXF / WCF) |
| 1494 | TCP | Cliente ↔ VDA | ICA / HDX (predeterminado) |
| 2598 | TCP | Cliente ↔ VDA | ICA con fiabilidad de sesión |
| 443 | TCP | Cliente ↔ VDA | ICA seguro / ICA HTML5 |
| 443 | UDP | Cliente ↔ VDA | Transporte adaptable HDX (EDT) |
| 8008 | TCP | Cliente ↔ VDA | ICA HTML5 (acceso interno) |
| 52525-52624 | TCP | VDA ↔ VDA | Uso compartido de pantalla HDX; configurable mediante la directiva de grupo denominada HDX screen sharing ports |
| 52525-52624 | TCP | VDA ↔ Citrix Director | Sombra de asistencia remota; configurable mediante la directiva de grupo denominada ‘Remote assistance ports’ |
| 6001-6099 | TCP | VDA ↔ Citrix Director | Sombra de sesión (Linux VDA) |
| 7503 | TCP | Delivery Controller ↔ VDA | Citrix Scout / Telemetría (puerto de escucha ctxtelemetry) |
| 7502 | TCP | VDA ↔ Delivery Controller | Comunicación de Citrix Scout / Telemetría |
| 5432 | TCP | VDA local | Servicio local de PostgreSQL |
Apertura del puerto de red en el VDA
Después de configurar un puerto de servicio CXF personalizado, el puerto de red correspondiente debe permitirse en el firewall del host VDA para garantizar una comunicación correcta.
Las siguientes secciones describen cómo abrir un puerto TCP en las distribuciones de Linux compatibles.
RHEL 8 / RHEL 9 (incluidas Rocky Linux, AlmaLinux)
Las distribuciones basadas en RHEL utilizan firewalld como servicio de firewall predeterminado.
- Asegúrese de que firewalld se esté ejecutando:
sudo systemctl enable --now firewalld
- Abra el puerto TCP requerido (ejemplo:
<port>):
sudo firewall-cmd --zone=public --add-port=<port>/tcp --permanent
- Vuelva a cargar la configuración del firewall:
sudo firewall-cmd --reload
- (Opcional) verificar que el puerto está abierto:
sudo firewall-cmd --query-port=<port>/tcp
Ubuntu 22.04 / Ubuntu 24.04
Ubuntu utiliza ufw (Uncomplicated Firewall) como herramienta predeterminada de administración de firewall.
- Asegúrese de que ufw esté habilitado:
sudo ufw enable
- Permita el puerto TCP requerido (ejemplo:
<port>):
sudo ufw allow <port>/tcp
- Vuelva a cargar o verificar las reglas del firewall:
sudo ufw reload
sudo ufw status
Nota:
La configuración del firewall debe permitir el tráfico TCP entrante en el puerto de servicio CXF configurado.
Los cambios en el firewall surten efecto inmediatamente después de la recarga.
Abrir un puerto en el firewall no inicia un servicio; solo permite que el tráfico de red llegue al VDA.
Miscelánea
-
No todos los puertos enumerados anteriormente son necesarios en todas las implementaciones.
-
Solo se utilizarán los puertos correspondientes a las funciones habilitadas y los servicios locales.
-
Algunos puertos (por ejemplo, Screen Sharing y Session Shadowing) utilizan rangos configurables o dinámicos y deben tener un tamaño suficiente para sesiones simultáneas.
-
El puerto 5432 es utilizado por un servicio PostgreSQL local en el host VDA y no implica conectividad de base de datos externa.
En este artículo
- Registro y control principal de VDA
- Tráfico de sesión ICA / HDX
- HTML5 / Acceso web a Workspace
- HDX™ Direct para Linux
- Usuarios internos
- Usuarios externos
- VDA ↔ Citrix Scout / Telemetría (ctxtelemetry)
- Servicio de base de datos local de VDA (PostgreSQL)
- Uso compartido de pantalla HDX
- VDA ↔ Citrix Director
- Citrix Linux VDA – Matriz de puertos de red resumida
- Miscelánea