Linux Virtual Delivery Agent

Citrix Linux Virtual Delivery Agent (LVDA) – Matriz de puertos de red

Registro y control principal de VDA

Origen Destino Protocolo Puerto Descripción
VDA Delivery Controller TCP 80 Registro de VDA y comunicación CXF/WCF *1
Delivery Controller VDA TCP 80 / Personalizado Comunicación VDA iniciada por el Broker *2

*1 De forma predeterminada, el registro de VDA utiliza el puerto TCP 80 para la comunicación CXF/WCF entre el VDA y el Delivery Controller. Si este puerto no está disponible o está restringido, el puerto de registro se puede personalizar reconfigurando los servicios de Broker en todos los Delivery Controllers y actualizando el VDA para que utilice el mismo puerto. Cualquier firewall de red entre el VDA y el Delivery Controller debe permitir el puerto configurado. Para obtener más información, consulte la documentación de Citrix.

*2 Para configurar un puerto de servicio CXF personalizado en el VDA, establezca el siguiente valor de registro mediante el comando ctxreg: /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_DWORD" -v "VdaCxfServicesPort" -d "<port>" --force

Reinicie el servicio para que surta efecto:

systemctl restart ctxjproxy

systemctl restart ctxvda

Tráfico de sesión ICA / HDX

Origen Destino Protocolo Puerto Descripción
Cliente VDA TCP 1494 ICA / HDX (predeterminado) *3
Cliente VDA TCP 2598 ICA con fiabilidad de sesión
Cliente VDA TCP 443 ICA a través de TLS (SSL)
Cliente VDA UDP 443 Transporte adaptativo HDX (EDT)

*3 Nota – Puerto predeterminado de ICA / HDX

Las conexiones ICA / HDX utilizan el puerto TCP 1494 de forma predeterminada, o TCP 2598 cuando la fiabilidad de la sesión está habilitada. Estos puertos son fijos y no deben cambiarse arbitrariamente. Si el puerto TCP 1494 está restringido, Citrix recomienda utilizar ICA sobre TLS (TCP 443) o Transporte adaptativo HDX (UDP 443) en lugar de modificar el puerto ICA. Consulte la documentación de Citrix

HTML5 / Acceso web a Workspace

Origen Destino Protocolo Puerto Descripción
Cliente VDA TCP 8008 Proxy ICA HTML5 (acceso interno)
Cliente VDA TCP 443 ICA HTML5 a través de TLS

HDX™ Direct para Linux

La siguiente tabla describe la red del centro de datos para usuarios internos y externos.

Usuarios internos

Descripción Protocolo Origen Puerto de origen Destino Puerto de destino
Conexión interna directa TCP Red de cliente 1024-65535 Red VDA 443
Conexión interna directa UDP Red de cliente 1024-65535 Red VDA 443

Usuarios externos

Descripción Protocolo Origen Puerto de origen Destino Puerto de destino
STUN (solo usuarios externos) UDP Red VDA 1024-65535 Internet (véase la nota a continuación) 3478, 19302
Conexión de usuario externo UDP DMZ / Red interna 1024-65535 Red VDA 55000-55250
Conexión de usuario externo UDP Red VDA 55000-55250 IP pública del cliente 1024-65535

VDA ↔ Citrix Scout / Telemetría (ctxtelemetry)

Origen Destino Dirección Protocolo Puerto Propósito
Delivery Controller VDA Entrante TCP 7503 Citrix Scout se conecta al Servicio de telemetría de Citrix (ctxtelemetry) en el VDA
VDA Delivery Controller Saliente TCP 7502 Comunicación de telemetría del VDA al Delivery Controller

Nota:

  • El Servicio de telemetría de Citrix (ctxtelemetry) escucha en el puerto TCP 7503 de forma predeterminada.

  • El puerto 7502 se utiliza en el lado del Delivery Controller para la comunicación de Scout.

  • Estos puertos solo son necesarios cuando se utiliza Citrix Scout / la recopilación de telemetría.

Servicio de base de datos local de VDA (PostgreSQL)

Origen Destino Dirección Protocolo Puerto Propósito
VDA local VDA local Local TCP 5432 Servicio local de PostgreSQL utilizado por los componentes de VDA

Nota:

  • PostgreSQL escucha en el puerto TCP 5432 de forma predeterminada.

  • Este puerto es utilizado localmente en el host VDA por PostgreSQL.

  • No se requiere acceso entrante externo a este puerto a menos que se configure explícitamente.

  • El puerto puede aparecer como escuchando en el sistema VDA durante los análisis de puertos o de seguridad.

Uso compartido de pantalla HDX

Origen Destino Dirección Protocolo Rango de puertos Descripción
Cliente VDA Entrante TCP 52525-52624 Canal de datos de HDX Screen Sharing

Nota:

  • HDX Screen Sharing está deshabilitado de forma predeterminada y debe habilitarse a través de las directivas de Citrix.

  • El rango de puertos utilizable es configurable; el rango predeterminado es TCP 52525–52624.

  • Estos puertos se utilizan además de los puertos ICA estándar (1494 / 2598).

VDA ↔ Citrix Director

Sombreado de sesión (Linux VDA)

Origen Destino Dirección Protocolo Rango de puertos Descripción
VDA Citrix Director Saliente TCP 6001-6099 Duplicación de sesión (basada en noVNC / WebSocket)
VDA Citrix Director Saliente TCP 52525-52624 Duplicación de asistencia remota (basada en Screen Sharing)

Nota:

  • La duplicación de sesión solo es compatible con los VDA de Linux.

  • La función selecciona dinámicamente un puerto disponible del rango 6001–6099.

  • El número de sesiones duplicadas simultáneas está limitado por los puertos disponibles en este rango.

  • Estos puertos deben ser accesibles desde el VDA de Linux al cliente de Citrix Director.

Citrix Linux VDA – Matriz de puertos de red resumida

Puertos principales y dependientes de funciones

Puerto / Rango Protocolo Ámbito Función / Propósito
80 / Personalizado TCP VDA ↔ Delivery Controller Registro de VDA (CXF / WCF)
1494 TCP Cliente ↔ VDA ICA / HDX (predeterminado)
2598 TCP Cliente ↔ VDA ICA con fiabilidad de sesión
443 TCP Cliente ↔ VDA ICA seguro / ICA HTML5
443 UDP Cliente ↔ VDA Transporte adaptable HDX (EDT)
8008 TCP Cliente ↔ VDA ICA HTML5 (acceso interno)
52525-52624 TCP VDA ↔ VDA Uso compartido de pantalla HDX; configurable mediante la directiva de grupo denominada HDX screen sharing ports
52525-52624 TCP VDA ↔ Citrix Director Sombra de asistencia remota; configurable mediante la directiva de grupo denominada ‘Remote assistance ports’
6001-6099 TCP VDA ↔ Citrix Director Sombra de sesión (Linux VDA)
7503 TCP Delivery Controller ↔ VDA Citrix Scout / Telemetría (puerto de escucha ctxtelemetry)
7502 TCP VDA ↔ Delivery Controller Comunicación de Citrix Scout / Telemetría
5432 TCP VDA local Servicio local de PostgreSQL

Apertura del puerto de red en el VDA

Después de configurar un puerto de servicio CXF personalizado, el puerto de red correspondiente debe permitirse en el firewall del host VDA para garantizar una comunicación correcta.

Las siguientes secciones describen cómo abrir un puerto TCP en las distribuciones de Linux compatibles.

RHEL 8 / RHEL 9 (incluidas Rocky Linux, AlmaLinux)

Las distribuciones basadas en RHEL utilizan firewalld como servicio de firewall predeterminado.

  • Asegúrese de que firewalld se esté ejecutando:

sudo systemctl enable --now firewalld

  • Abra el puerto TCP requerido (ejemplo: <port>):

sudo firewall-cmd --zone=public --add-port=<port>/tcp --permanent

  • Vuelva a cargar la configuración del firewall:

sudo firewall-cmd --reload

  • (Opcional) verificar que el puerto está abierto:

sudo firewall-cmd --query-port=<port>/tcp

Ubuntu 22.04 / Ubuntu 24.04

Ubuntu utiliza ufw (Uncomplicated Firewall) como herramienta predeterminada de administración de firewall.

  • Asegúrese de que ufw esté habilitado:

sudo ufw enable

  • Permita el puerto TCP requerido (ejemplo: <port>):

sudo ufw allow <port>/tcp

  • Vuelva a cargar o verificar las reglas del firewall:

sudo ufw reload

sudo ufw status

Nota:

  • La configuración del firewall debe permitir el tráfico TCP entrante en el puerto de servicio CXF configurado.

  • Los cambios en el firewall surten efecto inmediatamente después de la recarga.

  • Abrir un puerto en el firewall no inicia un servicio; solo permite que el tráfico de red llegue al VDA.

Miscelánea

  • No todos los puertos enumerados anteriormente son necesarios en todas las implementaciones.

  • Solo se utilizarán los puertos correspondientes a las funciones habilitadas y los servicios locales.

  • Algunos puertos (por ejemplo, Screen Sharing y Session Shadowing) utilizan rangos configurables o dinámicos y deben tener un tamaño suficiente para sesiones simultáneas.

  • El puerto 5432 es utilizado por un servicio PostgreSQL local en el host VDA y no implica conectividad de base de datos externa.