Linux Virtual Delivery Agent

Citrix Linux Virtual Delivery Agent (LVDA) – Matrice des ports réseau

Enregistrement et contrôle VDA principaux

Source Destination Protocole Port Description
VDA Delivery Controller TCP 80 Enregistrement VDA et communication CXF/WCF *1
Delivery Controller VDA TCP 80 / Personnalisé Communication VDA initiée par le Broker *2

*1 Par défaut, l’enregistrement VDA utilise le port TCP 80 pour la communication CXF/WCF entre le VDA et le Delivery Controller. Si ce port est indisponible ou restreint, le port d’enregistrement peut être personnalisé en reconfigurant les services Broker sur tous les Delivery Controllers et en mettant à jour le VDA pour utiliser le même port. Tout pare-feu réseau entre le VDA et le Delivery Controller doit autoriser le port configuré. Pour plus de détails, consultez la documentation Citrix.

*2 Pour configurer un port de service CXF personnalisé sur le VDA, définissez la valeur de registre suivante à l’aide de la commande ctxreg : /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_DWORD" -v "VdaCxfServicesPort" -d "<port>" --force

Redémarrez le service pour que les modifications prennent effet :

systemctl restart ctxjproxy

systemctl restart ctxvda

Trafic de session ICA / HDX

Source Destination Protocole Port Description
Client VDA TCP 1494 ICA / HDX (par défaut) *3
Client VDA TCP 2598 ICA avec fiabilité de session
Client VDA TCP 443 ICA sur TLS (SSL)
Client VDA UDP 443 Transport adaptatif HDX (EDT)

*3 Remarque – Port par défaut ICA / HDX

Les connexions ICA / HDX utilisent le port TCP 1494 par défaut, ou le port TCP 2598 lorsque la fiabilité de session est activée. Ces ports sont fixes et ne sont pas destinés à être modifiés arbitrairement. Si le port TCP 1494 est restreint, Citrix recommande d’utiliser ICA sur TLS (TCP 443) ou le transport adaptatif HDX (UDP 443) au lieu de modifier le port ICA. Consultez la documentation Citrix

Accès Web HTML5 / Workspace

Source Destination Protocole Port Description
Client VDA TCP 8008 Proxy ICA HTML5 (accès interne)
Client VDA TCP 443 ICA HTML5 sur TLS

HDX™ Direct pour Linux

Le tableau suivant décrit le réseau du centre de données pour les utilisateurs internes et externes.

Utilisateurs internes

Description Protocole Source Port source Destination Port de destination
Connexion interne directe TCP Réseau client 1024-65535 Réseau VDA 443
Connexion interne directe UDP Réseau client 1024-65535 Réseau VDA 443

Utilisateurs externes

Description Protocole Source Port source Destination Port de destination
STUN (utilisateurs externes uniquement) UDP Réseau VDA 1024-65535 Internet (voir la note ci-dessous) 3478, 19302
Connexion utilisateur externe UDP DMZ / Réseau interne 1024-65535 Réseau VDA 55000-55250
Connexion utilisateur externe UDP Réseau VDA 55000-55250 IP publique du client 1024-65535

VDA ↔ Citrix Scout / Télémétrie (ctxtelemetry)

Source Destination Direction Protocole Port Objectif
Delivery Controller VDA Entrant TCP 7503 Citrix Scout se connecte au service de télémétrie Citrix (ctxtelemetry) sur le VDA
VDA Delivery Controller Sortant TCP 7502 Communication de télémétrie du VDA vers le Delivery Controller

Remarque :

  • Le service de télémétrie Citrix (ctxtelemetry) écoute sur le port TCP 7503 par défaut.

  • Le port 7502 est utilisé côté Delivery Controller pour la communication Scout.

  • Ces ports ne sont requis que lorsque la collecte de télémétrie/Citrix Scout est utilisée.

Service de base de données local VDA (PostgreSQL)

Source Destination Direction Protocole Port Objectif
VDA local VDA local Local TCP 5432 Service PostgreSQL local utilisé par les composants VDA

Remarque :

  • PostgreSQL écoute sur le port TCP 5432 par défaut.

  • Ce port est utilisé localement sur l’hôte VDA par PostgreSQL.

  • Aucun accès entrant externe à ce port n’est requis, sauf configuration explicite.

  • Le port peut apparaître comme en écoute sur le système VDA lors des analyses de ports ou de sécurité.

Partage d’écran HDX

Source Destination Direction Protocole Plage de ports Description
Client VDA Entrant TCP 52525-52624 Canal de données de partage d’écran HDX

Remarque :

  • Le partage d’écran HDX est désactivé par défaut et doit être activé via les stratégies Citrix.

  • La plage de ports utilisable est configurable ; la plage par défaut est TCP 52525–52624.

  • Ces ports sont utilisés en plus des ports ICA standard (1494 / 2598).

VDA ↔ Citrix Director

Observation de session (VDA Linux)

Source Destination Direction Protocole Plage de ports Description
VDA Citrix Director Sortant TCP 6001-6099 Mise en miroir de session (basée sur noVNC / WebSocket)
VDA Citrix Director Sortant TCP 52525-52624 Mise en miroir d’assistance à distance (basée sur le partage d’écran)

Remarque :

  • La mise en miroir de session est prise en charge uniquement pour les VDA Linux.

  • La fonctionnalité sélectionne dynamiquement un port disponible parmi 6001–6099.

  • Le nombre de sessions mises en miroir simultanées est limité par les ports disponibles dans cette plage.

  • Ces ports doivent être accessibles depuis le VDA Linux vers le client Citrix Director.

Citrix Linux VDA – Matrice récapitulative des ports réseau

Ports principaux et ports dépendants des fonctionnalités

Port / Plage Protocole Portée Fonctionnalité / Objectif
80 / Personnalisé TCP VDA ↔ Delivery Controller Enregistrement VDA (CXF / WCF)
1494 TCP Client ↔ VDA ICA / HDX (par défaut)
2598 TCP Client ↔ VDA ICA avec fiabilité de session
443 TCP Client ↔ VDA ICA sécurisé / ICA HTML5
443 UDP Client ↔ VDA Transport adaptatif HDX (EDT)
8008 TCP Client ↔ VDA ICA HTML5 (accès interne)
52525-52624 TCP VDA ↔ VDA HDX Screen Sharing ; configurable par la stratégie de groupe nommée HDX screen sharing ports
52525-52624 TCP VDA ↔ Citrix Director Remote assistance shadow ; configurable par la stratégie de groupe nommée ‘Remote assistance ports’
6001-6099 TCP VDA ↔ Citrix Director Session Shadowing (Linux VDA)
7503 TCP Delivery Controller ↔ VDA Citrix Scout / Télémétrie (port d’écoute ctxtelemetry)
7502 TCP VDA ↔ Delivery Controller Communication Citrix Scout / Télémétrie
5432 TCP VDA local Service PostgreSQL local

Ouverture du port réseau sur le VDA

Après avoir configuré un port de service CXF personnalisé, le port réseau correspondant doit être autorisé sur le pare-feu de l’hôte VDA pour assurer une communication réussie.

Les sections suivantes décrivent comment ouvrir un port TCP sur les distributions Linux prises en charge.

RHEL 8 / RHEL 9 (y compris Rocky Linux, AlmaLinux)

Les distributions basées sur RHEL utilisent firewalld comme service de pare-feu par défaut.

  • Assurez-vous que firewalld est en cours d’exécution :

sudo systemctl enable --now firewalld

  • Ouvrez le port TCP requis (exemple : <port>) :

sudo firewall-cmd --zone=public --add-port=<port>/tcp --permanent

  • Rechargez la configuration du pare-feu :

sudo firewall-cmd --reload

  • (Facultatif) Vérifiez que le port est ouvert :

sudo firewall-cmd --query-port=<port>/tcp

Ubuntu 22.04 / Ubuntu 24.04

Ubuntu utilise ufw (Uncomplicated Firewall) comme outil de gestion de pare-feu par défaut.

  • Assurez-vous que ufw est activé :

sudo ufw enable

  • Autorisez le port TCP requis (exemple : <port>) :

sudo ufw allow <port>/tcp

  • Rechargez ou vérifiez les règles du pare-feu :

sudo ufw reload

sudo ufw status

Remarque :

  • La configuration du pare-feu doit autoriser le trafic TCP entrant sur le port de service CXF configuré.

  • Les modifications du pare-feu prennent effet immédiatement après le rechargement.

  • L’ouverture d’un port dans le pare-feu ne démarre pas un service ; elle permet seulement au trafic réseau d’atteindre le VDA.

Généralités

  • Tous les ports listés ci-dessus ne sont pas requis dans chaque déploiement.

  • Seuls les ports correspondant aux fonctionnalités activées et aux services locaux seront utilisés.

  • Certains ports (par exemple, le partage d’écran et l’observation de session) utilisent des plages configurables ou dynamiques et doivent être dimensionnés de manière adéquate pour les sessions concurrentes.

  • Le port 5432 est utilisé par un service PostgreSQL local sur l’hôte VDA et n’implique pas une connectivité de base de données externe.