Citrix Linux Virtual Delivery Agent (LVDA) – Matrice des ports réseau
Enregistrement et contrôle VDA principaux
| Source | Destination | Protocole | Port | Description |
|---|---|---|---|---|
| VDA | Delivery Controller | TCP | 80 | Enregistrement VDA et communication CXF/WCF *1 |
| Delivery Controller | VDA | TCP | 80 / Personnalisé | Communication VDA initiée par le Broker *2 |
*1 Par défaut, l’enregistrement VDA utilise le port TCP 80 pour la communication CXF/WCF entre le VDA et le Delivery Controller. Si ce port est indisponible ou restreint, le port d’enregistrement peut être personnalisé en reconfigurant les services Broker sur tous les Delivery Controllers et en mettant à jour le VDA pour utiliser le même port. Tout pare-feu réseau entre le VDA et le Delivery Controller doit autoriser le port configuré. Pour plus de détails, consultez la documentation Citrix.
*2 Pour configurer un port de service CXF personnalisé sur le VDA, définissez la valeur de registre suivante à l’aide de la commande ctxreg : /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_DWORD" -v "VdaCxfServicesPort" -d "<port>" --force
Redémarrez le service pour que les modifications prennent effet :
systemctl restart ctxjproxy
systemctl restart ctxvda
Trafic de session ICA / HDX
| Source | Destination | Protocole | Port | Description |
|---|---|---|---|---|
| Client | VDA | TCP | 1494 | ICA / HDX (par défaut) *3 |
| Client | VDA | TCP | 2598 | ICA avec fiabilité de session |
| Client | VDA | TCP | 443 | ICA sur TLS (SSL) |
| Client | VDA | UDP | 443 | Transport adaptatif HDX (EDT) |
*3 Remarque – Port par défaut ICA / HDX
Les connexions ICA / HDX utilisent le port TCP 1494 par défaut, ou le port TCP 2598 lorsque la fiabilité de session est activée. Ces ports sont fixes et ne sont pas destinés à être modifiés arbitrairement. Si le port TCP 1494 est restreint, Citrix recommande d’utiliser ICA sur TLS (TCP 443) ou le transport adaptatif HDX (UDP 443) au lieu de modifier le port ICA. Consultez la documentation Citrix
Accès Web HTML5 / Workspace
| Source | Destination | Protocole | Port | Description |
|---|---|---|---|---|
| Client | VDA | TCP | 8008 | Proxy ICA HTML5 (accès interne) |
| Client | VDA | TCP | 443 | ICA HTML5 sur TLS |
HDX™ Direct pour Linux
Le tableau suivant décrit le réseau du centre de données pour les utilisateurs internes et externes.
Utilisateurs internes
| Description | Protocole | Source | Port source | Destination | Port de destination |
|---|---|---|---|---|---|
| Connexion interne directe | TCP | Réseau client | 1024-65535 | Réseau VDA | 443 |
| Connexion interne directe | UDP | Réseau client | 1024-65535 | Réseau VDA | 443 |
Utilisateurs externes
| Description | Protocole | Source | Port source | Destination | Port de destination |
|---|---|---|---|---|---|
| STUN (utilisateurs externes uniquement) | UDP | Réseau VDA | 1024-65535 | Internet (voir la note ci-dessous) | 3478, 19302 |
| Connexion utilisateur externe | UDP | DMZ / Réseau interne | 1024-65535 | Réseau VDA | 55000-55250 |
| Connexion utilisateur externe | UDP | Réseau VDA | 55000-55250 | IP publique du client | 1024-65535 |
VDA ↔ Citrix Scout / Télémétrie (ctxtelemetry)
| Source | Destination | Direction | Protocole | Port | Objectif |
|---|---|---|---|---|---|
| Delivery Controller | VDA | Entrant | TCP | 7503 | Citrix Scout se connecte au service de télémétrie Citrix (ctxtelemetry) sur le VDA |
| VDA | Delivery Controller | Sortant | TCP | 7502 | Communication de télémétrie du VDA vers le Delivery Controller |
Remarque :
Le service de télémétrie Citrix (ctxtelemetry) écoute sur le port TCP 7503 par défaut.
Le port 7502 est utilisé côté Delivery Controller pour la communication Scout.
Ces ports ne sont requis que lorsque la collecte de télémétrie/Citrix Scout est utilisée.
Service de base de données local VDA (PostgreSQL)
| Source | Destination | Direction | Protocole | Port | Objectif |
|---|---|---|---|---|---|
| VDA local | VDA local | Local | TCP | 5432 | Service PostgreSQL local utilisé par les composants VDA |
Remarque :
PostgreSQL écoute sur le port TCP 5432 par défaut.
Ce port est utilisé localement sur l’hôte VDA par PostgreSQL.
Aucun accès entrant externe à ce port n’est requis, sauf configuration explicite.
Le port peut apparaître comme en écoute sur le système VDA lors des analyses de ports ou de sécurité.
Partage d’écran HDX
| Source | Destination | Direction | Protocole | Plage de ports | Description |
|---|---|---|---|---|---|
| Client | VDA | Entrant | TCP | 52525-52624 | Canal de données de partage d’écran HDX |
Remarque :
Le partage d’écran HDX est désactivé par défaut et doit être activé via les stratégies Citrix.
La plage de ports utilisable est configurable ; la plage par défaut est TCP 52525–52624.
Ces ports sont utilisés en plus des ports ICA standard (1494 / 2598).
VDA ↔ Citrix Director
Observation de session (VDA Linux)
| Source | Destination | Direction | Protocole | Plage de ports | Description |
|---|---|---|---|---|---|
| VDA | Citrix Director | Sortant | TCP | 6001-6099 | Mise en miroir de session (basée sur noVNC / WebSocket) |
| VDA | Citrix Director | Sortant | TCP | 52525-52624 | Mise en miroir d’assistance à distance (basée sur le partage d’écran) |
Remarque :
La mise en miroir de session est prise en charge uniquement pour les VDA Linux.
La fonctionnalité sélectionne dynamiquement un port disponible parmi 6001–6099.
Le nombre de sessions mises en miroir simultanées est limité par les ports disponibles dans cette plage.
Ces ports doivent être accessibles depuis le VDA Linux vers le client Citrix Director.
Citrix Linux VDA – Matrice récapitulative des ports réseau
Ports principaux et ports dépendants des fonctionnalités
| Port / Plage | Protocole | Portée | Fonctionnalité / Objectif |
|---|---|---|---|
| 80 / Personnalisé | TCP | VDA ↔ Delivery Controller | Enregistrement VDA (CXF / WCF) |
| 1494 | TCP | Client ↔ VDA | ICA / HDX (par défaut) |
| 2598 | TCP | Client ↔ VDA | ICA avec fiabilité de session |
| 443 | TCP | Client ↔ VDA | ICA sécurisé / ICA HTML5 |
| 443 | UDP | Client ↔ VDA | Transport adaptatif HDX (EDT) |
| 8008 | TCP | Client ↔ VDA | ICA HTML5 (accès interne) |
| 52525-52624 | TCP | VDA ↔ VDA | HDX Screen Sharing ; configurable par la stratégie de groupe nommée HDX screen sharing ports |
| 52525-52624 | TCP | VDA ↔ Citrix Director | Remote assistance shadow ; configurable par la stratégie de groupe nommée ‘Remote assistance ports’ |
| 6001-6099 | TCP | VDA ↔ Citrix Director | Session Shadowing (Linux VDA) |
| 7503 | TCP | Delivery Controller ↔ VDA | Citrix Scout / Télémétrie (port d’écoute ctxtelemetry) |
| 7502 | TCP | VDA ↔ Delivery Controller | Communication Citrix Scout / Télémétrie |
| 5432 | TCP | VDA local | Service PostgreSQL local |
Ouverture du port réseau sur le VDA
Après avoir configuré un port de service CXF personnalisé, le port réseau correspondant doit être autorisé sur le pare-feu de l’hôte VDA pour assurer une communication réussie.
Les sections suivantes décrivent comment ouvrir un port TCP sur les distributions Linux prises en charge.
RHEL 8 / RHEL 9 (y compris Rocky Linux, AlmaLinux)
Les distributions basées sur RHEL utilisent firewalld comme service de pare-feu par défaut.
- Assurez-vous que firewalld est en cours d’exécution :
sudo systemctl enable --now firewalld
- Ouvrez le port TCP requis (exemple :
<port>) :
sudo firewall-cmd --zone=public --add-port=<port>/tcp --permanent
- Rechargez la configuration du pare-feu :
sudo firewall-cmd --reload
- (Facultatif) Vérifiez que le port est ouvert :
sudo firewall-cmd --query-port=<port>/tcp
Ubuntu 22.04 / Ubuntu 24.04
Ubuntu utilise ufw (Uncomplicated Firewall) comme outil de gestion de pare-feu par défaut.
- Assurez-vous que ufw est activé :
sudo ufw enable
- Autorisez le port TCP requis (exemple :
<port>) :
sudo ufw allow <port>/tcp
- Rechargez ou vérifiez les règles du pare-feu :
sudo ufw reload
sudo ufw status
Remarque :
La configuration du pare-feu doit autoriser le trafic TCP entrant sur le port de service CXF configuré.
Les modifications du pare-feu prennent effet immédiatement après le rechargement.
L’ouverture d’un port dans le pare-feu ne démarre pas un service ; elle permet seulement au trafic réseau d’atteindre le VDA.
Généralités
-
Tous les ports listés ci-dessus ne sont pas requis dans chaque déploiement.
-
Seuls les ports correspondant aux fonctionnalités activées et aux services locaux seront utilisés.
-
Certains ports (par exemple, le partage d’écran et l’observation de session) utilisent des plages configurables ou dynamiques et doivent être dimensionnés de manière adéquate pour les sessions concurrentes.
-
Le port 5432 est utilisé par un service PostgreSQL local sur l’hôte VDA et n’implique pas une connectivité de base de données externe.
Dans cet article
- Enregistrement et contrôle VDA principaux
- Trafic de session ICA / HDX
- Accès Web HTML5 / Workspace
- HDX™ Direct pour Linux
- Utilisateurs internes
- Utilisateurs externes
- VDA ↔ Citrix Scout / Télémétrie (ctxtelemetry)
- Service de base de données local VDA (PostgreSQL)
- Partage d’écran HDX
- VDA ↔ Citrix Director
- Citrix Linux VDA – Matrice récapitulative des ports réseau
- Généralités