Ambienti cloud AWS

Questo articolo illustra come configurare l’account AWS come posizione delle risorse da utilizzare con Citrix Virtual Apps and Desktops. La posizione delle risorse include un set di componenti di base, ideale per una prova di concetto o per altre distribuzioni che non richiedono risorse distribuite su più zone di disponibilità. Dopo aver completato queste attività, è possibile installare i VDA, eseguire il provisioning delle macchine, creare cataloghi di macchine e creare gruppi di consegna.

Quando si completano le attività descritte in questo articolo, la posizione delle risorse include i seguenti componenti:

  • Un cloud privato virtuale (VPC) con sottoreti pubbliche e private all’interno di una singola zona di disponibilità.
  • Un’istanza che funziona sia come controller di dominio di Active Directory che come server DNS, situata nella sottorete privata del VPC.
  • Un’istanza che funge da host bastion nella sottorete pubblica del VPC. Questa istanza viene utilizzata per avviare connessioni RDP alle istanze nella sottorete privata per scopi amministrativi. Dopo aver completato la configurazione della posizione delle risorse, è possibile arrestare questa istanza in modo che non sia più facilmente accessibile. Quando è necessario gestire altre istanze nella sottorete privata, come le istanze VDA, è possibile riavviare l’istanza dell’host bastion.

Panoramica delle attività

Configurare un cloud privato virtuale (VPC) con sottoreti pubbliche e private. Al completamento di questa attività, AWS distribuisce un gateway NAT con un indirizzo IP elastico nella sottorete pubblica. Questa azione consente alle istanze nella sottorete privata di accedere a Internet. Le istanze nella sottorete pubblica sono accessibili al traffico pubblico in entrata, mentre le istanze nella sottorete privata non lo sono.

Configurare i gruppi di sicurezza. I gruppi di sicurezza fungono da firewall virtuali che controllano il traffico per le istanze nel VPC. Si aggiungono regole ai gruppi di sicurezza che consentono alle istanze nella sottorete pubblica di comunicare con le istanze nella sottorete privata. Si associano inoltre questi gruppi di sicurezza a ogni istanza nel VPC.

Creare un set di opzioni DHCP. Con un Amazon VPC, i servizi DHCP e DNS sono forniti per impostazione predefinita, il che influisce sul modo in cui si configura il DNS sul controller di dominio di Active Directory. Il DHCP di Amazon non può essere disabilitato e il DNS di Amazon può essere utilizzato solo per la risoluzione DNS pubblica, non per la risoluzione dei nomi di Active Directory. Per specificare il dominio e i server dei nomi forniti alle istanze tramite DHCP, creare un set di opzioni DHCP. Il set assegna il suffisso del dominio di Active Directory e specifica il server DNS per tutte le istanze nel VPC. Per garantire che i record Host (A) e Reverse Lookup (PTR) vengano registrati automaticamente quando le istanze si uniscono al dominio, configurare le proprietà della scheda di rete per ogni istanza aggiunta alla sottorete privata.

Aggiungere un host bastion e un controller di dominio al VPC. Tramite l’host bastion, è possibile accedere alle istanze nella sottorete privata per configurare il dominio e unire le istanze al dominio.

Attività 1: Configurare il VPC

  1. Dalla console di gestione AWS, selezionare VPC.
  2. Dalla Dashboard VPC, selezionare Crea VPC.
  3. Selezionare VPC e altro.
  4. Sotto NAT gateways ($), selezionare In 1 AZ o 1 per AZ.
  5. Sotto le opzioni DNS, lasciare selezionato Enable DNS hostnames.
  6. Selezionare Create VPC. AWS crea le sottoreti pubbliche e private, il gateway Internet, le tabelle di routing e il gruppo di sicurezza predefinito.

Attività 2: Configurare i gruppi di sicurezza

Questa attività crea e configura i seguenti gruppi di sicurezza per il VPC:

  • Un gruppo di sicurezza pubblico da associare alle istanze nella sottorete pubblica.
  • Un gruppo di sicurezza privato da associare alle istanze nella sottorete privata.

Per creare i gruppi di sicurezza:

  1. Nella Dashboard VPC, selezionare Security Groups.
  2. Creare un gruppo di sicurezza per il gruppo di sicurezza pubblico. Selezionare Create Security Group e immettere un tag nome e una descrizione per il gruppo. In VPC, selezionare il VPC creato in precedenza. Selezionare Yes, Create.

Configurare il gruppo di sicurezza pubblico

  1. Dall’elenco dei gruppi di sicurezza, selezionare il gruppo di sicurezza pubblico.

  2. Selezionare la scheda Inbound Rules e selezionare Edit per creare le seguenti regole:

    Tipo Origine
    Tutto il traffico Selezionare il gruppo di sicurezza privato.
    Tutto il traffico Selezionare il gruppo di sicurezza pubblico.
    ICMP 0.0.0.0/0
    22 (SSH) 0.0.0.0/0
    80 (HTTP) 0.0.0.0/0
    443 (HTTPS) 0.0.0.0/0
    1494 (ICA/HDX) 0.0.0.0/0
    2598 (Affidabilità sessione) 0.0.0.0/0
    3389 (RDP) 0.0.0.0/0
  3. Al termine, selezionare Salva.

  4. Selezionare la scheda Regole in uscita e selezionare Modifica per creare le seguenti regole:

    Tipo Destinazione
    Tutto il traffico Selezionare il gruppo di sicurezza privato.
    Tutto il traffico 0.0.0.0/0
    ICMP 0.0.0.0/0
  5. Al termine, selezionare Salva.

Configurare il gruppo di sicurezza privato

  1. Dall’elenco dei gruppi di sicurezza, selezionare il gruppo di sicurezza privato.

  2. Se non è stato configurato il traffico dal gruppo di sicurezza pubblico, è necessario impostare le porte TCP; selezionare la scheda Inbound Rules e selezionare Edit per creare le seguenti regole:

    Tipo Origine
    Tutto il traffico Selezionare il gruppo di sicurezza privato.
    Tutto il traffico Selezionare il gruppo di sicurezza pubblico.
    ICMP Selezionare il gruppo di sicurezza pubblico.
    TCP 53 (DNS) Selezionare il gruppo di sicurezza pubblico.
    UDP 53 (DNS) Selezionare il gruppo di sicurezza pubblico.
    80 (HTTP) Selezionare il gruppo di sicurezza pubblico.
    TCP 135 Selezionare il gruppo di sicurezza pubblico.
    TCP 389 Selezionare il gruppo di sicurezza pubblico.
    UDP 389 Selezionare il gruppo di sicurezza pubblico.
    443 (HTTPS) Selezionare il gruppo di sicurezza pubblico.
    TCP 1494 (ICA/HDX) Selezionare il gruppo di sicurezza pubblico.
    TCP 2598 (Affidabilità sessione) Selezionare il gruppo di sicurezza pubblico.
    3389 (RDP) Selezionare il gruppo di sicurezza pubblico.
    TCP 49152–65535 Selezionare il gruppo di sicurezza pubblico.
  3. Al termine, selezionare Salva.

  4. Selezionare la scheda Regole in uscita e selezionare Modifica per creare le seguenti regole:

    Tipo Destinazione
    Tutto il traffico Selezionare il gruppo di sicurezza privato.
    Tutto il traffico 0.0.0.0/0
    ICMP 0.0.0.0/0
    UDP 53 (DNS) 0.0.0.0/0
  5. Al termine, selezionare Salva.

Attività 3: Avviare istanze

Eseguire i passaggi seguenti per creare due istanze EC2 e decrittografare la password predefinita dell’amministratore generata da Amazon:

  1. Dalla console di gestione AWS, selezionare EC2.
  2. Dalla Dashboard EC2, selezionare Launch Instance.
  3. Selezionare un’immagine della macchina Windows Server e un tipo di istanza.
  4. Nella pagina Configure Instance Details, immettere un nome per l’istanza e selezionare il VPC configurato in precedenza.
  5. In Subnet, effettuare le seguenti selezioni per ogni istanza:

    • Host bastion: Selezionare la subnet pubblica
    • Controller di dominio: Selezionare la subnet privata
  6. In Auto-assign Public IP address, effettuare le seguenti selezioni per ogni istanza:

    • Host bastion: Selezionare Enable.
    • Controller di dominio: Selezionare Use default setting o Disable.
  7. In Network Interfaces, immettere un indirizzo IP primario all’interno dell’intervallo IP della subnet privata per il Controller di dominio.
  8. Se necessario, nella pagina Add Storage, modificare le dimensioni del disco.
  9. Nella pagina Tag Instance, immettere un nome descrittivo per ogni istanza.
  10. Nella pagina Configura gruppi di sicurezza, seleziona Seleziona un gruppo di sicurezza esistente e quindi effettua le seguenti selezioni per ogni istanza:

    • Host bastion: Seleziona il gruppo di sicurezza pubblico.
    • Controller di dominio: Seleziona il gruppo di sicurezza privato.
  11. Rivedi le tue selezioni e quindi seleziona Avvia.
  12. Crea una nuova coppia di chiavi o selezionane una esistente. Se crei una nuova coppia di chiavi, scarica il file della tua chiave privata (.pem) e conservalo in un luogo sicuro. Devi fornire la tua chiave privata quando acquisisci la password predefinita dell’amministratore per l’istanza.
  13. Seleziona Avvia istanze. Seleziona Visualizza istanze per visualizzare un elenco delle tue istanze. Attendi che l’istanza appena avviata abbia superato tutti i controlli di stato prima di accedervi.
  14. Acquisisci la password predefinita dell’amministratore per ogni istanza:

    1. Dall’elenco delle istanze, seleziona l’istanza e quindi seleziona Connetti.
    2. Vai alla scheda Client RDP, seleziona Ottieni password e carica il file della tua chiave privata (.pem) quando richiesto.
    3. Seleziona Decifra password per ottenere la password leggibile. AWS visualizza la password predefinita.
  15. Ripeti i passaggi dal passaggio 2 finché non hai creato due istanze:

    • Un’istanza host bastion nella tua sottorete pubblica
    • Un’istanza nella tua sottorete privata da utilizzare come Controller di dominio.

Attività 4: Crea un set di opzioni DHCP

  1. Dalla Dashboard VPC, seleziona Set di opzioni DHCP.

  2. Inserire le seguenti informazioni:

    • Tag nome: inserire un nome descrittivo per il set.
    • Nome di dominio: inserire il nome di dominio completo che si utilizza quando si configura l’istanza del controller di dominio.
    • Server dei nomi di dominio: inserire l’indirizzo IP privato assegnato all’istanza del controller di dominio e la stringa AmazonProvidedDNS, separati da virgole.
    • Server NTP: lasciare vuoto questo campo.
    • Server dei nomi NetBIOS: inserire l’indirizzo IP privato dell’istanza del controller di dominio.
    • Tipo di nodo NetBIOS: inserire 2.
  3. Selezionare Sì, crea.

  4. Associare il nuovo set al VPC:

    1. Dalla dashboard VPC, selezionare I tuoi VPC e quindi selezionare il VPC configurato in precedenza.
    2. Selezionare Azioni > Modifica set di opzioni DHCP.
    3. Quando richiesto, selezionare il nuovo set creato e quindi selezionare Salva.

Attività 5: Configurare le istanze

  1. Utilizzando un client RDP, connettersi all’indirizzo IP pubblico dell’istanza host bastion. Quando richiesto, inserire le credenziali per l’account Amministratore.

  2. Dall’istanza host bastion, avviare Connessione Desktop remoto e connettersi all’indirizzo IP privato dell’istanza che si desidera configurare. Quando richiesto, inserire le credenziali di Amministratore per l’istanza.

  3. Per tutte le istanze nella subnet privata, configurare le impostazioni DNS:

    1. Selezionare Start > Pannello di controllo > Rete e Internet > Centro connessioni di rete e condivisione > Modifica impostazioni scheda. Fare doppio clic sulla connessione di rete visualizzata.
    2. Selezionare Proprietà > Protocollo Internet versione 4 (TCP/IPv4) > Proprietà.
    3. Selezionare Avanzate > DNS. Assicurarsi che le seguenti impostazioni siano abilitate e selezionare OK:

      • Registra gli indirizzi di questa connessione in DNS
      • Usa il suffisso DNS di questa connessione nella registrazione DNS
  4. Per configurare il controller di dominio:

    1. Utilizzando Server Manager, aggiungere il ruolo Servizi di dominio Active Directory con tutte le funzionalità predefinite.
    2. Promuovere l’istanza a controller di dominio. Durante la promozione, abilitare DNS e utilizzare il nome di dominio specificato al momento della creazione del set di opzioni DHCP. Riavviare l’istanza quando richiesto.

Dove andare dopo

Ulteriori informazioni

Ambienti cloud AWS