会合 V2

When using the Citrix Gateway service, the Rendezvous protocol allows traffic to bypass the Citrix Cloud™ Connectors and connect directly and securely with the Citrix Cloud control plane.

需要考虑两种流量:1) 用于 VDA 注册和会话代理的控制流量;2) HDX™ 会话流量。

Rendezvous V1 允许 HDX 会话流量绕过 Cloud Connector,但仍需要 Cloud Connector 代理所有用于 VDA 注册和会话代理的控制流量。

标准 AD 域加入的计算机和未加入域的计算机均支持将 Rendezvous V2 与单会话和多会话 Linux VDA 结合使用。对于未加入域的计算机,Rendezvous V2 允许 HDX 流量和控制流量都绕过 Cloud Connector。

先决条件

使用 会合 V2 的要求如下:

  • Access to the environment using Citrix Workspace™ and Citrix Gateway service.
  • Control Plane: Citrix DaaS (formerly Citrix Virtual Apps and Desktops™ service).
  • VDA 版本 2201 或更高版本。
    • 版本 2204 是 HTTP 和 SOCKS5 代理的最低要求。
  • 在 Citrix 策略中启用 Rendezvous 协议。有关详细信息,请参阅 Rendezvous 协议策略设置
  • VDA 必须能够访问:

    • https://*.xendesktop.net 上的 TCP 443。如果您无法以这种方式允许所有子域,则可以使用 https://<customer_ID>.xendesktop.net,其中 <customer_ID> 是您的 Citrix Cloud 客户 ID,如 Citrix Cloud 管理员门户中所示。

    • https://*.nssvc.net,包括所有子域。如果您无法以这种方式将所有子域列入白名单,请改用 https://*.c.nssvc.nethttps://*.g.nssvc.net。有关详细信息,请参阅 Citrix Cloud 文档(在 Virtual Apps and Desktop 服务下)的 Internet 连接要求 部分和知识中心文章 CTX270584

  • VDA 必须能够连接到前面提到的地址:
    • On TCP 443, for TCP Rendezvous.
    • 对于 EDT Rendezvous,通信将通过 UDP 443 端口进行。

代理服务器配置

VDA 支持在使用 Rendezvous 时通过代理连接控制流量和 HDX 会话流量。这两种流量的要求和注意事项不同,请仔细查看。

控制流量代理注意事项

  • 仅支持 HTTP 代理。
  • 不支持数据包解密和检查。配置例外,以便 VDA 和 Citrix Cloud 控制平面之间的控制流量不会被拦截、解密或检查。否则,连接将失败。
  • 不支持代理身份验证。
  • 要为控制流量配置代理,请按如下方式编辑注册表:

     /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_SZ" -v "ProxySettings" -d "http://<URL or IP>:<port>" --force
     <!--NeedCopy-->
    

HDX 流量代理注意事项

  • 支持 HTTP 代理和 SOCKS5 代理。
  • EDT 只能与 SOCKS5 代理一起使用。
  • 要为 HDX 流量配置代理,请使用 Rendezvous 代理配置 策略设置。
  • 不支持数据包解密和检查。配置例外,以便 VDA 和 Citrix Cloud 控制平面之间的 HDX 流量不会被拦截、解密或检查。否则,连接将失败。
  • HTTP 代理通过使用 Negotiate 和 Kerberos 身份验证协议支持基于计算机的身份验证。当您连接到代理服务器时,Negotiate 身份验证方案会自动选择 Kerberos 协议。Kerberos 是 Linux VDA 支持的唯一方案。

    注意:

    要使用 Kerberos,您必须为代理服务器创建服务主体名称 (SPN),并将其与代理的 Active Directory 帐户关联。VDA 在建立会话时以 HTTP/<proxyURL> 格式生成 SPN,其中代理 URL 是从Rendezvous 代理策略设置中检索的。如果您不创建 SPN,身份验证将失败。

  • 目前不支持使用 SOCKS5 代理进行身份验证。如果使用 SOCKS5 代理,则必须配置例外,以便发往网关服务地址(在要求中指定)的流量可以绕过身份验证。
  • 只有 SOCKS5 代理支持通过 EDT 进行数据传输。对于 HTTP 代理,请使用 TCP 作为 ICA 的传输协议。

透明代理服务器

Rendezvous 支持透明 HTTP 代理。如果在网络中使用透明代理,则 VDA 上无需进行额外配置。

如何对 Rendezvous V2 进行配置操作

以下是在您的环境中配置 Rendezvous 的步骤:

  1. 确保满足所有要求
  2. 安装 VDA 后,运行以下命令设置所需的注册表项:

    /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_DWORD" -v "GctRegistration" -d "0x00000001" --force
    <!--NeedCopy-->
    
  3. (可选) 设置可选注册表项以启用缓存 CGS FQDN IP 地址 /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\Ica\EdgeNodeCache" -t "REG_DWORD" -v "EnableDNSCache" -d "0x00000001" --force
  4. 重新启动 VDA 计算机。
  5. 创建 Citrix 策略或编辑现有策略:
    • 将 Rendezvous 协议设置设为允许。Rendezvous 协议默认处于禁用状态。当 Rendezvous 协议启用(允许)时,Rendezvous V2 而非 V1 生效。
    • 确保 Citrix 策略筛选器设置正确。该策略适用于需要启用 Rendezvous 的计算机。
    • 确保 Citrix 策略具有正确的优先级,以免覆盖其他策略。

会合功能验证

要检查会话是否正在使用 Rendezvous 协议,请在终端中运行 /opt/Citrix/VDA/bin/ctxquery -f iP 命令。

所显示的传输协议用于指示连接的类型:

  • TCP Rendezvous: TCP - TLS - CGP - ICA
  • EDT Rendezvous: UDP - DTLS - CGP - ICA
  • Proxy through Cloud Connector: TCP - PROXY - SSL - CGP - ICA or UDP - PROXY - DTLS - CGP - ICA

如果正在使用 Rendezvous V2,则协议版本显示 2.0。

提示:

如果 VDA 在启用 Rendezvous 的情况下无法直接访问 Citrix Gateway 服务,则 VDA 会回退到通过云连接器代理 HDX 会话。

会合流量流向

下图说明了 Rendezvous 流量流的步骤顺序。

会合流量

  1. VDA 与 Citrix Cloud 建立 Web 套接字连接,并进行注册。
  2. VDA 向 Citrix 网关服务 注册,并获取专用令牌。
  3. VDA 与网关服务建立一个持久控制连接。
  4. 用户导航到思杰工作区。
  5. Workspace 评估身份验证配置,并将用户重定向到相应的 IdP 进行身份验证。
  6. 用户输入他们的凭据。
  7. 成功验证用户凭据后,用户将被重定向到 Workspace。
  8. Workspace 计算用户的资源并显示它们。
  9. 用户从 Workspace 中选择桌面或应用程序。Workspace 将请求发送到 Citrix DaaS™,Citrix DaaS™ 代理连接并指示 VDA 准备会话。
  10. VDA 响应,其中包含会合功能及其身份信息。
  11. Citrix DaaS 生成启动票证并通过 Workspace 将其发送到用户设备。
  12. 用户的端点连接到 Gateway Service 并提供启动票证以进行身份验证并识别要连接的资源。
  13. 网关服务将连接信息发送到 VDA。
  14. VDA 为会话与网关服务建立一条直接连接。
  15. 网关服务完成端点与 VDA 之间的连接。
  16. VDA 验证会话的许可。
  17. Citrix DaaS 会将适用的策略发送到 VDA。
会合 V2