Citrix Linux 虚拟投递代理 (LVDA) – 网络端口矩阵
核心 VDA 注册和控制
| 源 | 目标地址 | 协议 | 端口 | 详细说明 |
|---|---|---|---|---|
| VDA | 交付控制器 | TCP | 80 | VDA 的注册和 CXF/WCF 的通信 *1 |
| 交付控制器 | VDA | TCP | 80 / 自定义 | 由 Broker 发起的 VDA 通信 *2 |
*1 默认情况下,VDA 注册使用 TCP 端口 80 在 VDA 和 Delivery Controller 之间进行 CXF/WCF 通信。如果此端口不可用或受限,可以通过重新配置所有 Delivery Controller 上的 Broker 服务并更新 VDA 以使用相同端口来定制注册端口。VDA 和 Delivery Controller 之间的任何网络防火墙都必须允许配置的端口。有关详细信息,请参阅 Citrix 文档。
*2 要在 VDA 上配置自定义 CXF 服务端口,请使用 ctxreg 命令设置以下注册表值:/opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_DWORD" -v "VdaCxfServicesPort" -d "<port>" --force
重启服务以生效:
systemctl restart ctxjproxy
systemctl restart ctxvda
ICA / HDX 会话流量
| 源 | 目标位置 | 协议 | 端口 | 详细描述 |
|---|---|---|---|---|
| 客户端 | VDA | TCP | 1494 | ICA / HDX (默认情况下) *3 |
| 客户端 | VDA | TCP | 2598 | 具有会话可靠性的 ICA |
| 客户端 | VDA | TCP | 443 | ICA 流量通过 TLS (SSL) 协议进行传输 |
| 客户端 | VDA | UDP | 443 | HDX 自适应传输 (EDT) |
*3 注意 – ICA / HDX 默认端口
ICA / HDX 连接默认使用 TCP 端口 1494,或者在启用会话可靠性时使用 TCP 2598。这些端口是固定的,不应随意更改。如果 TCP 1494 受限,Citrix 建议使用基于 TLS 的 ICA (TCP 443) 或 HDX 自适应传输 (UDP 443),而不是修改 ICA 端口。请参阅 Citrix 文档
HTML5 / 工作区 Web 访问
| 源 | 目标地址 | 协议 | 端口 | 功能说明 |
|---|---|---|---|---|
| 客户端 | VDA | TCP | 8008 | HTML5 ICA 代理(内部访问) |
| 客户端 | VDA | TCP | 443 | 通过 TLS 协议实现的 HTML5 技术 ICA |
HDX™ Direct 功能,专为 Linux 操作系统提供
下表详细说明了供内部和外部用户使用的数据中心网络。
内部用户
| 详细说明 | 协议 | 源 | 源端口 | 目的地 | 目标端口 |
|---|---|---|---|---|---|
| 直接的内部网络连接 | TCP | 客户端网络 | 1024-65535 | VDA 网络 | 443 |
| 直接的内部网络连接 | UDP | 客户端网络 | 1024-65535 | VDA 网络 | 443 |
外部用户
| 描述信息 | 协议 | 源 | 源端口 | 目标地址 | 目标端口 |
|---|---|---|---|---|---|
| STUN(仅限外部用户) | UDP | VDA 网络 | 1024-65535 | Internet(请参阅下面的注释) | 3478, 19302 |
| 外部用户连接 | UDP | DMZ / 内部网络 | 1024-65535 | VDA 网络 | 55000-55250 |
| 外部用户连接 | UDP | VDA 网络 | 55000-55250 | 客户端的公共 IP | 1024-65535 |
虚拟投递代理 (VDA) 与 Citrix Scout 工具 / 遥测功能 (ctxtelemetry) 之间的通信
| 源 | 目的地 | 连接方向 | 协议 | 端口 | 用途 |
|---|---|---|---|---|---|
| 交付控制器 | VDA | 入站 | TCP | 7503 | Citrix Scout 工具客户端连接到 虚拟投递代理 虚拟机上运行的 Citrix 遥测服务 (ctxtelemetry)。 |
| VDA | 交付控制器 | 出站 | TCP | 7502 | 从 VDA 到交付控制器的遥测通信 |
注意:
思杰遥测服务 (ctxtelemetry) 默认情况下侦听 TCP 7503。
交付控制器侧使用端口 7502 进行 Scout 通信。
仅当使用 Citrix Scout / 遥测数据收集时才需要这些端口。
虚拟投递代理 (VDA) 本地数据库服务 (PostgreSQL)
| 源 | 目标地址 | 传输方向 | 协议 | 端口 | 用途 |
|---|---|---|---|---|---|
| 本地 VDA | 本地 VDA | 本地 | TCP | 5432 | VDA 组件使用的本地 PostgreSQL 服务 |
注意:
PostgreSQL 侦听 默认情况下使用 TCP 端口 5432。
此端口由 PostgreSQL 在 VDA 主机上本地使用。
除非明确配置,否则不需要外部入站访问此端口。
在端口或安全扫描期间,此端口可能显示为在 VDA 系统上侦听。
HDX 屏幕共享
| 源 | 目的地 | 传输方向 | 协议 | 端口范围 | 功能描述 |
|---|---|---|---|---|---|
| 客户端 | VDA | 入站 | TCP | 52525-52624 | HDX 屏幕共享数据通道 |
注意:
HDX 屏幕共享默认处于禁用状态,必须通过 Citrix 策略启用。
可用端口范围可配置;默认范围为 TCP 52525–52624。
这些端口在标准 ICA 端口 (1494 / 2598) 之外使用。
VDA ↔ 思杰 导向器
会话阴影 (Linux 虚拟投递代理)
| 源 | 目标端 | 通信方向 | 协议 | 端口范围 | 功能描述 |
|---|---|---|---|---|---|
| VDA | 思杰导向器 | 出站 | TCP | 6001-6099 | 会话会影(基于 noVNC / 网络套接字) |
| VDA | Citrix 迪雷克特 | 出站 | TCP | 52525-52624 | 远程协助阴影(基于屏幕共享) |
注意:
会话阴影仅支持 Linux VDA。
此功能从 6001–6099 动态选择一个可用端口。
并发的会话阴影数量受到此范围内可用端口的限制。
这些端口必须可供 Linux VDA 访问,以便连接到 Citrix Director 客户端。
Citrix Linux VDA – 关于网络端口矩阵的总结性信息
核心和功能相关端口
| 端口 / 范围 | 协议 | 范围 | 功能 / 用途 |
|---|---|---|---|
| 80 / 自定义 | TCP | VDA ↔ 交付控制器 | VDA 注册,通过 CXF / WCF 协议实现 |
| 1494 | TCP | 客户端 ↔ VDA | ICA / HDX (默认情况下启用) |
| 2598 | TCP | 客户端 ↔ VDA | 带会话可靠性的 ICA |
| 443 | TCP | 客户端 ↔ VDA | 安全的独立计算架构 / 基于HTML5的独立计算架构 |
| 443 | UDP | 客户端 ↔ VDA | HDX 自适应传输 (EDT) |
| 8008 | TCP | 客户端 ↔ VDA | HTML5 ICA 功能(内部访问) |
| 52525-52624 | TCP | VDA 互联 | HDX 屏幕共享;可通过名为 HDX 屏幕共享端口 的组策略进行配置 |
| 52525-52624 | TCP | 虚拟投递代理 与 Citrix Director 之间的连接 | 远程协助影子;可通过名为“远程协助端口”的组策略进行配置 |
| 6001-6099 | TCP | 虚拟投递代理 与 Citrix Director 之间的连接 | 会话影子 (Linux 虚拟投递代理) |
| 7503 | TCP | 交付控制器 ↔ 虚拟投递代理 | 思杰探查器 / 遥测 (ctxtelemetry 侦听端口) |
| 7502 | TCP | VDA ↔ 交付控制器 | 思杰探查器 / 遥测通信 |
| 5432 | TCP | 本地 VDA | 本地 PostgreSQL 数据库服务 |
在 VDA 上打开网络端口
配置自定义 CXF 服务端口后,必须在 VDA 主机防火墙上允许相应的网络端口,以确保通信成功。
以下部分介绍如何在受支持的 Linux 发行版上打开 TCP 端口。
红帽企业版 Linux 8 / 红帽企业版 Linux 9(包括 洛基 Linux、阿尔玛 Linux)
基于 RHEL 的发行版使用 firewalld 作为默认防火墙服务。
- 确保 firewalld 正在运行:
sudo systemctl enable --now firewalld
- 打开所需的 TCP 端口(例如:
<port>):
sudo firewall-cmd --zone=public --add-port=<port>/tcp --permanent
- 重新加载防火墙配置:
sudo firewall-cmd --reload
- (可选)验证端口是否已打开:
sudo firewall-cmd --query-port=<port>/tcp
乌班图操作系统 22.04 或 24.04 版本
Ubuntu 使用 ufw (简单防火墙) 作为默认防火墙管理工具。
- 确保 ufw 已启用:
sudo ufw enable
- 允许所需的 TCP 端口(例如:
<port>):
sudo ufw allow <port>/tcp
- 重新加载或验证防火墙规则:
sudo ufw reload
sudo ufw status
注意:
防火墙配置必须允许在配置的 CXF 服务端口上进行入站 TCP 流量。
重新加载后,防火墙更改会立即生效。
在防火墙中打开端口不会启动服务;它只允许网络流量到达 VDA。
其他事项
-
并非每次部署都需要上面列出的所有端口。
-
只有与已启用的功能和本地服务对应的端口才会被使用。
-
某些端口(例如,屏幕共享和会话影子)使用可配置或动态范围,并且必须有足够的容量用于并发会话。
-
端口 5432 由VDA 主机上的本地 PostgreSQL 服务使用,并不意味着外部数据库连接。