Linux Virtual Delivery Agent

Citrix Linux 虚拟投递代理 (LVDA) – 网络端口矩阵

核心 VDA 注册和控制

目标地址 协议 端口 详细说明
VDA 交付控制器 TCP 80 VDA 的注册和 CXF/WCF 的通信 *1
交付控制器 VDA TCP 80 / 自定义 由 Broker 发起的 VDA 通信 *2

*1 默认情况下,VDA 注册使用 TCP 端口 80 在 VDA 和 Delivery Controller 之间进行 CXF/WCF 通信。如果此端口不可用或受限,可以通过重新配置所有 Delivery Controller 上的 Broker 服务并更新 VDA 以使用相同端口来定制注册端口。VDA 和 Delivery Controller 之间的任何网络防火墙都必须允许配置的端口。有关详细信息,请参阅 Citrix 文档

*2 要在 VDA 上配置自定义 CXF 服务端口,请使用 ctxreg 命令设置以下注册表值:/opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_DWORD" -v "VdaCxfServicesPort" -d "<port>" --force

重启服务以生效:

systemctl restart ctxjproxy

systemctl restart ctxvda

ICA / HDX 会话流量

目标位置 协议 端口 详细描述
客户端 VDA TCP 1494 ICA / HDX (默认情况下) *3
客户端 VDA TCP 2598 具有会话可靠性的 ICA
客户端 VDA TCP 443 ICA 流量通过 TLS (SSL) 协议进行传输
客户端 VDA UDP 443 HDX 自适应传输 (EDT)

*3 注意 – ICA / HDX 默认端口

ICA / HDX 连接默认使用 TCP 端口 1494,或者在启用会话可靠性时使用 TCP 2598。这些端口是固定的,不应随意更改。如果 TCP 1494 受限,Citrix 建议使用基于 TLS 的 ICA (TCP 443) 或 HDX 自适应传输 (UDP 443),而不是修改 ICA 端口。请参阅 Citrix 文档

HTML5 / 工作区 Web 访问

目标地址 协议 端口 功能说明
客户端 VDA TCP 8008 HTML5 ICA 代理(内部访问)
客户端 VDA TCP 443 通过 TLS 协议实现的 HTML5 技术 ICA

HDX™ Direct 功能,专为 Linux 操作系统提供

下表详细说明了供内部和外部用户使用的数据中心网络。

内部用户

详细说明 协议 源端口 目的地 目标端口
直接的内部网络连接 TCP 客户端网络 1024-65535 VDA 网络 443
直接的内部网络连接 UDP 客户端网络 1024-65535 VDA 网络 443

外部用户

描述信息 协议 源端口 目标地址 目标端口
STUN(仅限外部用户) UDP VDA 网络 1024-65535 Internet(请参阅下面的注释) 3478, 19302
外部用户连接 UDP DMZ / 内部网络 1024-65535 VDA 网络 55000-55250
外部用户连接 UDP VDA 网络 55000-55250 客户端的公共 IP 1024-65535

虚拟投递代理 (VDA) 与 Citrix Scout 工具 / 遥测功能 (ctxtelemetry) 之间的通信

目的地 连接方向 协议 端口 用途
交付控制器 VDA 入站 TCP 7503 Citrix Scout 工具客户端连接到 虚拟投递代理 虚拟机上运行的 Citrix 遥测服务 (ctxtelemetry)。
VDA 交付控制器 出站 TCP 7502 从 VDA 到交付控制器的遥测通信

注意:

  • 思杰遥测服务 (ctxtelemetry) 默认情况下侦听 TCP 7503

  • 交付控制器侧使用端口 7502 进行 Scout 通信。

  • 仅当使用 Citrix Scout / 遥测数据收集时才需要这些端口。

虚拟投递代理 (VDA) 本地数据库服务 (PostgreSQL)

目标地址 传输方向 协议 端口 用途
本地 VDA 本地 VDA 本地 TCP 5432 VDA 组件使用的本地 PostgreSQL 服务

注意:

  • PostgreSQL 侦听 默认情况下使用 TCP 端口 5432

  • 此端口由 PostgreSQL 在 VDA 主机上本地使用

  • 除非明确配置,否则不需要外部入站访问此端口。

  • 在端口或安全扫描期间,此端口可能显示为在 VDA 系统上侦听

HDX 屏幕共享

目的地 传输方向 协议 端口范围 功能描述
客户端 VDA 入站 TCP 52525-52624 HDX 屏幕共享数据通道

注意:

  • HDX 屏幕共享默认处于禁用状态,必须通过 Citrix 策略启用。

  • 可用端口范围可配置;默认范围为 TCP 52525–52624

  • 这些端口在标准 ICA 端口 (1494 / 2598) 之外使用。

VDA ↔ 思杰 导向器

会话阴影 (Linux 虚拟投递代理)

目标端 通信方向 协议 端口范围 功能描述
VDA 思杰导向器 出站 TCP 6001-6099 会话会影(基于 noVNC / 网络套接字)
VDA Citrix 迪雷克特 出站 TCP 52525-52624 远程协助阴影(基于屏幕共享)

注意:

  • 会话阴影仅支持 Linux VDA。

  • 此功能从 6001–6099 动态选择一个可用端口。

  • 并发的会话阴影数量受到此范围内可用端口的限制。

  • 这些端口必须可供 Linux VDA 访问,以便连接到 Citrix Director 客户端。

Citrix Linux VDA – 关于网络端口矩阵的总结性信息

核心和功能相关端口

端口 / 范围 协议 范围 功能 / 用途
80 / 自定义 TCP VDA ↔ 交付控制器 VDA 注册,通过 CXF / WCF 协议实现
1494 TCP 客户端 ↔ VDA ICA / HDX (默认情况下启用)
2598 TCP 客户端 ↔ VDA 带会话可靠性的 ICA
443 TCP 客户端 ↔ VDA 安全的独立计算架构 / 基于HTML5的独立计算架构
443 UDP 客户端 ↔ VDA HDX 自适应传输 (EDT)
8008 TCP 客户端 ↔ VDA HTML5 ICA 功能(内部访问)
52525-52624 TCP VDA 互联 HDX 屏幕共享;可通过名为 HDX 屏幕共享端口 的组策略进行配置
52525-52624 TCP 虚拟投递代理 与 Citrix Director 之间的连接 远程协助影子;可通过名为“远程协助端口”的组策略进行配置
6001-6099 TCP 虚拟投递代理 与 Citrix Director 之间的连接 会话影子 (Linux 虚拟投递代理)
7503 TCP 交付控制器 ↔ 虚拟投递代理 思杰探查器 / 遥测 (ctxtelemetry 侦听端口)
7502 TCP VDA ↔ 交付控制器 思杰探查器 / 遥测通信
5432 TCP 本地 VDA 本地 PostgreSQL 数据库服务

在 VDA 上打开网络端口

配置自定义 CXF 服务端口后,必须在 VDA 主机防火墙上允许相应的网络端口,以确保通信成功。

以下部分介绍如何在受支持的 Linux 发行版上打开 TCP 端口。

红帽企业版 Linux 8 / 红帽企业版 Linux 9(包括 洛基 Linux、阿尔玛 Linux)

基于 RHEL 的发行版使用 firewalld 作为默认防火墙服务。

  • 确保 firewalld 正在运行:

sudo systemctl enable --now firewalld

  • 打开所需的 TCP 端口(例如:<port>):

sudo firewall-cmd --zone=public --add-port=<port>/tcp --permanent

  • 重新加载防火墙配置:

sudo firewall-cmd --reload

  • (可选)验证端口是否已打开:

sudo firewall-cmd --query-port=<port>/tcp

乌班图操作系统 22.04 或 24.04 版本

Ubuntu 使用 ufw (简单防火墙) 作为默认防火墙管理工具。

  • 确保 ufw 已启用:

sudo ufw enable

  • 允许所需的 TCP 端口(例如:<port>):

sudo ufw allow <port>/tcp

  • 重新加载或验证防火墙规则:

sudo ufw reload

sudo ufw status

注意:

  • 防火墙配置必须允许在配置的 CXF 服务端口上进行入站 TCP 流量

  • 重新加载后,防火墙更改会立即生效。

  • 在防火墙中打开端口不会启动服务;它只允许网络流量到达 VDA。

其他事项

  • 并非每次部署都需要上面列出的所有端口。

  • 只有与已启用的功能本地服务对应的端口才会被使用。

  • 某些端口(例如,屏幕共享和会话影子)使用可配置或动态范围,并且必须有足够的容量用于并发会话。

  • 端口 5432VDA 主机上的本地 PostgreSQL 服务使用,并不意味着外部数据库连接。