リナックス バーチャル デリバリー エージェント

ランデブー V2

Citrix Gatewayサービスを使用する場合、Rendezvousプロトコルにより、トラフィックはCitrix Cloud™ Connectorsをバイパスし、Citrix Cloudコントロールプレーンに直接かつ安全に接続できます。

考慮すべきトラフィックには2つの種類があります。1) VDA登録およびセッションブローカリングのための制御トラフィック、2) HDX™セッションのトラフィック。

Rendezvous V1では、HDXセッションのトラフィックがCloud Connectorをバイパスできますが、VDA登録およびセッションブローカリングのためのすべての制御トラフィックをプロキシするには、引き続きCloud Connectorが必要です。

標準のADドメイン参加マシンおよび非ドメイン参加マシンは、シングルセッションおよびマルチセッションのLinux VDAでRendezvous V2を使用する場合にサポートされます。非ドメイン参加マシンでは、Rendezvous V2により、HDXトラフィックと制御トラフィックの両方がCloud Connectorをバイパスできます。

必要条件

Rendezvous V2を使用するための要件は次のとおりです。

  • Citrix Workspace™およびCitrix Gatewayサービスを使用した環境へのアクセス。
  • コントロールプレーン: シトリックス DaaS (旧シトリックス バーチャルアップス アンド デスクトップス™ サービス)。
  • VDAバージョン2201以降。
    • HTTPおよびSOCKS5プロキシには、バージョン2204が最低要件です。
  • CitrixポリシーでRendezvousプロトコルを有効にします。詳しくは、「Rendezvousプロトコルポリシー設定」を参照してください。
  • VDAは以下にアクセスできる必要があります。

    • TCP 443 上の https://*.xendesktop.net。その方法ですべてのサブドメインを許可できない場合は、https://<customer_ID>.xendesktop.net を使用できます。ここで、<customer_ID> は Citrix Cloud 管理者ポータルに表示されている Citrix Cloud の顧客IDです。

    • https://*.nssvc.net、すべてのサブドメインを含みます。その方法ですべてのサブドメインをホワイトリストに登録できない場合は、代わりにhttps://*.c.nssvc.nethttps://*.g.nssvc.netを使用してください。詳細については、Citrix Cloudドキュメントの「インターネット接続要件」セクション(Virtual Apps and Desktopサービスの下)およびKnowledge Centerの記事「CTX270584」を参照してください。

  • VDAは、前述のアドレスに接続できる必要があります。
    • TCPランデブーの場合はTCP 443で。
    • EDTランデブーの場合はUDP 443で。

プロキシ構成

VDAは、Rendezvousを使用する際に、制御トラフィックとHDXセッショントラフィックの両方でプロキシ経由の接続をサポートします。両方の種類のトラフィックの要件と考慮事項は異なるため、注意深く確認してください。

制御トラフィックのプロキシに関する考慮事項

  • HTTPプロキシのみがサポートされています。
  • パケットの復号化と検査はサポートされていません。VDAとCitrix Cloudコントロールプレーン間の制御トラフィックが傍受、復号化、または検査されないように例外を構成してください。そうしないと、接続が失敗します。
  • プロキシ認証はサポートされていません。
  • 制御トラフィックのプロキシを構成するには、次のようにレジストリを編集します。

     /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_SZ" -v "ProxySettings" -d "http://<URL or IP>:<port>" --force
     <!--NeedCopy-->
    

HDXトラフィックのプロキシに関する考慮事項

  • HTTPおよびSOCKS5プロキシがサポートされています。
  • EDTはSOCKS5プロキシでのみ使用できます。
  • HDXトラフィックのプロキシを構成するには、Rendezvous proxy configurationポリシー設定を使用します。
  • パケットの復号化と検査はサポートされていません。VDAとCitrix Cloudコントロールプレーン間のHDXトラフィックが傍受、復号化、または検査されないように例外を構成してください。そうしないと、接続が失敗します。
  • HTTPプロキシは、NegotiateおよびKerberos認証プロトコルを使用して、マシンベースの認証をサポートします。プロキシサーバーに接続すると、Negotiate認証スキームが自動的にKerberosプロトコルを選択します。Kerberosは、Linux VDAがサポートする唯一のスキームです。

    注:

    Kerberosを使用するには、プロキシサーバーのサービスプリンシパル名(SPN)を作成し、それをプロキシのActive Directoryアカウントに関連付ける必要があります。VDAは、セッション確立時にHTTP/<proxyURL>の形式でSPNを生成します。このとき、プロキシURLはRendezvous proxyポリシー設定から取得されます。SPNを作成しない場合、認証は失敗します。

  • SOCKS5プロキシによる認証は現在サポートされていません。SOCKS5プロキシを使用している場合は、Gateway Serviceアドレス(要件で指定)宛てのトラフィックが認証をバイパスできるように、例外を構成する必要があります。
  • SOCKS5プロキシのみがEDTを介したデータ転送をサポートします。HTTPプロキシの場合、ICAのトランスポートプロトコルとしてTCPを使用します。

トランスペアレントプロキシ

Rendezvousでは、トランスペアレントHTTPプロキシがサポートされています。ネットワークでトランスペアレントプロキシを使用している場合、VDAに追加の構成は必要ありません。

ランデブー V2 の構成方法

環境でRendezvousを構成する手順は次のとおりです。

  1. すべての要件が満たされていることを確認します。
  2. VDAのインストール後、次のコマンドを実行して必要なレジストリキーを設定します。

    /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\VirtualDesktopAgent" -t "REG_DWORD" -v "GctRegistration" -d "0x00000001" --force
    <!--NeedCopy-->
    
  3. (オプション)CGS FQDN IPアドレスのキャッシュを有効にするオプションのレジストリキーを設定します /opt/Citrix/VDA/bin/ctxreg create -k "HKLM\Software\Citrix\Ica\EdgeNodeCache" -t "REG_DWORD" -v "EnableDNSCache" -d "0x00000001" --force
  4. VDAマシンを再起動します。
  5. Citrixポリシーを作成するか、既存のポリシーを編集します。
    • Rendezvousプロトコル設定を許可に設定します。Rendezvousプロトコルはデフォルトで無効になっています。Rendezvousプロトコルが有効(許可)になっている場合、V1ではなくRendezvous V2が適用されます。
    • Citrixポリシーフィルターが適切に設定されていることを確認します。このポリシーは、Rendezvousを有効にする必要があるマシンに適用されます。
    • Citrixポリシーが正しい優先順位を持っていることを確認し、他のポリシーを上書きしないようにします。

ランデブーの検証

セッションがRendezvousプロトコルを使用しているかどうかを確認するには、ターミナルで/opt/Citrix/VDA/bin/ctxquery -f iPコマンドを実行します。

表示されるトランスポートプロトコルは、接続の種類を示します。

  • TCPランデブー: ティーシーピー - ティーエルエス - シージーピー - アイシーエー
  • EDTランデブー: ユーディーピー - ディーティーエルエス - シージーピー - アイシーエー
  • Cloud Connectorを介したプロキシ: ティーシーピー - プロキシ - エスエスエル - シージーピー - アイシーエー または ユーディーピー - プロキシ - ディーティーエルエス - シージーピー - アイシーエー

Rendezvous V2が使用されている場合、プロトコルバージョンは2.0と表示されます。

ヒント:

Rendezvousが有効な状態でVDAがCitrix Gatewayサービスに直接到達できない場合、VDAはCloud Connectorを介してHDXセッションをプロキシするようにフォールバックします。

Rendezvousトラフィックフロー

次の図は、Rendezvousトラフィックフローに関する一連のステップを示しています。

Rendezvousトラフィックフロー

  1. VDAはシトリックスクラウドとのウェブソケット接続を確立し、登録します。
  2. VDA は Citrix Gateway Service に登録し、専用のトークンを取得します。
  3. VDA は Gateway Service と永続的な制御接続を確立します。
  4. ユーザーは Citrix Workspace にアクセスします。
  5. Workspace は認証構成を評価し、認証のためにユーザーを適切な IdP にリダイレクトします。
  6. ユーザーは資格情報を入力します。
  7. ユーザー資格情報の検証に成功すると、ユーザーは Workspace にリダイレクトされます。
  8. Workspace はユーザーのリソースをカウントし、それらを表示します。
  9. ユーザーは Workspace からデスクトップまたはアプリケーションを選択します。Workspace はその要求を Citrix DaaS™ に送信し、Citrix DaaS™ は接続を仲介し、VDA にセッションの準備をするよう指示します。
  10. VDA は Rendezvous 機能とその ID で応答します。
  11. Citrix DaaS は起動チケットを生成し、Workspace を介してユーザーデバイスに送信します。
  12. ユーザーのエンドポイントは Gateway Service に接続し、認証と接続するリソースの識別のために起動チケットを提供します。
  13. Gateway Service は接続情報を VDA に送信します。
  14. VDA は Gateway Service とセッションのための直接接続を確立します。
  15. Gateway Service はエンドポイントと VDA 間の接続を完了します。
  16. VDA はセッションのライセンスを検証します。
  17. Citrix DaaS は、該当するポリシーを VDA に送信します。
ランデブー V2