Citrix DaaS™

Rendezvous V1

Ao usar o Citrix Gateway Service, o protocolo Rendezvous permite que os VDAs ignorem os Citrix Cloud™ Connectors para se conectar direta e seguramente com o plano de controle do Citrix Cloud.

Requisitos

  • Acesso ao ambiente usando Citrix® StoreFront Cloud e o serviço Citrix Gateway.
  • Plano de Controle: Citrix DaaS™ (Citrix Cloud).
  • VDA: Versão 1912 ou posterior.
    • A versão 2012 é o mínimo exigido para o EDT Rendezvous.
    • A versão 2012 é o mínimo exigido para suporte a proxy não transparente (sem suporte a arquivo PAC).
    • A versão 2103 é o mínimo exigido para configuração de proxy com um arquivo PAC.
  • Habilite o protocolo Rendezvous na política Citrix. Para mais informações, consulte Configuração da política do protocolo Rendezvous.
  • Os VDAs devem ter acesso a https://*.nssvc.net, incluindo todos os subdomínios. Se você não conseguir adicionar todos os subdomínios à lista de permissões dessa forma, use https://*.c.nssvc.net e https://*.g.nssvc.net em vez disso. Para mais informações, consulte a seção Requisitos de Conectividade com a Internet da documentação do Citrix Cloud (em Citrix DaaS) e o artigo da Central de Conhecimento CTX270584.
  • Os VDAs devem ser capazes de se conectar aos endereços mencionados anteriormente nas portas TCP 443 e UDP 443 para TCP Rendezvous e EDT Rendezvous, respectivamente.
  • Os Cloud Connectors devem obter os FQDNs dos VDAs ao intermediar uma sessão. Realize esta tarefa de uma destas duas maneiras:
    • Habilitar resolução DNS para o site. navegar para Settings > Site settings e ative a configuração Enable DNS resolution. Alternativamente, use o Citrix Virtual Apps and Desktops Remote PowerShell SDK e execute o comando Set-BrokerSite -DnsResolutionEnabled $true. Para mais informações sobre o Citrix Virtual Apps and Desktops Remote PowerShell SDK, consulte SDKs e APIs.
    • Zona de Pesquisa Inversa de DNS com registros PTR para os VDAs. Se você escolher esta opção, recomendamos que configure os VDAs para sempre tentar registrar registros PTR. Para fazer isso, use o Editor de Política de Grupo ou Objeto de Política de Grupo, navegar para Computer Configuration > Administrative Templates > Network > DNS Client, e defina Register PTR Records como Enabled and Register. Se o sufixo DNS da conexão não corresponder ao sufixo DNS do domínio, você também deve configurar a definição Connection-specific DNS suffix para que as máquinas registrem os registros PTR com sucesso.

    Nota:

    Se estiver usando a opção de resolução de DNS, os Cloud Connectors devem ser capazes de resolver os nomes de domínio totalmente qualificados (FQDNs) das máquinas VDA. Caso os usuários internos se conectem diretamente às máquinas VDA, os dispositivos cliente também devem ser capazes de resolver os FQDNs das máquinas VDA.

    Se estiver usando uma zona de pesquisa inversa de DNS, os FQDNs nos registros PTR devem corresponder aos FQDNs das máquinas VDA. Se o registro PTR contiver um FQDN diferente, a conexão Rendezvous falhará. Por exemplo, se o FQDN da máquina for vda01.domain.net, o registro PTR deve conter vda01.domain.net. Um FQDN diferente, como vda01.sub.domain.net, não funcionará.

Configuração de proxy

O VDA oferece suporte ao estabelecimento de conexões Rendezvous por meio de um proxy.

Considerações sobre proxy

Considere o seguinte ao usar proxies com o Rendezvous:

  • Proxies transparentes, proxies HTTP não transparentes e proxies SOCKS5 são suportados.
  • A descriptografia e inspeção de pacotes não são suportadas. Configure uma exceção para que o tráfego ICA® entre o VDA e o Gateway Service não seja interceptado, descriptografado ou inspecionado. Caso contrário, a conexão será interrompida.
  • Proxies HTTP suportam autenticação baseada em máquina usando os protocolos de autenticação Negotiate e Kerberos ou NT LAN Manager (NTLM).

    Ao se conectar ao servidor proxy, o esquema de autenticação Negotiate seleciona automaticamente o protocolo Kerberos. Se o Kerberos não for suportado, o Negotiate retorna ao NTLM para autenticação.

    Nota:

    Para usar o Kerberos, você deve criar o nome principal de serviço (SPN) para o servidor proxy e associá-lo à conta do Active Directory do proxy. O VDA gera o SPN no formato HTTP/<proxyURL> ao estabelecer uma sessão, onde a URL do proxy é recuperada da configuração da política de proxy Rendezvous. Se você não criar um SPN, a autenticação retornará ao NTLM. Em ambos os casos, a identidade da máquina VDA é usada para autenticação.

  • A autenticação com um proxy SOCKS5 não é atualmente suportada. Se estiver usando um proxy SOCKS5, você deve configurar uma exceção para que o tráfego destinado aos endereços do Gateway Service (especificados nos requisitos) possa ignorar a autenticação.
  • Apenas proxies SOCKS5 suportam transporte de dados via EDT. Para um proxy HTTP, use TCP como protocolo de transporte para ICA.

Proxy transparente

Se estiver usando um proxy transparente em sua rede, nenhuma configuração adicional é necessária no VDA.

Proxy não transparente

Se estiver usando um proxy não transparente em sua rede, configure a definição Configuração de proxy do Rendezvous. Quando a definição estiver ativada, especifique o endereço do proxy HTTP ou SOCKS5, ou insira o caminho para o arquivo PAC para que o VDA saiba qual proxy usar. Por exemplo:

  • Endereço do proxy: http://<URL or IP>:<port> ou socks5://<URL or IP>:<port>
  • Arquivo PAC: http://<URL or IP>/<path>/<filename>.pac

Se você usar o arquivo PAC para configurar o proxy, defina o proxy usando a sintaxe exigida pelo serviço HTTP do Windows: PROXY [<scheme>=]<URL or IP>:<port>. Por exemplo, PROXY socks5=<URL or IP>:<port>.

Validação do Rendezvous

Se você atender a todos os requisitos, siga estas etapas para validar se o Rendezvous está em uso:

  1. Inicie o PowerShell ou um prompt de comando dentro da sessão HDX™.
  2. Execute ctxsession.exe –v.
  3. Os protocolos de transporte em uso indicam o tipo de conexão:
    • Rendezvous TCP: TCP > SSL > CGP > ICA
    • Rendezvous EDT: UDP > DTLS > CGP > ICA
    • Proxy via Cloud Connector: TCP > CGP > ICA

Outras considerações

Ordem da suíte de criptografia do Windows

Para uma ordem de suíte de criptografia personalizada, certifique-se de incluir as suítes de criptografia compatíveis com VDA da seguinte lista:

  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA

Se a ordem da suíte de criptografia personalizada não contiver essas suítes de criptografia, a conexão Rendezvous falhará.

Zscaler Private Access

Ao usar o Zscaler Private Access (ZPA), é recomendável que você configure as configurações de bypass para o Serviço de Gateway para evitar o aumento da latência e o impacto no desempenho associado. Para fazer isso, você deve definir segmentos de aplicativo para os endereços do Serviço de Gateway – especificados nos requisitos – e configurá-los para sempre ignorar. Para obter informações sobre como configurar segmentos de aplicativo para ignorar o ZPA, consulte a documentação do Zscaler.

Rendezvous V1