连接到 DaaS 资源
与托管虚拟应用程序和桌面的 VDA 不在同一网络上的设备必须通过 Citrix Gateway Service 或 NetScaler Gateway 连接。外部连接面板列出了每个资源位置,并允许您配置用户如何连接到这些位置的 DaaS 资源。
存储外部访问设置(/en-us/citrix-workspace/media/workspace-access-external.png)
体验取决于 自适应访问 是否启用。
自适应访问禁用时的连接选项
如果自适应访问被禁用,则可以为每个资源位置定义一个网关。系统将使用此网关,除非:
- 设备的公共 IP 地址与 网络位置 匹配。当自适应访问被禁用时,网络位置没有连接类型;所有网络位置都被视为内部位置。
- 如果您的最终用户使用 Web 浏览器打开应用程序和桌面,客户端会使用 Websockets 连接到 VDA,这要求 VDA 配置为 TLS。如果 VDA 未启用 TLS,Citrix® StoreFront Cloud 始终通过网关路由启动,即使对于内部网络位置也是如此。
- 定义网络位置时,无法区分共享相同公共 IP 地址的网络。例如,如果您的公司网络和访客 Wi-Fi 都使用相同的公共 IP 地址,并且您为此 IP 创建了一个网络位置,这将阻止网关用于访客 Wi-Fi,这可能不是您希望的。
- HDX direct 已启用,并且客户端确定它可以绕过网关直接连接到资源。使用 HDX direct 时,无需定义网络位置以允许直接连接。
要编辑连接选项:
-
选择 … 以打开菜单
配置连接菜单的屏幕截图(/en-us/citrix-workspace/media/connectivity-menu.png)
-
选择 配置连接。
已选择内部的配置连接窗口屏幕截图(/en-us/citrix-workspace/media/connectivity-internal-only.png)
-
选择并配置所需的连接选项。
-
选择 保存。
传统网关
您可以使用 NetScaler 网关进行 HDX 路由。
警告
使用 NetScaler 网关时,服务连续性 不可用。建议您使用 Citrix Gateway Service。
-
在 配置连接 屏幕上,选择 传统网关。

-
输入网关地址,然后选择 添加。

-
在 NetScaler 虚拟服务器配置 STA 服务器列表 中,添加资源位置的所有 Cloud Connector。目前,只要 NetScaler Gateway 可以连接到一个活动的 Cloud Connector,STA 票证就会由云票证颁发机构创建,然后它就可以访问云票证颁发机构。但是,将来 STA 票证将由资源位置中随机分配的连接器创建,因此 NetScaler Gateway 必须配置资源位置中所有连接器的完整列表。
-
选择 测试 STA 以检查连接。
网关服务
您可以使用 Citrix Gateway Service 提供对资源的连接,而无需部署除 Cloud Connectors 之外的任何基础架构。端点连接到 Citrix Gateway 服务的某个接入点,HDX 流量通过云连接器路由到 VDA。

默认情况下,Citrix Gateway Service 使用离用户更近的接入点。您可以选择特定的网关服务区域。

仅限内部
如果选择仅限内部,则客户端只有在具有直接网络连接时才能连接到资源。

启用自适应访问时的连接选项
如果启用了自适应访问,您可以根据设备的公共 IP 地址是否映射到 网络位置(其连接类型为内部或外部,或者为未定义(表示它未映射到网络位置))来配置不同的连接。
注意:
无法区分具有相同公共 IP 地址的不同网络。例如,如果您的公司网络和访客 Wi-Fi 都使用相同的公共 IP 地址,它们将映射到相同的网络位置,因此使用相同的配置。
HTML5 HDX 客户端必须使用安全的 TLS 连接连接到 VDA。如果 HTML5 HDX 客户端尝试连接到托管在未配置 TLS 的 VDA 上的资源,Citrix® StoreFront Cloud 始终使用为未定义网络位置指定的配置,无论设备的实际位置如何。
无论连接配置如何,如果您已启用 HDX direct,则客户端将尽可能使用直接连接。
要编辑连接选项:
-
选择 … 以打开菜单
配置连接菜单的屏幕截图(/en-us/citrix-workspace/media/connectivity-menu.png)
-
选择 配置连接。
配置连接窗口的屏幕截图(/en-us/citrix-workspace/media/connectivity-aa.png)
-
对于每种连接类型,选择并配置所需的连接选项。
-
选择 保存。
NetScaler 网关
您可以使用 NetScaler Gateway 用于 HDX 路由。
警告:
使用 NetScaler Gateway 时没有服务连续性。
-
在“配置连接”屏幕上,选择 NetScaler Gateway。
已选择传统网关的配置连接窗口屏幕截图(/en-us/citrix-workspace/media/connectivity-aa-netscaler-gateway.png)
-
输入网关地址,然后选择添加。
显示传统网关选项的配置连接窗口的屏幕截图(/en-us/citrix-workspace/media/connectivity-aa-netscaler-gateway-settings.png)
-
在 NetScaler 虚拟服务器配置 STA 服务器列表 中,添加资源位置的所有 Cloud Connector。目前,只要 NetScaler Gateway 能够连接到一个活动的 Cloud Connector,云票证颁发机构就会创建 STA 票证,并且 NetScaler Gateway 就能访问该云票证颁发机构。但是,将来 STA 票证将由资源位置中随机分配的连接器创建,因此 NetScaler Gateway 必须配置资源位置中所有连接器的完整列表,这一点很重要。
-
选择测试 STA 以检查连接性。
网关服务
您可以使用 Citrix Gateway Service 为资源提供连接,而无需部署除 Cloud Connector 之外的任何基础结构。端点连接到 Citrix Gateway Service 的某个接入点,HDX 流量通过云连接器路由到 VDA。
显示已选择网关服务的配置连接窗口的屏幕截图(/en-us/citrix-workspace/media/connectivity-aa-gateway-service.png)
默认情况下,Citrix Gateway Service 使用离用户更近的接入点。您可以选择特定的网关服务区域。
显示区域下拉菜单的配置连接窗口的屏幕截图(/en-us/citrix-workspace/media/connectivity-aa-gateway-service-region.png)
直接
如果选择直接,则客户端只有在具有直接网络连接时才能连接到资源。
显示已选择内部的配置连接窗口的屏幕截图(/en-us/citrix-workspace/media/connectivity-aa-direct.png)
故障排除
要验证启动是否按预期路由,请使用以下方法之一:
- 通过 Monitor 查看 VDA 连接。
- 使用 ICA® 文件日志记录来验证客户端连接的正确寻址。
Citrix 监视器
在 Citrix Monitor 中,搜索具有活动会话的用户。在控制台的“会话详细信息”部分中,直接 VDA 连接显示为 UDP 连接,而网关连接显示为 TCP 连接。
如果您在 DaaS 控制台上没有看到 UDP,则必须为 VDA 启用 HDX™ 自适应传输策略。
ICA 文件日志记录
按照 (/zh-cn/citrix-workspace-app-for-windows/troubleshooting#ica-file-logging) 中所述,在客户端计算机上启用 ICA 文件日志记录。启动会话后,检查已记录的 ICA 文件中的“Address”和“SSLProxyHost”条目。
直接 VDA 连接
对于直接 VDA 连接,“Address”属性包含 VDA 的 IP 地址和端口。
以下是客户端使用 NLS 启动应用程序时的 ICA 文件示例:
[Notepad++ Cloud]
Address=;10.0.1.54:1494
SSLEnable=Off
<!--NeedCopy-->
此文件中不存在“SSLProxyHost”属性。此属性仅在通过网关启动时包含。
网关连接
对于网关连接,“Address”属性包含 Citrix Cloud STA 票证,“SSLEnable”属性设置为“On”,而“SSLProxyHost”属性包含网关的 FQDN 和端口。
以下是客户端通过 Citrix Gateway 服务建立连接并启动应用程序时的 ICA 文件示例:
[PowerShell ISE Cloud]
Address=;40;CWSSTA;027C02199068B33889A40C819A85CBB4
SSLEnable=On
SSLProxyHost=global.g.nssvcstaging.net:443
<!--NeedCopy-->
以下是客户端通过本地网关建立连接并使用在资源位置内配置的本地网关启动应用程序时的 ICA 文件示例:
[PowerShell ISE Cloud]
Address=;40;CWSSTA;027C02199068B33889A40C819A85CBB5
SSLEnable=On
SSLProxyHost=onpremgateway.domain.com:443
<!--NeedCopy-->
注意:
用于启动虚拟应用程序和桌面的本地网关虚拟服务器必须是 VPN 虚拟服务器,而不是 nFactor 身份验证虚拟服务器。nFactor 身份验证虚拟服务器仅用于用户身份验证,不代理资源 HDX 和 ICA 启动流量。
VDA 启动失败
如果 VDA 会话启动失败,请验证您是否使用了来自正确网络的公共 IP 地址范围。配置网络位置时,您必须使用内部用户连接到 Internet 的网络的公共 IP 地址范围。
内部 VDA 启动仍然通过网关路由
如果内部启动的 VDA 会话仍然像外部会话一样通过网关路由,请验证您是否使用了内部用户连接到其商店的正确公共 IP 地址。NLS 站点中列出的公共 IP 地址必须与启动资源的客户端用于访问 Internet 的地址相对应。要获取客户端的正确公共 IP 地址,请登录到客户端计算机,访问搜索引擎,并在搜索栏中输入“what is my ip”。
在同一办公地点启动资源的所有客户端通常使用相同的网络出口公共 IP 地址访问 Internet。这些客户端必须具有到 VDA 所在子网的 Internet 网络路由,并且该路由未被防火墙阻止。