兰德福 V1
当使用 Citrix Gateway 服务时,Rendezvous 协议允许流量绕过 Citrix Cloud™ 连接器,并直接安全地连接到 Citrix Cloud 控制平面。
需要考虑两种类型的流量:1) 用于 VDA 注册和会话代理的控制流量;2) HDX™ 会话流量。
Rendezvous V1 允许 HDX 会话流量绕过 Cloud Connectors,但它仍然需要 Cloud Connectors 代理所有用于 VDA 注册和会话代理的控制流量。
必备条件
- Access to the environment using Citrix Workspace™ and Citrix Gateway service.
- Control Plane: Citrix DaaS (formerly Citrix Virtual Apps and Desktops™ service).
- Linux VDA 版本 2112 或更高版本。
- 2112 版本是使用非透明 HTTP 代理的最低要求。
- 2204 版本是使用透明和 SOCKS5 代理的最低要求。
- 在 Citrix 策略中启用 Rendezvous 协议。有关详细信息,请参阅 Rendezvous 协议策略设置。
- VDA 必须能够访问
https://*.nssvc.net,包括所有子域。如果无法以这种方式将所有子域添加到允许列表中,请改用https://*.c.nssvc.net和https://*.g.nssvc.net。有关详细信息,请参阅 Citrix Cloud 文档(在 Virtual Apps and Desktop 服务下)的 Internet 连接要求 部分和知识中心文章 CTX270584。 - Cloud Connectors 在代理会话时必须获取 VDA 的 FQDN。通过以下两种方式之一完成此任务:
-
为站点启用域名解析。 导航到 完整配置 > 设置 并启用 启用域名解析 设置。或者,使用 Citrix 虚拟应用和桌面 远程 PowerShell SDK 并运行命令
Set-BrokerSite -DnsResolutionEnabled $true。有关 Citrix 虚拟应用和桌面 远程 PowerShell SDK 的更多信息,请参阅 SDK 和 API。 - 用于 VDA 的 PTR 记录的 DNS 反向查找区域。 如果您选择此选项,我们建议您将 VDA 配置为始终尝试注册 PTR 记录。为此,请使用组策略编辑器或组策略对象,导航到计算机配置 > 管理模板 > 网络 > DNS 客户端,并将注册 PTR 记录设置为已启用并注册。如果连接的 DNS 后缀与域的 DNS 后缀不匹配,则还必须为计算机配置连接特定的 DNS 后缀设置,以便成功注册 PTR 记录。
注意:
如果使用 DNS 解析选项,Cloud Connector 必须能够解析 VDA 计算机的完全限定域名 (FQDN)。如果内部用户直接连接到 VDA 计算机,则客户端设备也必须能够解析 VDA 计算机的 FQDN。
如果使用 DNS 反向查找区域,PTR 记录中的 FQDN 必须与 VDA 计算机的 FQDN 匹配。如果 PTR 记录包含不同的 FQDN,则 Rendezvous 连接将失败。例如,如果计算机的 FQDN 是
vda01.domain.net,则 PTR 记录必须包含vda01.domain.net。不同的 FQDN(例如vda01.sub.domain.net)将不起作用。 -
为站点启用域名解析。 导航到 完整配置 > 设置 并启用 启用域名解析 设置。或者,使用 Citrix 虚拟应用和桌面 远程 PowerShell SDK 并运行命令
代理服务器配置
VDA 支持通过 HTTP 和 SOCKS5 代理建立会合连接。
代理注意事项
将代理与 Rendezvous 结合使用时,请考虑以下事项:
-
支持非透明 HTTP 代理和 SOCKS5 代理。
-
不支持数据包解密和检查。配置例外,以便 VDA 和 Gateway Service 之间的 ICA® 流量不会被拦截、解密或检查。否则,连接将中断。
-
HTTP 代理通过使用 Negotiate 和 Kerberos 身份验证协议支持基于计算机的身份验证。当您连接到代理服务器时,Negotiate authentication 方案会自动选择 Kerberos 协议。Kerberos 是 Linux VDA 支持的唯一方案。
注意:
要使用 Kerberos,您必须为代理服务器创建服务主体名称 (SPN),并将其与代理的 Active Directory 帐户关联。VDA 在建立会话时会生成格式为
HTTP/<proxyURL>的 SPN,其中代理 URL 是从 Rendezvous proxy 策略设置中检索的。如果您不创建 SPN,身份验证将失败。 - 目前不支持使用 SOCKS5 代理进行身份验证。如果使用 SOCKS5 代理,您必须配置例外,以便发往 Gateway Service 地址(在要求中指定)的流量可以绕过身份验证。
- 只有 SOCKS5 代理支持通过 EDT 进行数据传输。对于 HTTP 代理,请使用 TCP 作为 ICA 的传输协议。
透明代理服务器
Rendezvous 支持透明 HTTP 代理。如果您的网络中使用透明代理,则 VDA 上无需进行额外配置。
非透明代理服务器
如果您的网络中使用非透明代理,请配置 Rendezvous 代理配置 设置。启用此设置后,请为 VDA 指定 HTTP 或 SOCKS5 代理地址,以便 VDA 知道要使用哪个代理。例如:
- 代理地址:
http://<URL or IP>:<port>或socks5://<URL or IP>:<port>
Rendezvous validation
如果满足所有要求,请按照以下步骤验证 Rendezvous 是否正在使用中:
- 在 VDA 上启动终端。
- 运行
/opt/Citrix/VDA/bin/ctxquery -f iP。 - 传输协议用于指示所建立连接的类型:
- TCP Rendezvous: TCP - TLS - CGP - ICA
- EDT Rendezvous: UDP - DTLS - CGP - ICA
- Proxy through Cloud Connector: TCP - PROXY - SSL - CGP - ICA or UDP - PROXY - DTLS - CGP - ICA
提示:
如果 VDA 在启用 Rendezvous 的情况下无法直接访问 Citrix Gateway 服务,则 VDA 将回退到通过云连接器代理 HDX 会话。
兰德福斯的工作原理
此图概述了 Rendezvous 连接流程。

请按照以下步骤了解此流程。
- 导航到 思杰工作区。
- 在 Citrix Workspace 应用程序中输入凭据。
- 如果使用本地活动目录,Citrix DaaS™ 将通过云连接器通道,对活动目录中的凭据进行身份验证。
- 思杰工作区 显示来自 思杰桌面即服务 的枚举资源。
- 从 Citrix Workspace 选择所需的资源。Citrix DaaS 会向 VDA 发送一条消息,以准备接收传入的会话。
- Citrix Workspace 会向端点发送一个 ICA 文件,该文件其中包含由 Citrix Cloud 生成的 STA 票证。
- 端点连接到 Citrix Gateway 服务,提供票证以连接到 VDA,并且 Citrix Cloud 验证票证。
- Citrix Gateway 服务会将连接信息发送到云连接器。云连接器会判断此连接是否为 Rendezvous 连接,然后将相关信息发送给 VDA。
- VDA 会主动地与 Citrix Gateway 服务建立一个直接连接。
- 如果 VDA 与 Citrix Gateway 服务之间无法建立直接连接,VDA 将其连接通过 Cloud Connector 进行代理。
- Citrix Gateway 服务在端点设备和 VDA 之间建立连接。
- VDA 通过 云连接器 与 Citrix DaaS 验证其许可证。
- Citrix DaaS 通过 Cloud Connector 向 VDA 发送会话策略。这些策略将会被应用。