Ein Sicherheitsserver ist eine Instanz des Verbindungsservers, die einen zusätzlichen Sicherheits-Layer zwischen dem Internet und Ihrem internen Netzwerk hinzufügt. Sie können einen oder mehrere Sicherheitsserver installieren, die mit einer Verbindungsserver-Instanz verbunden werden.
Die Sicherheitsserversoftware darf nicht auf demselben physischen Computer bzw. derselben virtuellen Maschine installiert sein wie eine andere Horizon 7-Softwarekomponente, einschließlich Replikatserver, Verbindungsserver, View Composer, Horizon Agent oder Horizon Client.
Voraussetzungen
- Legen Sie fest, welche Topologie verwendet werden soll. Sie können sich beispielsweise für eine bestimmte Lastenausgleichslösung entscheiden. Entscheiden Sie, ob die mit Sicherheitsservern gekoppelten Verbindungsserver-Instanzen für Benutzer des externen Netzwerks reserviert werden sollen. Informationen hierzu finden Sie im Dokument Planung der Horizon 7-Architektur.
Wichtig: Wenn Sie einen Lastausgleichsdienst verwenden, benötigt er eine IP-Adresse, die nicht geändert wird. In einer IPv4-Umgebung konfigurieren Sie eine statische IP-Adresse. In einer IPv6-Umgebung erhalten Computer automatisch IP-Adressen, die nicht geändert werden.
- Stellen Sie sicher, dass Ihre Installation die unter Horizon-Verbindungsserver – Serveranforderungen beschriebenen Anforderungen erfüllt.
- Bereiten Sie Ihre Umgebung für die Installation vor. Siehe Installationsvoraussetzungen für Horizon Connection Server.
- Stellen Sie sicher, dass die Verbindungsserver-Instanz, die mit dem Sicherheitsserver gekoppelt werden soll, installiert und konfiguriert ist und eine Verbindungsserver-Version ausführt, die mit der Version des Sicherheitsservers kompatibel ist. Siehe „Kompatibilitätsmatrix für Horizon 7-Komponenten“ im Dokument Horizon 7-Upgrades.
- Stellen Sie sicher, dass der Computer, auf dem Sie den Sicherheitsserver installieren möchten, auf die mit dem Sicherheitsserver zu koppelnde Verbindungsserver-Instanz zugreifen kann.
Hinweis: Nach einem Verbindungsserver-Upgrade auf Horizon 7 Version 7.5 müssen Sicherheitsserver mit deaktiviertem IPsec erneut installiert werden. Wenn die IP-Adresse eines Sicherheitsservers geändert wird, muss er erneut installiert werden. Das Koppeln von Sicherheitsservern funktioniert nicht ordnungsgemäß, wenn der Sicherheitsserver sich hinter der dynamischen NAT befindet.
- Konfigurieren Sie ein Kennwort für die Paarbildung mit dem Sicherheitsserver. Siehe Konfigurieren eines Kennworts für die Paarbildung mit einem Sicherheitsserver.
- Machen Sie sich mit dem Format externer URLs vertraut. Siehe Konfigurieren externer URLs für sichere Gateways und Tunnelverbindungen.
- Stellen Sie sicher, dass in den aktiven Protokollen „Windows-Firewall mit erweiterter Sicherheit“ aktiviert ist. Es wird empfohlen, diese Einstellung für alle Profile zu aktivieren. Standardmäßig gelten IPsec-Regeln für Verbindungen zwischen dem Sicherheitsserver und dem View-Verbindungsserver und erfordern, dass die Windows-Firewall mit erweiterter Sicherheit aktiviert ist.
- Machen Sie sich mit den Netzwerkports vertraut, die in der Windows-Firewall für einen Sicherheitsserver geöffnet werden müssen. Siehe Firewallregeln für Horizon-Verbindungsserver.
- Wenn Ihre Netzwerktopologie eine Back-End-Firewall zwischen dem Sicherheitsserver und dem Verbindungsserver enthält, müssen Sie die Firewall so konfigurieren, dass sie IPSec unterstützt. Siehe Konfigurieren einer Back-End-Firewall zur Unterstützung von IPsec.
- Wenn Sie den Sicherheitsserver aktualisieren oder neu installieren, überprüfen Sie, ob die vorhandenen IPsec-Regeln für den Sicherheitsserver entfernt wurden. Siehe Entfernen von IPsec-Regeln für Sicherheitsserver.
- Wenn Sie Horizon 7 im FIPS-Modus installieren, müssen Sie die Auswahl der globalen Einstellung IPSec für Sicherheitsserververbindungen verwenden in Horizon Administrator aufheben, da im FIPS-Modus IPSec nach der Installation eines Sicherheitsservers manuell konfiguriert werden muss.
Prozedur
Ergebnisse
Die Dienste für den Sicherheitsserver werden auf dem Windows Server-Computer installiert:
- VMware Horizon View-Sicherheitsserver
- VMware Horizon View Framework-Komponente
- VMware Horizon View Sicherheits-Gateway-Komponente
- VMware Horizon View PCoIP Secure Gateway
- VMware Blast Secure Gateway
Weitere Informationen zu diesen Diensten finden Sie im Dokument Horizon 7-Verwaltung.
Der Sicherheitsserver ist im Fensterbereich „Sicherheitsserver“ in Horizon Administrator enthalten.
Die Regel VMware Horizon View-Verbindungsserver (Blast-In) ist in der Windows-Firewall auf dem Sicherheitsserver aktiviert. Diese Firewallregel ermöglicht es Webbrowsern auf Clientgeräten, mithilfe von HTML Access eine Verbindung mit dem Sicherheitsserver über den TCP-Port 8443 herzustellen.
Nächste Maßnahme
Konfigurieren Sie ein SSL-Serverzertifikat für den Sicherheitsserver. Siehe Konfigurieren von TLS-Zertifikaten für Horizon 7-Server.
Möglicherweise müssen Sie Clientverbindungs-Einstellungen für den Sicherheitsserver konfigurieren, und Sie können Windows Server-Einstellungen für die Unterstützung einer großen Bereitstellung optimieren. Siehe Konfigurieren von Horizon Client-Verbindungen und Größeneinstellungen für Windows Server zur Unterstützung Ihrer Bereitstellung.
Wenn Sie den Sicherheitsserver erneut installieren und ein Datenerfassungs-Set zur Überwachung der Leistungsdaten konfiguriert haben, stoppen Sie das Datenerfassungs-Set und starten Sie es dann erneut.