Sie können die Sicherheitsprotokolle und Verschlüsselungs-Suites konfigurieren, die der Listener auf der BSG-Client-Seite akzeptiert, indem Sie die Datei absg.properties bearbeiten.
Hinweis: Die Sicherheitseinstellungen für den Verbindungsserver gelten nicht für BSG. Sie müssen die Sicherheit für BSG getrennt konfigurieren.
Folgende Protokolle werden unterstützt:
| Release-Version | Unterstützte Protokolle | Standardeinstellungen |
|---|---|---|
| (Horizon 8 2312 und höher) | TLS 1.1, TLS 1.2, TLS 1.3 Hinweis: TLS 1.1 wird im FIPS-Modus nicht unterstützt. |
|
| Horizon 8 2309 und früher | TLS 1.0, TLS 1.1, TLS 1.2 | TLS 1.2 ist aktiviert. |
Ältere Protokolle wie SSLv3 und frühere Versionen sind nie zulässig.
Zwei Eigenschaften, localHttpsProtocolLow und localHttpsProtocolHigh, legen den Protokollbereich fest, den der BSG-Listener akzeptiert. Wenn Sie beispielsweise localHttpsProtocolLow=tls1.1 und localHttpsProtocolHigh=tls1.3 festlegen, wird der Listener so konfiguriert, dass er TLS 1.1, TLS 1.2 und TLS 1.3 akzeptiert. Sie können die BSG-Datei absg.log überprüfen, um festzustellen, welche Werte für eine bestimmte BSG-Instanz in Kraft sind.
Sie müssen die Liste der Verschlüsselungen in dem Format angeben, das in OpenSSL definiert ist. Sie können in einem Webbrowser nach openssl cipher string suchen und das Format der Verschlüsselungsliste anzeigen. Die Standardverschlüsselungslisten sind wie folgt:
| Protokoll | Standardverschlüsselungsliste |
|---|---|
| TLS 1.1, TLS 1.2 | |
| TLS 1.3 | |
Hinweis: Im FIPS-Modus sind nur GCM-Verschlüsselungs-Suites aktiviert (ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256).
Vorgehensweise
-
Bearbeiten Sie auf der Verbindungsserver-Instanz die Datei
install_directory\Omnissa\Horizon\Server\appblastgateway\absg.properties.Standardmäßig ist %ProgramFiles% das Installationsverzeichnis.
-
Bearbeiten Sie die Eigenschaften
localHttpsProtocolLowundlocalHttpsProtocolHigh, um einen Protokollbereich anzugeben.Beispiel:
localHttpsProtocolLow=tls1.1 localHttpsProtocolHigh=tls1.3Um nur ein Protokoll zu aktivieren, geben Sie dasselbe Protokoll für
localHttpsProtocolLowundlocalHttpsProtocolHighan. -
Bearbeiten Sie die Eigenschaft
localHttpsCipherSpec, um eine Liste von Verschlüsselungs-Suites anzugeben.Beispiel:
localHttpsCipherSpec=!aNULL:kECDH+AESGCM:ECDH+AESGCM:kECDH+AES:ECDH+AES -
Führen Sie einen Neustart des Windows-Diensts Horizon Blast Secure Gateway durch.
War diese Seite hilfreich?