Skip to main content

28. Mai 2026

Konfigurieren von Sicherheitsprotokollen und Verschlüsselungs-Suites für PCoIP Secure Gateway (PSG)

Sie können die Sicherheitsprotokolle und Verschlüsselungs-Suites konfigurieren, die der Listener auf der PSG-Client-Seite akzeptiert, indem Sie die Registrierung bearbeiten. Diese Aufgabe kann, falls erforderlich, auch auf einem RDS-Host durchgeführt werden.

Wichtig: Die Sicherheitseinstellungen für den Verbindungsserver gelten nicht für PSG. Sie müssen die Sicherheit für PSG getrennt konfigurieren.

Folgende Protokolle werden unterstützt:

Release-VersionUnterstützte ProtokolleStandardeinstellungen
(Horizon 8 2312 und höher) TLS 1.1, TLS 1.2, TLS 1.3 Hinweis: TLS 1.1 wird im FIPS-Modus nicht unterstützt.
  • Im Nicht-FIPS-Modus sind TLS 1.2 und TLS 1.3 aktiviert.
  • Im FIPS-Modus ist TLS 1.2 aktiviert.
Horizon 8 2309 und früherTLS 1.0, TLS 1.1, TLS 1.2 Hinweis: TLS 1.0 und TLS 1.1 werden im FIPS-Modus nicht unterstützt.
  • Im Nicht-FIPS-Modus sind TLS 1.1 und TLS 1.2 aktiviert.
  • Im FIPS-Modus ist TLS 1.2 aktiviert.

Ältere Protokolle wie SSLv3 und frühere Versionen sind nie zulässig.

Sie müssen die Verschlüsselungs-Suites mithilfe des in OpenSSL definierten Formats angeben. PSG verwendet zwei Registrierungswerte für die Verschlüsselungskonfiguration:

RegistrierungswertBeschreibung
TLSLCipherListGilt für TLS 1.1- und TLS 1.2-Verbindungen – Zeichenfolgenformat der OpenSSL-Verschlüsselungsliste.
SSLCiphersuitesHorizon 8 Version 2312 und höher: Gilt für TLS 1.3-Verbindungen – Namensformat der OpenSSL TLS 1.3-Verschlüsselungs-Suite.

Vorgehensweise

  1. Öffnen Sie auf der Horizon Connection Server-Instanz oder dem RDS-Host einen Registrierungs-Editor und navigieren Sie zu:

    HKLM\Software\Teradici\SecurityGateway
    
  2. Fügen Sie den REG_SZ-Registrierungswert SSLProtocol hinzu oder bearbeiten Sie ihn, um die Liste der zulässigen Protokolle durch Doppelpunkte getrennt anzugeben.

    Beispiel: So aktivieren Sie TLS 1.2 und TLS 1.3 (standardmäßig im Nicht-FIPS-Modus, Horizon 8 2312 und höher):

    tls1.3:tls1.2
    

    So aktivieren Sie nur TLS 1.2 (standardmäßig im FIPS-Modus):

    tls1.2
    
  3. Fügen Sie den REG_SZ-Registrierungswert SSLCipherList hinzu oder bearbeiten Sie diesen, um die Liste der zulässigen Verschlüsselungs-Suites für TLS 1.1 und TLS 1.2 anzugeben.

    Beispiel:

    ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTH
    

    Wenn dieser Wert nicht festgelegt oder leer ist, erstellt PSG die Verschlüsselungsliste automatisch auf Basis der Einstellungen SSLDisableAES128 und SSLDisableRSACipher.

  4. (Horizon 8 2312 und höher) Fügen Sie den REG_SZ-Registrierungswert SSLCiphersuites hinzu oder bearbeiten Sie diesen, um die Liste der zulässigen Verschlüsselungs-Suites für TLS 1.3 anzugeben.

    Beispiel:

    TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH
    

    Wenn dieser Wert nicht festgelegt oder leer ist, verwendet PSG die standardmäßige TLS 1.3-Verschlüsselungssammlungsliste: TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH.

  5. Fügen Sie den REG_SZ-Registrierungswert SSLDisableAES128 hinzu oder bearbeiten Sie ihn, um Verschlüsselungs-Suites zu filtern, die einen 128-Bit-AES-Verschlüsselungsschlüssel aushandeln. Ist der Wert nicht definiert, wird er standardmäßig auf 0 festgelegt, was bedeutet, dass der Filter nicht angewendet wird. Um diese Verschlüsselungs-Suites auszuschließen, schalten Sie den Filter ein, indem Sie den Registrierungswert auf 1 festlegen.

    Hinweis: Diese Einstellung gilt nur für TLS 1.1/1.2-Verschlüsselungs-Suites (SSLCipherList). TLS 1.3-Verschlüsselungs-Suites (SSLCiphersuites) sind davon nicht betroffen.

  6. Fügen Sie den REG_SZ-Registrierungswert SSLDisableRSACipher hinzu oder bearbeiten Sie ihn, um Verschlüsselungs-Suites zu filtern, die RSA für den Schlüsselaustausch verwenden. Ist der Wert nicht definiert, wird er standardmäßig auf 1 festgelegt, was bedeutet, dass diese Verschlüsselungs-Suites aus der Liste gefiltert werden. Wenn es notwendig ist, sie einzubeziehen, schalten Sie den Filter aus, indem Sie den Registrierungswert auf 0 festlegen.

    Hinweis: Diese Einstellung gilt nur für TLS 1.1/1.2-Verschlüsselungs-Suites (SSLCipherList), wenn SSLCipherList nicht ausdrücklich festgelegt wurde. TLS 1.3-Verschlüsselungs-Suites (SSLCiphersuites) sind davon nicht betroffen.

Wichtig: Wenn SSLCipherList vom Administrator auf einen nicht leeren Wert festgelegt wird, verwendet PSG diesen direkt für TLS 1.1/1.2-Verbindungen. Die Filtereinstellungen SSLDisableAES128 und SSLDisableRSACipher werden dabei ignoriert.

Detaillierte Konfigurationsschritte finden Sie unter Allgemeine PCoIP-Einstellungen.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…