Sie können die Sicherheitsprotokolle und Verschlüsselungs-Suites konfigurieren, die der Listener auf der PSG-Client-Seite akzeptiert, indem Sie die Registrierung bearbeiten. Diese Aufgabe kann, falls erforderlich, auch auf einem RDS-Host durchgeführt werden.
Wichtig: Die Sicherheitseinstellungen für den Verbindungsserver gelten nicht für PSG. Sie müssen die Sicherheit für PSG getrennt konfigurieren.
Folgende Protokolle werden unterstützt:
| Release-Version | Unterstützte Protokolle | Standardeinstellungen |
|---|---|---|
| (Horizon 8 2312 und höher) | TLS 1.1, TLS 1.2, TLS 1.3 Hinweis: TLS 1.1 wird im FIPS-Modus nicht unterstützt. |
|
| Horizon 8 2309 und früher | TLS 1.0, TLS 1.1, TLS 1.2 Hinweis: TLS 1.0 und TLS 1.1 werden im FIPS-Modus nicht unterstützt. |
|
Ältere Protokolle wie SSLv3 und frühere Versionen sind nie zulässig.
Sie müssen die Verschlüsselungs-Suites mithilfe des in OpenSSL definierten Formats angeben. PSG verwendet zwei Registrierungswerte für die Verschlüsselungskonfiguration:
| Registrierungswert | Beschreibung |
|---|---|
| TLSLCipherList | Gilt für TLS 1.1- und TLS 1.2-Verbindungen – Zeichenfolgenformat der OpenSSL-Verschlüsselungsliste. |
| SSLCiphersuites | Horizon 8 Version 2312 und höher: Gilt für TLS 1.3-Verbindungen – Namensformat der OpenSSL TLS 1.3-Verschlüsselungs-Suite. |
Vorgehensweise
-
Öffnen Sie auf der Horizon Connection Server-Instanz oder dem RDS-Host einen Registrierungs-Editor und navigieren Sie zu:
HKLM\Software\Teradici\SecurityGateway -
Fügen Sie den
REG_SZ-Registrierungswert SSLProtocol hinzu oder bearbeiten Sie ihn, um die Liste der zulässigen Protokolle durch Doppelpunkte getrennt anzugeben.Beispiel: So aktivieren Sie TLS 1.2 und TLS 1.3 (standardmäßig im Nicht-FIPS-Modus, Horizon 8 2312 und höher):
tls1.3:tls1.2So aktivieren Sie nur TLS 1.2 (standardmäßig im FIPS-Modus):
tls1.2 -
Fügen Sie den
REG_SZ-Registrierungswert SSLCipherList hinzu oder bearbeiten Sie diesen, um die Liste der zulässigen Verschlüsselungs-Suites für TLS 1.1 und TLS 1.2 anzugeben.Beispiel:
ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTHWenn dieser Wert nicht festgelegt oder leer ist, erstellt PSG die Verschlüsselungsliste automatisch auf Basis der Einstellungen SSLDisableAES128 und SSLDisableRSACipher.
-
(Horizon 8 2312 und höher) Fügen Sie den
REG_SZ-Registrierungswert SSLCiphersuites hinzu oder bearbeiten Sie diesen, um die Liste der zulässigen Verschlüsselungs-Suites für TLS 1.3 anzugeben.Beispiel:
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTHWenn dieser Wert nicht festgelegt oder leer ist, verwendet PSG die standardmäßige TLS 1.3-Verschlüsselungssammlungsliste:
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH. -
Fügen Sie den
REG_SZ-Registrierungswert SSLDisableAES128 hinzu oder bearbeiten Sie ihn, um Verschlüsselungs-Suites zu filtern, die einen 128-Bit-AES-Verschlüsselungsschlüssel aushandeln. Ist der Wert nicht definiert, wird er standardmäßig auf0festgelegt, was bedeutet, dass der Filter nicht angewendet wird. Um diese Verschlüsselungs-Suites auszuschließen, schalten Sie den Filter ein, indem Sie den Registrierungswert auf1festlegen.Hinweis: Diese Einstellung gilt nur für TLS 1.1/1.2-Verschlüsselungs-Suites (SSLCipherList). TLS 1.3-Verschlüsselungs-Suites (SSLCiphersuites) sind davon nicht betroffen.
-
Fügen Sie den
REG_SZ-Registrierungswert SSLDisableRSACipher hinzu oder bearbeiten Sie ihn, um Verschlüsselungs-Suites zu filtern, die RSA für den Schlüsselaustausch verwenden. Ist der Wert nicht definiert, wird er standardmäßig auf1festgelegt, was bedeutet, dass diese Verschlüsselungs-Suites aus der Liste gefiltert werden. Wenn es notwendig ist, sie einzubeziehen, schalten Sie den Filter aus, indem Sie den Registrierungswert auf0festlegen.Hinweis: Diese Einstellung gilt nur für TLS 1.1/1.2-Verschlüsselungs-Suites (SSLCipherList), wenn SSLCipherList nicht ausdrücklich festgelegt wurde. TLS 1.3-Verschlüsselungs-Suites (SSLCiphersuites) sind davon nicht betroffen.
Wichtig: Wenn SSLCipherList vom Administrator auf einen nicht leeren Wert festgelegt wird, verwendet PSG diesen direkt für TLS 1.1/1.2-Verbindungen. Die Filtereinstellungen SSLDisableAES128 und SSLDisableRSACipher werden dabei ignoriert.
Detaillierte Konfigurationsschritte finden Sie unter Allgemeine PCoIP-Einstellungen.
War diese Seite hilfreich?