Edite el registro para configurar los protocolos de seguridad y los conjuntos de claves de cifrado que el agente de escucha del lado cliente de la PSG acepta. Si es necesario, esta tarea también se puede llevar a cabo en un host RDS.
Importante: La configuración de seguridad de Connection Server no se aplica a PSG. Debe configurar la seguridad de PSG por separado.
Se admiten los siguientes protocolos:
| Versión | Protocolos admitidos | Configuración predeterminada |
|---|---|---|
| Horizon 8 2312 y versiones posteriores | TLS 1.1, TLS 1.2, TLS 1.3 Nota: TLS 1.1 no se admite en modo FIPS. |
|
| Horizon 8 2309 y versiones anteriores | TLS 1.0, TLS 1.1, TLS 1.2 Nota: TLS 1.0 y TLS 1.1 no se admiten en el modo FIPS. |
|
En ningún caso se permiten protocolos más antiguos, como SSLv3 y versiones anteriores.
Debe especificar los conjuntos de claves de cifrado con el formato definido en OpenSSL. PSG usa dos valores del Registro para la configuración del cifrado:
| Valor de registro | Descripción |
|---|---|
| TLSLCipherList | Se aplica a las conexiones TLS 1.1 y TLS 1.2: formato de cadena de la lista de claves de cifrado de OpenSSL. |
| SSLCiphersuites | Horizon 8 versión 2312 y posteriores: se aplica a las conexiones TLS 1.3 (formato de nombre del conjunto de claves de cifrado TLS 1.3 de OpenSSL). |
Procedimiento
-
En la instancia de Horizon Connection Server o el host RDS, abra un editor de registro y desplácese hasta:
HKLM\Software\Teradici\SecurityGateway -
Agregue o edite el valor de registro SSLProtocol de
REG_SZpara especificar la lista de protocolos permitidos, separados por dos puntos.Ejemplo: Para habilitar TLS 1.2 y TLS 1.3 (valor predeterminado en modo no FIPS, Horizon 8 versión 2312 y posteriores):
tls1.3:tls1.2Para habilitar solo TLS 1.2 (valor predeterminado en modo FIPS):
tls1.2 -
Agregue o edite el valor de registro SSLCipherList de
REG_SZpara especificar la lista de conjuntos de claves de cifrado permitidos para TLS 1.1 y TLS 1.2.Ejemplo:
ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTHSi este valor no está configurado o está vacío, PSG creará automáticamente la lista de claves de cifrado según las opciones SSLDisableAES128 y SSLDisableRSACipher.
-
(Horizon 8 versión 2312 y posteriores) Agregue o edite el valor de registro SSLCiphersuites de
REG_SZpara especificar la lista de conjuntos de claves de cifrado permitidos para TLS 1.3.Ejemplo:
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTHSi este valor no está configurado o está vacío, PSG usará la lista de conjuntos de claves de cifrado predeterminada de TLS 1.3:
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH. -
Agregue o edite el valor del registro SSLDisableAES128 de
REG_SZpara filtrar conjuntos de cifrado que negocien una clave de cifrado AES de 128 bits. Si no se define este valor, se usará el valor predeterminado0, lo que significa que no se aplicará el filtro. Para excluir estos conjuntos de claves de cifrado, active el filtro estableciendo el valor del registro1.Nota: Esta opción solo se aplica a los conjuntos de claves de cifrado TLS 1.1/1.2 (SSLCipherList). No afecta a los conjuntos de claves de cifrado TLS 1.3 (SSLCiphersuites).
-
Agregue o edite el valor del registro SSLDisableRSACipher de
REG_SZpara filtrar conjuntos de claves de cifrado que utilicen RSA para el intercambio de claves. Si no se define este valor, se usará el valor predeterminado1, lo que significa que estos conjuntos de claves de cifrado se filtrarán de la lista. Si es necesario incluirlos, desactive el filtro estableciendo el valor del registro0.Nota: Esta opción solo se aplica a los conjuntos de claves de cifrado TLS 1.1/1.2 (SSLCipherList) cuando SSLCipherList no se ha definido explícitamente. No afecta a los conjuntos de claves de cifrado TLS 1.3 (SSLCiphersuites).
Importante: Si el administrador establece SSLCipherList en un valor que no esté vacío, PSG lo usará directamente para las conexiones TLS 1.1/1.2, y se ignorarán los ajustes de los filtros SSLDisableAES128 y SSLDisableRSACipher.
Puede consultar los pasos de configuración detallados en Configuración general de PCoIP.
¿Le resultó útil esta página?