Para reforzar la protección contra ataques relacionados con el uso compartido de recursos de origen cruzado (CORS), el encabezado HTTP Origin (si está presente en una solicitud HTTP) se valida de forma predeterminada con una lista de orígenes permitidos en la configuración de Horizon. Esta lista incluye:
- Orígenes que se calculan dinámicamente en función de las configuraciones de red, la configuración de Horizon y la configuración de alta disponibilidad. Todos estos orígenes se permiten automáticamente.
- Orígenes que el administrador puede configurar explícitamente.
Lista de permitidos automáticamente
Al guardar la configuración de Horizon, los siguientes elementos se agregan automáticamente a la lista de permitidos. El administrador no podrá eliminar los elementos incluidos en la lista de permitidos automáticamente.
- IP de interfaz de red individual
- Nombre de UAG mencionado en la configuración del sistema
- IP virtual de alta disponibilidad
- La URL externa de Tunnel y las URL de Tunnel cuando no se especifica el puerto o se especifica 443
- La URL externa de Blast y las URL de Blast si se especifica el puerto 443
Se permite cualquier solicitud entrante con el siguiente formato de encabezado Origin:
- https://<nombre de host o IP>
- https://<nombre de host o IP>:443
- <nombre de host o IP>
- <nombre de host o IP>:443
Lista configurada explícitamente
Si las solicitudes HTTP pueden llegar a Unified Access Gateway con valores en el encabezado Origin que no son los calculados dinámicamente, el administrador deberá agregar estos valores a la lista de permitidos explícitamente mediante uno de los siguientes métodos:
- Usando la opción Lista de permitidos automáticamente en la interfaz del administrador > Configuración del servicio perimetral > Configuración de Horizon.
- Usando el archivo
.inien una implementación mediante el script de PowerShell. Se incluye un archivo INI de ejemplo con el script de implementación para ayudarle a configurar esta lista.
Configuración de ejemplo
[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3
[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true
[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false
[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true
De forma predeterminada, la opción Reescribir origen (en la interfaz de usuario del administrador) o el campo rewriteEnabled del archivo .ini está deshabilitada para todas las entradas de la Lista de permitidos automáticamente. Si esta opción está habilitada para el origen especificado y una solicitud HTTP contiene este valor en el encabezado HTTP Origin, este valor de encabezado HTTP se reescribirá con el valor especificado en la URL del servidor de conexión cuando Unified Access Gateway esté enviando la solicitud a Horizon Connection Server.
Si el valor del encabezado Origin de una solicitud HTTP no forma parte de esta lista de permitidos, responderá con HTTP 404.
Actualizar desde una versión anterior a la 25.03
Si una solicitud HTTP a Unified Access Gateway tiene un valor de Origin que no está en la lista de permitidos automáticamente después de la actualización, el administrador deberá agregarlo manualmente. Consulte Lista configurada explícitamente.
Notas adicionales
- Si la URL externa de Blast y la URL externa de Tunnel usan el mismo nombre de host o la misma IP con el puerto 443 (por ejemplo,
https://horizon.xyz.com:443), esa URL exacta se permitirá automáticamente. Sin embargo, si la solicitud HTTP tiene un encabezado Origin similar ahttps://horizon.xyz.com(sin el puerto) y es necesario aceptarla, el administrador deberá agregarla manualmente a la Lista de permitidos automáticamente. El mismo comportamiento se aplica si cualquier entrada es la misma en los campos URL externas de Blast adicionales y URL externas de Tunnel adicionales y el puerto especificado es 443. - Si la opción Comprobación de origen requerida está desactivada en la interfaz de usuario del administrador o originCheckEnabled está establecido en false en el archivo
.ini, y si la opción Reescribir origen está activada para cualquier elemento de la Lista de permitidos automáticamente, el administrador deberá desactivar manualmente la opción Reescribir origen en la interfaz de usuario del administrador o establecer el camporewriteEnableden false en el archivo.inipara esos elementos. - Para aceptar solicitudes del cliente Chrome nativo, agregue
chrome-extension://ppkfnjlimknmjoaemnpidmdlfchhehelexplícitamente a la opción Orígenes permitidos.
¿Le resultó útil esta página?