Para reforzar la protección contra ataques relacionados con el uso compartido de recursos de origen cruzado (CORS), el encabezado HTTP Origin (si está presente en una solicitud HTTP) se valida de forma predeterminada con una lista de orígenes permitidos en la configuración de Horizon. Esta lista incluye:
- Orígenes que se calculan dinámicamente en función de las configuraciones de red, la configuración de Horizon y la configuración de alta disponibilidad. Todos estos orígenes se permiten automáticamente.
- Orígenes que el administrador puede configurar explícitamente.
Lista de permitidos automáticamente
Al guardar la configuración de Horizon, los siguientes elementos se agregan automáticamente a la lista de permitidos. El administrador no podrá eliminar los elementos incluidos en la lista de permitidos automáticamente.
- IP de interfaz de red individual
- Nombre de UAG mencionado en la configuración del sistema
- IP virtual de alta disponibilidad
- Dirección URL externa de Tunnel y direcciones URL de Tunnel
- Dirección URL externa de Blast y direcciones URL de Blast, si el puerto no se especifica o no es igual a 8443.
Se permite cualquier solicitud entrante con el siguiente formato de encabezado Origin:
- https://<nombre de host o IP>
- https://<nombre de host o IP>:443
- <nombre de host o IP>
- <nombre de host o IP>:443
- http://<nombre de host o IP>
- http://<nombre de host o IP>:80
Lista configurada explícitamente
Si las solicitudes HTTP pueden llegar a Unified Access Gateway con valores en el encabezado Origin que no son los calculados dinámicamente, el administrador deberá agregar estos valores a la lista de permitidos explícitamente mediante uno de los siguientes métodos:
- Usando la opción Lista de permitidos automáticamente en la interfaz del administrador > Configuración del servicio perimetral > Configuración de Horizon.
- Usando el archivo
.inien una implementación mediante el script de PowerShell. Se incluye un archivo INI de ejemplo con el script de implementación para ayudarle a configurar esta lista.
Configuración de ejemplo
[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3
[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true
[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false
[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true
De forma predeterminada, la opción Reescribir origen (en la interfaz de usuario del administrador) o el campo rewriteEnabled del archivo .ini está deshabilitada para todas las entradas de la Lista de permitidos automáticamente. Si esta opción está habilitada para el origen especificado y una solicitud HTTP contiene este valor en el encabezado HTTP Origin, este valor de encabezado HTTP se reescribirá con el valor especificado en la URL del servidor de conexión cuando Unified Access Gateway esté enviando la solicitud a Horizon Connection Server.
Si el valor del encabezado Origin de una solicitud HTTP no forma parte de esta lista de permitidos, responderá con HTTP 404.
Actualizar desde una versión anterior a la versión 25.03 o una posterior
Si una solicitud HTTP a Unified Access Gateway tiene un valor de Origin que no está en la lista de permitidos automáticamente después de la actualización, el administrador deberá agregarlo manualmente. Consulte Lista configurada explícitamente.
¿Le resultó útil esta página?