Vous pouvez configurer les protocoles de sécurité et les suites de chiffrement que l'écouteur côté client de PSG accepte en modifiant le registre. Si nécessaire, cette tâche peut également être exécutée sur un hôte RDS.
Important : les paramètres de sécurité pour le Serveur de connexion ne s'appliquent pas à PSG. Vous devez configurer la sécurité pour PSG séparément.
Les protocoles pris en charge sont les suivants :
| Version commerciale | Protocoles pris en charge | Paramètres par défaut |
|---|---|---|
| Horizon 8 version 2312 ou version ultérieure | TLS 1.1, TLS 1.2 et TLS 1.3 Remarque : TLS 1.1 n'est pas pris en charge en mode FIPS. |
|
| Horizon 8 version 2309 ou version antérieure | TLS 1.0, TLS 1.1 et TLS 1.2 Remarque : TLS 1.0 et TLS 1.1 ne sont pas pris en charge en mode FIPS. |
|
Les anciens protocoles, tels que SSLv3 et versions antérieures, ne sont jamais autorisés.
Vous devez spécifier les suites de chiffrement en utilisant le format défini dans OpenSSL. PSG utilise deux valeurs de registre pour la configuration du chiffrement :
| Valeur de registre | Description |
|---|---|
| TLSLCipherList | S'applique aux connexions TLS 1.1 et TLS 1.2, format de chaîne de la liste de chiffrements OpenSSL. |
| SSLCiphersuites | Horizon 8 version 2312 et versions ultérieures : s'applique aux connexions TLS 1.3, format de nom de suite de chiffrement OpenSSL TLS 1.3. |
Procédure
-
Sur l'instance d'Horizon Connection Server ou sur l'hôte RDS, ouvrez un éditeur de registre et accédez à :
HKLM\Software\Teradici\SecurityGateway -
Ajoutez ou modifiez la valeur de registre
REG_SZSSLProtocol pour spécifier la liste des protocoles autorisés, séparés par deux-points.Exemple : pour activer TLS 1.2 et TLS 1.3 (par défaut en mode non-FIPS, Horizon 8 version 2312 et version ultérieures) :
tls1.3:tls1.2Pour activer uniquement TLS 1.2 (par défaut en mode FIPS) :
tls1.2 -
Ajoutez ou modifiez la valeur de registre
REG_SZSSLCipherList pour spécifier la liste des suites de chiffrement autorisées pour TLS 1.1 et TLS 1.2.Exemple :
ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTHSi cette valeur n'est pas définie ou est vide, PSG construit automatiquement la liste de chiffrements en fonction des paramètres SSLDisableAES128 et SSLDisableRSACipher.
-
(Horizon 8 version 2312 et versions ultérieures) Ajoutez ou modifiez la valeur de registre
REG_SZSSLCiphersuites pour spécifier la liste des suites de chiffrement autorisées pour TLS 1.3.Exemple :
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTHSi cette valeur n'est pas définie ou est vide, PSG utilise la liste de suites de chiffrement TLS 1.3 par défaut :
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH. -
Ajoutez ou modifiez la valeur de registre
REG_SZSSLDisableAES128 pour filtrer les suites de chiffrement qui négocient une clé de chiffrement AES 128 bits. Si elle n'est pas définie, la valeur par défaut est de0. De cette façon, le filtre n'est pas appliqué. Pour exclure ces suites de chiffrement, activez le filtre en définissant la valeur de registre sur1.Remarque : ce paramètre s'applique uniquement aux suites de chiffrement TLS 1.1/1.2 (SSLCipherList). Il n'affecte pas les suites de chiffrement TLS 1.3 (SSLCiphersuites).
-
Ajoutez ou modifiez la valeur de registre
REG_SZSSLDisableRSACipher pour filtrer les suites de chiffrement qui utilisent RSA pour l'échange de clés. Si elle n'est pas définie, la valeur par défaut est de1. De cette façon, les suites de chiffrement sont filtrées de la liste. S'il est nécessaire de les inclure, désactivez le filtre en définissant la valeur de registre sur0.Remarque : ce paramètre ne s'applique qu'aux suites de chiffrement TLS 1.1/1.2 (SSLCipherList) lorsque l'élément SSLCipherList n'est pas explicitement défini. Il n'affecte pas les suites de chiffrement TLS 1.3 (SSLCiphersuites).
Important : si l'élément SSLCipherList est défini sur une valeur non vide par l'administrateur, PSG l'utilise directement pour les connexions TLS 1.1/1.2, et les paramètres des filtres SSLDisableAES128 et SSLDisableRSACipher sont ignorés.
Pour obtenir les étapes de configuration détaillées, reportez-vous à la section Paramètres généraux PCoIP.
Cette page vous a-t-elle été utile ?