Skip to main content

28 mai 2026

Configurer des protocoles de sécurité et des suites de chiffrement pour PCoIP Secure Gateway (PSG)

Vous pouvez configurer les protocoles de sécurité et les suites de chiffrement que l'écouteur côté client de PSG accepte en modifiant le registre. Si nécessaire, cette tâche peut également être exécutée sur un hôte RDS.

Important : les paramètres de sécurité pour le Serveur de connexion ne s'appliquent pas à PSG. Vous devez configurer la sécurité pour PSG séparément.

Les protocoles pris en charge sont les suivants :

Version commercialeProtocoles pris en chargeParamètres par défaut
Horizon 8 version 2312 ou version ultérieure TLS 1.1, TLS 1.2 et TLS 1.3 Remarque : TLS 1.1 n'est pas pris en charge en mode FIPS.
  • En mode non-FIPS, TLS 1.2 et TLS 1.3 sont activés.
  • En mode FIPS, TLS 1.2 est activé.
Horizon 8 version 2309 ou version antérieureTLS 1.0, TLS 1.1 et TLS 1.2 Remarque : TLS 1.0 et TLS 1.1 ne sont pas pris en charge en mode FIPS.
  • En mode non-FIPS, TLS 1.1 et TLS 1.2 sont activés.
  • En mode FIPS, TLS 1.2 est activé.

Les anciens protocoles, tels que SSLv3 et versions antérieures, ne sont jamais autorisés.

Vous devez spécifier les suites de chiffrement en utilisant le format défini dans OpenSSL. PSG utilise deux valeurs de registre pour la configuration du chiffrement :

Valeur de registreDescription
TLSLCipherListS'applique aux connexions TLS 1.1 et TLS 1.2, format de chaîne de la liste de chiffrements OpenSSL.
SSLCiphersuitesHorizon 8 version 2312 et versions ultérieures : s'applique aux connexions TLS 1.3, format de nom de suite de chiffrement OpenSSL TLS 1.3.

Procédure

  1. Sur l'instance d'Horizon Connection Server ou sur l'hôte RDS, ouvrez un éditeur de registre et accédez à :

    HKLM\Software\Teradici\SecurityGateway
    
  2. Ajoutez ou modifiez la valeur de registre REG_SZ SSLProtocol pour spécifier la liste des protocoles autorisés, séparés par deux-points.

    Exemple : pour activer TLS 1.2 et TLS 1.3 (par défaut en mode non-FIPS, Horizon 8 version 2312 et version ultérieures) :

    tls1.3:tls1.2
    

    Pour activer uniquement TLS 1.2 (par défaut en mode FIPS) :

    tls1.2
    
  3. Ajoutez ou modifiez la valeur de registre REG_SZ SSLCipherList pour spécifier la liste des suites de chiffrement autorisées pour TLS 1.1 et TLS 1.2.

    Exemple :

    ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTH
    

    Si cette valeur n'est pas définie ou est vide, PSG construit automatiquement la liste de chiffrements en fonction des paramètres SSLDisableAES128 et SSLDisableRSACipher.

  4. (Horizon 8 version 2312 et versions ultérieures) Ajoutez ou modifiez la valeur de registre REG_SZ SSLCiphersuites pour spécifier la liste des suites de chiffrement autorisées pour TLS 1.3.

    Exemple :

    TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH
    

    Si cette valeur n'est pas définie ou est vide, PSG utilise la liste de suites de chiffrement TLS 1.3 par défaut : TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH.

  5. Ajoutez ou modifiez la valeur de registre REG_SZ SSLDisableAES128 pour filtrer les suites de chiffrement qui négocient une clé de chiffrement AES 128 bits. Si elle n'est pas définie, la valeur par défaut est de 0. De cette façon, le filtre n'est pas appliqué. Pour exclure ces suites de chiffrement, activez le filtre en définissant la valeur de registre sur 1.

    Remarque : ce paramètre s'applique uniquement aux suites de chiffrement TLS 1.1/1.2 (SSLCipherList). Il n'affecte pas les suites de chiffrement TLS 1.3 (SSLCiphersuites).

  6. Ajoutez ou modifiez la valeur de registre REG_SZ SSLDisableRSACipher pour filtrer les suites de chiffrement qui utilisent RSA pour l'échange de clés. Si elle n'est pas définie, la valeur par défaut est de 1. De cette façon, les suites de chiffrement sont filtrées de la liste. S'il est nécessaire de les inclure, désactivez le filtre en définissant la valeur de registre sur 0.

    Remarque : ce paramètre ne s'applique qu'aux suites de chiffrement TLS 1.1/1.2 (SSLCipherList) lorsque l'élément SSLCipherList n'est pas explicitement défini. Il n'affecte pas les suites de chiffrement TLS 1.3 (SSLCiphersuites).

Important : si l'élément SSLCipherList est défini sur une valeur non vide par l'administrateur, PSG l'utilise directement pour les connexions TLS 1.1/1.2, et les paramètres des filtres SSLDisableAES128 et SSLDisableRSACipher sont ignorés.

Pour obtenir les étapes de configuration détaillées, reportez-vous à la section Paramètres généraux PCoIP.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…