Pour renforcer la protection contre les attaques liées au partage des ressources entre plusieurs origines (CORS), l'en-tête HTTP d'origine (s'il est présent dans une demande HTTP) est validé par défaut par rapport à une liste autorisée d'origines autorisées dans les paramètres d'Horizon. Cette liste comprend les éléments suivants :
- Origines calculées dynamiquement en fonction des configurations réseau, des paramètres Horizon et des paramètres de haute disponibilité. Toutes ces origines sont autorisées automatiquement.
- Origines pouvant être explicitement configurées par l'administrateur.
Liste autorisée automatiquement
Lors de l'enregistrement des paramètres Horizon, les éléments suivants sont automatiquement ajoutés à la liste autorisée. Les éléments de la liste autorisée automatiquement ne peuvent pas être supprimés par l'administrateur.
- Adresse IP de l'interface réseau individuelle
- Nom UAG mentionné dans la configuration système
- Adresse IP virtuelle à haute disponibilité
- URL externes de Tunnel et URL de Tunnel, lorsque le port n'est pas spécifié ou que le port 443 est spécifié
- URL externe Blast et URL Blast, si le port spécifié est 443
Toutes les demandes entrantes avec le format d'en-tête d'origine suivant sont autorisées :
- https://<nom d'hôte ou adresse IP>
- https://<nom d'hôte ou adresse IP>:443
- <nom d'hôte ou adresse IP>
- <nom d'hôte ou adresse IP>:443
Liste explicitement configurée
Si les demandes HTTP peuvent parvenir jusqu'à Unified Access Gateway avec des valeurs dans l'en-tête d'origine autres que celles calculées dynamiquement, ces valeurs doivent être explicitement ajoutées à la liste autorisée par l'administrateur à l'aide de l'une des méthodes suivantes :
- Utilisation du paramètre Liste autorisée automatiquement dans l'interface utilisateur d'administration > Paramètres du service Edge > Paramètres d'Horizon.
- Utilisation du fichier
.inilors du déploiement via le script PowerShell. Vous trouverez un exemple du fichier INI dans le script de déploiement pour faciliter la configuration de cette liste.
Exemple de configuration
[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3
[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true
[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false
[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true
Par défaut, l'option Réécrire l'origine (dans l'interface utilisateur d'administration) ou le champ rewriteEnabled dans le fichier .ini est désactivé pour toutes les entrées de la liste autorisée automatiquement. Si cette option est activée pour l'origine spécifiée et si une demande HTTP contient cette valeur dans l'origine de l'en-tête HTTP, la valeur de cet en-tête HTTP est réécrite à l'aide de la valeur indiquée dans l'URL du Serveur de connexion lorsque Unified Access Gateway envoie la demande à Horizon Connection Server.
Si la valeur de l'en-tête d'origine dans une demande HTTP ne fait pas partie de cette liste autorisée, il répond avec une erreur HTTP 404.
Mise à niveau d'une ancienne version vers les versions 25.03 et ultérieures
Si une demande HTTP adressée à Unified Access Gateway dispose d'une valeur d'origine qui ne se trouve pas dans la liste autorisée automatiquement après la mise à niveau, l'administrateur doit l'ajouter manuellement. Reportez-vous à la section Liste explicitement configurée.
Cette page vous a-t-elle été utile ?