オリジン間リソース共有 (CORS) に関連する攻撃に対する保護を強化するために、HTTP ヘッダー オリジン(HTTP 要求に存在する場合)は、デフォルトで Horizon 設定の許可されたオリジンの許可リストに対して検証されます。このリストには、以下が含まれます。
- ネットワーク構成、Horizon 設定、高可用性設定に基づいて動的に計算されるオリジン。これらのオリジンはすべて自動的に許可されます。
- 管理者が明示的に構成できるオリジン。
自動許可リスト
Horizon 設定を保存すると、以下の項目が自動的に許可リストに追加されます。自動許可リストの項目は、管理者が削除することはできません。
- 個々のネットワーク インターフェイスの IP アドレス
- システム構成に記載されている UAG 名
- 高可用性仮想 IP アドレス
- ポートが指定されていないか 443 が指定されている場合の Tunnel 外部 URL および Tunnel URL
- Blast 外部 URL および Blast URL(ポート 443 が指定されている場合)
次のオリジン ヘッダー形式の受信要求はすべて許可されます。
- https://<ホスト名または IP アドレス>
- https://<ホスト名または IP アドレス>:443
- <ホスト名または IP アドレス>
- <ホスト名または IP アドレス>:443
明示的に構成されたリスト
HTTP 要求が Unified Access Gateway に到達可能で、オリジン ヘッダーに動的に計算された値以外の値が設定される場合は、次のいずれかの方法を使用して、管理者が明示的にこれらの値を許可リストに追加する必要があります。
- 管理ユーザー インターフェイスの [Edge サービスの設定] > [Horizon 設定] で [自動許可リスト] 設定を使用する。
- PowerShell スクリプトを使用してデプロイするときに
.iniファイルを使用する。このリストの構成に役立つサンプルの INI ファイルがデプロイ スクリプトに含まれています。
サンプル構成
[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3
[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true
[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false
[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true
デフォルトでは、自動許可リスト内のすべてのエントリに対して、[オリジンの書き換え] トグル(管理ユーザー インターフェイス)または .ini ファイルの rewriteEnabled フィールドが無効になっています。これが特定のオリジンに対して有効になっていて、HTTP 要求の HTTP ヘッダー オリジンにこの値が含まれている場合、この HTTP ヘッダー値は、Unified Access Gateway が Horizon Connection Server に要求を送信するときに Connection Server URL で指定された値に書き換えられます。
HTTP 要求のオリジン ヘッダー値がこの許可リストに含まれていない場合、HTTP 404 で応答します。
旧バージョンから 25.03 へのアップグレード
アップグレード後に Unified Access Gateway への HTTP 要求に自動許可リストに含まれていないオリジン値がある場合、管理者は手動で追加する必要があります。「明示的に構成されたリスト」を参照してください。
その他の注意事項
- [Blast 外部 URL] と [Tunnel 外部 URL] で同じホスト名または IP アドレスとポート 443(たとえば
https://horizon.xyz.com:443)が使用されている場合、その正確な URL が自動的に許可されます。ただし、HTTP 要求にhttps://horizon.xyz.comに近いオリジン ヘッダー(ポートなし)があり、それを受け入れる必要がある場合、管理者は手動で自動許可リストに追加する必要があります。指定されたポートが 443 で、[追加の Blast 外部 URL] フィールドと [追加の Tunnel 外部 URL] フィールドに共通のエントリがある場合、同じ動作が適用されます。 - 管理ユーザー インターフェイスで [オリジン チェックが必要] トグルがオフになっている場合、または
.iniファイルで originCheckEnabled が false に設定されていて、[自動許可リスト] の項目に対して [オリジンの書き換え] トグルがオンになっている場合、管理者は管理ユーザー インターフェイスで [オリジンの書き換え] トグルを手動でオフにするか、それらの項目に対して.iniファイルのrewriteEnabledフィールドを false に設定する必要があります。 - Chrome ネイティブ クライアントからの要求を受け入れるには、[許可されたオリジン] 設定に
chrome-extension://ppkfnjlimknmjoaemnpidmdlfchhehelを明示的に追加します。
このページは役に立ちましたか?