레지스트리를 편집하면 PSG의 클라이언트 측 수신기에서 수락되는 보안 프로토콜 및 암호 제품군을 구성할 수 있습니다. 필요한 경우 이 작업은 RDS 호스트에서도 수행할 수 있습니다.
중요: 연결 서버의 보안 설정은 PSG에 적용되지 않습니다. PSG의 보안을 별도로 구성해야 합니다.
지원되는 프로토콜은 다음과 같습니다.
| 릴리스 버전 | 지원되는 프로토콜 | 기본 설정 |
|---|---|---|
| Horizon 8 버전 2312 이상 | TLS 1.1, TLS 1.2, TLS 1.3 참고: TLS 1.1은 FIPS 모드에서는 지원되지 않습니다. |
|
| Horizon 8 버전 2309 및 이전 버전 | TLS 1.0, TLS 1.1, TLS 1.2 참고: TLS 1.0 및 TLS 1.1은 FIPS 모드에서 지원되지 않습니다. |
|
SSLv3 이하와 같은 이전 프로토콜은 허용되지 않습니다.
OpenSSL에 정의된 형식을 사용하여 암호 그룹을 지정해야 합니다. PSG는 암호 구성에 두 가지 레지스트리 값을 사용합니다.
| 레지스트리 값 | 설명 |
|---|---|
| TLSLCipherList | TLS 1.1 및 TLS 1.2 연결 - OpenSSL 암호 목록 문자열 형식에 적용됩니다. |
| SSLCiphersuites | Horizon 8 버전 2312 이상: TLS 1.3 연결 - OpenSSL TLS 1.3 암호 그룹 이름 형식에 적용됩니다. |
절차
-
Horizon Connection Server 인스턴스 또는 RDS 호스트에서 레지스트리 편집기를 열고 다음으로 이동합니다.
HKLM\Software\Teradici\SecurityGateway -
REG_SZ레지스트리 값 SSLProtocol을 추가하거나 편집하여 콜론으로 구분된 허용된 프로토콜 목록을 지정합니다.예제: TLS 1.2 및 TLS 1.3을 사용하도록 설정하려면 다음을 수행합니다(기본적으로 비 FIPS 모드, Horizon 8 버전 2312 이상).
tls1.3:tls1.2TLS 1.2만 사용하도록 설정하려면 다음을 수행합니다(기본적으로 FIPS 모드).
tls1.2 -
REG_SZ레지스트리 값 SSLCipherList를 추가하거나 편집하여 TLS 1.1 및 TLS 1.2에 대해 허용되는 암호 그룹 목록을 지정합니다.예:
ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTH이 값이 설정되지 않거나 비어 있으면 PSG는 SSLDisableAES128 및 SSLDisableRSACipher 설정을 기준으로 암호 목록을 자동으로 구성합니다.
-
(Horizon 8 버전 2312 이상)
REG_SZ레지스트리 값 SSLCiphersuites를 추가하거나 편집하여 TLS 1.3에 대해 허용되는 암호 그룹 목록을 지정합니다.예:
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH이 값이 설정되지 않거나 비어 있으면 PSG는 기본 TLS 1.3 암호 그룹 목록
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH을(를) 사용합니다. -
REG_SZ레지스트리 값 SSLDisableAES128을 추가하거나 편집하여 128비트 AES 암호화 키를 협상하는 암호 그룹을 필터링합니다. 정의되지 않은 경우 기본적으로 값은 필터가 적용되지 않음을 의미하는0(으)로 설정됩니다. 이러한 암호 제품군을 제외하려면 레지스트리 값을1(으)로 설정하여 필터를 켭니다.참고: 이 설정은 TLS 1.1/1.2 암호 그룹(SSLCipherList)에만 적용됩니다. TLS 1.3 암호 그룹(SSLCiphersuites)에는 영향을 주지 않습니다.
-
REG_SZ레지스트리 값 SSLDisableRSACipher를 추가하거나 편집하여 키 교환에 RSA를 사용하는 암호 제품군을 필터링합니다. 정의되지 않은 경우 기본적으로 값은1(으)로 설정되며, 이는 암호 그룹이 목록에서 제외됨을 의미합니다. 이를 포함해야 하는 경우 레지스트리 값을0(으)로 설정하여 필터를 해제합니다.참고: 이 설정은 SSLCipherList가 명시적으로 설정되지 않은 경우 TLS 1.1/1.2 암호 그룹(SSLCipherList)에만 적용됩니다. TLS 1.3 암호 그룹(SSLCiphersuites)에는 영향을 주지 않습니다.
중요: 관리자가 SSLCipherList를 비어 있지 않은 값으로 설정하면 PSG는 이 값을 TLS 1.1/1.2 연결에 직접 사용하며 SSLDisableAES128 및 SSLDisableRSACipher 필터 설정은 무시됩니다.
자세한 구성 단계는 PCoIP 일반 설정을 참조하십시오.
이 페이지가 도움이 되었나요?