CORS(원본 간 리소스 공유)와 관련된 공격에 대한 보호를 강화하기 위해 Horizon 설정의 허용된 원본 목록에 대해 HTTP 헤더 원본(HTTP 요청에 있는 경우)의 유효성 검사가 기본적으로 이루어집니다. 이 목록에는 다음이 포함됩니다.
- 네트워크 구성, Horizon 설정 및 고가용성 설정을 기반으로 동적으로 계산되는 원본입니다. 이러한 모든 원본은 자동으로 허용됩니다.
- 관리자가 명시적으로 구성할 수 있는 원본입니다.
자동 허용 목록
Horizon 설정을 저장하면 다음이 허용 목록에 자동으로 추가됩니다. 자동 허용 목록의 항목은 관리자가 삭제할 수 없습니다.
- 개별 네트워크 인터페이스 IP
- 시스템 구성에 언급된 UAG 이름
- 고가용성 가상 IP
- Tunnel 외부 URL 및 Tunnel URL(포트가 지정되지 않았거나 443으로 지정된 경우)
- Blast 외부 URL 및 Blast URL(포트가 443으로 지정된 경우)
원본 헤더 형식이 다음과 같은 모든 수신 요청이 허용됩니다.
- https://<호스트 이름 또는 IP>
- https://<호스트 이름 또는 IP>:443
- <호스트 이름 또는 IP>
- <호스트 이름 또는 IP>:443
명시적으로 구성된 목록
HTTP 요청이 동적으로 계산된 것 이외의 원본 헤더 값을 사용하여 Unified Access Gateway에 도착할 수 있는 경우 관리자는 다음 방법 중 하나를 사용하여 이러한 값을 허용 목록에 명시적으로 추가해야 합니다.
- 관리 UI > Edge 서비스 설정 > Horizon 설정에서 자동 허용 목록을 사용합니다.
- PowerShell 스크립트를 통해 배포하는 동안
.ini파일을 사용합니다. 이 목록을 구성하는 데 도움이 되는 샘플 INI 파일이 배포 스크립트에 포함되어 있습니다.
샘플 구성
[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3
[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true
[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false
[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true
기본적으로 자동 허용 목록의 모든 항목에 대해 원본 다시 쓰기 토글(관리 UI의 경우) 또는 .ini 파일의rewriteEnabled 필드가 사용되지 않도록 설정됩니다. 지정된 원본에 대해 이 옵션이 사용하도록 설정된 상태에서 HTTP 요청의 HTTP 헤더 원본에 이 값이 포함되어 있으면, Unified Access Gateway가 Horizon Connection Server로 해당 요청을 보낼 때 이 HTTP 헤더 값이 연결 서버 URL에 지정된 값으로 다시 쓰여집니다.
HTTP 요청의 원본 헤더 값이 이 허용 목록에 속하지 않으면 HTTP 404로 응답합니다.
이전 버전에서 25.03으로 업그레이드
업그레이드 후 Unified Access Gateway에 대한 HTTP 요청에 자동 허용 목록에 없는 원본 값이 있는 경우 관리자가 이 값을 수동으로 추가해야 합니다. 명시적으로 구성된 목록을 참조하십시오.
추가 정보
- Blast 외부 URL 및 Tunnel 외부 URL이 포트 443에서 동일한 호스트 이름 또는 IP를 사용하는 경우(예:
https://horizon.xyz.com:443) 해당 URL은 자동으로 허용됩니다. 그러나 HTTP 요청에https://horizon.xyz.com(포트 제외)과 유사한 원본 헤더가 있고 이를 수락해야 하는 경우 관리자가 수동으로 자동 허용 목록에 추가해야 합니다. 지정된 포트가 443이고 추가 Blast 외부 URL 및 추가 Tunnel 외부 URL 필드에 공통된 항목이 있는 경우 동일한 동작이 적용됩니다. - 관리 UI에서 원본 확인 필요 토글이 꺼져 있거나
.ini파일에서 originCheckEnabled가 false로 설정되어 있고 자동 허용 목록의 항목에 대해 원본 다시 쓰기 토글이 켜져 있으면 관리자가 관리 UI에서 원본 다시 쓰기 토글을 수동으로 끄거나 해당 항목에 대한.ini파일에서rewriteEnabled필드를 false로 설정해야 합니다. - Chrome Native Client의 요청을 수락하려면 허용된 원본 설정에
chrome-extension://ppkfnjlimknmjoaemnpidmdlfchhehel을 명시적으로 추가해야 합니다.
이 페이지가 도움이 되었나요?