CORS(원본 간 리소스 공유)와 관련된 공격에 대한 보호를 강화하기 위해 Horizon 설정의 허용된 원본 목록에 대해 HTTP 헤더 원본(HTTP 요청에 있는 경우)의 유효성 검사가 기본적으로 이루어집니다. 이 목록에는 다음이 포함됩니다.
- 네트워크 구성, Horizon 설정 및 고가용성 설정을 기반으로 동적으로 계산되는 원본입니다. 이러한 모든 원본은 자동으로 허용됩니다.
- 관리자가 명시적으로 구성할 수 있는 원본입니다.
자동 허용 목록
Horizon 설정을 저장하면 다음이 허용 목록에 자동으로 추가됩니다. 자동 허용 목록의 항목은 관리자가 삭제할 수 없습니다.
- 개별 네트워크 인터페이스 IP
- 시스템 구성에 언급된 UAG 이름
- 고가용성 가상 IP
- Tunnel 외부 URL 및 Tunnel URL(포트가 지정되지 않았거나 443으로 지정된 경우)
- Blast 외부 URL 및 Blast URL(포트가 443으로 지정된 경우)
원본 헤더 형식이 다음과 같은 모든 수신 요청이 허용됩니다.
- https://<호스트 이름 또는 IP>
- https://<호스트 이름 또는 IP>:443
- <호스트 이름 또는 IP>
- <호스트 이름 또는 IP>:443
명시적으로 구성된 목록
HTTP 요청이 동적으로 계산된 것 이외의 원본 헤더 값을 사용하여 Unified Access Gateway에 도착할 수 있는 경우 관리자는 다음 방법 중 하나를 사용하여 이러한 값을 허용 목록에 명시적으로 추가해야 합니다.
- 관리 UI > Edge 서비스 설정 > Horizon 설정에서 자동 허용 목록을 사용합니다.
- PowerShell 스크립트를 통해 배포하는 동안
.ini파일을 사용합니다. 이 목록을 구성하는 데 도움이 되는 샘플 INI 파일이 배포 스크립트에 포함되어 있습니다.
샘플 구성
[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3
[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true
[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false
[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true
기본적으로 자동 허용 목록의 모든 항목에 대해 원본 다시 쓰기 토글(관리 UI의 경우) 또는 .ini 파일의rewriteEnabled 필드가 사용되지 않도록 설정됩니다. 지정된 원본에 대해 이 옵션이 사용하도록 설정된 상태에서 HTTP 요청의 HTTP 헤더 원본에 이 값이 포함되어 있으면, Unified Access Gateway가 Horizon Connection Server로 해당 요청을 보낼 때 이 HTTP 헤더 값이 연결 서버 URL에 지정된 값으로 다시 쓰여집니다.
HTTP 요청의 원본 헤더 값이 이 허용 목록에 속하지 않으면 HTTP 404로 응답합니다.
이전 버전에서 25.03 이상으로 업그레이드
업그레이드 후 Unified Access Gateway에 대한 HTTP 요청에 자동 허용 목록에 없는 원본 값이 있는 경우 관리자가 이 값을 수동으로 추가해야 합니다. 명시적으로 구성된 목록을 참조하십시오.
이 페이지가 도움이 되었나요?