Para reforçar a proteção contra ataques relacionados ao Compartilhamento de Recursos entre Origens (CORS), o cabeçalho HTTP Origin (se presente em uma solicitação HTTP) é validado por padrão em relação a uma lista de origens permitidas nas configurações do Horizon. Essa lista inclui:
- Origens que são calculadas dinamicamente com base em configurações de rede, configurações do Horizon e configurações de alta disponibilidade. Todas essas origens são permitidas automaticamente.
- Origens que podem ser explicitamente configuradas pelo administrador.
Lista de permissões automáticas
Ao salvar as configurações do Horizon, os itens a seguir são adicionados automaticamente à lista de permissões. Os itens da lista de permissões automática não podem ser excluídos pelo administrador.
- IP da interface de rede individual
- Nome do UAG mencionado na Configuração do Sistema
- IP Virtual de Alta Disponibilidade
- URL externo do Tunnel e URLs do Tunnel, quando a porta não é especificada ou quando a porta 443 é especificada
- URL externa do Blast e URLs do Blast, se a porta especificada for 443
Todas as solicitações de entrada com o seguinte formato de cabeçalho de origem são permitidas:
- https://<hostname ou IP>
- https://<hostname ou IP>:443
- <hostname ou IP>
- <hostname ou IP>:443
Lista explicitamente configurada
Se as solicitações HTTP puderem chegar ao Unified Access Gateway com valores no cabeçalho Origin diferentes dos calculados dinamicamente, esses valores deverão ser adicionados à lista de permissões explicitamente pelo administrador usando um dos seguintes métodos:
- Usando a configuração Lista de Permissões Automática na UI do Administrador > Configurações do Serviço de Borda > Configurações do Horizon.
- Usar o arquivo
.inidurante a implantação por meio do script do PowerShell. Um arquivo INI de exemplo está incluído no script de implantação para ajudar a configurar essa lista.
Configuração de exemplo
[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3
[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true
[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false
[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true
Por padrão, a opção Regravar origem (na UI do administrador) ou o campo rewriteEnabled no arquivo .ini está desativado para todas as entradas na Lista de permissões automaticamente. Se isso estiver ativado para a origem especificada e uma solicitação HTTP contiver esse valor no cabeçalho HTTP Origin, esse valor de cabeçalho HTTP será reescrito com o valor especificado na URL do Servidor de Conexão quando o Unified Access Gateway estiver enviando a solicitação ao Horizon Connection Server.
Se o valor do cabeçalho Origin em uma solicitação HTTP não fizer parte dessa lista de permissões, ele responderá com HTTP 404.
Atualizar de uma versão mais antiga para a 25.03
Se uma solicitação HTTP para o Unified Access Gateway tiver um valor de Origin que não esteja na lista de permissões automática após a atualização, o administrador deverá adicioná-lo manualmente. Consulte Lista explicitamente configurada.
Notas adicionais
- Se a URL Externa do Blast e a URL Externa do Tunnel usarem o mesmo nome de host ou IP com a porta 443 (exemplo:
https://horizon.xyz.com:443), essa URL exata será permitida automaticamente. No entanto, se a solicitação HTTP tiver um cabeçalho de origem semelhante ahttps://horizon.xyz.com(sem a porta) e precisar ser aceita, o administrador deverá adicioná-la manualmente à lista de permissões automática. O mesmo comportamento se aplicará se qualquer entrada for comum nos campos URL Externa do Blast Adicional e URL Externa Adicional do Tunnel se a porta especificada for 443. - Se a opção Verificação de Origem Necessária estiver desativada na UI do Administrador ou se originCheckEnabled estiver definido como false no arquivo
.ini, e se a opção Regravar Origem estiver ativada para qualquer item na Lista de Permissões Automática, o administrador deverá desativar manualmente a opção Regravar Origem na UI do Administrador ou definir o camporewriteEnabledcomo false no arquivo.inipara esses itens. - Para aceitar solicitações do Chrome Native Client, certifique-se de adicionar
chrome-extension://ppkfnjlimknmjoaemnpidmdlfchhehelexplicitamente à configuração Origens Permitidas.
Esta página foi útil?