Para reforçar a proteção contra ataques relacionados ao Compartilhamento de Recursos entre Origens (CORS), o cabeçalho HTTP Origin (se presente em uma solicitação HTTP) é validado por padrão em relação a uma lista de origens permitidas nas configurações do Horizon. Essa lista inclui:
- Origens que são calculadas dinamicamente com base em configurações de rede, configurações do Horizon e configurações de alta disponibilidade. Todas essas origens são permitidas automaticamente.
- Origens que podem ser explicitamente configuradas pelo administrador.
Lista de permissões automáticas
Ao salvar as configurações do Horizon, os itens a seguir são adicionados automaticamente à lista de permissões. Os itens da lista de permissões automática não podem ser excluídos pelo administrador.
- IP da interface de rede individual
- Nome do UAG mencionado na Configuração do Sistema
- IP Virtual de Alta Disponibilidade
- URL externa do Tunnel e URLs do Tunnel
- URL externa do Blast e URLs do Blast, se a porta não for especificada ou não for igual a 8443.
Todas as solicitações de entrada com o seguinte formato de cabeçalho de origem são permitidas:
- https://<hostname ou IP>
- https://<hostname ou IP>:443
- <hostname ou IP>
- <hostname ou IP>:443
- http://<hostname ou IP>
- http://<hostname ou IP>:80
Lista explicitamente configurada
Se as solicitações HTTP puderem chegar ao Unified Access Gateway com valores no cabeçalho Origin diferentes daqueles calculados dinamicamente, esses valores deverão ser adicionados explicitamente à lista permitida pelo administrador usando um dos seguintes métodos:
- Usando a configuração Lista de Permissões Automática na UI do Administrador > Configurações do Serviço de Borda > Configurações do Horizon.
- Usar o arquivo
.inidurante a implantação por meio do script do PowerShell. Um arquivo INI de exemplo está incluído no script de implantação para ajudar a configurar essa lista.
Configuração de exemplo
[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3
[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true
[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false
[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true
Por padrão, a opção Regravar origem (na UI do administrador) ou o campo rewriteEnabled no arquivo .ini está desativado para todas as entradas na Lista de permissões automaticamente. Se isso estiver ativado para a origem especificada e uma solicitação HTTP contiver esse valor no cabeçalho HTTP Origin, esse valor de cabeçalho HTTP será reescrito com o valor especificado na URL do Servidor de Conexão quando o Unified Access Gateway estiver enviando a solicitação ao Horizon Connection Server.
Se o valor do cabeçalho Origin em uma solicitação HTTP não fizer parte dessa lista de permissões, ele responderá com HTTP 404.
Atualizar de uma versão mais antiga para a 25.03 e posterior
Se uma solicitação HTTP para o Unified Access Gateway tiver um valor de Origin que não esteja na lista de permissões automática após a atualização, o administrador deverá adicioná-lo manualmente. Consulte Lista explicitamente configurada.
Esta página foi útil?