您可以通过编辑注册表来配置 PSG 的客户端侦听器接受的安全协议和密码套件。如果需要,也可以在 RDS 主机上执行此任务。
**重要信息:**连接服务器的安全设置不适用于 PSG。您必须为 PSG 单独配置安全性设置。
支持的协议如下:
| 发行版本 | 支持的协议 | 默认设置 |
|---|---|---|
| Horizon 8 版本 2312 及更高版本 | TLS 1.1、TLS 1.2、TLS 1.3 注意:TLS 1.1 在 FIPS 模式下不受支持。 |
|
| Horizon 8 版本 2309 及更低版本 | TLS 1.0、TLS 1.1、TLS 1.2 注意:TLS 1.0 和 TLS 1.1 在 FIPS 模式下不受支持。 |
|
始终不允许使用旧协议(例如 SSLv3 和更低版本)。
您必须使用 OpenSSL 中定义的格式指定密码套件。PSG 使用两个注册表值进行密码配置:
| 注册表值 | 描述 |
|---|---|
| TLSLCipherList | 适用于 TLS 1.1 和 TLS 1.2 连接 - OpenSSL 密码列表字符串格式。 |
| SSLCiphersuites | Horizon 8 版本 2312 及更高版本:适用于 TLS 1.3 连接 - OpenSSL TLS 1.3 密码套件名称格式。 |
步骤
-
在 Horizon Connection Server 实例或 RDS 主机上,打开注册表编辑器,然后导航到:
HKLM\Software\Teradici\SecurityGateway -
添加或编辑
REG_SZ注册表值 SSLProtocol,以指定允许的协议列表(以冒号分隔)。**示例:**要启用 TLS 1.2 和 TLS 1.3(非 FIPS 模式下的默认设置,Horizon 8 版本 2312 及更高版本),请执行以下操作:
tls1.3:tls1.2要仅启用 TLS 1.2(FIPS 模式下的默认设置),请执行以下操作:
tls1.2 -
添加或编辑
REG_SZ注册表值 SSLCipherList,以指定 TLS 1.1 和 TLS 1.2 允许的密码套件列表。示例:
ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTH如果该值未设置或为空,PSG 将根据 SSLDisableAES128 和 SSLDisableRSACipher 设置自动构建密码列表。
-
(Horizon 8 版本 2312 及更高版本)添加或编辑
REG_SZ注册表值 SSLCiphersuites,以指定 TLS 1.3 允许的密码套件列表。示例:
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH如果该值未设置或为空,PSG 将使用默认的 TLS 1.3 密码套件列表:
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH。 -
添加或编辑
REG_SZ注册表值 SSLDisableAES128,以筛选用于协商 128 位 AES 加密密钥的密码套件。如果未定义,则该值将默认为0,这意味着将不会应用筛选器。要排除这些密码套件,请通过将该注册表值设置为1来启用筛选器。**注意:**此设置仅适用于 TLS 1.1/1.2 密码套件 (SSLCipherList)。它不会影响 TLS 1.3 密码套件 (SSLCiphersuites)。
-
添加或编辑
REG_SZ注册表值 SSLDisableRSACipher,以筛选将使用 RSA 进行密钥交换的密码套件。如果未定义,则该值将默认为1,这意味着将从列表中筛选出这些密码套件。如果需要包含这些密码套件,请通过将该注册表值设置为0来关闭筛选器。**注意:**如果未明确设置 SSLCipherList,此设置仅适用于 TLS 1.1/1.2 密码套件 (SSLCipherList)。它不会影响 TLS 1.3 密码套件 (SSLCiphersuites)。
**重要信息:**如果管理员将 SSLCipherList 设置为非空值,PSG 会直接使用该值进行 TLS 1.1/1.2 连接,并会忽略 SSLDisableAES128 和 SSLDisableRSACipher 筛选器设置。
有关详细的配置步骤,请参阅 PCoIP 常规设置。
此页面对您有帮助吗?