Skip to main content

2026 年 5 月 28 日

为 PCoIP 安全网关 (PSG) 配置安全协议和密码套件

您可以通过编辑注册表来配置 PSG 的客户端侦听器接受的安全协议和密码套件。如果需要,也可以在 RDS 主机上执行此任务。

**重要信息:**连接服务器的安全设置不适用于 PSG。您必须为 PSG 单独配置安全性设置。

支持的协议如下:

发行版本支持的协议默认设置
Horizon 8 版本 2312 及更高版本 TLS 1.1、TLS 1.2、TLS 1.3 注意:TLS 1.1 在 FIPS 模式下不受支持。
  • 在非 FIPS 模式下,将启用 TLS 1.2 和 TLS 1.3。
  • 在 FIPS 模式下,将启用 TLS 1.2。
Horizon 8 版本 2309 及更低版本TLS 1.0、TLS 1.1、TLS 1.2 注意:TLS 1.0 和 TLS 1.1 在 FIPS 模式下不受支持。
  • 在非 FIPS 模式下,将启用 TLS 1.1 和 TLS 1.2。
  • 在 FIPS 模式下,将启用 TLS 1.2。

始终不允许使用旧协议(例如 SSLv3 和更低版本)。

您必须使用 OpenSSL 中定义的格式指定密码套件。PSG 使用两个注册表值进行密码配置:

注册表值描述
TLSLCipherList适用于 TLS 1.1 和 TLS 1.2 连接 - OpenSSL 密码列表字符串格式。
SSLCiphersuitesHorizon 8 版本 2312 及更高版本:适用于 TLS 1.3 连接 - OpenSSL TLS 1.3 密码套件名称格式。

步骤

  1. 在 Horizon Connection Server 实例或 RDS 主机上,打开注册表编辑器,然后导航到:

    HKLM\Software\Teradici\SecurityGateway
    
  2. 添加或编辑 REG_SZ 注册表值 SSLProtocol,以指定允许的协议列表(以冒号分隔)。

    **示例:**要启用 TLS 1.2 和 TLS 1.3(非 FIPS 模式下的默认设置,Horizon 8 版本 2312 及更高版本),请执行以下操作:

    tls1.3:tls1.2
    

    要仅启用 TLS 1.2(FIPS 模式下的默认设置),请执行以下操作:

    tls1.2
    
  3. 添加或编辑 REG_SZ 注册表值 SSLCipherList,以指定 TLS 1.1 和 TLS 1.2 允许的密码套件列表。

    示例:

    ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTH
    

    如果该值未设置或为空,PSG 将根据 SSLDisableAES128 和 SSLDisableRSACipher 设置自动构建密码列表。

  4. (Horizon 8 版本 2312 及更高版本)添加或编辑 REG_SZ 注册表值 SSLCiphersuites,以指定 TLS 1.3 允许的密码套件列表。

    示例:

    TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH
    

    如果该值未设置或为空,PSG 将使用默认的 TLS 1.3 密码套件列表: TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH

  5. 添加或编辑 REG_SZ 注册表值 SSLDisableAES128,以筛选用于协商 128 位 AES 加密密钥的密码套件。如果未定义,则该值将默认为 0,这意味着将不会应用筛选器。要排除这些密码套件,请通过将该注册表值设置为 1 来启用筛选器。

    **注意:**此设置仅适用于 TLS 1.1/1.2 密码套件 (SSLCipherList)。它不会影响 TLS 1.3 密码套件 (SSLCiphersuites)。

  6. 添加或编辑 REG_SZ 注册表值 SSLDisableRSACipher,以筛选将使用 RSA 进行密钥交换的密码套件。如果未定义,则该值将默认为 1,这意味着将从列表中筛选出这些密码套件。如果需要包含这些密码套件,请通过将该注册表值设置为 0 来关闭筛选器。

    **注意:**如果未明确设置 SSLCipherList,此设置仅适用于 TLS 1.1/1.2 密码套件 (SSLCipherList)。它不会影响 TLS 1.3 密码套件 (SSLCiphersuites)。

**重要信息:**如果管理员将 SSLCipherList 设置为非空值,PSG 会直接使用该值进行 TLS 1.1/1.2 连接,并会忽略 SSLDisableAES128SSLDisableRSACipher 筛选器设置。

有关详细的配置步骤,请参阅 PCoIP 常规设置

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…