Skip to main content

2026 年 7 月 28 日

强制验证来源 HTTP 标头

为了加强防护,抵御与跨来源资源共享 (Cross-Origin Resource Sharing, CORS) 相关的攻击,默认情况下,系统会根据 Horizon 设置中准许来源的允许列表,验证 HTTP 标头来源(如果 HTTP 请求中存在此来源)。该列表包括:

  • 基于网络配置、Horizon 设置和高可用性设置动态计算的来源。所有这些来源都已自动允许。
  • 管理员可以明确配置的来源。

自动允许列表

保存 Horizon 设置后,以下项将自动添加到允许列表中。管理员无法删除自动允许列表中的项。

  • 单个网络接口 IP
  • 系统配置中提及的 UAG 名称
  • 高可用性虚拟 IP
  • Tunnel 外部 URL 和 Tunnel URL
  • Blast 外部 URL 和 Blast URL(如果未指定端口或端口号不等于 8443)

允许具有以下来源标头格式的任何入站请求:

  • https://<主机名或 IP>
  • https://<主机名或 IP>:443
  • <主机名或 IP>
  • <主机名或 IP>:443
  • http://<主机名或 IP>
  • http://<主机名或 IP>:80

明确配置的列表

对于来源标头值不是动态计算值的 HTTP 请求,如果到达 Unified Access Gateway,则管理员必须使用以下方法之一,将这些值明确添加到允许列表中:

  • 使用管理 UI >“Edge 服务设置”>“Horizon 设置”中的 自动允许列表设置。
  • 使用 .ini 文件(通过 PowerShell 脚本部署时)。部署脚本附带一个示例 INI 文件,可用于帮助配置此列表。

示例配置

[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3

[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true

[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false

[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true

默认情况下,对于自动允许列表中的所有条目,将禁用重写来源切换开关(在管理 UI 上)或 .ini 文件中的 rewriteEnabled 字段。如果为指定的来源启用此切换开关,并且 HTTP 请求在 HTTP 标头“Origin”中包含此值,那么当 Unified Access Gateway 将请求发送到 Horizon Connection Server 时,此 HTTP 标头的值将重写为“连接服务器 URL”中指定的值。

如果 HTTP 请求中的“Origin”标头值不在此允许列表中,则会使用 HTTP 404 进行响应。

从旧版本升级到 25.03 及更高版本

升级后,如果发送到 Unified Access Gateway 的 HTTP 请求的“Origin”值不在自动允许列表中,管理员必须手动添加该值。请参阅明确配置的列表

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…