Skip to main content

2026 年 5 月 28 日

針對 PCoIP 安全閘道 (PSG) 設定安全性通訊協定和加密套件

您可以透過編輯登錄,以設定 PSG 的用戶端接聽程式可接受的安全性通訊協定及加密套件。如有需要,也可在 RDS 主機上執行此工作。

**重要:**連線伺服器的安全性設定不適用於 PSG。您必須個別為 PSG 設定安全性。

支援的通訊協定如下所示:

發行版本支援的通訊協定預設設定
Horizon 8 版本 2312 及更新版本 TLS 1.1、TLS 1.2、TLS 1.3 附註:在 FIPS 模式下不支援 TLS 1.1。
  • 在非 FIPS 模式下,會啟用 TLS 1.2 和 TLS 1.3。
  • 在 FIPS 模式中,會啟用 TLS 1.2。
Horizon 8 版本 2309 及更早版本TLS 1.0、TLS 1.1、TLS 1.2 附註:TLS 1.0 和 TLS 1.1 在 FIPS 模式中不受支援。
  • 在非 FIPS 模式下,會啟用 TLS 1.1 和 TLS 1.2。
  • 在 FIPS 模式中,會啟用 TLS 1.2。

一律不允許使用較舊的通訊協定,例如 SSLv3 和更早的通訊協定。

您必須使用 OpenSSL 所定義的格式來指定加密套件。PSG 會使用兩個登錄值來進行加密組態:

登錄值說明
TLSLCipherList適用於 TLS 1.1 和 TLS 1.2 連線 - OpenSSL 加密清單字串格式。
SSLCiphersuitesHorizon 8 2312 版及更新版本:適用於 TLS 1.3 連線 - OpenSSL TLS 1.3 加密套件名稱格式。

程序

  1. 在 Horizon Connection Server 執行個體或 RDS 主機上,開啟登錄編輯程式,並導覽至:

    HKLM\Software\Teradici\SecurityGateway
    
  2. 新增或編輯 REG_SZ 登錄值 SSLProtocol,以指定允許的通訊協定清單,並以冒號分隔。

    **範例:**若要啟用 TLS 1.2 和 TLS 1.3 (非 FIPS 模式中的預設值,適用於 Horizon 8 2312 版及更新版本):

    tls1.3:tls1.2
    

    若要僅啟用 TLS 1.2 (FIPS 模式中的預設值):

    tls1.2
    
  3. 新增或編輯 REG_SZ 登錄值 SSLCipherList,以指定 TLS 1.1 和 TLS 1.2 允許使用的加密套件清單。

    範例:

    ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTH
    

    如果未設定此值,或此值為空白,PSG 會根據 SSLDisableAES128 和 SSLDisableRSACipher 設定,自動建構加密清單。

  4. (Horizon 8 2312 版及更新版本) 新增或編輯 REG_SZ 登錄值 SSLCiphersuites,以指定 TLS 1.3 允許使用的加密套件清單。

    範例:

    TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH
    

    如果未設定此值,或此值為空白,PSG 會使用預設的 TLS 1.3 加密套件清單:TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH

  5. 新增或編輯 REG_SZ 登錄值 SSLDisableAES128,以篩選會交涉使用 128 位元 AES 加密金鑰的加密套件。如果未定義,此值的預設值為 0,表示將不會套用此篩選。若要排除這些加密套件,請將登錄值設為 1 以啟用此篩選。

    **附註:**此設定僅適用於 TLS 1.1/1.2 加密套件 (SSLCipherList)。不會影響 TLS 1.3 加密套件 (SSLCiphersuites)。

  6. 新增或編輯 REG_SZ 登錄值 SSLDisableRSACipher,以篩選使用 RSA 作為金鑰交換的加密套件。如果未定義,此值的預設值為 1,表示系統會從清單中篩選這些加密套件。如果必須納入這些加密套件,請將登錄值設為 0 以關閉此篩選。

    **附註:**此設定僅適用於未明確設定 SSLCipherList 時的 TLS 1.1/1.2 加密套件 (SSLCipherList)。不會影響 TLS 1.3 加密套件 (SSLCiphersuites)。

**重要:**如果管理員已將 SSLCipherList 設為非空白值,PSG 會直接將其用於 TLS 1.1/1.2 連線,並忽略 SSLDisableAES128SSLDisableRSACipher 篩選設定。

如需詳細的組態步驟,請參閱 PCoIP 一般設定

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…