您可以透過編輯登錄,以設定 PSG 的用戶端接聽程式可接受的安全性通訊協定及加密套件。如有需要,也可在 RDS 主機上執行此工作。
**重要:**連線伺服器的安全性設定不適用於 PSG。您必須個別為 PSG 設定安全性。
支援的通訊協定如下所示:
| 發行版本 | 支援的通訊協定 | 預設設定 |
|---|---|---|
| Horizon 8 版本 2312 及更新版本 | TLS 1.1、TLS 1.2、TLS 1.3 附註:在 FIPS 模式下不支援 TLS 1.1。 |
|
| Horizon 8 版本 2309 及更早版本 | TLS 1.0、TLS 1.1、TLS 1.2 附註:TLS 1.0 和 TLS 1.1 在 FIPS 模式中不受支援。 |
|
一律不允許使用較舊的通訊協定,例如 SSLv3 和更早的通訊協定。
您必須使用 OpenSSL 所定義的格式來指定加密套件。PSG 會使用兩個登錄值來進行加密組態:
| 登錄值 | 說明 |
|---|---|
| TLSLCipherList | 適用於 TLS 1.1 和 TLS 1.2 連線 - OpenSSL 加密清單字串格式。 |
| SSLCiphersuites | Horizon 8 2312 版及更新版本:適用於 TLS 1.3 連線 - OpenSSL TLS 1.3 加密套件名稱格式。 |
程序
-
在 Horizon Connection Server 執行個體或 RDS 主機上,開啟登錄編輯程式,並導覽至:
HKLM\Software\Teradici\SecurityGateway -
新增或編輯
REG_SZ登錄值 SSLProtocol,以指定允許的通訊協定清單,並以冒號分隔。**範例:**若要啟用 TLS 1.2 和 TLS 1.3 (非 FIPS 模式中的預設值,適用於 Horizon 8 2312 版及更新版本):
tls1.3:tls1.2若要僅啟用 TLS 1.2 (FIPS 模式中的預設值):
tls1.2 -
新增或編輯
REG_SZ登錄值 SSLCipherList,以指定 TLS 1.1 和 TLS 1.2 允許使用的加密套件清單。範例:
ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:@STRENGTH如果未設定此值,或此值為空白,PSG 會根據 SSLDisableAES128 和 SSLDisableRSACipher 設定,自動建構加密清單。
-
(Horizon 8 2312 版及更新版本) 新增或編輯
REG_SZ登錄值 SSLCiphersuites,以指定 TLS 1.3 允許使用的加密套件清單。範例:
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH如果未設定此值,或此值為空白,PSG 會使用預設的 TLS 1.3 加密套件清單:
TLS_AES_128_GCM_SHA256:TLS_AES_256_GCM_SHA384:@STRENGTH。 -
新增或編輯
REG_SZ登錄值 SSLDisableAES128,以篩選會交涉使用 128 位元 AES 加密金鑰的加密套件。如果未定義,此值的預設值為0,表示將不會套用此篩選。若要排除這些加密套件,請將登錄值設為1以啟用此篩選。**附註:**此設定僅適用於 TLS 1.1/1.2 加密套件 (SSLCipherList)。不會影響 TLS 1.3 加密套件 (SSLCiphersuites)。
-
新增或編輯
REG_SZ登錄值 SSLDisableRSACipher,以篩選使用 RSA 作為金鑰交換的加密套件。如果未定義,此值的預設值為1,表示系統會從清單中篩選這些加密套件。如果必須納入這些加密套件,請將登錄值設為0以關閉此篩選。**附註:**此設定僅適用於未明確設定 SSLCipherList 時的 TLS 1.1/1.2 加密套件 (SSLCipherList)。不會影響 TLS 1.3 加密套件 (SSLCiphersuites)。
**重要:**如果管理員已將 SSLCipherList 設為非空白值,PSG 會直接將其用於 TLS 1.1/1.2 連線,並忽略 SSLDisableAES128 和 SSLDisableRSACipher 篩選設定。
如需詳細的組態步驟,請參閱 PCoIP 一般設定。
此頁面對您有幫助嗎?