您可以使用 Windows 登錄來設定 Horizon Blast Windows 服務所使用的加密套件與安全性通訊協定。
Blast Windows 服務支援下列安全性通訊協定,支援內容取決於 Horizon Agent 的版本。
| 發行版本 | 支援的通訊協定 | 預設設定 |
|---|---|---|
| Horizon Agent 2312 及更新版本 | TLS 1.1、TLS、1.2、TLS 1.3 附註:在 FIPS 模式下不支援 TLS 1.1。 |
|
| Horizon Agent 2309 及更早版本 | TLS 1.0、TLS 1.1、TLS 1.2 | 啟用 TLS 1.2。 |
一律不允許使用較舊的通訊協定,例如 SSLv3 和更早的通訊協定。兩個登錄值 SslProtocolLow 和 SslProtocolHigh 會決定 Blast Windows 服務所接受的通訊協定範圍。
您必須使用 OpenSSL 中定義的格式指定加密清單。如需正確的加密清單格式指引,請在 Web 瀏覽器中搜尋 openssl cipher string。預設加密清單如下所示:
| 通訊協定 | 預設加密清單 |
|---|---|
| TLS 1.1、TLS 1.2 | |
| TLS 1.3 | |
程序
-
啟動 Windows 登錄編輯程式。
-
導覽至
HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config登錄機碼。 -
若要指定通訊協定範圍,請新增兩個新的字串值 (REG_SZ):
SslProtocolLow和SslProtocolHigh。若僅要啟用一個通訊協定,請在資料欄位中為這兩個登錄值指定相同的通訊協定。例如,將
SslProtocolLow=tls_1.3和SslProtocolHigh=tls_1.3設定為指定值後,Blast Windows 服務將僅接受 TLS 1.3。**附註:**如果登錄值不存在,或其資料未設定為受支援的通訊協定字串,則會使用預設通訊協定設定。支援的通訊協定字串如下所示:
tls_1.3(僅適用於 Horizon Agent 2312 及更新版本)tls_1.2tls_1.1tls_1.0(僅適用於 Horizon Agent 2309 及更早版本)
-
若要指定加密套件清單,請新增下列的字串 (REG_SZ) 值:
- 若為 TLS 1.1 或 TLS 1.2,請新增
SslCiphers值。 - 若為 TLS 1.3,請新增
SslCipherSuites值。 在登錄值的資料欄位中輸入或貼上加密套件清單。
- 若為 TLS 1.1 或 TLS 1.2,請新增
-
重新啟動 Blast Windows 服務。
結果
當 Blast Windows 服務啟動時,它會將通訊協定和加密資訊寫入其記錄檔。您可以檢查記錄檔以判斷生效的值。
若要恢復使用預設加密清單,請刪除登錄值 SslCiphers 或 SslCipherSuites,並重新啟動 Blast Windows 服務。請勿刪除值的資料部分。如果您刪除值的資料部分,Blast Windows 服務會依據 OpenSSL 加密清單格式定義,將所有加密視為無法接受。
**附註:**預設通訊協定與加密套件可能會隨著網路安全性的最新最佳做法而變更。
此頁面對您有幫助嗎?