在 Horizon 8 中,部分已不再被視為安全的舊版通訊協定與加密套件依預設會停用。如有必要,您可以手動加以啟用。
停用的通訊協定和加密
在 Horizon 8 中,以下通訊協定與加密套件預設為停用狀態:
-
SSLv3
如需詳細資訊,請參閱 http://tools.ietf.org/html/rfc7568。
-
TLSv1 和 TLSv1.1
如需詳細資訊,請參閱 https://datatracker.ietf.org/doc/html/rfc8996 和 https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-52r2.pdf。
-
RC4
如需詳細資訊,請參閱 http://tools.ietf.org/html/rfc7465。
DHE 加密套件
從 Horizon 6 版本 6.2 起,與 DSA 憑證相容的加密套件會使用 Diffie-Hellman 暫時金鑰,這些套件預設不再啟用。如需詳細資訊,請參閱知識庫文章 2121183。
如本指南所述,您可以透過編輯 Horizon LDAP 資料庫、locked.properties 檔案或登錄,對於連線伺服器執行個體和 Horizon 8 桌面平台啟用這些加密套件。請參閱變更全域接受與建議原則、設定個別伺服器上的接受原則與在 Horizon 8 環境中的遠端桌面平台上設定建議原則。您可以依照下列順序,定義包含一或多個下列套件的加密套件清單:
- TLS_DHE_DSS_WITH_AES_128_GCM_SHA256 (僅限 TLS 1.2,不是 FIPS)
- TLS_DHE_DSS_WITH_AES_256_GCM_SHA384 (僅限 TLS 1.2,不是 FIPS)
- TLS_DHE_DSS_WITH_AES_128_CBC_SHA256 (僅限 TLS 1.2)
- TLS_DHE_DSS_WITH_AES_128_CBC_SHA
- TLS_DHE_DSS_WITH_AES_256_CBC_SHA256 (僅限 TLS 1.2)
- TLS_DHE_DSS_WITH_AES_256_CBC_SHA
對於使用 Horizon Agent Direct-Connection 外掛程式的機器,您可以依照在 SSL/TLS 中停用弱加密章節所述的程序,將下列項目新增至加密清單中,以啟用 DHE 加密套件。
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
**附註:**您無法啟用 ECDSA 憑證支援。這些憑證從未受到支援。
SHA-1
在 FIPS 模式下,如果憑證是使用 SHA-1 簽署的,則憑證驗證將失敗並顯示 "Certificates do not conform to algorithm constraints"。這適用於鏈結中的任何憑證,包括根憑證。如需為何淘汰此簽章演算法的詳細資訊,請參閱 https://cabforum.org/wp-content/uploads/BRv1.2.5.pdf。
請取代失敗的憑證 (如果可能)。如果無法完成此作業,可透過編輯 LDAP 來重新啟用 SHA-1 簽章。導覽至 CN=Common,OU=Global,OU=Properties,DC=vdi,DC=horizon,DC=internal。透過將 rsa_pkcs1_sha1 新增至以逗號分隔的值清單來修改屬性 pae-SSLClientSignatureSchemes。儲存修改後的屬性,然後在叢集中的每個連線伺服器上重新啟動連線伺服器服務,一次啟動一個。
無完美轉送保密 (PFS)
如需詳細資訊,請參閱 https://datatracker.ietf.org/doc/html/rfc7525。依預設,會停用指定不顯示完美轉送保密 (PFS) 的金鑰交換演演算法的加密套件。如需有關如何啟用這些加密套件的相關指示,請參閱本主題的其他章節。
重新啟用通訊協定
儘管淘汰上述通訊協定的理由非常充分,但您可能會遇到需要在其中重新啟用一或多個通訊協定的使用案例。若是如此,您可以依照下列程序來啟用這些通訊協定。
對於連線伺服器執行個體和 Horizon 8 桌面平台,您可以藉由編輯組態檔 C:\Program Files\Omnissa\Horizon\Server\jre\conf\security\java.security 來啟用通訊協定。靠近檔案中間位置有兩個分別名為 jdk.tls.disabledAlgorithms 和 jdk.tls.legacyAlgorithms 的多行項目。如果在 jdk.tls.legacyAlgorithms 中找到通訊協定,請從該項目中移除該通訊協定及其後面的逗號。如果是在 jdk.tls.disabledAlgorithms 中找到通訊協定,請從此處移除該通訊協定,並將其新增至 jdk.tls.legacyAlgorithms。對此檔案進行任何變更後,重新啟動連線伺服器或 Horizon Agent 機器。
對於使用 Horizon Agent Direct-Connection (先前稱為 VADC) 的機器,您可以依照在 SSL/TLS 中停用弱加密章節所述的程序,將一行新增至加密清單中,以啟用通訊協定。
例如,若要啟用 RC4,您可以新增以下內容。
TLS_RSA_WITH_RC4_128_SHA
此頁面對您有幫助嗎?