若要在直接連線工作階段中提升安全性,您可以修改 /etc/nginx/conf.d/hznvadc.conf 組態檔,以禁止在 SSL/TLS 通訊中使用弱加密,並將預設的自我簽署 TLS 伺服器憑證替換為由憑證授權機構簽署的憑證。
**附註:**Horizon Agent Direct-Connection 外掛程式支援執行 Horizon Agent 2111 或更新版本的 Linux 桌面平台。
禁止在 SSL/TLS 通訊中使用弱加密
**附註:**如果 Omnissa Horizon Client 未設定支援虛擬桌面平台作業系統所支援的任一加密套件,則 TLS/SSL 交涉會失敗,且用戶端將無法連線。
如需設定 Horizon Client 支援的加密套件,請參閱 Horizon Client 說明文件。
在 /etc/nginx/conf.d/hznvadc.conf 組態檔的 ###Enable https 區段下方,以下這行會指定預設的加密清單。
ssl_ciphers !aNULL:kECDH+AESGCM:ECDH+AESGCM:RSA+AESGCM:kECDH+AES:ECDH+AES:RSA+AES;
若要禁止弱加密,請依 https://www.openssl.org/docs/ 中所述的加密清單格式,將加密字串新增至 ssl_ciphers 這一行。
取代自我簽署的 TLS 伺服器憑證
在安裝後第一次啟動 Horizon Agent Direct-Connection 外掛程式 (舊稱「View Agent Direct-Connection 外掛程式」) 時,它會自動產生自我簽署的 TLS 伺服器憑證。TLS 伺服器憑證會在 TLS 通訊協定交涉期間提供給 Horizon Client,讓用戶端取得關於此桌面平台的相關資訊。
預設的自我簽署 TLS 伺服器憑證無法為 Horizon Client 提供足夠的防護,以抵禦遭竄改與竊聽的威脅。為防範這些威脅,您必須將自我簽署的憑證替換為由憑證授權機構 (CA) 簽署、且已受用戶端信任並能通過 Horizon Client 憑證查核完整驗證的憑證。
支援具有主體別名 (SAN) 的憑證和萬用字元憑證。
在 /etc/nginx/conf.d/hznvadc.conf 組態檔的 ###Enable https 區段下方,以下各行會指定預設的自我簽署憑證與私密金鑰。
ssl_certificate /etc/omnissa/ssl/rui.crt;
ssl_certificate_key /etc/omnissa/ssl/rui.key;
請將這幾行內的預設項目取代為 CA 簽署憑證和私密金鑰的檔案路徑。
此頁面對您有幫助嗎?