Skip to main content

2026 年 9 月 4 日

Linux - 禁止使用弱加密並取代自我簽署的 TLS 伺服器憑證

若要在直接連線工作階段中提升安全性,您可以修改 /etc/nginx/conf.d/hznvadc.conf 組態檔,以禁止在 SSL/TLS 通訊中使用弱加密,並將預設的自我簽署 TLS 伺服器憑證替換為由憑證授權機構簽署的憑證。

**附註:**Horizon Agent Direct-Connection 外掛程式支援執行 Horizon Agent 2111 或更新版本的 Linux 桌面平台。

禁止在 SSL/TLS 通訊中使用弱加密

**附註:**如果 Omnissa Horizon Client 未設定支援虛擬桌面平台作業系統所支援的任一加密套件,則 TLS/SSL 交涉會失敗,且用戶端將無法連線。

如需設定 Horizon Client 支援的加密套件,請參閱 Horizon Client 說明文件

/etc/nginx/conf.d/hznvadc.conf 組態檔的 ###Enable https 區段下方,以下這行會指定預設的加密清單。

ssl_ciphers !aNULL:kECDH+AESGCM:ECDH+AESGCM:RSA+AESGCM:kECDH+AES:ECDH+AES:RSA+AES;

若要禁止弱加密,請依 https://www.openssl.org/docs/ 中所述的加密清單格式,將加密字串新增至 ssl_ciphers 這一行。

取代自我簽署的 TLS 伺服器憑證

在安裝後第一次啟動 Horizon Agent Direct-Connection 外掛程式 (舊稱「View Agent Direct-Connection 外掛程式」) 時,它會自動產生自我簽署的 TLS 伺服器憑證。TLS 伺服器憑證會在 TLS 通訊協定交涉期間提供給 Horizon Client,讓用戶端取得關於此桌面平台的相關資訊。

預設的自我簽署 TLS 伺服器憑證無法為 Horizon Client 提供足夠的防護,以抵禦遭竄改與竊聽的威脅。為防範這些威脅,您必須將自我簽署的憑證替換為由憑證授權機構 (CA) 簽署、且已受用戶端信任並能通過 Horizon Client 憑證查核完整驗證的憑證。

支援具有主體別名 (SAN) 的憑證和萬用字元憑證。

/etc/nginx/conf.d/hznvadc.conf 組態檔的 ###Enable https 區段下方,以下各行會指定預設的自我簽署憑證與私密金鑰。

ssl_certificate /etc/omnissa/ssl/rui.crt;
ssl_certificate_key /etc/omnissa/ssl/rui.key;

請將這幾行內的預設項目取代為 CA 簽署憑證和私密金鑰的檔案路徑。

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…