Horizon Client 與伺服器之間的連線會執行伺服器憑證檢查。憑證是一種數位身分識別格式,類似於護照或駕駛人的駕照。
關於憑證檢查
伺服器憑證檢查包括下列檢查:
- 憑證是否用於驗證寄件者身分並將伺服器通訊加密以外的目的?也就是說,它是正確的憑證類型嗎?
- 該憑證是否已到期,或尚未生效?也就是說,該憑證是否依據電腦的系統時間為有效狀態。
- 憑證上的通用名稱是否與傳送該憑證的伺服器主機名稱相符?當負載平衡器將 Horizon Client 重新導向至一部其憑證與 Horizon Client 中所輸入的主機名稱不相符的伺服器時,就可能發生不相符的情況。導致不符的另一個原因,可能是在用戶端中輸入的是 IP 位址,而非主機名稱。
- 憑證是由未知或未受信任的憑證授權機構 (CA) 簽署的嗎?自我簽署憑證是一種不受信任的憑證授權機構 (CA) 類型。若要通過此檢查,必須將憑證之信任鏈放在裝置之本機憑證存放區的根目錄。
如需瞭解如何發佈自我簽署的根憑證,供使用者安裝至其 Linux 用戶端系統,請參閱 Ubuntu 說明文件。
Horizon Client 會使用儲存在用戶端系統的 /etc/ssl/certs 目錄中的 PEM 格式憑證。 如需瞭解如何匯入儲存在此位置的根憑證,請參閱 https://help.ubuntu.com/community/OpenSSL 網頁中的文件〈將憑證匯入系統層級憑證授權資料庫〉一節。
如何設定憑證檢查模式
系統管理員可能會要求使用者在 Horizon Client 中設定憑證檢查模式,以確保他們能順利連線至伺服器。在某些公司,管理員可能會預先設定憑證檢查模式,並禁止使用者在 Horizon Client 中變更該設定。
如果管理員已允許,您可以設定憑證檢查模式。若要設定憑證檢查模式,請啟動 Horizon Client,然後從功能表列中選取檔案 > 喜好設定。您可以選取下列其中一個選項。
- 永不連線至未受信任的伺服器。此設定表示,只要有任一項憑證檢查未通過,即無法連線至伺服器。錯誤訊息會列出未通過的檢查項目。
- 在連線至未受信任的伺服器前提出警告。此設定表示如果憑證檢查失敗,您可以按一下繼續以忽略警告,因為伺服器使用自我簽署憑證。對於自我簽署憑證,憑證名稱不需要與您在 Horizon Client 中輸入的伺服器名稱相符。如果憑證已到期,您也可以收到警告。
- 不要驗證伺服器身分識別憑證。此設定表示不會發生憑證檢查。
您可以設定 Horizon Client 的預設憑證檢查模式,並禁止使用者變更該設定。如需詳細資訊,請參閱設定使用者的憑證檢查模式。
使用 SSL Proxy 伺服器
如果您使用 SSL Proxy 伺服器來檢查從用戶端環境傳送至網際網路的流量,請啟用允許透過 SSL Proxy 連線設定。此設定可啟用透過 SSL Proxy 伺服器進行的次要連線的憑證檢查,並適用於 Blast 安全閘道及安全通道連線。如果您使用 SSL Proxy 伺服器並啟用了憑證檢查,但未啟用允許透過 SSL Proxy 連線設定,則連線將因憑證指紋不符而失敗。如果您啟用不要驗證伺服器身分識別憑證選項,則無法使用允許透過 SSL Proxy 連線設定。啟用不要驗證伺服器身分識別憑證選項時,Horizon Client 不會驗證憑證或指紋,且一律允許 SSL Proxy。
若要允許 Horizon Blast 連線透過 Proxy 伺服器傳送,請參閱為 Horizon Linux Client 設定 Horizon Blast 選項。
此頁面對您有幫助嗎?