Skip to main content

2026 年 7 月 28 日

強制驗證來源 HTTP 標頭

為強化對跨來源資源共用 (CORS) 相關攻擊的防護,依預設,系統會將 HTTP 要求中的來源標頭 (若存在) 與 Horizon 設定中允許的來源清單進行驗證。此清單包括:

  • 根據網路組態、Horizon 設定與高可用性設定動態計算出的來源。所有這些來源皆會自動允許。
  • 可由管理員明確設定的來源。

自動允許清單

儲存 Horizon 設定時,系統會自動將以下項目新增至允許清單。自動允許清單中的項目無法由管理員刪除。

  • 個別網路介面 IP 位址
  • 系統組態中所指定的 UAG 名稱
  • 高可用性虛擬 IP
  • Tunnel 外部 URL 與 Tunnel URL
  • Blast 外部 URL 和 Blast URL (若未指定連接埠,或連接埠不等於 8443)。

允許使用下列來源標頭格式的任何傳入要求:

  • https://<主機名稱或 IP>
  • https://<主機名稱或 IP>:443
  • <主機名稱或 IP>
  • <主機名稱或 IP>:443
  • http://<主機名稱或 IP>
  • http://<主機名稱或 IP>:80

明確設定的清單

如果抵達 Unified Access Gateway 的 HTTP 要求,其來源標頭值可能不是動態計算得出的值,管理員必須使用下列其中一種方法,將這些值明確新增至允許清單:

  • 使用 [管理員 UI] > [Edge 服務設定] > [Horizon 設定] 中的自動允許清單設定。
  • 使用 PowerShell 指令碼部署時透過 .ini 檔案設定。部署指令碼中包含一個範例 INI 檔案,可用來協助設定此清單。

範例組態

[Horizon]
....
originCheckEnabled=true
originHeaderDetailsList=1,2,3

[OriginHeaderDetails1]
origin=userorigin.com
rewriteEnabled=true

[OriginHeaderDetails2]
origin=tunnelurl.com
rewriteEnabled=false

[OriginHeaderDetails3]
origin=https://uag-origin.test.com:443
rewriteEnabled=true

依預設,對於自動允許清單中的所有項目,無論是在管理員 UI 中的重新寫入來源切換,或是在 .ini 檔案中的 rewriteEnabled 欄位,皆為停用狀態。若為指定的來源啟用此功能,且 HTTP 要求中的 [來源] 標頭包含此值,則當 Unified Access Gateway 將該要求傳送至 Horizon Connection Server 時,會將此 [來源] 標頭的值重新寫入為連線伺服器 URL 中所指定的值。

如果 HTTP 要求中的來源標頭值不在允許清單中,系統將回應 HTTP 404。

從舊版升級至 25.03 及更新版本

如果升級後傳送至 Unified Access Gateway 的 HTTP 要求中,其來源值不在自動允許清單中,則管理員必須手動新增該值。請參閱明確設定的清單

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…