Sichere Kommunikation
Um die Kommunikation zwischen Ihrer Site und der Citrix Workspace-App für Mac zu sichern, können Sie Ihre Verbindungen mit einer Reihe von Sicherheitstechnologien, einschließlich Citrix Gateway, integrieren. Informationen zum Konfigurieren von Citrix Gateway mit Citrix StoreFront finden Sie unter StoreFront-Dokumentation.
Hinweis:
Citrix empfiehlt die Verwendung von Citrix Gateway, um die Kommunikation zwischen StoreFront-Servern und den Geräten der Benutzer zu sichern.
- Ein SOCKS-Proxyserver oder sicherer Proxyserver (auch als Sicherheitsproxyserver, HTTPS-Proxyserver bezeichnet). Sie können Proxyserver verwenden, um den Zugriff auf und von Ihrem Netzwerk zu beschränken und Verbindungen zwischen Citrix Workspace und Servern zu verwalten. Die Citrix Workspace-App für Mac unterstützt SOCKS- und sichere Proxy-Protokolle.
- Citrix Secure Web Gateway. Sie können Citrix Secure Web Gateway verwenden, um einen einzigen, sicheren, verschlüsselten Zugangspunkt über das Internet zu Servern in internen Unternehmensnetzwerken bereitzustellen.
- SSL Relay-Lösungen mit Transport Layer Security (TLS)-Protokollen
- Eine Firewall. Netzwerk-Firewalls können Pakete basierend auf der Zieladresse und dem Port zulassen oder blockieren. Wenn Sie eine Firewall verwenden, die die interne IP-Adresse des Servers einer externen Internetadresse wie der Netzwerkadressübersetzung (NAT) zuordnet, konfigurieren Sie die externe Adresse.
Hinweis:
Ab macOS Catalina hat Apple zusätzliche Anforderungen für Root-CA-Zertifikate und Zwischenzertifikate durchgesetzt, die Administratoren konfigurieren müssen. Weitere Informationen finden Sie im Apple Support-Artikel HT210176.
Citrix Gateway
Um Remote-Benutzern die Verbindung zu Ihrer XenMobile-Bereitstellung über Citrix Gateway zu ermöglichen, können Sie Citrix Gateway so konfigurieren, dass es StoreFront unterstützt. Die Methode zur Zugriffsaktivierung hängt von der Edition von XenMobile in Ihrer Bereitstellung ab.
Wenn Sie XenMobile in Ihrem Netzwerk bereitstellen, erlauben Sie internen oder Remote-Benutzern Verbindungen zu StoreFront über Citrix Gateway, indem Sie Citrix Gateway in StoreFront integrieren. Diese Bereitstellung ermöglicht Benutzern die Verbindung zu StoreFront, um auf veröffentlichte Anwendungen von XenApp und virtuelle Desktops von XenDesktop zuzugreifen. Benutzer verbinden sich über die Citrix Workspace-App für Mac.
Verbindung mit dem Citrix Secure Web™ Gateway
Wenn der Citrix Secure Web Gateway Proxy auf einem Server im sicheren Netzwerk installiert ist, können Sie den Citrix Secure Web Gateway Proxy im Relay-Modus verwenden. Weitere Informationen zum Relay-Modus finden Sie in der (/de-de/citrix-secure-web-gateway/12-1) Dokumentation zu [XenApp und Citrix Secure Web Gateway].
Wenn Sie den Relay-Modus verwenden, fungiert der Citrix Secure Web Gateway-Server als Proxy, und Sie müssen die Citrix Workspace-App für Mac so konfigurieren, dass sie Folgendes verwendet:
- Den vollqualifizierten Domänennamen (FQDN) des Citrix Secure Web Gateway-Servers.
- Die Portnummer des Citrix Secure Web Gateway-Servers. Citrix Secure Web Gateway Version 2.0 unterstützt den Relay-Modus nicht.
Der FQDN muss der Reihe nach die folgenden drei Komponenten auflisten:
- Hostname
- Zwischendomäne
- Top-Level-Domäne
Zum Beispiel ist my_computer.example.com ein FQDN, da er der Reihe nach einen Hostnamen (my_computer), eine Zwischendomäne (example) und eine Top-Level-Domäne (com) auflistet. Die Kombination aus Zwischendomäne und Top-Level-Domäne (example.com) wird als Domänenname bezeichnet.
Verbindung über einen Proxyserver
Proxyserver werden verwendet, um den Zugriff auf und von Ihrem Netzwerk zu beschränken und Verbindungen zwischen der Citrix Workspace-App für Mac und Servern zu verwalten. Die Citrix Workspace-App für Mac unterstützt sowohl SOCKS- als auch sichere Proxyprotokolle.
Wenn die Citrix Workspace-App für Mac mit dem Webserver kommuniziert, verwendet sie die Proxyservereinstellungen, die für den Standard-Webbrowser auf dem Benutzergerät konfiguriert sind. Konfigurieren Sie die Proxyservereinstellungen für den Standard-Webbrowser auf dem Benutzergerät entsprechend.
Möglichkeit zur Verwaltung mehrerer Proxyserver mithilfe von PAC-Dateien
Ab Version 2405 können Sie mehrere Proxyserver verwenden, die es den HDX-Sitzungen ermöglichen, geeignete Proxyserver für den Zugriff auf bestimmte Ressourcen auszuwählen. Diese Auswahl basiert auf den Proxyregeln, die in der Proxy Auto-Configuration (PAC)-Datei konfiguriert sind. Mithilfe dieser Datei können Sie das Netzwerk verwalten, indem Sie festlegen, welcher Netzwerkverkehr über einen Proxyserver und welcher direkt gesendet werden soll. Darüber hinaus unterstützt die PAC-URL sowohl die Protokolle http:// als auch file://.
Verbindung über eine Firewall
Netzwerk-Firewalls können Pakete basierend auf der Zieladresse und dem Port zulassen oder blockieren. Die Citrix Workspace-App für Mac muss in der Lage sein, über die Firewall sowohl mit dem Webserver als auch mit dem Citrix Server zu kommunizieren. Die Firewall muss HTTP-Datenverkehr (oft über den Standard-HTTP-Port 80 oder 443 für einen sicheren Webserver) für die Kommunikation zwischen Benutzergerät und Webserver zulassen. Für die Kommunikation zwischen Citrix Workspace und Citrix Server muss die Firewall eingehenden ICA-Datenverkehr auf den Ports 1494 und 2598 zulassen.
TLS
Transport Layer Security (TLS) ist die neueste, standardisierte Version des TLS-Protokolls. Die Internet Engineering Taskforce (IETF) benannte es in TLS um, als sie die Verantwortung für die Entwicklung von TLS als offenen Standard übernahm.
TLS sichert die Datenkommunikation durch Serverauthentifizierung, Verschlüsselung des Datenstroms und Nachrichtenintegritätsprüfungen. Einige Organisationen, einschließlich US-Regierungsorganisationen, verlangen die Verwendung von TLS zur Sicherung der Datenkommunikation. Diese Organisationen können auch die Verwendung validierter Kryptografie, wie den Federal Information Processing Standard (FIPS) 140, vorschreiben. FIPS 140 ist ein Standard für Kryptografie.
Die Citrix Workspace-App für Mac unterstützt RSA-Schlüssel mit Längen von 1024, 2048 und 3072 Bit. Stammzertifikate mit RSA-Schlüsseln von 4096 Bit Länge werden ebenfalls unterstützt.
Hinweis:
Die Citrix Workspace-App für Mac verwendet die Plattform-Kryptografie (OS X) für Verbindungen zwischen der Citrix Workspace-App für Mac und StoreFront.
Die folgenden Cipher Suites sind aus Gründen der erhöhten Sicherheit veraltet:
- Cipher Suites mit dem Präfix „TLS_RSA_*“
- Cipher Suites RC4 und 3DES
- TLS_RSA_WITH_AES_256_GCM_SHA384 (0x009d)
- TLS_RSA_WITH_AES_128_GCM_SHA256 (0x009c)
- TLS_RSA_WITH_AES_256_CBC_SHA256 (0x003d)
- TLS_RSA_WITH_AES_256_CBC_SHA (0x0035)
- TLS_RSA_WITH_AES_128_CBC_SHA (0x002f)
- TLS_RSA_WITH_RC4_128_SHA (0x0005)
- TLS_RSA_WITH_3DES_EDE_CBC_SHA (0x000a)
Die Citrix Workspace-App für Mac unterstützt nur die folgenden Cipher Suites:
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030)
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (0xc028)
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)
Für DTLS 1.0-Benutzer unterstützt die Citrix Workspace-App für Mac 1910 und höher nur die folgende Cipher Suite:
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)
Aktualisieren Sie Ihre Citrix Gateway-Version auf 12.1 oder höher, wenn Sie DTLS 1.0 verwenden möchten. Andernfalls wird auf TLS basierend auf der DDC-Richtlinie zurückgegriffen.
Die folgenden Matrizen enthalten Details zu internen und externen Netzwerkverbindungen:


Hinweis:
- Verwenden Sie Citrix Gateway 12.1 oder höher, damit EDT ordnungsgemäß funktioniert. Ältere Versionen unterstützen keine ECDHE-Cipher Suites im DTLS-Modus.
- Citrix Gateway unterstützt DTLS 1.2 nicht. Daher werden
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384undTLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384nicht unterstützt. Citrix Gateway muss für die Verwendung vonTLS_ECDHE_RSA_WITH_AES_128_CBC_SHAkonfiguriert werden, um in DTLS 1.0 ordnungsgemäß zu funktionieren.
Konfigurieren und Aktivieren der Citrix Workspace-App für TLS
Es gibt zwei Hauptschritte bei der Einrichtung von TLS:
-
Richten Sie SSL Relay auf Ihrem Citrix Virtual Apps and Desktops™- und Citrix DaaS-Server (ehemals Citrix Virtual Apps and Desktops Service) ein. Beschaffen und installieren Sie anschließend das erforderliche Serverzertifikat.
-
Installieren Sie das entsprechende Stammzertifikat auf dem Benutzergerät.
Installieren von Stammzertifikaten auf Benutzergeräten
Um TLS zur Sicherung der Kommunikation zwischen der TLS-fähigen Citrix Workspace-App für Mac und der Serverfarm zu verwenden, benötigen Sie ein Stammzertifikat auf dem Benutzergerät. Dieses Stammzertifikat überprüft die Signatur der Zertifizierungsstelle auf dem Serverzertifikat.
macOS X wird mit etwa 100 bereits installierten kommerziellen Stammzertifikaten geliefert. Wenn Sie jedoch ein anderes Zertifikat verwenden möchten, können Sie eines von der Zertifizierungsstelle beziehen und auf jedem Benutzergerät installieren.
Installieren Sie das Stammzertifikat auf jedem Gerät gemäß den Richtlinien und Verfahren Ihrer Organisation, anstatt die Benutzer zur Installation aufzufordern. Der einfachste und sicherste Weg ist, Stammzertifikate zum macOS X-Schlüsselbund hinzuzufügen.
So fügen Sie dem Schlüsselbund ein Stammzertifikat hinzu
- Doppelklicken Sie auf die Datei, die das Zertifikat enthält. Dadurch wird die Anwendung „Schlüsselbundverwaltung“ automatisch gestartet.
- Wählen Sie im Dialogfeld „Zertifikate hinzufügen“ eine der folgenden Optionen aus dem Einblendmenü „Schlüsselbund“:
- Anmeldung (Das Zertifikat gilt nur für den aktuellen Benutzer.)
- System (Das Zertifikat gilt für alle Benutzer eines Geräts.)
- Klicken Sie auf „OK“.
- Geben Sie Ihr Kennwort im Dialogfeld „Authentifizieren“ ein und klicken Sie dann auf „OK“.
Das Stammzertifikat wird installiert und von TLS-fähigen Clients sowie von jeder anderen Anwendung, die TLS verwendet, genutzt.
Informationen zu TLS-Richtlinien
Dieser Abschnitt enthält Informationen zum Konfigurieren von Sicherheitsrichtlinien für ICA-Sitzungen über TLS. Sie können bestimmte TLS-Einstellungen, die für ICA-Verbindungen in der Citrix Workspace-App für Mac verwendet werden, konfigurieren. Diese Einstellungen werden in der Benutzeroberfläche nicht angezeigt. Um sie zu ändern, muss ein Befehl auf dem Gerät ausgeführt werden, auf dem die Citrix Workspace-App für Mac ausgeführt wird.
Hinweis:
TLS-Richtlinien werden auf andere Weise verwaltet – von Geräten, die von einem OS X-Server oder einer anderen Lösung zur Verwaltung mobiler Geräte gesteuert werden.
TLS-Richtlinien umfassen die folgenden Einstellungen:
SecurityComplianceMode. Legt den Sicherheits-Compliance-Modus für die Richtlinie fest. Wenn Sie SecurityComplianceMode nicht konfigurieren, wird FIPS als Standardwert verwendet. Anwendbare Werte für diese Einstellung sind:
- None. Kein Compliance-Modus erzwungen
- FIPS. FIPS-Kryptografiemodule werden verwendet
- SP800-52. NIST SP800-52r1-Compliance wird erzwungen
defaults write com.citrix.receiver.nomas SecurityComplianceMode SP800-52
SecurityAllowedTLSVersions. Gibt die TLS-Protokollversionen an, die während der Protokollverhandlung akzeptiert werden. Diese Informationen werden als Array dargestellt, und jede Kombination der möglichen Werte wird unterstützt. Wenn diese Einstellung nicht konfiguriert ist, werden die Werte TLS10, TLS11 und TLS12 als Standardwerte verwendet. Anwendbare Werte für diese Einstellung sind:
- TLS10. Gibt an, dass das TLS 1.0-Protokoll zulässig ist.
- TLS11. Gibt an, dass das TLS 1.1-Protokoll zulässig ist.
- TLS12. Gibt an, dass das TLS 1.2-Protokoll zulässig ist.
- TLS13. Gibt an, dass das TLS 1.3-Protokoll zulässig ist.
defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12
SSLCertificateRevocationCheckPolicy. Verbessert die kryptografische Authentifizierung des Citrix-Servers und erhöht die allgemeine Sicherheit der SSL/TLS-Verbindungen zwischen einem Client und einem Server. Diese Einstellung regelt den Umgang mit einer vertrauenswürdigen Stammzertifizierungsstelle (CA) beim Öffnen einer Remotesitzung über SSL, wenn der Client für OS X verwendet wird.
Wenn Sie diese Einstellung aktivieren, prüft der Client, ob das Serverzertifikat widerrufen wurde. Es gibt verschiedene Ebenen der Überprüfung von Zertifikatsperrlisten. Der Client kann beispielsweise so konfiguriert werden, dass er nur seine lokale Zertifikatsliste prüft oder die lokalen und Netzwerk-Zertifikatslisten prüft. Darüber hinaus kann die Zertifikatsprüfung so konfiguriert werden, dass sich Benutzer nur anmelden können, wenn alle Zertifikatsperrlisten überprüft wurden.
Die Überprüfung der Zertifikatsperrliste (CRL) ist eine erweiterte Funktion, die von einigen Zertifikatsausstellern unterstützt wird. Sie ermöglicht es Administratoren, Sicherheitszertifikate (die vor ihrem Ablaufdatum ungültig gemacht wurden) zu widerrufen, wenn eine kryptografische Kompromittierung privater Zertifikatsschlüssel vorliegt oder unerwartete Änderungen im DNS-Namen auftreten.
Anwendbare Werte für diese Einstellung sind:
- NoCheck. Es wird keine Überprüfung der Zertifikatsperrliste durchgeführt.
- CheckWithNoNetworkAccess. Die Überprüfung der Zertifikatsperrliste wird durchgeführt. Es werden nur lokale Zertifikatsperrlistenspeicher verwendet. Alle Verteilungspunkte werden ignoriert. Das Auffinden einer Zertifikatsperrliste ist für die Überprüfung des Serverzertifikats, das vom Ziel-SSL-Relay- oder Citrix Secure Web Gateway-Server präsentiert wird, nicht kritisch.
- FullAccessCheck. Die Überprüfung der Zertifikatsperrliste wird durchgeführt. Lokale Zertifikatsperrlistenspeicher und alle Verteilungspunkte werden verwendet. Das Auffinden einer Zertifikatsperrliste ist für die Überprüfung des Serverzertifikats, das vom Ziel-SSL-Relay- oder Citrix Secure Web Gateway-Server präsentiert wird, nicht kritisch.
- FullAccessCheckAndCRLRequired. Die Überprüfung der Zertifikatsperrliste wird durchgeführt, ausgenommen die Stammzertifizierungsstelle. Lokale Zertifikatsperrlistenspeicher und alle Verteilungspunkte werden verwendet. Das Auffinden aller erforderlichen Zertifikatsperrlisten ist für die Überprüfung entscheidend.
- FullAccessCheckAndCRLRequiredAll. Die Überprüfung der Zertifikatsperrliste wird durchgeführt, einschließlich der Stammzertifizierungsstelle. Lokale Zertifikatsperrlistenspeicher und alle Verteilungspunkte werden verwendet. Das Auffinden aller erforderlichen Zertifikatsperrlisten ist für die Überprüfung entscheidend.
Hinweis:
Wenn Sie SSLCertificateRevocationCheckPolicy nicht festlegen, wird FullAccessCheck als Standardwert verwendet.
defaults write com.citrix.receiver.nomas SSLCertificateRevocationCheckPolicy FullAccessCheckAndCRLRequired
Konfigurieren von TLS-Richtlinien
Um TLS-Einstellungen auf einem nicht verwalteten Computer zu konfigurieren, führen Sie den Befehl defaults in Terminal.app aus.
defaults ist eine Befehlszeilenanwendung, die Sie verwenden können, um App-Einstellungen in einer OS X-Einstellungslistendatei hinzuzufügen, zu bearbeiten und zu löschen.
So ändern Sie die Einstellungen:
-
Öffnen Sie Programme > Dienstprogramme \ > Terminal.
-
Führen Sie im Terminal den Befehl aus:
defaults write com.citrix.receiver.nomas <name> <type> <value>
Dabei gilt:
<name>: Der Name der Einstellung, wie zuvor beschrieben.
<type>: Ein Schalter, der den Typ der Einstellung angibt, entweder -string oder -array. Wenn der Einstellungstyp ein String ist, kann diese Einstellung weggelassen werden.
<value>: Der Wert für die Einstellung. Wenn der Wert ein Array ist und mehrere Werte angegeben werden müssen, trennen Sie die Werte durch ein Leerzeichen.
defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12
Zurücksetzen auf die Standardkonfiguration
So setzen Sie eine Einstellung auf den Standardwert zurück:
-
Öffnen Sie Programme > Dienstprogramme \ > Terminal.
-
Führen Sie im Terminal den Befehl aus:
defaults delete com.citrix.receiver.nomas <name>
Dabei gilt:
<name>: Der Name der Einstellung, wie zuvor beschrieben.
defaults delete com.citrix.receiver.nomas SecurityAllowedTLSVersions
Sicherheitseinstellungen
Mit Citrix Receiver für Mac Version 12.3 wurden Sicherheitsverbesserungen und -erweiterungen eingeführt, darunter die folgenden:
- verbesserte Benutzeroberfläche für die Sicherheitskonfiguration. In früheren Versionen war die Befehlszeile die bevorzugte Methode für sicherheitsrelevante Änderungen. Konfigurationseinstellungen für die Sitzungssicherheit sind jetzt einfach und über die Benutzeroberfläche zugänglich. Diese Verbesserung optimiert die Benutzerfreundlichkeit und schafft eine nahtlose Methode zur Übernahme sicherheitsrelevanter Präferenzen.
- TLS-Verbindungen anzeigen. Sie können Verbindungen überprüfen, die eine bestimmte TLS-Version, Verschlüsselungsalgorithmen, den Modus, die Schlüsselgröße und den SecureICA-Status verwenden. Darüber hinaus können Sie das Serverzertifikat für TLS-Verbindungen anzeigen.
Der verbesserte Bildschirm Sicherheit und Datenschutz enthält die folgenden neuen Optionen auf der Registerkarte TLS:
- den Konformitätsmodus festlegen
- das Kryptomodul konfigurieren
- die entsprechende TLS-Version auswählen
- die Zertifikatsperrliste auswählen
- Einstellungen für alle TLS-Verbindungen aktivieren
Die folgende Abbildung zeigt die über die Benutzeroberfläche zugänglichen Einstellungen für Sicherheit und Datenschutz:
