Integración e implementación de Secure Web

Para integrar e implementar Secure Web, siga estos pasos generales:

  1. Para habilitar el inicio de sesión único (SSO) en la red interna, configure Citrix Gateway.

    Para el tráfico HTTP, Citrix ADC puede proporcionar SSO para todos los tipos de autenticación de proxy compatibles con Citrix ADC. Para el tráfico HTTPS, la directiva de almacenamiento en caché de contraseñas web permite a Secure Web autenticarse y proporcionar SSO al servidor proxy a través del SDK de MAM. El SDK de MSM solo admite la autenticación de proxy básica, implícita y NTLM. La contraseña se almacena en caché mediante el SDK de MAM y se guarda en el almacén compartido de Endpoint Management, un área de almacenamiento segura para datos confidenciales de aplicaciones. Para obtener más información sobre la configuración de Citrix Gateway, consulte Citrix Gateway.

  2. Descargue Secure Web.
  3. Determine cómo quiere configurar las conexiones de usuario a la red interna.
  4. Agregue Secure Web a Endpoint Management, siguiendo los mismos pasos que para otras aplicaciones MDX y, a continuación, configure las directivas del SDK de MAM. Para obtener más información sobre las directivas específicas de Secure Web, consulte Acerca de las directivas de Secure Web.

Configuración de las conexiones de usuario

Secure Web admite las siguientes configuraciones para las conexiones de usuario:

  • Tunelizado – SSO web: Las conexiones que se tunelizan a la red interna pueden usar una variación de una VPN sin cliente, denominada Tunelizado – SSO web.

  • Tunelización dividida inversa: En el modo INVERSO, el tráfico de las aplicaciones de intranet omite el túnel VPN, mientras que el resto del tráfico pasa por el túnel VPN. Esta directiva se puede utilizar para registrar todo el tráfico LAN no local.

Tunelización dividida

En el modo de tunelización dividida, el tráfico de las aplicaciones de intranet se enruta a través de una VPN, mientras que el resto del tráfico la omite. Esta función mejora el rendimiento de las aplicaciones que no requieren protección VPN y también garantiza la seguridad al acceder a los recursos internos cuando se está conectado a Internet.

Tanto para Android como para iOS, cuando la tunelización dividida está activada, tiene dos opciones:

  • Definir un rango de direcciones IP de intranet: Le permite acceder al sitio de intranet abriendo Secure Web (con mVPN) y utilizando la dirección IP que defina (por ejemplo, https://10.8.0.8).

  • Definir aplicaciones de intranet que admiten comodines: Permite acceder al sitio de intranet abriendo Secure Web (con mVPN) y utilizando la dirección de dominio que defina (por ejemplo, https://abc.example.com).

Pasos de configuración para el tunelizado dividido inverso

Para configurar el modo de tunelizado dividido inverso en Citrix Gateway, siga estos pasos:

  1. Vaya a Directivas > Directiva de sesión.
  2. Seleccione la directiva de Secure Hub y, a continuación, vaya a Experiencia de cliente > Tunelizado dividido.
  3. Seleccione INVERSO.

La directiva MDX de la lista de exclusión del modo de tunelizado dividido inverso

Configure la directiva de modo de tunelizado dividido inverso con el rango de exclusión desde Citrix Endpoint Management. El rango se basa en una lista de sufijos DNS y FQDN separados por comas. Esta lista define las URL para las que el tráfico debe dirigirse a través de la LAN del dispositivo y no enviarse a Citrix ADC.

La siguiente tabla indica si Secure Web solicita credenciales a un usuario, según la configuración y el tipo de sitio:

Modo de conexión Tipo de sitio Almacenamiento en caché de contraseñas SSO configurado para Citrix Gateway Secure Web solicita credenciales en el primer acceso a un sitio web Secure Web solicita credenciales en accesos posteriores al sitio web Secure Web solicita credenciales después de un cambio de contraseña
Tunelizado – SSO web HTTP No No No No
Tunelizado – SSO web HTTPS No No No No

Políticas de Secure Web

Al añadir Secure Web, tenga en cuenta estas políticas de MAM SDK que son específicas de Secure Web. Para todos los dispositivos móviles compatibles:

Sitios web permitidos o bloqueados

Secure Web normalmente no filtra los enlaces web. Puede utilizar esta política para configurar una lista específica de sitios permitidos o bloqueados. Se configuran patrones de URL para restringir los sitios web que el navegador puede abrir, con formato de lista separada por comas. Un signo más (+) o un signo menos (-) precede a cada patrón de la lista. El navegador compara una URL con los patrones en el orden indicado hasta que encuentra una coincidencia. Cuando se encuentra una coincidencia, el prefijo dicta la acción que se debe realizar de la siguiente manera:

  • Un prefijo de menos (-) indica al navegador que bloquee la URL. En este caso, la URL se trata como si la dirección del servidor web no pudiera resolverse.
  • Un prefijo de más (+) permite que la URL se procese normalmente.
  • Si no se proporciona ni + ni - con el patrón, se asume + (permitir).
  • Si la URL no coincide con ningún patrón de la lista, la URL se permite

Para bloquear todas las demás URL, termine la lista con un signo menos seguido de un asterisco (-*). Por ejemplo:

  • El valor de la política +http://*.mycorp.com/*,-http://*,+https://*,+ftp://*,-* permite las URL HTTP dentro del dominio mycorp.com, pero las bloquea en otros lugares, permite las URL HTTPS y FTP en cualquier lugar y bloquea todas las demás URL.
  • El valor de la política +http://*.training.lab/*,+https://*.training.lab/*,-* permite a los usuarios abrir cualquier sitio en el dominio Training.lab (intranet) a través de HTTP o HTTPS. El valor de la política no permite a los usuarios abrir URL públicas, como Facebook, Google, Hotmail, independientemente del protocolo.

El valor predeterminado está vacío (todas las URL permitidas).

Bloquear ventanas emergentes

Las ventanas emergentes son nuevas pestañas que los sitios web abren sin su permiso. Esta política determina si Secure Web permite las ventanas emergentes. Si está en Activado, Secure Web impide que los sitios web abran ventanas emergentes. El valor predeterminado es Desactivado.

Marcadores precargados

Define un conjunto precargado de marcadores para el navegador Secure Web. La política es una lista de tuplas separadas por comas que incluyen un nombre de carpeta, un nombre descriptivo y una dirección web. Cada triplete debe tener la forma carpeta, nombre, url, donde la carpeta y el nombre pueden ir opcionalmente entre comillas dobles (“).

Por ejemplo, los valores de la política ,"Mycorp, Inc. home page",https://www.mycorp.com, "MyCorp Links",Account logon,https://www.mycorp.com/Accounts "MyCorp Links/Investor Relations","Contact us",https://www.mycorp.com/IR/Contactus.aspx definen tres marcadores. El primero es un enlace principal (sin nombre de carpeta) titulado “Página de inicio de Mycorp, Inc.”. El segundo enlace se encuentra en una carpeta titulada “Enlaces de MyCorp” y se etiqueta como “Inicio de sesión de cuenta”. El tercero se encuentra en la subcarpeta “Relaciones con inversores” de la carpeta “Enlaces de MyCorp” y se muestra como “Contactar con nosotros”.

El valor predeterminado está vacío.

URL de la página de inicio

Define el sitio web que Secure Web carga al iniciarse. El valor predeterminado está vacío (página de inicio predeterminada).

Solo para dispositivos Android e iOS compatibles:

Interfaz de usuario del explorador

Dicta el comportamiento y la visibilidad de los controles de la interfaz de usuario del explorador para Secure Web. Normalmente, todos los controles de navegación están disponibles. Estos incluyen los controles de avance, retroceso, barra de direcciones y actualización/detención. Puede configurar esta política para restringir el uso y la visibilidad de algunos de estos controles. El valor predeterminado es Todos los controles visibles.

Opciones:

  • Todos los controles visibles. Todos los controles están visibles y los usuarios no tienen restricciones para usarlos.
  • Barra de direcciones de solo lectura. Todos los controles están visibles, pero los usuarios no pueden editar el campo de dirección del explorador.
  • Ocultar barra de direcciones. Oculta la barra de direcciones, pero no otros controles.
  • Ocultar todos los controles. Suprime toda la barra de herramientas para proporcionar una experiencia de navegación sin marcos.

Habilitar el almacenamiento en caché de contraseñas web

Cuando los usuarios de Secure Web introducen credenciales al acceder o solicitar un recurso web, esta política determina si Secure Web almacena la contraseña en caché de forma silenciosa en el dispositivo. Esta política se aplica a las contraseñas introducidas en los cuadros de diálogo de autenticación y no a las contraseñas introducidas en los formularios web.

Si está Activado, Secure Web almacena en caché todas las contraseñas que los usuarios introducen al solicitar un recurso web. Si está Desactivado, Secure Web no almacena contraseñas en caché y elimina las contraseñas almacenadas en caché existentes. El valor predeterminado es Desactivado.

Servidores proxy

También puede configurar servidores proxy para Secure Web cuando se utiliza en el modo Tunneled – Web SSO. Para obtener más información, consulte esta entrada de blog.

Sufijos DNS

En Android, si los sufijos DNS no están configurados, la VPN podría fallar. Para obtener más información sobre cómo configurar sufijos DNS, consulte Compatibilidad con consultas DNS mediante sufijos DNS para dispositivos Android.

Preparación de sitios de intranet para Secure Web

Esta sección está dirigida a los desarrolladores de sitios web que necesitan preparar un sitio de intranet para su uso con Secure Web para Android e iOS. Los sitios de intranet diseñados para navegadores de escritorio requieren cambios para funcionar correctamente en dispositivos Android e iOS.

Secure Web se basa en Android WebView y iOS WkWebView para proporcionar compatibilidad con la tecnología web. Algunas de las tecnologías web compatibles con Secure Web son:

  • AngularJS
  • ASP .NET
  • JavaScript
  • jQuery
  • WebGL

Algunas de las tecnologías web no compatibles con Secure Web son:

  • Flash
  • Java

La siguiente tabla muestra las características y tecnologías de renderizado HTML compatibles con Secure Web. La ‘X’ indica que la característica está disponible para una combinación de plataforma, navegador y componente.

Tecnología Secure Web para iOS Secure Web para Android
Motor JavaScript JavaScriptCore V8
Almacenamiento local X X
AppCache X X
IndexedDB   X
SPDY X  
WebP   X
fuente X X
WebGL   X
requestAnimationFrame API   X
Navigation Timing API   X
Resource Timing API   X

Las tecnologías funcionan igual en todos los dispositivos; sin embargo, Secure Web devuelve cadenas de agente de usuario diferentes para distintos dispositivos. Para determinar la versión del explorador utilizada para Secure Web, puede ver su cadena de agente de usuario. Puede comprobar el agente de usuario en los registros de Secure Web. Para recopilar los registros de Secure Web, vaya a Secure Hub > Ayuda > Notificar un problema. Seleccione Secure Web en la lista de aplicaciones. Recibirá un correo electrónico con los archivos de registro comprimidos adjuntos.

Solución de problemas de sitios de intranet

Para solucionar problemas de representación cuando su sitio de intranet se ve en Secure Web, compare cómo se representa el sitio web en Secure Web y en un explorador de terceros compatible.

Para iOS, los exploradores de terceros compatibles para las pruebas son Chrome y Dolphin.

Para Android, el explorador de terceros compatible para las pruebas es Dolphin.

Nota:

Chrome es un explorador nativo en Android. No lo utilice para la comparación.

En iOS, asegúrese de que los exploradores tengan compatibilidad con VPN a nivel de dispositivo. Puede configurar esta compatibilidad en el dispositivo en Configuración > VPN > Añadir configuración de VPN.

También puede utilizar aplicaciones cliente de VPN disponibles en App Store, como Citrix Secure Access, Cisco AnyConnect o Pulse Secure.

  • Si una página web se representa igual en los dos exploradores, el problema está en su sitio web. Actualice su sitio y asegúrese de que funciona correctamente para el sistema operativo.
  • Si el problema en una página web aparece solo en Secure Web, póngase en contacto con el Soporte de Citrix para abrir un caso de soporte. Proporcione los pasos de solución de problemas, incluidos el explorador probado y los tipos de sistema operativo. Si Secure Web para iOS tiene problemas de representación, puede incluir un archivo web de la página como se describe en los siguientes pasos. Esto ayuda a Citrix a resolver el problema más rápido.

verificar la conectividad SSL

Asegúrese de que la cadena de certificados SSL esté configurada correctamente. Puede comprobar si faltan CA raíz o intermedias que no estén vinculadas o instaladas en dispositivos móviles utilizando el Comprobador de certificados SSL.

Muchos certificados de servidor están firmados por varias entidades de certificación (CA) jerárquicas, lo que significa que los certificados forman una cadena. Debe vincular estos certificados. Para obtener información sobre cómo instalar o vincular sus certificados, consulte Instalar, vincular y actualizar certificados.

Para crear un archivo web

Con Safari en macOS 10.9 o posterior, puede guardar una página web como un archivo web (conocido como lista de lectura). El archivo web incluye todos los archivos vinculados, como imágenes, CSS y JavaScript.

  1. Desde Safari, vacíe la carpeta Lista de lectura: En el Finder, haga clic en el menú Ir de la barra de menú, elija Ir a la carpeta, escriba la ruta ~/Library/Safari/ReadingListArchives/. Ahora elimine todas las carpetas de esa ubicación.

  2. En la barra de menú, vaya a Safari > Preferencias > Avanzado y habilite Mostrar menú Desarrollo en la barra de menú.

  3. En la barra de menú, vaya a Desarrollo > Agente de usuario e introduzca el agente de usuario de Secure Web: (Mozilla/5.0 (iPad; CPU OS 8_3 like macOS) AppleWebKit/600.1.4 (KHTML, like Gecko) Mobile/12F69 Secure Web/ 10.1.0(build 1.4.0) Safari/8536.25).

  4. En Safari, abra el sitio web que desea guardar como lista de lectura (archivo web).

  5. En la barra de menú, vaya a Marcadores > Añadir a la lista de lectura. Este paso puede tardar unos minutos. El archivado se realiza en segundo plano.

  6. Busque la lista de lectura archivada: En la barra de menú, vaya a Ver > Mostrar barra lateral de lista de lectura.

  7. verificar el archivo:

    • Desactive la conectividad de red de su Mac.
    • Abra el sitio web desde la lista de lectura.

      El sitio web se renderiza completamente.

  8. Comprima el archivo: En el Finder, haga clic en el menú Ir de la barra de menú, elija Ir a la carpeta y, a continuación, escriba la ruta ~/Library/Safari/ReadingListArchives/. A continuación, comprima la carpeta que tiene una cadena hexadecimal aleatoria como nombre de archivo. Este archivo es el que puede enviar al soporte técnico de Citrix cuando abra un tíquet de soporte.

Funciones de Secure Web

Secure Web utiliza tecnologías de intercambio de datos móviles para crear un túnel VPN dedicado para que los usuarios accedan a sitios web internos y externos y a todos los demás sitios web. Los sitios incluyen sitios con información confidencial en un entorno protegido por las directivas de su organización.

La integración de Secure Web con Secure Mail y Citrix Files ofrece una experiencia de usuario fluida dentro del contenedor seguro de Endpoint Management. Estos son algunos ejemplos de las funciones de integración:

  • Cuando los usuarios tocan los enlaces de Mailto, se abre un nuevo mensaje de correo electrónico en Secure Mail sin necesidad de autenticación adicional.
  • Permitir que los enlaces se abran en Secure Web manteniendo los datos seguros: En Secure Web para Android, un túnel VPN dedicado permite a los usuarios acceder a sitios con información confidencial de forma segura. Pueden hacer clic en enlaces desde Secure Mail, desde Secure Web o desde una aplicación de terceros. El enlace se abre en Secure Web y los datos se mantienen de forma segura. Los usuarios pueden abrir un enlace interno que tenga el esquema ctxmobilebrowser en Secure Web. Al hacerlo, Secure Web transforma el prefijo ctxmobilebrowser:// en http://. Para abrir un enlace HTTPS, Secure Web transforma ctxmobilebrowsers:// en https://.

    En Secure Web para iOS, esta función depende de una directiva MDX de interacción de aplicaciones llamada Inbound Document Exchange. La directiva está configurada como Sin restricciones de forma predeterminada. Esta configuración permite que las URL se abran en Secure Web. Puede cambiar la configuración de la directiva para que solo las aplicaciones que incluya en una lista de permitidos puedan comunicarse con Secure Web.

  • Cuando los usuarios hacen clic en un enlace de intranet en un mensaje de correo electrónico, Secure Web va a ese sitio sin necesidad de autenticación adicional.

  • Los usuarios pueden cargar en Citrix Files los archivos que descargan de la web en Secure Web.

Los usuarios de Secure Web también pueden realizar las siguientes acciones:

  • Bloquear ventanas emergentes.

    Nota:

    Gran parte de la memoria de Secure Web se destina a la representación de ventanas emergentes, por lo que el rendimiento a menudo mejora al bloquear las ventanas emergentes en Configuración.

  • Marcar sus sitios favoritos.
  • Descargar archivos.
  • Guardar páginas sin conexión.
  • Guardar contraseñas automáticamente.
  • Borrar caché/historial/cookies.
  • Deshabilitar cookies y almacenamiento local HTML5.
  • Compartir dispositivos de forma segura con otros usuarios.
  • Buscar dentro de la barra de direcciones.
  • Permitir que las aplicaciones web que ejecutan con Secure Web accedan a su ubicación.
  • Exportar e importar configuraciones.
  • Abrir archivos directamente en Citrix Files sin tener que descargarlos. Para habilitar esta función, añada ctx-sf: a la directiva de URL permitidas en Endpoint Management.
  • En iOS, utilice las acciones 3D Touch para abrir una nueva pestaña y acceder a páginas sin conexión, sitios favoritos y descargas directamente desde la pantalla de inicio.
  • En iOS, descargue archivos de cualquier tamaño y ábralos en Citrix Files u otras aplicaciones.

    Nota:

    Poner Secure Web en segundo plano hace que la descarga se detenga.

  • Busque un término dentro de la vista de página actual utilizando Buscar en la página.

    Imagen de la opción Buscar en la página

Secure Web también es compatible con texto dinámico, por lo que muestra la fuente que los usuarios configuran en sus dispositivos.

Nota:

  • Citrix Files para XenMobile ha llegado a su Fin de vida útil (EOL) el 1 de julio de 2023. Para obtener más información, consulte Aplicaciones EOL y obsoletas
Integración e implementación de Secure Web