安全通信功能

为了保护您的站点与适用于 Mac 的 Citrix Workspace 应用程序之间的通信,您可以将连接与一系列安全技术(包括 Citrix Gateway)集成。有关使用 Citrix StoreFront 配置 Citrix Gateway 的信息,请参阅 StoreFront 文档。

注意:

Citrix 建议使用 Citrix Gateway 来保护 StoreFront 服务器与用户设备之间的通信。

  • SOCKS 代理服务器或安全代理服务器(也称为安全代理服务器、HTTPS 代理服务器)。您可以使用代理服务器来限制对网络的访问以及处理 Citrix Workspace 与服务器之间的连接。适用于 Mac 的 Citrix Workspace 应用程序支持 SOCKS 和安全代理协议。
  • Citrix Secure Web Gateway。您可以使用 Citrix Secure Web Gateway 通过 互联网 为内部公司网络上的服务器提供单一、安全、加密的访问点。
  • 采用传输层安全 (TLS) 协议的 SSL Relay 解决方案
  • 防火墙。网络防火墙可以根据目标地址和端口允许或阻止数据包。如果您使用的防火墙将服务器的内部 IP 地址映射到外部 Internet 地址(例如网络地址转换 (NAT)),请配置外部地址。

注意:

从 macOS Catalina 开始,Apple 对管理员必须配置的根 CA 证书和中间证书强制执行了额外的要求。有关详细信息,请参阅 Apple 支持文章 HT210176

思杰网关

为了使远程用户能够通过 Citrix Gateway 连接到您的 XenMobile 部署,您可以将 Citrix Gateway 配置为支持 StoreFront。启用访问的方法取决于您的部署中 XenMobile 的版本。

如果您在网络中部署 XenMobile,请通过将 Citrix Gateway 与 StoreFront 集成,允许内部或远程用户通过 Citrix Gateway 连接到 StoreFront。此部署允许用户连接到 StoreFront 以访问 XenApp 中的已发布应用程序和 XenDesktop 中的虚拟桌面。用户通过适用于 Mac 的 Citrix Workspace 应用程序进行连接。

连接到思杰安全 Web™ 网关

如果 Citrix Secure Web Gateway 代理安装在安全网络中的服务器上,则可以在中继模式下使用 Citrix Secure Web Gateway 代理。有关中继模式的详细信息,请参阅 (/zh-cn/citrix-secure-web-gateway/12-1) 文档。

如果您正在使用中继模式,Citrix Secure Web Gateway 服务器将充当代理,您必须将适用于 Mac 的 Citrix Workspace 应用程序配置为使用:

  • 思杰安全 Web 网关服务器的完全限定域名 (FQDN)。
  • 思杰安全 Web 网关服务器的端口号。思杰安全 Web 网关 2.0 版不支持中继模式。

FQDN 必须按顺序包含以下三个组件:

  • 主机名
  • 中间的域名
  • 顶级域名

例如,my_computer.example.com 是一个 FQDN,因为它按顺序包含主机名 (my_computer)、中间域 (example) 和顶级域 (com)。中间域和顶级域的组合 (example.com) 称为域名。

通过代理服务器连接

代理服务器用于限制对网络的访问以及处理适用于 Mac 的 Citrix Workspace 应用程序与服务器之间的连接。适用于 Mac 的 Citrix Workspace 应用程序支持 SOCKS 和安全代理协议。

当适用于 Mac 的 Citrix Workspace 应用程序与 Web 服务器通信时,它会使用为用户设备上的默认 Web 浏览器配置的代理服务器设置。请相应地配置用户设备上默认 Web 浏览器的代理服务器设置。

使用 PAC 文件管理多个代理服务器的规定

从版本 2405 开始,您可以使用多个代理服务器,允许 HDX 会话选择适当的代理服务器来访问特定资源。此选择基于代理自动配置 (PAC) 文件中配置的代理规则。使用此文件,您可以通过指定哪些网络流量必须通过代理服务器发送以及哪些必须直接发送来管理网络。此外,PAC URL 支持 http://file:// 协议。

通过防火墙进行连接

网络防火墙可以根据目标地址和端口允许或阻止数据包。适用于 Mac 的 Citrix Workspace 应用程序必须能够通过防火墙与 Web 服务器和 Citrix 服务器进行通信。防火墙必须允许 HTTP 流量(对于安全 Web 服务器,通常通过标准 HTTP 端口 80 或 443)用于用户设备到 Web 服务器的通信。对于 Citrix Workspace 到 Citrix 服务器的通信,防火墙必须允许端口 1494 和 2598 上的入站 ICA 流量。

TLS

传输层安全 (TLS) 是 TLS 协议的最新标准化版本。互联网工程任务组 (IETF) 在接管将 TLS 开发为开放标准的职责后,将其更名为 TLS。

TLS 通过提供服务器身份验证、数据流加密和消息完整性检查来保护数据通信。包括美国政府机构在内的一些组织要求使用 TLS 来保护数据通信。这些组织可能还需要使用经过验证的加密技术,例如联邦信息处理标准 (FIPS) 140。FIPS 140 是一种加密标准。

适用于 Mac 的 Citrix Workspace 应用程序支持 1024 位、2048 位和 3072 位长度的 RSA 密钥。还支持具有 4096 位长度 RSA 密钥的根证书。

注意:

适用于 Mac 的 Citrix Workspace 应用程序使用平台 (OS X) 加密,以实现其与 StoreFront 之间的连接。

以下密码套件已弃用,以增强安全性:

  • 前缀为“TLS_RSA_*”的密码套件
  • RC4 和 3DES 密码套件
  • TLS_RSA_WITH_AES_256_GCM_SHA384 (0x009d)
  • TLS_RSA_WITH_AES_128_GCM_SHA256 (0x009c)
  • TLS_RSA_WITH_AES_256_CBC_SHA256 (0x003d)
  • TLS_RSA_WITH_AES_256_CBC_SHA (0x0035)
  • TLS_RSA_WITH_AES_128_CBC_SHA (0x002f)
  • TLS_RSA_WITH_RC4_128_SHA (0x0005)
  • TLS_RSA_WITH_3DES_EDE_CBC_SHA (0x000a)

适用于 Mac 的 Citrix Workspace 应用程序仅支持以下密码套件:

  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030)
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (0xc028)
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)

对于 DTLS 1.0 用户,适用于 Mac 的 Citrix Workspace 应用程序 1910 及更高版本仅支持以下密码套件:

  • 传输层安全_ECDHE_RSA_WITH_高级加密标准_128_CBC_安全哈希算法 (0xc013)

如果您想使用 DTLS 1.0,请将 Citrix Gateway 版本升级到 12.1 或更高版本。否则,它将根据 DDC 策略回退到 TLS。

以下矩阵提供了有关内部和外部网络连接的详细信息:

TLS 直接连接

传输层安全外部思杰网关

注意:

  • 使用 Citrix Gateway 12.1 或更高版本以使 EDT 正常工作。旧版本不支持 DTLS 模式下的 ECDHE 密码套件。
  • Citrix Gateway 不支持 DTLS 1.2。因此,不支持 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384。必须将 Citrix Gateway 配置为使用 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA 才能在 DTLS 1.0 中正常工作。

配置和启用适用于 TLS 的 Citrix Workspace 应用程序

设置 TLS 涉及两个主要步骤:

  1. 请务必在您的 Citrix Virtual Apps and Desktops™ 和 Citrix DaaS(此服务以前被称为 Citrix Virtual Apps and Desktops 服务)服务器上,正确地设置相关的 SSL 中继功能。随后,请获取并安装所有必需的服务器证书。

  2. 在用户设备上安装等效的根证书。

在用户设备上安装根证书

要使用 TLS 保护支持 TLS 的适用于 Mac 的 Citrix Workspace 应用程序与服务器场之间的通信,您需要在用户设备上安装根证书。此根证书用于验证服务器证书上证书颁发机构的签名。

macOS X 预装了大约 100 个商业根证书。但是,如果您想使用其他证书,可以从证书颁发机构获取并在每个用户设备上安装。

根据您组织的策略和程序,在每台设备上安装根证书,而不是提示用户安装。最简单和最安全的方法是将根证书添加到 macOS X 钥匙串。

如何将根证书添加到钥匙串

  1. 双击包含证书的文件。此操作会自动启动“钥匙串访问”应用程序。
  2. 在“添加证书”对话框中,从“钥匙串”弹出菜单中选择以下选项之一:
    • 登录(此证书仅适用于当前用户。)
    • 系统(此证书适用于设备的所有用户。)
  3. 单击“确定”。
  4. 在“验证”对话框中输入您的密码,然后单击“确定”。

根证书已安装,并由支持 TLS 的客户端以及任何其他使用 TLS 的应用程序使用。

关于 TLS 策略

本节提供有关为通过 TLS 的 ICA 会话配置安全策略的信息。您可以在适用于 Mac 的 Citrix Workspace 应用程序中配置用于 ICA 连接的某些 TLS 设置。这些设置未在用户界面中公开。更改这些设置需要在运行适用于 Mac 的 Citrix Workspace 应用程序的设备上运行命令。

注意:

TLS 策略通过其他方式进行管理 - 由 OS X 服务器或其他移动设备管理解决方案控制的设备进行管理。

TLS 策略包括以下设置:

SecurityComplianceMode。 用于设置策略的安全合规模式。如果您未配置 SecurityComplianceMode,则默认使用 FIPS 值。此设置的适用值包括:

  • None。不强制执行合规模式
  • FIPS。使用 FIPS 加密模块
  • SP800-52。强制执行 NIST SP800-52r1 合规性

defaults write com.citrix.receiver.nomas SecurityComplianceMode SP800-52

SecurityAllowedTLSVersions。指定在协议协商期间接受的 TLS 协议版本。此信息表示为一个数组,支持任意组合的可能值。如果未配置此设置,则默认使用 TLS10、TLS11 和 TLS12 值。此设置的适用值包括:

  • TLS10。指定允许 TLS 1.0 协议。
  • TLS11。指定允许 TLS 1.1 协议。
  • TLS12。指定允许 TLS 1.2 协议。
  • TLS13。指定允许 TLS 1.3 协议。

defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12

SSLCertificateRevocationCheckPolicy。此设置可改进 Citrix 服务器的加密身份验证,并提高客户端与服务器之间 SSL/TLS 连接的整体安全性。此设置管理在使用适用于 OS X 的客户端通过 SSL 打开远程会话时,对信任的根证书颁发机构 (CA) 的处理。

启用此设置后,客户端会检查服务器证书是否已吊销。证书吊销列表检查有多个级别。例如,可以将客户端配置为仅检查其本地证书列表,或检查本地和网络证书列表。此外,还可以配置证书检查,以便仅当所有证书吊销列表都经过验证时才允许用户登录。

证书吊销列表 (CRL) 检查是某些证书颁发者支持的一项高级功能。如果证书私钥存在加密泄露或 DNS 名称发生意外更改,管理员可以使用此功能吊销安全证书(在其到期日期之前失效)。

此设置的适用值包括以下内容:

  • NoCheck。不执行证书吊销列表检查。
  • CheckWithNoNetworkAccess。执行证书吊销列表检查。仅使用本地证书吊销列表存储。忽略所有分发点。查找证书吊销列表对于验证目标 SSL 中继或 Citrix Secure Web Gateway 服务器提供的服务器证书而言并非关键。
  • FullAccessCheck。执行证书吊销列表检查。使用本地证书吊销列表存储和所有分发点。查找证书吊销列表对于验证目标 SSL 中继或 Citrix Secure Web Gateway 服务器提供的服务器证书而言并非关键。
  • FullAccessCheckAndCRLRequired。执行证书吊销列表检查,但不包括根证书颁发机构。使用本地证书吊销列表存储和所有分发点。查找所有必需的证书吊销列表对于验证至关重要。
  • FullAccessCheckAndCRLRequiredAll。执行证书吊销列表检查,包括根证书颁发机构。使用本地证书吊销列表存储和所有分发点。查找所有必需的证书吊销列表对于验证至关重要。

注意:

If you don’t set SSLCertificateRevocationCheckPolicy, FullAccessCheck is used as the default value. defaults write com.citrix.receiver.nomas SSLCertificateRevocationCheckPolicy FullAccessCheckAndCRLRequired

配置 TLS 策略

要在非托管计算机上配置 TLS 设置,请在 Terminal.app 中运行 defaults 命令。

defaults 是一个命令行应用程序,您可以使用它来添加、编辑和删除 OS X 首选项列表文件中的应用程序设置。

要更改设置:

  1. 打开 应用程序 > 实用工具 \ > 终端

  2. 在终端中,运行以下命令:

defaults write com.citrix.receiver.nomas <name> <type> <value>

其中:

<name>: 如前所述的设置名称。

<type>: 标识设置类型的开关,可以是 -string 或 -array。如果设置类型是字符串,则可以省略此设置。

<value>: 设置的值。如果该值是一个数组,并且需要指定多个值,请用空格分隔这些值。

defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12

将配置恢复到默认状态

要将设置重置回其默认值:

  1. 打开 应用程序 > 实用工具 \ > 终端

  2. 在终端中,运行以下命令:

defaults delete com.citrix.receiver.nomas <name>

其中:

<name>: 如前所述的设置名称。

defaults delete com.citrix.receiver.nomas SecurityAllowedTLSVersions

安全相关设置

Citrix Receiver for Mac 12.3 版引入了安全改进和增强功能,包括以下内容:

  • 改进了安全配置用户界面。在以前的版本中,命令行是进行安全相关更改的首选方法。现在,与会话安全相关的配置设置变得简单且可从用户界面访问。此改进提升了用户体验,同时为采用安全相关首选项创建了无缝方法。
  • 查看 TLS 连接。您可以验证使用特定 TLS 版本、加密算法、模式、密钥大小和 SecureICA 状态的连接。此外,您还可以查看 TLS 连接的服务器证书。

改进后的“安全和隐私”屏幕在“TLS”选项卡中包含以下新选项:

  • 设置合规模式
  • 对加密模块进行配置
  • 选择合适的 TLS 版本
  • 选择要使用的证书吊销列表
  • 为所有 TLS 连接启用设置

下图显示了可从用户界面访问的“安全和隐私”设置:

TLS 安全设置

安全通信功能