Session Recording 2503

安全方面的建议

会话录制系统部署在安全的网络环境中,并由管理员进行访问,因此其本身是安全的。开箱即用的部署过程非常简单,并且数字签名和加密等安全功能可以根据实际需要进行可选配置。

会话录制组件之间的通信通过 Internet Information Services (IIS) 和 Microsoft Message Queuing (MSMQ) 实现。IIS 提供会话录制组件之间的 Web 服务通信链接。MSMQ 提供可靠的数据传输机制,用于将会话录制代理的录制会话数据发送到会话录制服务器。

警告:

不正确地编辑注册表可能会导致严重问题,甚至可能需要重新安装操作系统。Citrix® 无法保证能够解决因不正确使用 注册表编辑器 而导致的问题。请自行承担使用 注册表编辑器 的风险。编辑注册表之前,请务必备份注册表。

在规划您的部署时,请务必考虑以下安全方面的建议:

  • 配置微软互联网信息服务 (IIS)。

    您可以将会话录制配置为受限的 IIS 配置。在每个会话录制服务器上,打开 IIS Manager 并为每个 IIS application pool 设置以下回收限制:

    • 虚拟内存限制:将值设置为 4,294,967,295。
    • 私有内存限制:将值设置为会话录制服务器的物理内存。例如,如果物理内存为 4 GB,则将值设置为 4,194,304。
    • 请求限制:建议您将此设置保留为未指定。或者,您可以将值设置为 4,000,000,000。

    提示:

    要访问上述设置,请突出显示每个应用程序池,在“操作”窗格中选择“高级设置”,然后向下滚动到“高级设置”对话框中的“回收”部分。

  • 请确保您在公司网络中、在会话录制系统中或在单独的计算机上,正确地隔离不同的管理员角色。如果不这样做,则可能会出现影响系统功能或滥用系统的安全威胁。我们建议您将不同的管理员角色分配给不同的人员或帐户。请勿允许普通会话用户拥有 VDA 系统的管理员权限。
    • 不要向已发布的应用程序或桌面的任何用户授予 VDA 本地管理员角色。如果本地管理员角色是必需的,请使用 Windows 机制或第三方解决方案保护会话录制代理组件。
    • 应将会话录制数据库管理员和会话录制策略管理员进行独立分配。
    • 请勿将 VDA 管理员权限分配给普通会话用户,尤其是在使用远程电脑访问时。
    • 必须对会话录制服务器的本地管理帐户进行严格保护。
    • 控制对安装了会话录制播放器的计算机的访问。如果用户未获得播放器角色的授权,请勿授予该用户任何播放器计算机的本地管理员角色。禁用匿名访问。
    • 我们建议使用物理机作为会话录制的存储服务器。
  • 会话录制会记录会话图形活动,而不考虑数据的敏感性。在某些情况下,敏感数据(包括但不限于用户凭据、隐私信息和第三方屏幕)可能会被无意中录制。请采取以下措施来防止风险:
    • 除非用于特定的故障排除情况,否则请禁用 VDA 的核心内存转储。 要禁用核心内存转储:
      1. 右键单击 我的电脑,然后选择 属性
      2. 单击 高级 选项卡,然后在 启动和恢复 下,单击 设置
      3. 写入调试信息 下,选择 (无)。 请参阅 https://support.microsoft.com/zh-cn/kb/307973 处的 Microsoft 文章。
    • 会话所有者通知与会者,如果正在录制桌面会话,则在线会议和远程协助软件可能会被录制。
    • 确保登录凭据或安全信息不会出现在公司内部发布或使用的所有本地和 Web 应用程序中。否则,它们将由会话录制进行录制。
    • 在切换到远程 ICA® 会话之前,关闭任何可能泄露敏感信息的应用程序。
    • 我们建议仅使用自动身份验证方法(例如,单点登录、智能卡)来访问已发布的桌面或软件即服务 (SaaS) 应用程序。
  • 会话录制依赖于特定的硬件和硬件基础设施(例如,公司网络设备、操作系统)才能正常运行并满足安全需求。请在基础设施层面采取措施,以防止对这些基础设施的损坏或滥用,并使会话录制功能安全可靠。
    • 妥善保护并确保支持会话录制的网络基础设施可用。
    • 我们建议使用第三方安全解决方案或 Windows 机制来保护会话录制组件。会话录制组件包括:
      • 在会话录制服务器上
        • Processes: SsRecStoragemanager.exe and SsRecAnalyticsService.exe
        • Services: CitrixSsRecStorageManager and CitrixSsRecAnalyticsService
        • 会话录制服务器安装文件夹中的所有文件
        • Registry values within HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Server
      • 在会话录制代理上
        • Process: SsRecAgent.exe
        • Service: CitrixSmAudAgent
        • 会话录制代理安装文件夹中的所有文件
        • HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\SmartAuditor\Agent 下的注册表值
  • 作为安全最佳实践,Citrix 建议在 IIS 上使用 HTTPS。
  • 将会话录制服务器上的消息队列 (MSMQ) 访问控制列表 (ACL) 设置为限制可将会话录制数据发送到会话录制服务器的 VDA 或 VDI 计算机,并阻止未经授权的计算机将会话录制数据发送到会话录制服务器。

    1. 在启用会话录制的每个会话录制服务器以及 VDA 或 VDI 计算机上安装服务器功能 Directory Service Integration。然后重新启动 Message Queuing 服务。
    2. 在每台会话录制服务器上,从 Windows 的“开始”菜单中打开“管理工具”>“计算机管理”。
    3. 打开“服务和应用程序”>“消息队列”>“专用队列”。
    4. 单击专用队列 citrixsmauddata 以打开“属性”页面并选择“安全”选项卡。

      计算机管理中的安全选项卡(/zh-cn/session-recording/current-release/media/planyourdeployment1.png)

    5. 添加向此服务器发送 MSMQ 数据的 VDA 的计算机或安全组,并授予它们“发送消息”权限。

      授予发送消息权限(/zh-cn/session-recording/current-release/media/planyourdeployment2.png)

  • 妥善保护会话录制服务器和会话录制代理的事件日志。我们建议使用 Windows 或第三方远程日志记录解决方案来保护事件日志或将事件日志重定向到远程服务器。
  • 确保运行会话录制组件的服务器物理安全。如果可能,请将这些计算机锁定在只有授权人员才能直接访问的安全房间中。
  • 将运行会话录制组件的服务器隔离在单独的子网或域中。
  • 通过在会话录制服务器与其他服务器之间安装防火墙,保护录制的会话数据免受访问其他服务器的用户的影响。
  • 使会话录制管理服务器和 SQL 数据库保持最新,包含 Microsoft 的最新安全更新。
  • 应禁止非管理员用户登录到管理计算机系统。
  • 严格限制有权限进行录制策略更改和查看录制会话的人员。
  • 安装数字证书,使用会话录制文件签名功能,并在 IIS 中设置 TLS 通信。
  • 将 MSMQ 设置为使用 HTTPS 作为其传输协议。方法是将“会话录制代理属性”中列出的 MSMQ 协议设置为 HTTPS。有关详细信息,请参阅排查 MSMQ 故障
  • 使用 TLS 1.1 或 TLS 1.2(推荐),并在会话录制服务器和会话录制数据库上禁用 SSLv2、SSLv3、TLS 1.0。

  • 在会话录制服务器和会话录制数据库上禁用 TLS 的 RC4 密码套件:

    1. 使用 Microsoft 组策略编辑器,导航到 计算机配置 > 管理模板 > 网络 > SSL 配置设置
    2. SSL 密码套件顺序 策略设置为 已启用。默认情况下,此策略设置为 未配置
    3. 删除所有 RC4 密码套件。
  • 使用播放保护。播放保护是会话录制的一项功能,可在录制文件下载到会话录制播放器之前对其进行加密。默认情况下,此选项处于启用状态,位于 会话录制服务器属性 中。
  • 遵循 NSIT 关于加密密钥长度和加密算法的指导。
  • 配置会话录制的 TLS 1.2 支持。

    我们建议使用 TLS 1.2 作为通信协议,以确保会话录制组件的端到端安全性。

    配置会话录制的 TLS 1.2 支持:

    1. 登录到托管会话录制服务器的计算机。安装适当的 SQL Server 客户端组件和驱动程序,并为 .NET Framework(版本 4 或更高版本)设置强加密。
      1. Install the Microsoft ODBC Driver 11 (or a later version) for SQL Server.
      2. 应用 .NET Framework 的最新修补程序汇总。
      3. 根据您的 .NET Framework 版本安装 ADO.NET - SqlClient。有关详细信息,请参阅 https://support.microsoft.com/zh-cn/kb/3135244
      4. Add a DWORD value SchUseStrongCrypto = 1 under HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NetFramework\v4.0.30319 and HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NetFramework\v4.0.30319.
      5. 重新启动计算机。
    2. 登录到托管会话录音策略控制台的计算机。应用 .NET Framework 的最新修补程序汇总,并为 .NET Framework(版本 4 或更高版本)设置强加密。设置强加密的方法与子步骤 1-4 和 1-5 相同。如果选择将会话录音策略控制台安装在与会话录音服务器相同的计算机上,则可以跳过这些步骤。

要为 2016 之前版本的 SQL Server 配置 TLS 1.2 支持,请参阅 https://support.microsoft.com/zh-cn/kb/3135244。要使用 TLS 1.2,请将 HTTPS 配置为会话录音组件的通信协议。

为会话录音启用增强的消息安全性

此功能引入了一种消息签名机制,用于在传入消息进入消息队列 (MSMQ) 系统之前验证其真实性和完整性。这对于解决 Azure Active Directory Joined (AADJ) 会话录音部署中的安全漏洞尤为重要。

要启用此功能,请在会话录音服务器和代理上配置注册表项。

  1. 在会话录音服务器上:

    在以下注册表项下添加 EnableMessageSignature DWORD 值并将其设置为 1

    HKEY_LOCAL_MACHINE\Software\Citrix\SmartAuditor\Server

  2. 在会话录音代理上:

    在以下注册表项下添加 EnableMessageSignature DWORD 值并将其设置为 1

    HKEY_LOCAL_MACHINE\Software\Citrix\SmartAuditor\Agent

  3. 重新启动服务:

    要使更改生效,请重新启动服务器上的 Citrix 会话录制存储管理器服务以及代理上的 Citrix 会话录制代理服务。

注意:

要禁用此功能,请在服务器和代理上将 EnableMessageSignature DWORD 值设置为 0 或删除注册表项,然后重新启动相应的服务。

安全方面的建议