VMWare Horizon 7安全体系规划指南.docx
《VMWare Horizon 7安全体系规划指南.docx》由会员分享,可在线阅读,更多相关《VMWare Horizon 7安全体系规划指南.docx(42页珍藏版)》请在三一办公上搜索。
1、VMWare Horizon 7安全体系规划指南目录Horizon 7安全性 51 Horizon 7帐户、资源和日志文件6Horizon 7 帐户 6Horizon 7 资源 7Horizon 7日志文件72 Horizon 7安全性设置9Horizon Administrator中的安全性相关全局设置9Horizon Administrator中的安全性相关服务器设置11View LDAP中的安全性相关设置123端口和服务13Horizon 7 的 TCP 和 UDP 端口 13Horizon 7 TrueSSO 端 口 16连接服务器主机上的服务17安全服务器上的服务184 证书指纹验证
2、和自动生成证书195在连接服务器实例或安全服务器上配置安全协议和密码套件20安全协议和密码套件的默认全局策略20配置全局接受和建议策略21在单个服务器上配置接受策略22在远程桌面上配置建议策略23在Horizon 7中禁用的旧协议和密码246为Blast安全网关配置安全协议和密码套件26为Blast安全网关(BSG)配置安全协议和密码套件267 在安全的Horizon 7环境中部署USB设备28对所有类型的设备禁用USB重定向28对特定设备禁用USB重定向298连接服务器和安全服务器上的HTTP保护措施31Internet工程任务组标准31万维网联盟标准32其他保护措施36Horizon 7
3、安全配置HTTP保护措施38Horizon 7 安全性Horizon 7安全指南提供了对VMware Horizon 7的安全功能的简明参考。. 所需的系统和数据库登录帐户。. 安全性相关的配置选项和设置。. 必须受到保护的资源,如安全性相关的配置文件和密码,以及对安全操作的建议访问控制。.日志文件的位置及其用途。. 为确保Horizon 7正常运行而必须打开或启用的外部接口、端口和服务。目标读者本书信息面向IT决策制定者、架构师、管理员以及其他必须熟悉Horizon 7安全组件的读者。Horizon 7帐户、资源和日志文件为特定组件分配多个不同的帐户可避免向个人授予不必要的访问权限和特权。了
4、解配置文件和其他包含敏感 数据的文件的位置有助于为不同的主机系统设置安全保障。注意从Horizon 7.0开始,View Agent被重新命名为Horizon Agent。本章讨论了以下主题:. Horizon 7 帐户. Horizon 7 资源.Horizon 7日志文件Horizon 7 帐户您必须设置系统和数据库帐户才能管理Horizon 7组件。表11 Horizon 7系统帐户Horizon 组件所需帐户Horizon Client在Active Directory中为有权访问远程桌面和应用程序的用户配置用户帐户。用户帐户必须是远程桌面用 户组的成员,但无需Horizon管理员特权
5、。vCenter Server在Active Directory中配置一个用户帐户,并使该帐户有权在vCenter Server中执行支持Horizon 7所需 的必要操作。有关所需特权的信息,请参阅Horizon 7安装指南文档。View ComposerAD operations account.在 Active Directory 中创建一个用户帐户,以供 View Composer 使用。View Composer需要使用该帐户将链接克隆桌面加入到您的Active Directory域。View Composer用户的AD 操作帐户不应该是Horizon管理帐户。为该帐户授予在指定的A
6、ctive Directory容器中创建和移除计算机 对象所需的最低特权。例如,该帐户不需要域管理员特权。Standalone control account。如果在与 vCenter Server 所在的相同计算机上安装 View Composer, Horizon 7将使用相同的用户帐户来访问vCenter Server和View Composer服务。如果在独立的计算机 上安装View Composer,需配置一个单独的用户帐户,以便Horizon 7访问View Composer。有关AD操作帐户和独立控制帐户所需特权的信息,请参阅Horizon 7安装指南文档。连接服务器在安装Hor
7、izon 7时,您可以指定特定的域用户、本地Administrators组或特定的域用户组以作为Horizon 管理员。我们建议您创建专用的Horizon管理员域用户组。默认设置为当前登录的域用户。在Horizon Administrator中,您可以使用View配置 管理员更改Horizon管理员列表。有关所需特权的信息,请参阅Horizon 7管理指南文档。Horizon组件所需帐户View Composer数据库 存储View Composer数据的SQL Server或Oracle数据库。您要为可与View Composer用户帐户关联 的数据库创建一个管理帐户。有关设置View Co
8、mposer数据库的信息,请参阅Horizon 7安装指南文档。Horizon连接服务器使用 存储Horizon事件数据的SQL Server或Oracle数据库。您要为Horizon Administrator可用于访问事件 的事件数据库数据的数据库创建一个管理帐户。有关设置View Composer数据库的信息,请参阅Horizon 7安装指南文档。为减少安全漏洞风险,请采取以下措施:. 在与组织使用的数据库服务器分开的单独服务器上配置Horizon 7数据库。.不允许一个用户帐户访问多个数据库。. 配置单独帐户访问View Composer和事件数据库。Horizon 7 资源Horiz
9、on 7中包含若干配置文件和类似资源,必须为它们提供保护。表1-3 Horizon连接服务器和安全服务器资源资源位置保护LDAP设置不适用。LDAP数据会作为基于角色的访问控制的 一部分,自动得到保护。LDAP备份文件%ProgramData%VMWareVDMbackups由访问控制保护。locked.properties(安全网关配置文件)install_directory VMwareVMwareViewServersslgatewayconf确保该文件不被Horizon管理员以外的任 何用户访问。absg.properties(Blast安全网关配置 文件)install_direct
10、ory VMwareVMwareViewServerappblastgateway确保该文件不被Horizon管理员以外的任 何用户访问。日志文件请参阅Horizon 7日志文件由访问控制保护。web.xml(Tomcat配置文件)install_directoryVMware ViewServerbrokerweb appsROOTWeb INF由访问控制保护。Horizon 7日志文件Horizon 7会创建记录其组件安装和运行情况的日志文件。注意Horizon 7日志文件专供VMware支持部门使用。VMware建议您配置并使用事件数据库来监视 Horizon 7。有关更多信息,请参阅H
11、orizon 7安装指南和Horizon 7集成指南文档。Horizon 组件所有组件(安装日志)文件路径和其他信息%TEMP%yminst.log_date_timestamp%TEMP%vmmsi.log_date_timestampHorizon AgentDrive Letter:ProgramDataVMwareVDMlogs要访问:ProgramDataVMwareVDMlogs中存储的Horizon 7日志文件,您必须使用具有 高管理员特权的程序打开这些日志。右键单击应用程序文件,然后选择以管理员身份运行。如果配置 了用户数据磁盘(User Data Disk, UDD), 可能
12、对应于 UDD。PColP 的日志命名为 pcoip_agent*.log和 pcoip_server*.log。已发布的应用程序SQL Server或Oracle数据库服务器上配置的Horizon事件数据库。Windows应用程序事件日志。默认情况下禁用。View Composer链接克隆桌面上的 system_drive%WindowsTempvmware-viewcomposer-ga-new.log。View Composer日志中包含有关QuickPrep和Sysprep脚本执行情况的信息。日志记录了脚本执行 的开始时间和结束时间,以及任何输出或错误消息。连接服务器或安全服务器Hor
13、izon 服务 全局设置来访 问。设置说明更改数据恢复密码从加密备份还原View LDAP配置时需要提供密码。安装连接服务器5.1或更高版本时,需要提供一个数据恢复密码。安装后,可以在Horizon Administrator中更改此密码。备份连接服务器时,View LDAP配置将导出为加密的LDIF数据。要通过vdmimport实用程序还原加 密备份,需要提供数据恢复密码。密码包含的字符必须介于1到128个之间。请遵循组织的最佳实 践来生成安全密码。消息安全模式决定在Horizon 7组件之间传递JMS消息时使用的安全机制。如果设置为禁用,消息安全模式将被禁用。 如果设置为已启用,将对JMS
14、消息执行旧消息签名和验证。Horizon 7组件会拒绝未签名的消 息。此模式支持混合使用TLS连接和纯JMS连接。 如果设置为已增强,将对所有JMS连接使用TLS以加密所有消息。此外,还会启用访问控制, 以限制Horizon 7组件可以向其发送消息以及从中接收消息的JMS主题。 如果设置为混合,消息安全模式将被启用,但不会强制用于View Manager 3.0之前的Horizon 7 组件。新安装的默认设置为已增强。如果从先前版本进行升级,则将保留在先前版本中使用的设置。重要事项VMware强烈建议您在将所有连接服务器实例、安全服务器和Horizon 7桌面升级到此版 本后将消息安全模式设置
15、为已增强。已增强设置提供多项重要的安全性改进功能和MQ (消息队列) 更新。增强安全状态(只读)将消息安全模式从已启用更改为已增强时显示的只读字段。由于更改分阶段进行,此字段根据阶段 显示进度: 等待Message Bus重新启动是第一阶段。此状态将一直显示,直到您手动重新启动容器中的所 有连接服务器实例或容器中所有连接服务器主机上的/Mware Horizon Message Bus组件服务。 等待增强是下一阶段。重新启动所有Horizon Message Bus组件服务后,系统开始将所有桌面 和安全服务器的消息安全模式更改为已增强。已增强是最终状态,表明所有组件现在正使用已增强消息安全模式
16、。网络中断后对安全加密链路连 接重新进行身份验证在Horizon Client通过安全加密链路连接到Horizon 7桌面和应用程序的情况下,确定在网络中断后 是否必须重新对用户凭据进行身份验证。此设置可提高安全性。例如,如果笔记本电脑被盗并转移到了其他网络,用户将无法自动获取Horizon 7 桌面和应用程序的访问权限,原因是网络连接已临时中断。默认情况下禁用此设置。强制断开用户连接自用户登录到Horizon7时起达到指定分钟数后,断开所有桌面和应用程序连接。无论桌面和应用程 序是被用户何时打开的,都将同时断开连接。默认值是600分钟。对于支持应用程序的客户端。如果用户停止使用键盘和鼠 标,
17、则将断开应用程序连接并放弃SSO凭据在客户端设备上无键盘或鼠标活动时保护应用程序会话。如果设置为分钟之后,Horizon 7将在无 用户活动达到指定的分钟数后断开所有应用程序连接并放弃SSO凭据。桌面会话将断开连接。用户 必须重新登录以重新连接被断开的应用程序或者启动新的桌面或应用程序。如果设置为从不,Horizon 7将绝不会因用户不活动而断开应用程序连接或放弃SSO凭据。默认值为从不。其他客户端。放弃SSO凭将在特定时间段后放弃SSO凭据。此设置适用于不支持应用程序远程的客户端。如果设置为分钟之 后,那么自用户登录到Horizon 7时起达到指定分钟数后,用户必须重新登录以连接到桌面,而不
18、管 客户端设备上的用户活动情况如何。默认值为15分钟之后。启用IPSec以执行安全服务确定是否为安全服务器和Horizon连接服务器实例之间的连接使用Internet协议安全性(Internet器配对Protocol Security, IPSec)o必须在FIPS模式下安装安全服务器之前禁用该设置,否则,配对将失败。默认情况下会使用IPSec进行安全服务器连接。View Administrator会话确定Horizon Administrator会话持续闲置多久后超时。超时重要事项Horizon Administrator会话超时值设置较高会增加未授权使用Horizon Administra
19、tor的风 险。允许闲置会话持续较长时间时应慎重考虑。默认情况下,Horizon Administrator会话超时为30分钟。会话超时值的设置范围为1到4320分钟 之间。有关这些设置及其安全性影响的更多信息,请参阅Horizon 7管理指南文档。注意 到Horizon 7的所有Horizon Client连接和Horizon Administrator连接都需要使用TLS。如果您的Horizon 7部署使用负载平衡器或其他面向客户端的中间服务器,可以将TLS负载分流到这些负载平衡器或 中间服务器,然后在单个连接服务器实例和安全服务器上配置非TLS连接。请参阅Horizon 7管理指南 文档
20、中的“将TLS连接负载分流到中间服务器”。Horizon Administrator中的安全性相关服务器设置安全性相关的服务器设置可通过Horizon Administrator中的View配置 月艮务器来访问。表2-2安全性相关的服务器设置设置说明使用PCoIP安全网关与计算机 确定当用户使用PCoIP显示协议连接至Horizon 7桌面和应用程序时,Horizon Client是否会和连 建立pCoIp连接接服务器或安全服务器主机建立另一条安全连接。如果禁用此设置,将绕开连接服务器或安全服务器主机,直接在客户端和Horizon 7桌面或远程桌 面服务(Remote Desktop Serv
21、ices, RDS)主机之间建立桌面或应用程序会话。默认情况下禁用此设置。使用安全加密链路连接计算机 确定当用户连接至Horizon 7桌面或应用程序时,Horizon Client是否会和连接服务器或安全服务 器主机建立另一条HTTPS连接。如果禁用此设置,将绕开连接服务器或安全服务器主机,直接在客户端和Horizon 7桌面或远程桌 面服务(RDS)主机之间建立桌面或应用程序会话。默认情况下启用该设置。使用Blast安全网关对计算机 确定使用Web浏览器或Blast Extreme显示协议访问桌面的客户端是否使用Blast安全网关建立到 进行Blast连接连接服务器的安全加密链路。如果不启
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- VMWare Horizon 7安全体系规划指南 安全 体系 规划 指南
链接地址:https://www.31ppt.com/p-4925905.html