StoreFront

StoreFront mit HTTPS sichern

Citrix empfiehlt dringend, die Kommunikation zwischen StoreFront und den Geräten der Benutzer mithilfe von HTTPS zu sichern. Dies stellt sicher, dass Passwörter und andere Daten, die zwischen dem Client und StoreFront gesendet werden, verschlüsselt sind. Darüber hinaus können einfache HTTP-Verbindungen durch verschiedene Angriffe, wie z. B. Man-in-the-Middle-Angriffe, kompromittiert werden, insbesondere wenn Verbindungen von unsicheren Standorten wie öffentlichen WLAN-Hotspots hergestellt werden. Ohne die entsprechende IIS-Konfiguration verwendet StoreFront HTTP für die Kommunikation.

Abhängig von Ihrer Konfiguration können Benutzer über ein Gateway oder einen Lastenausgleich auf StoreFront zugreifen. Sie können die HTTPS-Verbindung am Gateway oder Lastenausgleich beenden. In diesem Fall empfiehlt Citrix jedoch weiterhin, dass Sie sichere Verbindungen zwischen dem Gateway und StoreFront über HTTPS herstellen. Bei Verwendung eines NetScaler-Lastenausgleichs finden Sie die Zertifikatsanforderungen unter dem Link Serverzertifikat-Supportmatrix auf der ADC-Appliance.

Wenn StoreFront nicht für HTTPS konfiguriert ist, wird die folgende Warnung angezeigt:

Statuswarnung „Dienst verwendet HTTP, nicht HTTPS“

Zertifikat erstellen oder importieren

  • Stellen Sie sicher, dass der FQDN der Basis-URL, der für den Zugriff auf StoreFront verwendet wird, im DNS-Feld als Subject Alternative Name (SANs) enthalten ist. Wenn Sie einen Lastenausgleich vor Ihren StoreFront-Servern verwenden, ist die Basis-URL der FQDN des Lastenausgleichs und nicht der FQDN des StoreFront-Servers. Die Option Domänenzertifikat erstellen… in IIS legt den SAN nicht fest und sollte daher nicht verwendet werden.

  • Signieren Sie das Zertifikat mit einer Drittanbieter-CA wie Verisign oder einer Unternehmens-Stamm-CA für Ihre Organisation.

  • Wenn Sie eine interne Zertifizierungsstelle verwenden und Geräte direkt mit dem StoreFront-Server verbunden sind, müssen Sie sicherstellen, dass Sie das Stammzertifikat auf diesen Geräten installieren. Wenn Benutzer über einen Lastenausgleich oder ein Gateway auf StoreFront zugreifen, muss das Stammzertifikat nur auf diesem Lastenausgleich oder Gateway installiert werden.

Zertifikat mit Windows-Zertifizierungsstelle erstellen

Wenn Sie einen Active Directory-Zertifikatdienste-Server in Ihrer Domäne haben, können Sie diesen verwenden, um Zertifikate von Ihrem StoreFront-Server oder einem anderen Computer in der Domäne zu erstellen.

  1. Drücken Sie die Starttaste und geben Sie im Suchfeld Computerzertifikate verwalten ein.

  2. erweitern Persönlich > Zertifikate.

  3. Klicken Sie mit der rechten Maustaste auf Zertifikate und wählen Sie im Menü Alle Aufgaben > Neues Zertifikat anfordern.

  4. Wählen Sie auf dem Bildschirm Zertifikatregistrierungsrichtlinie auswählen die Option Active Directory-Registrierungsrichtlinie.

  5. Wählen Sie die Vorlage Webserver exportierbar oder eine andere geeignete Vorlage.

  6. Klicken Sie auf Weitere Informationen sind erforderlich, um dieses Zertifikat zu registrieren. Klicken Sie hier, um die Einstellungen zu konfigurieren.

  7. Auf dem Bildschirm Zertifikateigenschaften:

    1. Wählen Sie unter Antragstellername die Option Allgemeiner Name und geben Sie den FQDN ein.
    2. Wählen Sie unter Alternativer Name die Option DNS und geben Sie den FQDN ein.
    3. Gehen Sie optional zur Registerkarte Allgemein und geben Sie einen Anzeigenamen ein.
    4. Drücken Sie OK.

    Screenshot des Fensters „Zertifikateigenschaften“

  8. Drücken Sie Registrieren.

Wenn Sie das Zertifikat auf Ihrem StoreFront-Server erstellt haben, steht es nun zur Verwendung in IIS zur Verfügung. Wenn Sie es auf einem anderen Computer erstellt haben, müssen Sie es exportieren und auf den StoreFront-Server importieren.

Vorhandenes Zertifikat importieren

Sie können ein in einem anderen System erstelltes Zertifikat importieren. Das Zertifikat muss im PFX-Format vorliegen und den privaten Schlüssel enthalten.

  1. Öffnen Sie die Konsole des Internet Information Services (IIS) Managers.

  2. Wählen Sie in der Strukturansicht auf der linken Seite den Server aus.

  3. Doppelklicken Sie im rechten Bereich auf Serverzertifikate.

    Screenshot der IIS-Verwaltungskonsole, die hervorhebt, wo auf Serverzertifikate geklickt werden muss

  4. Drücken Sie auf dem Bildschirm „Serverzertifikate“ auf Importieren… und wählen Sie eine Zertifikatsdatei aus.

    Screenshot des Bildschirms „Serverzertifikate“ der IIS-Verwaltung

IIS für HTTPS konfigurieren

So konfigurieren Sie Microsoft Internet Information Services (IIS) für HTTPS auf dem StoreFront-Server:

  1. Wählen Sie in der Strukturansicht auf der linken Seite Standardwebsite (oder die entsprechende Website) aus.

  2. Klicken Sie im Bereich „Aktionen“ auf Bindungen…

    Screenshot des Startbildschirms der Standardwebsite des IIS-Verwaltungsservers, der den Bindungslink hervorhebt

  3. Klicken Sie im Fenster „Bindungen“ auf Hinzufügen…

  4. Wählen Sie im Dropdown-Menü Typ die Option https aus.

  5. Klicken Sie unter Windows Server 2022 oder höher auf Legacy-TLS deaktivieren, um TLS-Versionen älter als 1.2 zu deaktivieren.

    Auf älteren Windows Server-Versionen können Sie ältere TLS-Versionen mithilfe von Windows-Registrierungseinstellungen deaktivieren, siehe Windows Server-Dokumentation.

  6. Wählen Sie das zuvor importierte Zertifikat aus. Drücken Sie OK.

    Screenshot des Fensters „Websitebindung hinzufügen“

  7. Um den HTTP-Zugriff zu entfernen, wählen Sie HTTP aus und klicken Sie auf Entfernen.

    Screenshot des Fensters „Sitebindungen“

Basis-URL des StoreFront-Servers von HTTP in HTTPS ändern

Wenn Sie Citrix StoreFront installieren und konfigurieren, ohne zuvor ein SSL-Zertifikat zu installieren und zu konfigurieren, verwendet StoreFront HTTP für die Kommunikation.

Wenn Sie zu einem späteren Zeitpunkt ein SSL-Zertifikat installieren und konfigurieren, verwenden Sie das folgende Verfahren, um sicherzustellen, dass StoreFront und seine Dienste HTTPS-Verbindungen verwenden.

  1. Wählen Sie in der Citrix StoreFront-Verwaltungskonsole im linken Bereich Servergruppe aus.
  2. Wählen Sie im Bereich „Aktionen“ die Option Basis-URL ändern.
  3. Aktualisieren Sie die Basis-URL so, dass sie mit https: beginnt, und klicken Sie auf OK.

    Screenshot des Fensters „Basis-URL“

HSTS

Das Clientgerät des Benutzers ist auch dann anfällig, wenn Sie HTTPS auf der Serverseite aktiviert haben. Beispielsweise könnte ein Man-in-the-Middle-Angreifer den StoreFront-Server fälschen und den Benutzer dazu verleiten, sich über unverschlüsseltes HTTP mit dem gefälschten Server zu verbinden. Dadurch könnten sie Zugriff auf vertrauliche Informationen wie die Anmeldeinformationen des Benutzers erhalten. Die Lösung besteht darin, sicherzustellen, dass der Browser des Benutzers nicht versucht, über HTTP auf den Server zuzugreifen. Dies erreichen Sie mit HTTP Strict Transport Security (HSTS).

Wenn HSTS aktiviert ist, weist der Server Webbrowser an, dass Anfragen an die Website immer nur über HTTPS erfolgen sollen. Wenn ein Benutzer versucht, die URL über HTTP aufzurufen, wechselt der Browser automatisch zu HTTPS. Dies gewährleistet eine clientseitige Validierung einer sicheren Verbindung sowie die serverseitige Validierung in IIS. Der Webbrowser behält diese Validierung für einen konfigurierten Zeitraum bei.

Hinweis:

Das Aktivieren von HSTS wirkt sich auf alle Websites derselben Domäne aus. Wenn die Website beispielsweise unter https://www.company.com/Citrix/StoreWeb zugänglich ist, gilt die HSTS-Richtlinie für alle Websites unter https://www.company.com, was möglicherweise nicht erwünscht ist.

Es gibt verschiedene Optionen zum Aktivieren von HSTS. Sie sollten nur eine Option wählen, um zu vermeiden, dass derselbe Header mehrmals gesetzt wird.

Option 1 – IIS

Ab Windows Server 2019 können Sie HSTS in IIS konfigurieren.

  1. Öffnen Sie den Internetinformationsdienste (IIS)-Manager.
  2. Wählen Sie die Standardwebsite (oder die entsprechende Website) aus.
  3. Klicken Sie im Aktionsbereich auf der rechten Seite auf HSTS….
  4. Wählen Sie Aktivieren.
  5. Geben Sie ein maximales Alter ein, z. B. 31536000 für ein Jahr.
  6. Wählen Sie optional HTTP zu HTTPS umleiten.
  7. Klicken Sie auf OK.

Screenshot der HSTS-Einstellung(/de-de/storefront/2402-ltsr/media/install/iis-hsts.png)

Option 2 – StoreFront™-Verwaltungskonsole

Für jede Store-Website:

  1. Wählen Sie den Store aus und klicken Sie auf Receiver für Web-Sites verwalten.
  2. Wählen Sie die Website aus und klicken Sie auf Konfigurieren…
  3. Gehen Sie zur Registerkarte Erweiterte Einstellungen.
  4. Wählen Sie Strikte Transportsicherheit aktivieren.
  5. Aktualisieren Sie die Dauer der Strict Transport Security-Richtlinie auf den erforderlichen Wert.
  6. Klicken Sie auf OK.

Option 3 – NetScaler®-Lastenausgleich

Wenn Sie einen NetScaler-Lastenausgleich vor Ihren StoreFront-Servern verwenden, können Sie HSTS auf dem virtuellen Server konfigurieren. Weitere Informationen finden Sie in der NetScaler-Dokumentation.

Option 4 – NetScaler Gateway

Wenn Benutzer über ein NetScaler Gateway eine Verbindung zu StoreFront herstellen, können Sie HSTS auf dem virtuellen VPN-Server konfigurieren. Dies hat den Vorteil, dass es sowohl für das NetScaler-Anmeldeformular als auch für die von StoreFront gehosteten Seiten gilt.

StoreFront mit HTTPS sichern