StoreFront

StoreFront mit HTTPS sichern

Citrix empfiehlt dringend, die Kommunikation zwischen StoreFront und den Geräten der Benutzer mit HTTPS zu sichern. Dadurch wird sichergestellt, dass Passwörter und andere Daten, die zwischen dem Client und StoreFront gesendet werden, verschlüsselt sind. Darüber hinaus können einfache HTTP-Verbindungen durch verschiedene Angriffe, wie z. B. Man-in-the-Middle-Angriffe, kompromittiert werden, insbesondere wenn Verbindungen von unsicheren Standorten wie öffentlichen Wi-Fi-Hotspots hergestellt werden. Ohne die entsprechende IIS-Konfiguration verwendet StoreFront HTTP für die Kommunikation.

Je nach Konfiguration können Benutzer über ein Gateway oder einen Lastenausgleich auf StoreFront zugreifen. Sie können die HTTPS-Verbindung am Gateway oder Lastenausgleich beenden. In diesem Fall empfiehlt Citrix jedoch weiterhin, dass Sie sichere Verbindungen zwischen dem Gateway, dem Lastenausgleich und StoreFront über HTTPS herstellen. Bei Verwendung eines NetScaler-Lastenausgleichs finden Sie die Zertifikatsanforderungen unter dem Link Serverzertifikat-Supportmatrix auf der ADC-Appliance.

Wenn StoreFront nicht für HTTPS konfiguriert ist, wird die folgende Warnung angezeigt:

Statuswarnung „Dienst verwendet HTTP, nicht HTTPS“

Zertifikat erstellen oder importieren

  • Stellen Sie sicher, dass die StoreFront Basis-URL im DNS-Feld als Common Name oder Subject Alternative Name (SANs) enthalten ist. Wenn Sie einen Lastenausgleich vor Ihren StoreFront-Servern verwenden, wird empfohlen, sowohl den Server-FQDN als auch den Lastenausgleich-FQDN als SANs aufzunehmen. Dies ermöglicht Ihnen, sich zur Fehlerbehebung direkt mit einem bestimmten StoreFront-Server zu verbinden.

  • Signieren Sie das Zertifikat mit einer Unternehmens-Stammzertifizierungsstelle (CA) für Ihre Organisation oder einer öffentlichen CA.

  • Wenn Benutzer über einen Lastenausgleich oder ein Gateway auf StoreFront zugreifen, muss das Zertifikat nur vom Lastenausgleich oder Gateway vertraut werden. Wenn Benutzer sich direkt mit dem StoreFront-Server verbinden, müssen die Clients dem Zertifikat vertrauen.

Sie müssen ein Zertifikat in den Zertifikatspeicher Persönlich unter Windows erstellen oder importieren. So zeigen Sie installierte Zertifikate an:

  1. Öffnen Sie den IIS-Manager (Internet Information Services).
  2. Wählen Sie im Bereich Verbindungen den Server aus.
  3. Öffnen Sie Serverzertifikate.

Weitere Informationen zur Verwaltung von Zertifikaten finden Sie unter Zertifikate verwalten.

IIS für HTTPS konfigurieren

So konfigurieren Sie Microsoft Internet Information Services (IIS) für HTTPS auf dem StoreFront-Server:

  1. Wählen Sie in der Strukturansicht auf der linken Seite die Option Standardwebsite (oder die entsprechende Website) aus.

  2. Klicken Sie im Bereich „Aktionen“ auf Bindungen…

    Screenshot des Startbildschirms der Standardwebsite des IIS-Verwaltungsservers, der den Link zu den Bindungen hervorhebt

  3. Klicken Sie im Fenster „Bindungen“ auf Hinzufügen…

  4. Wählen Sie in der Dropdown-Liste Typ die Option https aus.

  5. Klicken Sie unter Windows Server 2022 oder höher auf Legacy-TLS deaktivieren, um TLS-Versionen älter als 1.2 zu deaktivieren.

    Auf älteren Windows Server-Versionen können Sie ältere TLS-Versionen mithilfe von Windows-Registrierungseinstellungen deaktivieren, siehe Windows Server-Dokumentation.

  6. Wählen Sie das zuvor importierte Zertifikat aus. Drücken Sie OK.

    Screenshot des Fensters „Websitebindung hinzufügen“

  7. Um den HTTP-Zugriff zu entfernen, wählen Sie HTTP aus und klicken Sie auf Entfernen.

    Screenshot des Fensters „Websitebindungen“

  8. Aktualisieren Sie die Basis-URL, um das HTTPS-Protokoll zu verwenden.

HSTS

Das Clientgerät des Benutzers ist anfällig, selbst nachdem Sie HTTPS auf der Serverseite aktiviert haben. Beispielsweise könnte ein Man-in-the-Middle-Angreifer den StoreFront-Server fälschen und den Benutzer dazu verleiten, sich über unverschlüsseltes HTTP mit dem gefälschten Server zu verbinden. Dadurch könnten sie Zugriff auf sensible Informationen wie die Anmeldeinformationen des Benutzers erhalten. Die Lösung besteht darin, sicherzustellen, dass der Browser des Benutzers nicht versucht, über HTTP auf den Server zuzugreifen. Dies erreichen Sie mit HTTP Strict Transport Security (HSTS).

Wenn HSTS aktiviert ist, weist der Server Webbrowser an, dass Anfragen an die Website immer nur über HTTPS erfolgen sollen. Wenn ein Benutzer versucht, die URL über HTTP aufzurufen, wechselt der Browser automatisch zur Verwendung von HTTPS. Dies gewährleistet eine clientseitige Validierung einer sicheren Verbindung sowie die serverseitige Validierung in IIS. Der Webbrowser behält diese Validierung für einen konfigurierten Zeitraum bei.

Hinweis:

Das Aktivieren von HSTS wirkt sich auf alle Websites derselben Domäne aus. Wenn die Website beispielsweise unter https://www.company.com/Citrix/StoreWeb zugänglich ist, gilt die HSTS-Richtlinie für alle Websites unter https://www.company.com, was möglicherweise nicht erwünscht ist.

Es gibt verschiedene Optionen zum Aktivieren von HSTS. Sie sollten nur eine Option wählen, um zu vermeiden, dass derselbe Header mehrmals gesetzt wird.

Option 1 – IIS

Unter Windows Server 2019 und höher können Sie HSTS in IIS konfigurieren.

  1. Öffnen Sie den Internetinformationsdienste-Manager (IIS).
  2. Wählen Sie Standardwebsite (oder die entsprechende Website) aus.
  3. Klicken Sie im Aktionsbereich auf der rechten Seite auf HSTS….
  4. Wählen Sie Aktivieren.
  5. Geben Sie ein maximales Alter ein, z. B. 31536000 für ein Jahr.
  6. Wählen Sie optional HTTP zu HTTPS umleiten.
  7. Klicken Sie auf OK.

Screenshot der HSTS-Einstellung

Option 2 – StoreFront™-Verwaltungskonsole

Für jede Store-Website:

  1. Wählen Sie den Store aus und klicken Sie auf Websites verwalten.
  2. Wählen Sie die Website aus und klicken Sie auf Konfigurieren…
  3. Gehen Sie zur Registerkarte Erweiterte Einstellungen.
  4. Wählen Sie Strikte Transportsicherheit aktivieren.
  5. Aktualisieren Sie die Dauer der Richtlinie für strikte Transportsicherheit auf den erforderlichen Wert.
  6. Klicken Sie auf OK.
  7. Konfiguration weitergeben an andere Server in der Servergruppe.

Option 3 – NetScaler®-Lastenausgleich

Wenn Sie einen NetScaler-Lastenausgleich vor Ihren StoreFront-Servern verwenden, können Sie HSTS auf dem virtuellen Server konfigurieren. Weitere Informationen finden Sie in der NetScaler-Dokumentation.

Option 4 – NetScaler Gateway

Wenn Benutzer über ein NetScaler Gateway eine Verbindung zu StoreFront herstellen, können Sie HSTS auf dem virtuellen VPN-Server konfigurieren. Dies hat den Vorteil, dass es auch für das NetScaler-Anmeldeformular sowie für die von StoreFront gehosteten Seiten gilt.

StoreFront mit HTTPS sichern