Comunicaciones seguras

Para proteger la comunicación entre su sitio y la aplicación Citrix Workspace para Mac, puede integrar sus conexiones con una variedad de tecnologías de seguridad, incluida Citrix Gateway. Para obtener información sobre cómo configurar Citrix Gateway con Citrix StoreFront, consulte la documentación de (/es-es/storefront/1912-ltsr/integrate-with-citrix-gateway-and-citrix-adc/configure-citrix-gateway.html)StoreFront.

Nota:

Citrix recomienda usar Citrix Gateway para proteger las comunicaciones entre los servidores StoreFront y los dispositivos de los usuarios.

  • Un servidor proxy SOCKS o un servidor proxy seguro (también conocido como servidor proxy de seguridad, servidor proxy HTTPS). Puede usar servidores proxy para limitar el acceso a su red y desde ella, y para gestionar las conexiones entre Citrix Workspace y los servidores. La aplicación Citrix Workspace para Mac admite los protocolos proxy SOCKS y seguros.
  • Citrix Secure Web Gateway. Puede usar Citrix Secure Web Gateway para proporcionar un único punto de acceso seguro y cifrado a través de Internet a los servidores de las redes corporativas internas.
  • Soluciones SSL Relay con protocolos Transport Layer Security (TLS)
  • Un firewall. Los firewalls de red pueden permitir o bloquear paquetes según la dirección de destino y el puerto. Si utiliza un firewall que asigna la dirección IP interna del servidor a una dirección de Internet externa, como la traducción de direcciones de red (NAT), configure la dirección externa.

Nota:

A partir de macOS Catalina, Apple ha impuesto requisitos adicionales para los certificados de CA raíz y los certificados intermedios que los administradores deben configurar. Para obtener más información, consulte el artículo de soporte de Apple HT210176.

Citrix Gateway

Para permitir que los usuarios remotos se conecten a su implementación de XenMobile a través de Citrix Gateway, puede configurar Citrix Gateway para que admita StoreFront. El método para habilitar el acceso depende de la edición de XenMobile en su implementación.

Si implementa XenMobile en su red, permita las conexiones de usuarios internos o remotos a StoreFront a través de Citrix Gateway, integrando Citrix Gateway con StoreFront. Esta implementación permite a los usuarios conectarse a StoreFront para acceder a las aplicaciones publicadas desde XenApp y a los escritorios virtuales desde XenDesktop. Los usuarios se conectan a través de la aplicación Citrix Workspace para Mac.

Conexión con Citrix Secure Web™ Gateway

Si el proxy de Citrix Secure Web Gateway está instalado en un servidor de la red segura, puede usar el proxy de Citrix Secure Web Gateway en modo Relay. Para obtener más información sobre el modo Relay, consulte la documentación de (/es-es/citrix-secure-web-gateway/12-1) XenApp y Citrix Secure Web Gateway.

Si utiliza el modo Relay, el servidor Citrix Secure Web Gateway funciona como un proxy y debe configurar la aplicación Citrix Workspace para Mac para que utilice:

  • El nombre de dominio completo (FQDN) del servidor Citrix Secure Web Gateway.
  • El número de puerto del servidor Citrix Secure Web Gateway. Citrix Secure Web Gateway versión 2.0 no admite el modo Relay.

El FQDN debe enumerar, en secuencia, los tres componentes siguientes:

  • Nombre de host
  • Dominio intermedio
  • Dominio de nivel superior

Por ejemplo, my_computer.example.com es un FQDN, porque enumera, en secuencia, un nombre de host (my_computer), un dominio intermedio (example) y un dominio de nivel superior (com). La combinación de dominio intermedio y de nivel superior (example.com) se conoce como nombre de dominio.

Conexión a través de un servidor proxy

Los servidores proxy se utilizan para limitar el acceso a la red y desde ella, y para gestionar las conexiones entre la aplicación Citrix Workspace para Mac y los servidores. La aplicación Citrix Workspace para Mac admite los protocolos proxy SOCKS y seguros.

Cuando la aplicación Citrix Workspace para Mac se comunica con el servidor web, utiliza la configuración del servidor proxy configurada para el explorador web predeterminado en el dispositivo de usuario. Configure la configuración del servidor proxy para el explorador web predeterminado en el dispositivo de usuario en consecuencia.

Disposición para administrar varios servidores proxy mediante archivos PAC

A partir de la versión 2405, puede utilizar varios servidores proxy que permiten a las sesiones HDX seleccionar los servidores proxy adecuados para acceder a recursos específicos. Esta selección se basa en las reglas de proxy configuradas en el archivo de configuración automática de proxy (PAC). Con este archivo, puede administrar la red mencionando qué tráfico de red debe enviarse a través de un servidor proxy y cuál debe enviarse directamente. Además, la URL de PAC admite los protocolos http:// y file://.

Conexión a través de un firewall

Los firewalls de red pueden permitir o bloquear paquetes según la dirección y el puerto de destino. La aplicación Citrix Workspace para Mac debe poder comunicarse a través del firewall con el servidor web y el servidor Citrix. El firewall debe permitir el tráfico HTTP (a menudo a través del puerto HTTP estándar 80 o 443 para un servidor web seguro) para la comunicación del dispositivo de usuario al servidor web. Para la comunicación de Citrix Workspace al servidor Citrix, el firewall debe permitir el tráfico ICA entrante en los puertos 1494 y 2598.

TLS

La Seguridad de la capa de transporte (TLS) es la versión más reciente y estandarizada del protocolo TLS. El Grupo de Trabajo de Ingeniería de Internet (IETF) lo renombró TLS cuando asumió la responsabilidad del desarrollo de TLS como un estándar abierto.

TLS protege las comunicaciones de datos al proporcionar autenticación de servidor, cifrado del flujo de datos y comprobaciones de integridad de mensajes. Algunas organizaciones, incluidas las organizaciones gubernamentales de EE. UU., requieren el uso de TLS para proteger las comunicaciones de datos. Estas organizaciones también podrían requerir el uso de criptografía validada, como el Estándar Federal de Procesamiento de Información (FIPS) 140. FIPS 140 es un estándar para criptografía.

Citrix Workspace app para Mac admite claves RSA de 1024, 2048 y 3072 bits de longitud. También se admiten certificados raíz con claves RSA de 4096 bits de longitud.

Nota:

Citrix Workspace app para Mac utiliza la criptografía de la plataforma (OS X) para las conexiones entre Citrix Workspace app para Mac y StoreFront.

Los siguientes conjuntos de cifrado están obsoletos para una seguridad mejorada:

  • Conjuntos de cifrado con el prefijo “TLS_RSA_*”
  • Conjuntos de cifrado RC4 y 3DES
  • TLS_RSA_WITH_AES_256_GCM_SHA384 (0x009d)
  • TLS_RSA_WITH_AES_128_GCM_SHA256 (0x009c)
  • TLS_RSA_WITH_AES_256_CBC_SHA256 (0x003d)
  • TLS_RSA_WITH_AES_256_CBC_SHA (0x0035)
  • TLS_RSA_WITH_AES_128_CBC_SHA (0x002f)
  • TLS_RSA_WITH_RC4_128_SHA (0x0005)
  • TLS_RSA_WITH_3DES_EDE_CBC_SHA (0x000a)

La aplicación Citrix Workspace para Mac solo admite los siguientes conjuntos de cifrado:

  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030)
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (0xc028)
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)

Para los usuarios de DTLS 1.0, la aplicación Citrix Workspace para Mac 1910 y versiones posteriores solo admite el siguiente conjunto de cifrado:

  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)

Actualice su versión de Citrix Gateway a la 12.1 o posterior si desea utilizar DTLS 1.0. De lo contrario, se revertirá a TLS según la directiva de DDC.

Las siguientes matrices proporcionan detalles de las conexiones de red internas y externas:

Conexiones directas TLS

Citrix Gateway externo TLS

Nota:

  • Utilice Citrix Gateway 12.1 o posterior para que EDT funcione correctamente. Las versiones anteriores no admiten conjuntos de cifrado ECDHE en modo DTLS.
  • Citrix Gateway no admite DTLS 1.2. Por lo tanto, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 y TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 no son compatibles. Citrix Gateway debe configurarse para usar TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA para funcionar correctamente en DTLS 1.0.

Configurar y habilitar la aplicación Citrix Workspace para TLS

Hay dos pasos principales para configurar TLS:

  1. Configure SSL Relay en su servidor de Citrix Virtual Apps and Desktops™ y Citrix DaaS (anteriormente Citrix Virtual Apps and Desktops service). A continuación, obtenga e instale el certificado de servidor necesario.

  2. Instale el certificado raíz equivalente en el dispositivo del usuario.

Instalación de certificados raíz en dispositivos de usuario

Para usar TLS para proteger las comunicaciones entre la aplicación Citrix Workspace para Mac habilitada para TLS y la granja de servidores, necesita un certificado raíz en el dispositivo del usuario. Este certificado raíz verifica la firma de la Autoridad de certificación en el certificado del servidor.

macOS X viene con aproximadamente 100 certificados raíz comerciales ya instalados. Sin embargo, si desea utilizar otro certificado, puede obtener uno de la Autoridad de certificación e instalarlo en cada dispositivo de usuario.

Instale el certificado raíz en cada dispositivo, según las políticas y los procedimientos de su organización, en lugar de pedir a los usuarios que lo instalen. La forma más fácil y segura es agregar certificados raíz al llavero de macOS X.

Para agregar un certificado raíz al llavero

  1. Haga doble clic en el archivo que contiene el certificado. Esta acción inicia automáticamente la aplicación Acceso a Llaveros.
  2. En el cuadro de diálogo Agregar certificados, elija una de las siguientes opciones en el menú emergente Llavero:
    • inicio de sesión (El certificado se aplica solo al usuario actual).
    • Sistema (El certificado se aplica a todos los usuarios de un dispositivo).
  3. Haga clic en Aceptar.
  4. Escriba su contraseña en el cuadro de diálogo Autenticar y, a continuación, haga clic en Aceptar.

El certificado raíz se instala y lo utilizan los clientes habilitados para TLS y cualquier otra aplicación que utilice TLS.

Acerca de las directivas TLS

Esta sección proporciona información para configurar directivas de seguridad para sesiones ICA a través de TLS. Puede configurar ciertos ajustes de TLS utilizados para las conexiones ICA en la aplicación Citrix Workspace para Mac. Estos ajustes no se exponen en la interfaz de usuario. Para cambiarlos, es necesario ejecutar un comando en el dispositivo que ejecuta la aplicación Citrix Workspace para Mac.

Nota:

Las directivas TLS se administran de otras maneras: mediante dispositivos controlados por un servidor OS X u otra solución de administración de dispositivos móviles.

Las directivas TLS incluyen los siguientes ajustes:

SecurityComplianceMode. Establece el modo de cumplimiento de seguridad para la directiva. Si no configura SecurityComplianceMode, FIPS se utiliza como valor predeterminado. Los valores aplicables para este ajuste incluyen:

  • Ninguno. No se aplica ningún modo de cumplimiento
  • FIPS. Se utilizan módulos criptográficos FIPS
  • SP800-52. Se aplica el cumplimiento de NIST SP800-52r1

defaults write com.citrix.receiver.nomas SecurityComplianceMode SP800-52

SecurityAllowedTLSVersions. Especifica las versiones del protocolo TLS que se aceptan durante la negociación del protocolo. Esta información se representa como una matriz y se admite cualquier combinación de los valores posibles. Cuando este ajuste no está configurado, los valores TLS10, TLS11 y TLS12 se utilizan como valores predeterminados. Los valores aplicables para este ajuste incluyen:

  • TLS10. Especifica que el protocolo TLS 1.0 está permitido.
  • TLS11. Especifica que el protocolo TLS 1.1 está permitido.
  • TLS12. Especifica que el protocolo TLS 1.2 está permitido.
  • TLS13. Especifica que el protocolo TLS 1.3 está permitido.

defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12

SSLCertificateRevocationCheckPolicy. Mejora la autenticación criptográfica del servidor Citrix y la seguridad general de las conexiones SSL/TLS entre un cliente y un servidor. Esta configuración rige el manejo de una autoridad de certificación (CA) raíz de confianza al abrir una sesión remota a través de SSL cuando se utiliza el cliente para OS X.

Cuando se habilita esta configuración, el cliente comprueba si el certificado del servidor ha sido revocado. Existen varios niveles de comprobación de la lista de revocación de certificados. Por ejemplo, el cliente se puede configurar para comprobar solo su lista de certificados local, o para comprobar las listas de certificados locales y de red. Además, la comprobación de certificados se puede configurar para permitir que los usuarios inicien sesión solo si se verifican todas las listas de revocación de certificados.

La comprobación de la lista de revocación de certificados (CRL) es una función avanzada compatible con algunos emisores de certificados. Permite a los administradores revocar certificados de seguridad (invalidados antes de su fecha de caducidad) si hay un compromiso criptográfico de las claves privadas del certificado o cambios inesperados en el nombre DNS.

Los valores aplicables para esta configuración incluyen:

  • NoCheck. No se realiza ninguna comprobación de la lista de revocación de certificados.
  • CheckWithNoNetworkAccess. Se realiza la comprobación de la lista de revocación de certificados. Solo se utilizan los almacenes de listas de revocación de certificados locales. Se ignoran todos los puntos de distribución. Encontrar una lista de revocación de certificados no es fundamental para la verificación del certificado de servidor presentado por el servidor SSL Relay o Citrix Secure Web Gateway de destino.
  • FullAccessCheck. Se realiza la comprobación de la lista de revocación de certificados. Se utilizan los almacenes de listas de revocación de certificados locales y todos los puntos de distribución. Encontrar una lista de revocación de certificados no es fundamental para la verificación del certificado de servidor presentado por el servidor SSL Relay o Citrix Secure Web Gateway de destino.
  • FullAccessCheckAndCRLRequired. Se realiza la comprobación de la lista de revocación de certificados, excluyendo la autoridad de certificación raíz. Se utilizan los almacenes de listas de revocación de certificados locales y todos los puntos de distribución. Encontrar todas las listas de revocación de certificados requeridas es fundamental para la verificación.
  • FullAccessCheckAndCRLRequiredAll. Se realiza la comprobación de la lista de revocación de certificados, incluida la autoridad de certificación raíz. Se utilizan los almacenes de listas de revocación de certificados locales y todos los puntos de distribución. Encontrar todas las listas de revocación de certificados requeridas es fundamental para la verificación.

Nota:

Si no establece SSLCertificateRevocationCheckPolicy, FullAccessCheck se utiliza como valor predeterminado. defaults write com.citrix.receiver.nomas SSLCertificateRevocationCheckPolicy FullAccessCheckAndCRLRequired

Configuración de las directivas TLS

Para configurar los ajustes de TLS en un equipo no administrado, ejecute el comando defaults en Terminal.app.

defaults es una aplicación de línea de comandos que puede utilizar para agregar, editar y eliminar la configuración de aplicaciones en un archivo de lista de preferencias de OS X.

Para cambiar la configuración:

  1. Abra Aplicaciones > Utilidades \ > Terminal.

  2. En Terminal, ejecute el comando:

defaults write com.citrix.receiver.nomas <name> <type> <value>

Donde:

<name>: El nombre de la configuración, como se describió anteriormente.

<type>: Un modificador que identifica el tipo de configuración, ya sea -string o -array. Si el tipo de configuración es una cadena, esta configuración se puede omitir.

<value>: El valor de la configuración. Si el valor es una matriz y es necesario especificar varios valores, sepárelos con un espacio.

defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12

Volver a la configuración predeterminada

Para restablecer una configuración a su valor predeterminado:

  1. Abra Aplicaciones > Utilidades \ > Terminal.

  2. En Terminal, ejecute el comando:

defaults delete com.citrix.receiver.nomas <name>

Donde:

<name>: El nombre de la configuración, como se describió anteriormente.

defaults delete com.citrix.receiver.nomas SecurityAllowedTLSVersions

Configuración de seguridad

Con Citrix Receiver para Mac versión 12.3, se introdujeron mejoras de seguridad, incluidas las siguientes:

  • interfaz de usuario de configuración de seguridad mejorada. En versiones anteriores, la línea de comandos era el método preferido para realizar cambios relacionados con la seguridad. La configuración relacionada con la seguridad de la sesión ahora es sencilla y accesible desde la interfaz de usuario. Esta mejora optimiza la experiencia del usuario al tiempo que crea un método fluido para la adopción de preferencias relacionadas con la seguridad.
  • ver conexiones TLS. Puede verificar las conexiones que utilizan una versión específica de TLS, algoritmos de cifrado, modo, tamaño de clave y estado de SecureICA. Además, puede ver el certificado del servidor para las conexiones TLS.

La pantalla mejorada de Seguridad y privacidad incluye las siguientes opciones nuevas en la ficha TLS:

  • establecer el modo de cumplimiento
  • configurar el módulo criptográfico
  • seleccionar la versión de TLS adecuada
  • seleccionar la lista de revocación de certificados
  • habilitar la configuración para todas las conexiones TLS

La siguiente imagen ilustra la configuración de Seguridad y privacidad accesible desde la interfaz de usuario:

Configuración de TLS

Comunicaciones seguras