StoreFront

Protección de StoreFront con HTTPS

Citrix recomienda encarecidamente proteger las comunicaciones entre StoreFront y los dispositivos de los usuarios mediante HTTPS. Esto garantiza que las contraseñas y otros datos enviados entre el cliente y StoreFront estén cifrados. Además, las conexiones HTTP simples pueden verse comprometidas por varios ataques, como los ataques de intermediario (man-in-the-middle), especialmente cuando las conexiones se realizan desde ubicaciones inseguras, como puntos de acceso Wi-Fi públicos. Si no se configura IIS correctamente, StoreFront utiliza HTTP para las comunicaciones.

Según su configuración, los usuarios pueden acceder a StoreFront a través de una puerta de enlace o un equilibrador de carga. Puede finalizar la conexión HTTPS en la puerta de enlace o en el equilibrador de carga. Sin embargo, en este caso, Citrix sigue recomendando que tenga conexiones seguras entre la puerta de enlace y StoreFront mediante HTTPS. Cuando utilice un equilibrador de carga NetScaler, para conocer los requisitos de los certificados, consulte el enlace Matriz de compatibilidad de certificados de servidor en el dispositivo ADC.

Si StoreFront no está configurado para HTTPS, muestra la siguiente advertencia:

Advertencia de estado "Servicio que usa HTTP, no HTTPS"

Crear o importar certificado

  • Asegúrese de que el FQDN de la URL base utilizado para acceder a StoreFront esté incluido en el campo DNS como Nombre alternativo del sujeto (SAN). Cuando se utiliza un equilibrador de carga delante de los servidores de StoreFront, la URL base es el FQDN del equilibrador de carga en lugar del FQDN del servidor de StoreFront. La opción Crear certificado de dominio… en IIS no establece el SAN, por lo que no debe utilizarse.

  • Firme el certificado utilizando una CA de terceros, como Verisign, o una CA raíz empresarial para su organización.

  • Si utiliza una autoridad de certificación interna y los dispositivos se conectan directamente al servidor de StoreFront, debe asegurarse de instalar el certificado raíz en esos dispositivos. Si los usuarios acceden a StoreFront a través de un equilibrador de carga o una puerta de enlace, el certificado raíz solo debe instalarse en ese equilibrador de carga o puerta de enlace.

Crear certificado mediante la Autoridad de certificación de Windows

Si tiene un servidor de Servicios de certificados de Active Directory en su dominio, puede usarlo para crear certificados desde su servidor de StoreFront u otro equipo en el dominio.

  1. Pulse Inicio y, en el campo de búsqueda, escriba Administrar certificados de equipo.

  2. Expanda Personal > Certificados.

  3. Haga clic con el botón derecho en Certificados y, en el menú, elija Todas las tareas > Solicitar nuevo certificado.

  4. En la pantalla Seleccionar directiva de inscripción de certificados, elija Directiva de inscripción de Active Directory.

  5. Elija la plantilla Servidor web exportable u otra plantilla adecuada.

  6. Haga clic en Se requiere más información para inscribir este certificado. Haga clic aquí para configurar los ajustes.

  7. En la pantalla Propiedades del certificado:

    1. En Nombre del sujeto, elija Nombre común e introduzca el FQDN.
    2. En Nombre alternativo, elija DNS e introduzca el FQDN.
    3. Opcionalmente, vaya a la ficha General e introduzca un nombre descriptivo.
    4. Pulse Aceptar.

    Captura de pantalla de la ventana Propiedades del certificado

  8. Pulse Inscribir.

Si creó el certificado en su servidor StoreFront, ahora está disponible para su uso en IIS. Si lo creó en otra máquina, debe exportarlo e importarlo al servidor StoreFront.

Importar certificado existente

Puede importar un certificado creado en otro sistema. El certificado debe estar en formato PFX y contener la clave privada.

  1. Abra la consola del Administrador de Internet Information Services (IIS)

  2. En la vista de árbol de la izquierda, seleccione el servidor.

  3. En el panel derecho, haga doble clic en Certificados de servidor

    Captura de pantalla de la consola de administración de IIS destacando dónde hacer clic en Certificados de servidor(/es-es/storefront/2402-ltsr/media/install/iis-server-highlight-certificates.png)

  4. Desde la pantalla Certificados de servidor, pulse Importar… y elija un archivo de certificado.

    Captura de pantalla de la pantalla de certificados del servidor de administración de IIS(/es-es/storefront/2402-ltsr/media/install/iis-server-certificates.png)

Configurar IIS para HTTPS

Para configurar Microsoft Internet Information Services (IIS) para HTTPS en el servidor de StoreFront:

  1. En la vista de árbol de la izquierda, seleccione Sitio web predeterminado (o el sitio web apropiado)

  2. En el panel Acciones, haga clic en Enlaces…

    Captura de pantalla de la pantalla de inicio del sitio web predeterminado del servidor de administración de IIS destacando el enlace de enlaces(/es-es/storefront/2402-ltsr/media/install/iis-default-web-site-highlight-bindings.png)

  3. En la ventana de enlaces, haga clic en Agregar…

  4. En el menú desplegable Tipo, seleccione https

  5. En Windows Server 2022 o superior, haga clic en Deshabilitar TLS heredado para deshabilitar TLS anterior a 1.2.

    En versiones anteriores de Windows Server, puede deshabilitar las versiones heredadas de TLS mediante la configuración del registro de Windows; consulte Documentación de Windows Server.

  6. Seleccione el certificado importado previamente. Pulse Aceptar

    Captura de pantalla de la ventana Agregar enlace de sitio(/es-es/storefront/2402-ltsr/media/install/iis-add-site-binding.png)

  7. Para eliminar el acceso HTTP, seleccione HTTP y haga clic en Quitar.

    Captura de pantalla de la ventana de enlaces del sitio

Cambiar la URL base del servidor StoreFront de HTTP a HTTPS

Si instala y configura Citrix StoreFront sin instalar y configurar primero un certificado SSL, StoreFront utiliza HTTP para las comunicaciones.

Si instala y configura un certificado SSL más adelante, utilice el siguiente procedimiento para asegurarse de que StoreFront y sus servicios utilicen conexiones HTTPS.

  1. En la consola de administración de Citrix StoreFront, en el panel izquierdo, seleccione Server Group.
  2. En el panel Acciones, seleccione Change Base URL.
  3. Actualice la URL base para que comience https: y haga clic en OK.

    Captura de pantalla de la ventana de URL base

HSTS

El dispositivo cliente del usuario es vulnerable incluso después de habilitar HTTPS en el lado del servidor. Por ejemplo, un atacante de tipo “man-in-the-middle” podría suplantar el servidor de StoreFront y engañar al usuario para que se conecte al servidor suplantado a través de HTTP sin cifrar. Luego, podrían obtener acceso a información confidencial, como las credenciales del usuario. La solución es asegurarse de que el navegador del usuario no intente acceder al servidor a través de HTTP. Puede lograr esto con HTTP Strict Transport Security (HSTS).

Cuando HSTS está habilitado, el servidor indica a los navegadores web que las solicitudes al sitio web solo deben realizarse a través de HTTPS. Si un usuario intenta acceder a la URL usando HTTP, el navegador cambiará automáticamente a usar HTTPS. Esto garantiza la validación del lado del cliente de una conexión segura, así como la validación del lado del servidor en IIS. El navegador web mantiene esta validación durante un período configurado.

Nota:

La habilitación de HSTS afecta a todos los sitios web del mismo dominio. Por ejemplo, si el sitio web es accesible en https://www.company.com/Citrix/StoreWeb, la política HSTS se aplicará a todos los sitios web bajo https://www.company.com, lo que podría no ser deseado.

Hay varias opciones para habilitar HSTS. Debe elegir solo una opción para evitar configurar el mismo encabezado varias veces.

Opción 1 - IIS

En Windows Server 2019 y versiones posteriores puede configurar HSTS en IIS.

  1. Abra el Administrador de Internet Information Services (IIS).
  2. Seleccione el Sitio web predeterminado (o el sitio web apropiado).
  3. En el panel Acciones, en el lado derecho, haga clic en HSTS….
  4. Seleccione Habilitar.
  5. Introduzca una edad máxima, por ejemplo, 31536000 para un año.
  6. Opcionalmente, seleccione Redirigir HTTP a HTTPS.
  7. Pulse Aceptar

Captura de pantalla de la configuración de HSTS

Opción 2 - Consola de administración de StoreFront™

Para cada sitio web de la tienda:

  1. Seleccione la tienda y haga clic en Administrar sitios de Receiver para Web.
  2. Seleccione el sitio web y haga clic en Configurar…
  3. Vaya a la ficha Configuración avanzada
  4. Seleccione Habilitar seguridad de transporte estricta.
  5. Actualice la Duración de la política de seguridad de transporte estricta al valor requerido.
  6. Haga clic en Aceptar.

Opción 3 - balanceador de carga NetScaler®

Si utiliza un balanceador de carga NetScaler delante de sus servidores StoreFront, puede configurar HSTS en el servidor virtual. Para obtener más información, consulte la documentación de NetScaler.

Opción 4 - NetScaler Gateway

Si los usuarios se conectan a StoreFront a través de un NetScaler Gateway, puede configurar HSTS en el servidor virtual VPN. Esto tiene la ventaja de que también se aplica al formulario de inicio de sesión de NetScaler, así como a las páginas alojadas por StoreFront.

Protección de StoreFront con HTTPS