XenApp and XenDesktop

Implementación segura de Director

Este artículo destaca áreas que podrían tener un impacto en la seguridad del sistema al implementar y configurar Director.

Configurar Microsoft Internet Information Services (IIS)

Puede configurar Director con una configuración de IIS restringida. Tenga en cuenta que esta no es la configuración predeterminada de IIS.

Extensiones de nombre de archivo

Puede deshabilitar las extensiones de nombre de archivo no listadas.

Director requiere estas extensiones de nombre de archivo en el Filtrado de solicitudes:

  • punto aspx
  • punto css
  • punto html
  • .js
  • punto png
  • punto svc
  • punto woff
  • .woff2
  • gif
  • eot
  • .svg
  • .ttf
  • .JSON
  • . (para redirecciones)

Director requiere los siguientes verbos HTTP en el filtrado de solicitudes. Puede denegar los verbos no incluidos en la lista.

  • GET
  • POST
  • HEAD

Director no requiere:

  • Filtros ISAPI
  • Extensiones ISAPI
  • Programas CGI
  • Programas FastCGI

Importante:

  • Director requiere confianza total (Full Trust). No establezca el nivel de confianza global de .NET en Alto o inferior.
  • Director mantiene un grupo de aplicaciones independiente. Para modificar la configuración de Director, seleccione el sitio de Director y modifíquelo.

Configurar derechos de usuario

Cuando se instala Director, a sus grupos de aplicaciones se les concede el derecho de inicio de sesión Iniciar sesión como servicio y los privilegios Ajustar cuotas de memoria para un proceso, Generar auditorías de seguridad y Reemplazar un token de nivel de proceso. Este es el comportamiento normal de instalación cuando se crean grupos de aplicaciones.

No es necesario cambiar estos derechos de usuario. Director no utiliza estos privilegios y se deshabilitan automáticamente.

Comunicaciones de Director

En un entorno de producción, Citrix® recomienda usar los protocolos de seguridad de protocolo de Internet (IPsec) o HTTPS para proteger los datos que pasan entre Director y sus servidores. IPsec es un conjunto de extensiones estándar del protocolo de Internet que proporciona comunicaciones autenticadas y cifradas con integridad de datos y protección contra repeticiones. Dado que IPsec es un conjunto de protocolos de capa de red, los protocolos de nivel superior pueden usarlo sin modificaciones. HTTPS utiliza los protocolos Transport Layer Security (TLS) para proporcionar un cifrado de datos sólido.

Nota:

  • Citrix recomienda encarecidamente no habilitar conexiones no seguras a Director en un entorno de producción.
  • Las comunicaciones seguras desde Director requieren una configuración independiente para cada conexión.
  • No se recomienda el protocolo SSL. Utilice el protocolo TLS, que es más seguro, en su lugar.
  • Debe proteger las comunicaciones con NetScaler® mediante TLS, no IPsec.

Para proteger las comunicaciones entre Director y los servidores XenApp y XenDesktop (para supervisión e informes), consulte Seguridad de acceso a datos.

Para proteger las comunicaciones entre Director y NetScaler (para NetScaler Insight), consulte Configurar el análisis de red.

Para proteger las comunicaciones entre Director y el servidor de licencias, consulte Proteger la consola de administración de licencias.

Separación de seguridad de Director

Si implementa alguna aplicación web en el mismo dominio web (nombre de dominio y puerto) que Director, cualquier riesgo de seguridad en esas aplicaciones web podría reducir potencialmente la seguridad de su implementación de Director. Cuando se requiere un mayor grado de separación de seguridad, Citrix recomienda implementar Director en un dominio web independiente.

Implementación segura de Director