Communications sécurisées

Pour sécuriser la communication entre votre site et l’application Citrix Workspace pour Mac, vous pouvez intégrer vos connexions à une gamme de technologies de sécurité, y compris Citrix Gateway. Pour plus d’informations sur la configuration de Citrix Gateway avec Citrix StoreFront, consultez la documentation StoreFront.

Remarque :

Citrix recommande d’utiliser Citrix Gateway pour sécuriser les communications entre les serveurs StoreFront et les appareils des utilisateurs.

  • Un serveur proxy SOCKS ou un serveur proxy sécurisé (également appelé serveur proxy de sécurité, serveur proxy HTTPS). Vous pouvez utiliser des serveurs proxy pour limiter l’accès à votre réseau et depuis celui-ci, et pour gérer les connexions entre Citrix Workspace et les serveurs. L’application Citrix Workspace pour Mac prend en charge les protocoles SOCKS et proxy sécurisé.
  • Citrix Secure Web Gateway. Vous pouvez utiliser Citrix Secure Web Gateway pour fournir un point d’accès unique, sécurisé et chiffré via Internet aux serveurs des réseaux d’entreprise internes.
  • Solutions de relais SSL avec protocoles TLS (Transport Layer Security)
  • Un pare-feu. Les pare-feu réseau peuvent autoriser ou bloquer les paquets en fonction de l’adresse de destination et du port. Si vous utilisez un pare-feu qui mappe l’adresse IP interne du serveur à une adresse Internet externe, telle que la traduction d’adresses réseau (NAT), configurez l’adresse externe.

Remarque :

À partir de macOS Catalina, Apple a imposé des exigences supplémentaires pour les certificats d’autorité de certification racine et les certificats intermédiaires que les administrateurs doivent configurer. Pour plus d’informations, consultez l’article de support Apple HT210176.

Citrix Gateway

Pour permettre aux utilisateurs distants de se connecter à votre déploiement XenMobile via Citrix Gateway, vous pouvez configurer Citrix Gateway pour prendre en charge StoreFront. La méthode d’activation de l’accès dépend de l’édition de XenMobile dans votre déploiement.

Si vous déployez XenMobile dans votre réseau, autorisez les connexions des utilisateurs internes ou distants à StoreFront via Citrix Gateway, en intégrant Citrix Gateway à StoreFront. Ce déploiement permet aux utilisateurs de se connecter à StoreFront pour accéder aux applications publiées depuis XenApp et aux bureaux virtuels depuis XenDesktop. Les utilisateurs se connectent via l’application Citrix Workspace pour Mac.

Connexion avec le Citrix Secure Web™ Gateway

Si le proxy Citrix Secure Web Gateway est installé sur un serveur du réseau sécurisé, vous pouvez utiliser le proxy Citrix Secure Web Gateway en mode relais. Pour plus d’informations sur le mode relais, consultez la documentation (/fr-fr/citrix-secure-web-gateway/12-1) de XenApp et Citrix Secure Web Gateway.

Si vous utilisez le mode Relais, le serveur Citrix Secure Web Gateway fonctionne comme un proxy et vous devez configurer l’application Citrix Workspace pour Mac pour qu’elle utilise :

  • Le nom de domaine complet (FQDN) du serveur Citrix Secure Web Gateway.
  • Le numéro de port du serveur Citrix Secure Web Gateway. Citrix Secure Web Gateway version 2.0 ne prend pas en charge le mode Relais.

Le FQDN doit lister, dans l’ordre, les trois composants suivants :

  • Nom d’hôte
  • Domaine intermédiaire
  • Domaine de premier niveau

Par exemple, my_computer.example.com est un FQDN, car il liste, dans l’ordre, un nom d’hôte (my_computer), un domaine intermédiaire (example) et un domaine de premier niveau (com). La combinaison du domaine intermédiaire et du domaine de premier niveau (example.com) est appelée nom de domaine.

Connexion via un serveur proxy

Les serveurs proxy sont utilisés pour limiter l’accès à votre réseau et depuis celui-ci, et pour gérer les connexions entre l’application Citrix Workspace pour Mac et les serveurs. L’application Citrix Workspace pour Mac prend en charge les protocoles proxy SOCKS et sécurisés.

Lorsque l’application Citrix Workspace pour Mac communique avec le serveur Web, elle utilise les paramètres du serveur proxy configurés pour le navigateur Web par défaut sur le périphérique utilisateur. Configurez les paramètres du serveur proxy pour le navigateur Web par défaut sur le périphérique utilisateur en conséquence.

Disposition pour gérer plusieurs serveurs proxy à l’aide de fichiers PAC

À partir de la version 2405, vous pouvez utiliser plusieurs serveurs proxy qui permettent aux sessions HDX de sélectionner les serveurs proxy appropriés pour accéder à des ressources spécifiques. Cette sélection est basée sur les règles de proxy configurées dans le fichier PAC (Proxy Auto-Configuration). À l’aide de ce fichier, vous pouvez gérer le réseau en indiquant quel trafic réseau doit être envoyé via un serveur proxy et lequel doit être envoyé directement. De plus, l’URL PAC prend en charge les protocoles http:// et file://.

Connexion via un pare-feu

Les pare-feu réseau peuvent autoriser ou bloquer les paquets en fonction de l’adresse de destination et du port. L’application Citrix Workspace pour Mac doit pouvoir communiquer via le pare-feu avec le serveur Web et le serveur Citrix. Le pare-feu doit autoriser le trafic HTTP (souvent via le port HTTP standard 80 ou 443 pour un serveur Web sécurisé) pour la communication entre le périphérique utilisateur et le serveur Web. Pour la communication entre Citrix Workspace et le serveur Citrix, le pare-feu doit autoriser le trafic ICA entrant sur les ports 1494 et 2598.

TLS

Transport Layer Security (TLS) est la dernière version standardisée du protocole TLS. L’Internet Engineering Taskforce (IETF) l’a renommé TLS lorsqu’il a pris en charge le développement de TLS en tant que norme ouverte.

TLS sécurise les communications de données en fournissant l’authentification du serveur, le chiffrement du flux de données et des contrôles d’intégrité des messages. Certaines organisations, y compris les organisations gouvernementales américaines, exigent l’utilisation de TLS pour sécuriser les communications de données. Ces organisations peuvent également exiger l’utilisation d’une cryptographie validée, telle que la norme Federal Information Processing Standard (FIPS) 140. FIPS 140 est une norme pour la cryptographie.

L’application Citrix Workspace pour Mac prend en charge les clés RSA de 1024, 2048 et 3072 bits. Les certificats racine avec des clés RSA de 4096 bits sont également pris en charge.

Remarque :

L’application Citrix Workspace pour Mac utilise la cryptographie de la plateforme (OS X) pour les connexions entre l’application Citrix Workspace pour Mac et StoreFront.

Les suites de chiffrement suivantes sont obsolètes pour une sécurité renforcée :

  • Suites de chiffrement avec le préfixe « TLS_RSA_* »
  • Suites de chiffrement RC4 et 3DES
  • TLS_RSA_WITH_AES_256_GCM_SHA384 (0x009d)
  • TLS_RSA_WITH_AES_128_GCM_SHA256 (0x009c)
  • TLS_RSA_WITH_AES_256_CBC_SHA256 (0x003d)
  • TLS_RSA_WITH_AES_256_CBC_SHA (0x0035)
  • TLS_RSA_WITH_AES_128_CBC_SHA (0x002f)
  • TLS_RSA_WITH_RC4_128_SHA (0x0005)
  • TLS_RSA_WITH_3DES_EDE_CBC_SHA (0x000a)

L’application Citrix Workspace pour Mac prend en charge uniquement les suites de chiffrement suivantes :

  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030)
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (0xc028)
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)

Pour les utilisateurs de DTLS 1.0, l’application Citrix Workspace pour Mac 1910 et versions ultérieures prend en charge uniquement la suite de chiffrement suivante :

  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)

Mettez à niveau votre version de Citrix Gateway vers la version 12.1 ou ultérieure si vous souhaitez utiliser DTLS 1.0. Dans le cas contraire, elle revient à TLS en fonction de la stratégie DDC.

Les matrices suivantes fournissent des détails sur les connexions réseau internes et externes :

Connexions directes TLS

TLS_Passerelle_Externe

Remarque :

  • Utilisez Citrix Gateway 12.1 ou version ultérieure pour qu’EDT fonctionne correctement. Les versions antérieures ne prennent pas en charge les suites de chiffrement ECDHE en mode DTLS.
  • Citrix Gateway ne prend pas en charge DTLS 1.2. Par conséquent, TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 et TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 ne sont pas pris en charge. Citrix Gateway doit être configuré pour utiliser TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA afin de fonctionner correctement en DTLS 1.0.

Configuration et activation de l’application Citrix Workspace pour TLS

Il y a deux étapes principales pour configurer TLS :

  1. Configurez SSL Relay sur votre serveur Citrix Virtual Apps and Desktops™ et Citrix DaaS (anciennement service Citrix Virtual Apps and Desktops). Ensuite, obtenez et installez le certificat de serveur nécessaire.

  2. Installez le certificat racine équivalent sur le périphérique utilisateur.

Installation des certificats racines sur les périphériques utilisateur

Pour utiliser TLS afin de sécuriser les communications entre l’application Citrix Workspace pour Mac compatible TLS et la batterie de serveurs, vous avez besoin d’un certificat racine sur le périphérique utilisateur. Ce certificat racine vérifie la signature de l’autorité de certification sur le certificat de serveur.

macOS X est livré avec environ 100 certificats racines commerciaux déjà installés. Cependant, si vous souhaitez utiliser un autre certificat, vous pouvez en obtenir un auprès de l’autorité de certification et l’installer sur chaque périphérique utilisateur.

Installez le certificat racine sur chaque périphérique, en fonction des politiques et procédures de votre organisation, au lieu d’inviter les utilisateurs à l’installer. Le moyen le plus simple et le plus sûr est d’ajouter des certificats racines au trousseau macOS X.

Pour ajouter un certificat racine au trousseau

  1. Double-cliquez sur le fichier contenant le certificat. Cette action démarre automatiquement l’application Accès au trousseau.
  2. Dans la boîte de dialogue Ajouter des certificats, choisissez l’une des options suivantes dans le menu contextuel Trousseau :
    • session (Le certificat s’applique uniquement à l’utilisateur actuel.)
    • Système (Le certificat s’applique à tous les utilisateurs d’un périphérique.)
  3. Cliquez sur OK.
  4. Saisissez votre mot de passe dans la boîte de dialogue Authentification, puis cliquez sur OK.

Le certificat racine est installé et utilisé par les clients compatibles TLS et par toute autre application utilisant TLS.

À propos des stratégies TLS

Cette section fournit des informations sur la configuration des stratégies de sécurité pour les sessions ICA sur TLS. Vous pouvez configurer certains paramètres TLS utilisés pour les connexions ICA dans l’application Citrix Workspace pour Mac. Ces paramètres ne sont pas exposés dans l’interface utilisateur. Leur modification nécessite l’exécution d’une commande sur l’appareil exécutant l’application Citrix Workspace pour Mac.

Remarque :

Les stratégies TLS sont gérées d’autres manières - par des appareils contrôlés par un serveur OS X ou une autre solution de gestion des appareils mobiles.

Les stratégies TLS incluent les paramètres suivants :

SecurityComplianceMode. Définit le mode de conformité de sécurité pour la stratégie. Si vous ne configurez pas SecurityComplianceMode, FIPS est utilisé comme valeur par défaut. Les valeurs applicables pour ce paramètre incluent :

  • Aucun. Aucun mode de conformité n’est appliqué
  • FIPS. Les modules cryptographiques FIPS sont utilisés
  • SP800-52. La conformité NIST SP800-52r1 est appliquée

defaults write com.citrix.receiver.nomas SecurityComplianceMode SP800-52

SecurityAllowedTLSVersions. Spécifie les versions du protocole TLS acceptées lors de la négociation du protocole. Ces informations sont représentées sous forme de tableau et toute combinaison des valeurs possibles est prise en charge. Lorsque ce paramètre n’est pas configuré, les valeurs TLS10, TLS11 et TLS12 sont utilisées comme valeurs par défaut. Les valeurs applicables pour ce paramètre incluent :

  • TLS10. Spécifie que le protocole TLS 1.0 est autorisé.
  • TLS11. Spécifie que le protocole TLS 1.1 est autorisé.
  • TLS12. Spécifie que le protocole TLS 1.2 est autorisé.
  • TLS13. Spécifie que le protocole TLS 1.3 est autorisé.

defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12

SSLCertificateRevocationCheckPolicy. Améliore l’authentification cryptographique du serveur Citrix et la sécurité globale des connexions SSL/TLS entre un client et un serveur. Ce paramètre régit la gestion d’une autorité de certification (CA) racine approuvée lors de l’ouverture d’une session à distance via SSL lors de l’utilisation du client pour OS X.

Lorsque vous activez ce paramètre, le client vérifie si le certificat du serveur est révoqué. Il existe plusieurs niveaux de vérification de la liste de révocation de certificats. Par exemple, le client peut être configuré pour vérifier uniquement sa liste de certificats locale, ou pour vérifier les listes de certificats locales et réseau. De plus, la vérification des certificats peut être configurée pour permettre aux utilisateurs de se connecter uniquement si toutes les listes de révocation de certificats sont vérifiées.

La vérification de la liste de révocation de certificats (CRL) est une fonctionnalité avancée prise en charge par certains émetteurs de certificats. Elle permet aux administrateurs de révoquer des certificats de sécurité (invalidés avant leur date d’expiration) en cas de compromission cryptographique des clés privées de certificat ou de modifications inattendues du nom DNS.

Les valeurs applicables pour ce paramètre incluent :

  • NoCheck. Aucune vérification de la liste de révocation de certificats n’est effectuée.
  • CheckWithNoNetworkAccess. La vérification de la liste de révocation de certificats est effectuée. Seuls les magasins locaux de listes de révocation de certificats sont utilisés. Tous les points de distribution sont ignorés. La recherche d’une liste de révocation de certificats n’est pas critique pour la vérification du certificat de serveur présenté par le serveur SSL Relay ou Citrix Secure Web Gateway cible.
  • FullAccessCheck. La vérification de la liste de révocation de certificats est effectuée. Les magasins locaux de listes de révocation de certificats et tous les points de distribution sont utilisés. La recherche d’une liste de révocation de certificats n’est pas critique pour la vérification du certificat de serveur présenté par le serveur SSL Relay ou Citrix Secure Web Gateway cible.
  • FullAccessCheckAndCRLRequired. La vérification de la liste de révocation de certificats est effectuée, à l’exclusion de l’autorité de certification racine. Les magasins locaux de listes de révocation de certificats et tous les points de distribution sont utilisés. La recherche de toutes les listes de révocation de certificats requises est critique pour la vérification.
  • FullAccessCheckAndCRLRequiredAll. La vérification de la liste de révocation de certificats est effectuée, y compris l’autorité de certification racine. Les magasins locaux de listes de révocation de certificats et tous les points de distribution sont utilisés. La recherche de toutes les listes de révocation de certificats requises est critique pour la vérification.

Remarque :

Si vous ne définissez pas SSLCertificateRevocationCheckPolicy, FullAccessCheck est utilisé comme valeur par défaut. defaults write com.citrix.receiver.nomas SSLCertificateRevocationCheckPolicy FullAccessCheckAndCRLRequired

Configuration des stratégies TLS

Pour configurer les paramètres TLS sur un ordinateur non géré, exécutez la commande defaults dans Terminal.app.

defaults est une application en ligne de commande que vous pouvez utiliser pour ajouter, modifier et supprimer des paramètres d’application dans un fichier de liste de préférences OS X.

Pour modifier les paramètres :

  1. Ouvrez Applications > Utilitaires \ > Terminal.

  2. Dans le Terminal, exécutez la commande :

defaults write com.citrix.receiver.nomas <name> <type> <value>

Où :

<name>: Le nom du paramètre tel que décrit précédemment.

<type>: Un commutateur identifiant le type du paramètre, soit -string ou -array. Si le type de paramètre est une chaîne, ce paramètre peut être omis.

<value>: La valeur du paramètre. Si la valeur est un tableau et que plusieurs valeurs doivent être spécifiées, séparez les valeurs par un espace.

defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12

Restauration de la configuration par défaut

Pour réinitialiser un paramètre à sa valeur par défaut :

  1. Ouvrez Applications > Utilitaires \ > Terminal.

  2. Dans le Terminal, exécutez la commande :

defaults delete com.citrix.receiver.nomas <name>

Où :

<name>: Le nom du paramètre tel que décrit précédemment.

defaults delete com.citrix.receiver.nomas SecurityAllowedTLSVersions

Paramètres de sécurité

Des améliorations et des renforcements de la sécurité ont été introduits avec Citrix Receiver pour Mac version 12.3, notamment les suivants :

  • interface utilisateur de configuration de sécurité améliorée. Dans les versions précédentes, la ligne de commande était la méthode privilégiée pour apporter des modifications liées à la sécurité. Les paramètres de configuration liés à la sécurité des sessions sont désormais simples et accessibles depuis l’interface utilisateur. Cette amélioration améliore l’expérience utilisateur tout en créant une méthode transparente pour l’adoption des préférences liées à la sécurité.
  • afficher les connexions TLS. Vous pouvez vérifier les connexions qui utilisent une version TLS spécifique, des algorithmes de chiffrement, un mode, une taille de clé et l’état SecureICA. De plus, vous pouvez afficher le certificat de serveur pour les connexions TLS.

L’écran amélioré Sécurité et confidentialité comprend les nouvelles options suivantes dans l’onglet TLS :

  • définir le mode de conformité
  • configurer le module de chiffrement
  • sélectionner la version TLS appropriée
  • sélectionner la liste de révocation de certificats
  • activer les paramètres pour toutes les connexions TLS

L’image suivante illustre les paramètres Sécurité et confidentialité accessibles depuis l’interface utilisateur :

Paramètres TLS

Communications sécurisées