セキュアな通信

サイトとCitrix Workspaceアプリ for Mac間の通信を保護するには、Citrix Gatewayを含むさまざまなセキュリティ技術と接続を統合できます。Citrix StoreFrontでCitrix Gatewayを構成する方法については、 (/ja-jp/storefront/1912-ltsr/integrate-with-citrix-gateway-and-citrix-adc/configure-citrix-gateway.html)のドキュメントを参照してください。

注:

Citrixは、StoreFrontサーバーとユーザーデバイス間の通信を保護するために、Citrix Gatewayの使用を推奨しています。

  • SOCKSプロキシサーバーまたはセキュアプロキシサーバー(セキュリティプロキシサーバー、HTTPSプロキシサーバーとも呼ばれます)。プロキシサーバーを使用して、ネットワークへのアクセスおよびネットワークからのアクセスを制限し、Citrix Workspaceとサーバー間の接続を処理できます。Citrix Workspaceアプリ for Macは、SOCKSおよびセキュアプロキシプロトコルをサポートしています。
  • Citrix Secure Web Gateway。Citrix Secure Web Gatewayを使用すると、インターネット経由で社内ネットワーク上のサーバーへの単一のセキュアな暗号化されたアクセスポイントを提供できます。
  • トランスポート層セキュリティ (TLS) プロトコルを使用したSSLリレーソリューション
  • ファイアウォール。ネットワークファイアウォールは、宛先アドレスとポートに基づいてパケットを許可またはブロックできます。サーバーの内部IPアドレスをネットワークアドレス変換(NAT)などの外部インターネットアドレスにマッピングするファイアウォールを使用する場合は、外部アドレスを構成してください。

注:

macOS Catalina以降、AppleはルートCA証明書および中間証明書に対して追加の要件を課しており、管理者はこれを構成する必要があります。詳細については、Appleサポート記事 HT210176 を参照してください。

シトリックス ゲートウェイ

リモートユーザーがCitrix Gateway経由でXenMobile展開に接続できるようにするには、Citrix GatewayをStoreFrontをサポートするように構成できます。アクセスを有効にする方法は、展開内のXenMobileのエディションによって異なります。

ネットワークにXenMobileを展開している場合は、Citrix GatewayとStoreFrontを統合することで、内部ユーザーまたはリモートユーザーからのStoreFrontへの接続をCitrix Gateway経由で許可します。この展開により、ユーザーはStoreFrontに接続して、XenAppからの公開アプリケーションやXenDesktopからの仮想デスクトップにアクセスできます。ユーザーはCitrix Workspaceアプリ for Mac経由で接続します。

シトリックス セキュア ウェブ™ ゲートウェイとの接続

セキュアネットワーク内のサーバーにCitrix Secure Web Gateway Proxyがインストールされている場合、RelayモードでCitrix Secure Web Gateway Proxyを使用できます。Relayモードの詳細については、(/ja-jp/citrix-secure-web-gateway/12-1)のドキュメントを参照してください。

Relayモードを使用している場合、Citrix Secure Web Gatewayサーバーはプロキシとして機能するため、Citrix Workspaceアプリ for Macを次のように構成する必要があります。

  • Citrix セキュアウェブゲートウェイサーバーの完全修飾ドメイン名(FQDN)。
  • シトリックス セキュア ウェブ ゲートウェイ サーバーのポート番号。シトリックス セキュア ウェブ ゲートウェイ バージョン2.0はリレーモードをサポートしていません。

FQDNは、次の3つのコンポーネントを順番にリストする必要があります。

  • ホスト名
  • 中間ドメイン
  • トップレベルドメイン

たとえば、my_computer.example.comはFQDNです。これは、ホスト名(my_computer)、中間ドメイン(example)、およびトップレベルドメイン(com)を順番にリストしているためです。中間ドメインとトップレベルドメインの組み合わせ(example.com)は、ドメイン名と呼ばれます。

プロキシサーバー経由での接続

プロキシサーバーは、ネットワークへのアクセスを制限し、Citrix Workspaceアプリ for Macとサーバー間の接続を処理するために使用されます。Citrix Workspaceアプリ for Macは、SOCKSプロトコルとセキュアプロキシプロトコルの両方をサポートしています。

Citrix Workspaceアプリ for MacがWebサーバーと通信する場合、ユーザーデバイスのデフォルトのWebブラウザーに構成されているプロキシサーバー設定を使用します。ユーザーデバイスのデフォルトのWebブラウザーのプロキシサーバー設定を適切に構成してください。

PACファイルを使用した複数のプロキシサーバーを管理する機能

バージョン2405以降、HDXセッションが特定のリソースにアクセスするための適切なプロキシサーバーを選択できるように、複数のプロキシサーバーを使用できます。この選択は、プロキシ自動構成(PAC)ファイルで構成されたプロキシルールに基づいています。このファイルを使用すると、どのネットワークトラフィックをプロキシサーバー経由で送信し、どのネットワークトラフィックを直接送信するかを指定することで、ネットワークを管理できます。さらに、PAC URLはhttp://プロトコルとfile://プロトコルの両方をサポートしています。

ファイアウォール経由での接続

ネットワークファイアウォールは、宛先アドレスとポートに基づいてパケットを許可またはブロックできます。Citrix Workspaceアプリ for Macは、WebサーバーとCitrixサーバーの両方とファイアウォールを介して通信できる必要があります。ファイアウォールは、ユーザーデバイスからWebサーバーへの通信のために、HTTPトラフィック(セキュアなWebサーバーの場合は通常、標準のHTTPポート80または443経由)を許可する必要があります。Citrix WorkspaceからCitrixサーバーへの通信の場合、ファイアウォールはポート1494および2598での受信ICAトラフィックを許可する必要があります。

TLS

トランスポート層セキュリティ (TLS) は、TLSプロトコルの最新の標準化されたバージョンです。インターネット技術特別調査委員会 (IETF) は、オープンスタンダードとしてのTLSの開発責任を引き継いだ際に、それをTLSに改名しました。

TLSは、サーバー認証、データストリームの暗号化、およびメッセージの整合性チェックを提供することにより、データ通信を保護します。米国政府機関を含む一部の組織は、データ通信を保護するためにTLSの使用を義務付けています。これらの組織は、連邦情報処理標準 (FIPS) 140のような検証済み暗号の使用も要求する場合があります。FIPS 140は暗号化の標準です。

Mac用Citrix Workspaceアプリは、1024、2048、3072ビット長のRSAキーをサポートしています。4096ビット長のRSAキーを持つルート証明書もサポートされています。

注:

Mac用シトリックス ワークスペース アプリは、Mac用シトリックス ワークスペース アプリとストアフロント間の接続にプラットフォーム (OS X) の暗号を使用します。

セキュリティ強化のため、以下の暗号スイートは非推奨です。

  • プレフィックス「TLS_RSA_*」を持つ暗号スイート
  • 暗号スイートRC4および3DES
  • TLS_RSA_WITH_AES_256_GCM_SHA384 (0x009d)
  • TLS_RSA_WITH_AES_128_GCM_SHA256 (0x009c)
  • TLS_RSA_WITH_AES_256_CBC_SHA256 (0x003d)
  • TLS_RSA_WITH_AES_256_CBC_SHA (0x0035)
  • TLS_RSA_WITH_AES_128_CBC_SHA (0x002f)
  • TLS_RSA_WITH_RC4_128_SHA (0x0005)
  • TLS_RSA_WITH_3DES_EDE_CBC_SHA (0x000a)

Citrix Workspace app for Mac は、以下の暗号スイートのみをサポートしています。

  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030)
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (0xc028)
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)

DTLS 1.0 ユーザーの場合、Citrix Workspace app for Mac 1910 以降では、以下の暗号スイートのみがサポートされます。

  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)

DTLS 1.0 を使用する場合は、Citrix Gateway のバージョンを 12.1 以降にアップグレードしてください。そうしないと、DDC ポリシーに基づいて TLS にフォールバックします。

以下のマトリックスは、内部および外部ネットワーク接続の詳細を示しています。

TLS直接接続

TLS 拡張設定

注:

  • EDT を適切に機能させるには、Citrix Gateway 12.1 以降を使用してください。古いバージョンでは、DTLS モードで ECDHE 暗号スイートがサポートされていません。
  • Citrix Gateway は DTLS 1.2 をサポートしていません。そのため、TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 および TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 はサポートされていません。DTLS 1.0 で適切に機能させるには、Citrix Gateway を TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA を使用するように構成する必要があります。

Citrix WorkspaceアプリにおけるTLSの構成と有効化

TLSを設定するには、主に2つの手順があります。

  1. Set up SSL Relay on your Citrix Virtual Apps and Desktops™ and Citrix DaaS (formerly Citrix Virtual Apps and Desktops service) server. Then, obtain and install the necessary server certificate.

  2. ユーザーデバイスに同等のルート証明書をインストールします。

ユーザーデバイスへのルート証明書のインストール

TLS対応のCitrix Workspaceアプリ for Macとサーバーファーム間の通信を保護するためにTLSを使用するには、ユーザーデバイスにルート証明書が必要です。このルート証明書は、サーバー証明書上の認証局の署名を検証します。

macOS Xには、約100個の商用ルート証明書がすでにインストールされています。ただし、別の証明書を使用したい場合は、認証局から取得して各ユーザーデバイスにインストールできます。

ユーザーにインストールを促すのではなく、組織のポリシーと手順に従って、各デバイスにルート証明書をインストールしてください。最も簡単で安全な方法は、ルート証明書をmacOS Xキーチェーンに追加することです。

キーチェーンにルート証明書を追加するには

  1. 証明書を含むファイルをダブルクリックします。この操作により、キーチェーンアクセスアプリケーションが自動的に起動します。
  2. 「証明書を追加」ダイアログボックスで、キーチェーンポップアップメニューから次のいずれかを選択します。
    • ログイン(証明書は現在のユーザーにのみ適用されます。)
    • システム(証明書はデバイスのすべてのユーザーに適用されます。)
  3. 「OK」をクリックします。
  4. 「認証」ダイアログボックスにパスワードを入力し、「OK」をクリックします。

ルート証明書はインストールされ、TLS対応クライアントおよびTLSを使用する他のすべてのアプリケーションによって使用されます。

TLSポリシーについて

このセクションでは、TLS経由のICAセッションのセキュリティポリシーを構成するための情報を提供します。Citrix Workspaceアプリ for MacでICA接続に使用される特定のTLS設定を構成できます。これらの設定はユーザーインターフェイスには表示されません。これらを変更するには、Citrix Workspaceアプリ for Macを実行しているデバイスでコマンドを実行する必要があります。

注:

TLSポリシーは、OS Xサーバーまたは別のモバイルデバイス管理ソリューションによって制御されるデバイスによって、他の方法で管理されます。

TLSポリシーには、次の設定が含まれます。

SecurityComplianceMode。 ポリシーのセキュリティコンプライアンスモードを設定します。SecurityComplianceModeを構成しない場合、FIPSがデフォルト値として使用されます。この設定に適用できる値は次のとおりです。

  • None。コンプライアンスモードは適用されません。
  • FIPS。FIPS暗号モジュールが使用されます。
  • SP800-52。NIST SP800-52r1コンプライアンスが適用されます。

defaults write com.citrix.receiver.nomas SecurityComplianceMode SP800-52

SecurityAllowedTLSVersions。プロトコルネゴシエーション中に受け入れられるTLSプロトコルバージョンを指定します。この情報は配列として表現され、可能な値の任意の組み合わせがサポートされます。この設定が構成されていない場合、TLS10、TLS11、およびTLS12の値がデフォルト値として使用されます。この設定に適用できる値は次のとおりです。

  • TLS10。TLS 1.0プロトコルが許可されることを指定します。
  • TLS11。TLS 1.1プロトコルが許可されることを指定します。
  • TLS12。TLS 1.2プロトコルが許可されることを指定します。
  • TLS13。TLS 1.3プロトコルが許可されることを指定します。

defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12

SSLCertificateRevocationCheckPolicy。Citrixサーバーの暗号化認証を改善し、クライアントとサーバー間のSSL/TLS接続全体のセキュリティを向上させます。この設定は、OS X用クライアントを使用してSSL経由でリモートセッションを開く際に、信頼されたルート認証局(CA)の処理を管理します。

この設定を有効にすると、クライアントはサーバーの証明書が失効しているかどうかを確認します。証明書失効リストの確認にはいくつかのレベルがあります。例えば、クライアントはローカル証明書リストのみを確認するように、またはローカルとネットワークの証明書リストの両方を確認するように構成できます。さらに、すべての証明書失効リストが検証された場合にのみ、ユーザーがログオンできるように証明書確認を設定できます。

証明書失効リスト(CRL)の確認は、一部の証明書発行者がサポートする高度な機能です。これにより、証明書の秘密鍵の暗号化が侵害された場合や、DNS名に予期せぬ変更があった場合に、管理者はセキュリティ証明書(有効期限前に無効化されたもの)を失効させることができます。

この設定に適用される値は次のとおりです。

  • NoCheck。証明書失効リストの確認は実行されません。
  • CheckWithNoNetworkAccess。証明書失効リストの確認が実行されます。ローカルの証明書失効リストストアのみが使用されます。すべての配布ポイントは無視されます。証明書失効リストの検出は、ターゲットのSSLリレーまたはCitrix Secure Web Gatewayサーバーによって提示されたサーバー証明書の検証にとって重要ではありません。
  • FullAccessCheck。証明書失効リストの確認が実行されます。ローカルの証明書失効リストストアとすべての配布ポイントが使用されます。証明書失効リストの検出は、ターゲットのSSLリレーまたはCitrix Secure Web Gatewayサーバーによって提示されたサーバー証明書の検証にとって重要ではありません。
  • FullAccessCheckAndCRLRequired。ルート認証局を除く証明書失効リストの確認が実行されます。ローカルの証明書失効リストストアとすべての配布ポイントが使用されます。必要なすべての証明書失効リストの検出は、検証にとって重要です。
  • FullAccessCheckAndCRLRequiredAll。ルート認証局を含む証明書失効リストの確認が実行されます。ローカルの証明書失効リストストアとすべての配布ポイントが使用されます。必要なすべての証明書失効リストの検出は、検証にとって重要です。

注意:

If you don’t set SSLCertificateRevocationCheckPolicy, FullAccessCheck is used as the default value. defaults write com.citrix.receiver.nomas SSLCertificateRevocationCheckPolicy FullAccessCheckAndCRLRequired

TLSポリシーの構成

管理されていないコンピューターでTLS設定を構成するには、Terminal.appでdefaultsコマンドを実行します。

defaultsは、OS Xの環境設定リストファイルでアプリの設定を追加、編集、削除するために使用できるコマンドラインアプリケーションです。

設定を変更するには:

  1. アプリケーション > ユーティリティ \ > ターミナルを開きます。

  2. ターミナルで、次のコマンドを実行します。

defaults write com.citrix.receiver.nomas <name> <type> <value>

ここで:

<name>: 前述の設定の名前。

<type>: 設定のタイプを識別するスイッチで、-string または -array のいずれかです。設定タイプが文字列の場合、この設定は省略できます。

<value>: 設定の値。値が配列で、複数の値を指定する必要がある場合は、値をスペースで区切ります。

defaults write com.citrix.receiver.nomas SecurityAllowedTLSVersions -array TLS11 TLS12

デフォルト構成に戻す

設定をデフォルトに戻すには:

  1. アプリケーション > ユーティリティ \ > ターミナルを開きます。

  2. ターミナルで、次のコマンドを実行します。

defaults delete com.citrix.receiver.nomas <name>

ここで:

<name>: 前述の設定名です。

defaults delete com.citrix.receiver.nomas SecurityAllowedTLSVersions

セキュリティ設定

Citrix Receiver for Macバージョン12.3では、以下のセキュリティの改善と強化が導入されました。

  • セキュリティ構成のユーザーインターフェイスが改善されました。以前のリリースでは、セキュリティ関連の変更を行うにはコマンドラインが推奨される方法でした。セッションセキュリティに関連する構成設定は、UIから簡単かつアクセス可能になりました。この改善により、セキュリティ関連のプリファレンスをシームレスに採用するための方法が作成され、ユーザーエクスペリエンスが向上します。
  • TLS接続を表示します。特定のTLSバージョン、暗号化アルゴリズム、モード、キーサイズ、およびSecureICAステータスを使用する接続を確認できます。さらに、TLS接続のサーバー証明書を表示できます。

改善されたセキュリティとプライバシー画面には、TLSタブに以下の新しいオプションが含まれています。

  • コンプライアンスモードを設定する
  • 暗号モジュールを構成する
  • 適切なTLSバージョンを選択する
  • 証明書失効リストを選択する
  • すべてのTLS接続の設定を有効にする

次の図は、UIからアクセスできるセキュリティとプライバシー設定を示しています。

TLSの設定

セキュアな通信