TLSを使用してユーザーセッションを保護する
バージョン7.16以降、Linux VDAはセキュアなユーザーセッションのためのTLS暗号化をサポートしています。TLS暗号化はデフォルトで無効になっています。
TLS暗号化を有効にする
セキュアなユーザーセッションのためにTLS暗号化を有効にするには、Linux VDAとDelivery Controller™ (Controller) の両方に証明書をインストールし、TLS暗号化を有効にします。
Linux VDAに証明書をインストールする
PEM形式のサーバー証明書とCRT形式のルート証明書を取得します。サーバー証明書には以下のセクションが含まれています。
- 証明書
- 暗号化されていない秘密鍵
- 中間証明書(オプション)
サーバー証明書の例:
サーバー証明書の例(/ja-jp/linux-virtual-delivery-agent/2511/media/example-server-certificate.png)
TLS暗号化を有効にする
Linux VDAでTLS暗号化を有効にする
Linux VDAでは、/opt/Citrix/VDA/sbin ディレクトリにある enable_vdassl.sh スクリプトを使用してTLS暗号化を有効(または無効)にします。スクリプトで利用可能なオプションについては、/opt/Citrix/VDA/sbin/enable_vdassl.sh -help コマンドを実行してください。
SSLを有効にするスクリプト(/ja-jp/linux-virtual-delivery-agent/2511/media/script-for-enabling-ssl.png)
ヒント: 各Linux VDAサーバーにサーバー証明書をインストールし、各Linux VDAサーバーとクライアントにルート証明書をインストールする必要があります。
ControllerでTLS暗号化を有効にする
注:
TLS暗号化は、デリバリーグループ全体に対してのみ有効にできます。特定のアプリケーションに対してTLS暗号化を有効にすることはできません。
ControllerのPowerShellウィンドウで、ターゲットのデリバリーグループに対してTLS暗号化を有効にするには、次のコマンドを順に実行します。
Add-PSSnapin citrix.*Get-BrokerAccessPolicyRule –DesktopGroupName 'GROUPNAME' | Set-BrokerAccessPolicyRule –HdxSslEnabled $true
注:
ICA®セッションファイルにVDA FQDNのみが含まれるようにするには、
Set-BrokerSite –DnsResolutionEnabled $trueコマンドも実行できます。このコマンドはDNS解決を有効にします。DNS解決を無効にすると、ICAセッションファイルはVDAのIPアドレスを開示し、SSLProxyHostやUDPDTLSPortなどのTLS関連項目に対してのみFQDNを提供します。
ControllerでTLS暗号化を無効にするには、次のコマンドを順に実行します。
Add-PSSnapin citrix.*Get-BrokerAccessPolicyRule –DesktopGroupName 'GROUPNAME' | Set-BrokerAccessPolicyRule –HdxSslEnabled $falseSet-BrokerSite –DnsResolutionEnabled $false
トラブルシューティング
公開デスクトップセッションにアクセスしようとすると、Windows向けCitrix Workspace™アプリで次の「Can’t assign requested address」エラーが発生する可能性があります。
「要求されたアドレスを割り当てできません」(/ja-jp/linux-virtual-delivery-agent/2511/media/cannot-assign-requested-address.png)
回避策として、hosts ファイルに次のようなエントリを追加します。
<IP address of the Linux VDA> <FQDN of the Linux VDA>
Windows マシンでは、hosts ファイルは通常 C:\Windows\System32\drivers\etc\hosts にあります。