会话水印功能
会话水印有助于阻止和跟踪数据窃取。可追溯信息以威慑方式显示在会话桌面上,以阻止使用照片和屏幕截图窃取数据的用户。您可以将会话水印指定为文本层或带有 Alpha 通道的 PNG 图像。水印显示在整个会话屏幕上,而不会更改原始文档的内容。
重要提示:
会话水印不是安全功能。它不能完全阻止数据窃取,但提供了一定程度的威慑和可追溯性。我们不保证在使用此功能时信息完全可追溯。相反,我们建议您根据需要将此功能与其他安全解决方案结合使用。
会话水印包含用于跟踪数据窃取的信息。最重要的数据是用户的身份(通过其登录凭据跟踪),即屏幕图像所在的会话。为了更有效地跟踪数据泄露,请包含其他信息,例如服务器或客户端 Internet 协议地址以及连接时间。
为了更好地调整用户体验,请利用以下会话水印策略设置,以配置屏幕上水印的放置位置和显示外观:
会话水印策略设置的详细说明
启用会话水印
启用此设置后,会话显示将具有不透明水印,显示会话特定信息。其他水印设置取决于此设置是否启用。
默认情况下,会话水印处于禁用状态。
包含客户端 IP 地址
启用此设置后,会话将显示当前客户端 IP 地址作为水印。
默认情况下,包含客户端 IP 地址处于禁用状态。
包含连接时间
启用此设置后,会话水印将显示连接时间。格式为 yyyy/mm/dd hh:mm。显示的时间基于系统时钟和时区。
默认情况下,包括连接时间处于禁用状态。
包括登录用户名
启用此设置后,会话将显示当前登录用户名作为水印。显示格式为 USERNAME@DOMAINNAME。建议用户名最多为 20 个字符。当用户名超过 20 个字符时,可能会出现字体缩小或截断,从而降低水印的有效性。
默认情况下,包括登录用户名处于启用状态。
包括 VDA 主机名
启用此设置后,会话将显示当前 ICA® 会话的 VDA 主机名作为水印。
默认情况下,包括 VDA 主机名处于启用状态。
包括 VDA IP 地址
启用此设置后,会话将显示当前 ICA 会话的 VDA IP 地址作为水印。
默认情况下,包括 VDA IP 地址处于禁用状态。
会话水印样式
此设置控制是显示单个水印文本标签还是多个标签。从值下拉菜单中选择多个或单个。 有关其他样式选项,请参阅本文中的水印自定义文本部分。
多个在会话中显示五个水印标签。一个在中心,四个在角落。
单个在会话中心显示一个水印标签。
默认情况下,会话水印样式为多个。
水印透明度设置
您可以指定水印不透明度,范围为 0 到 100。指定的值越大,水印越不透明。
默认情况下,该值为 17。
水印自定义文本
默认情况下,该值为空。您可以键入非空字符串、设置语法以形成字符串,或使用组合在会话水印中显示。非空字符串每行最多支持 25 个 Unicode 字符。较长的字符串将被截断为 25 个字符。
例如,您可以将策略设置为以下值:
<date> <time><newline><username><style=single><fontsize=40><font=Ubuntu><position=center><rotation=0><newline><serverip><newline><clientip><newline>Citrix Linux VDA<newline>Version 2207
有关所有语法选项的说明,请参阅下表:
| 语法选项 | 详细描述 | 有效设置(区分大小写) | 默认设置值 | 备注 |
|---|---|---|---|---|
<style> |
水印布局样式 |
xstyle, single, tile, horizontal
|
xstyle |
- |
<position> |
水印的位置 |
center, topleft, topright, bottomleft, bottomright
|
center |
仅当布局样式设置为 single 时有效。 |
<rotation> |
水印的旋转角度可设置为某个特定值 | -180–180 | 0 | - |
<transparency> |
水印不透明度 | 0–100 | 17 | - |
<font> |
- | 系统支持的字体 | 无衬线 | - |
<fontsize> |
- | 20–50 | 0(自动计算) | - |
<fontzoom> |
通过 <fontsize> 和 <image> 设置的字体和图像大小的百分比 |
0 – | 100 | - |
<image> |
PNG 水印 | VDA 上 PNG 图像的路径 | 不适用 | 此语法配置 PNG 水印。仅支持带 Alpha 通道的 PNG。使用 PNG 水印时,只有 <style>、<position>、<rotation>、<transparency> 和 <fontzoom> 语法选项才能生效。 |
<date> |
会话连接日期的占位符 (YYYY/MM/DD) | 不适用 | 不适用 | - |
<time> |
会话连接时间的占位符 (HH:MM) | 不适用 | 不适用 | - |
<domain> |
用于用户帐户域的占位符 | 不适用 | 不适用 | - |
<username> |
当前登录用户名的占位符(不包括用户帐户域) | 不适用 | 不适用 | - |
<hostname> |
VDA 主机名的占位符 | 不适用 | 不适用 | - |
<clientip> |
客户端 IP 地址的占位符 | 不适用 | 不适用 | - |
<serverip> |
VDA IP 地址的占位符 | 不适用 | 不适用 | - |
注意:
如果指定了水印自定义文本并至少包含一个有效的语法选项,则所有其他会话水印策略(启用会话水印除外)都将被忽略。
如果您未指定语法选项或将其设置为不支持的值,则使用其默认值。
局限性
- 会话水印在以下任一情况下受支持:
- 当使用视频编解码器进行压缩设置为用于整个屏幕时。
- 当使用视频编解码器进行压缩设置为在首选时使用且优化 3D 图形工作负载已启用时。
- 在使用浏览器内容重定向的会话中不支持会话水印。要使用会话水印功能,请确保禁用浏览器内容重定向。
- 如果会话在全屏硬件加速 H.264 或 H.265 编码模式下使用旧版 NVIDIA 驱动程序运行,则不支持会话水印且不会显示。 (在这种情况下,注册表中的 NvCaptureType 设置为 2。)
- 在会话阴影中,水印不可见。
- 如果您按 Print Screen 键捕获屏幕,则 VDA 端捕获的屏幕不包含水印。我们建议您采取措施避免屏幕截图被复制。