使用超文本传输安全协议保护 StoreFront
Citrix 强烈建议使用 HTTPS 保护 StoreFront 与用户设备之间的通信。这可确保客户端与 StoreFront 之间发送的密码和其他数据经过加密。此外,纯 HTTP 连接可能会受到各种攻击的威胁,例如中间人攻击,尤其是在从公共 Wi-Fi 热点等不安全位置建立连接时。如果缺少适当的 IIS 配置,StoreFront 将使用 HTTP 进行通信。
根据您的配置,用户可以通过网关或负载平衡器访问 StoreFront。您可以在网关或负载平衡器处终止 HTTPS 连接。但是,在这种情况下,Citrix 仍然建议您使用 HTTPS 在网关和 StoreFront 之间建立安全连接。使用 NetScaler 负载平衡器时,有关证书要求,请参阅链接 ADC 设备上的服务器证书支持矩阵。
如果 StoreFront 未配置为使用 HTTPS,它将显示以下警告:

创建或导入证书
-
确保用于访问 StoreFront 的基本 URL FQDN 作为主题备用名称 (SAN) 包含在 DNS 字段中。在 StoreFront 服务器前面使用负载平衡器时,基本 URL 是负载平衡器 FQDN,而不是 StoreFront 服务器 FQDN。IIS 中的“创建域证书…”选项不设置 SAN,因此不应使用。
-
使用第三方 CA(例如 Verisign)或您组织的企业根 CA 签署证书。
-
如果使用内部证书颁发机构且设备直接连接到 StoreFront 服务器,则必须确保在这些设备上安装根证书。如果用户通过负载平衡器或网关访问 StoreFront,则只需在该负载平衡器或网关上安装根证书。
使用 Windows 证书颁发机构创建证书
如果您的域中有一个 Active Directory 证书服务服务器,您可以使用它从 StoreFront 服务器或域中的另一台计算机创建证书。
-
按“开始”,并在搜索字段中键入“管理计算机证书”。
-
展开“个人 > 证书”。
-
右键单击“证书”,然后从菜单中选择“所有任务”>“请求新证书”。
-
在“选择证书注册策略”屏幕上,选择“Active Directory 注册策略”。
-
选择模板 Web server exportable,或另一个合适的模板。
-
单击 需要更多信息才能注册此证书。单击此处配置设置。
-
在 证书属性 屏幕上:
- 在 主题名称 下,选择 公用名 并输入 FQDN。
- 在 备用名称 下,选择 DNS 并输入 FQDN。
- (可选)转到 常规 选项卡并输入一个友好名称。
- 按 确定。

-
按 注册。
如果您在 StoreFront 服务器上创建了证书,则现在可以在 IIS 中使用它。如果您在另一台计算机上创建了证书,则必须将其导出并导入到 StoreFront 服务器。
导入现有安全证书
您可以导入在另一个系统中创建的证书。证书必须是 PFX 格式并包含私钥。
-
打开 互联网信息服务 (IIS) 管理器控制台
-
在左侧的树视图中选择服务器。
-
在右侧窗格中双击 服务器证书

-
在“服务器证书”屏幕中,按“导入…”并选择一个证书文件。

为 IIS 配置 HTTPS 连接设置
要在 StoreFront 服务器上为超文本传输安全协议配置 Microsoft Internet 信息服务 (IIS):
-
在左侧的树状视图中,选择“Default Web Site”(或相应的网站)
-
在“操作”窗格中,单击“绑定…”

-
在“绑定”窗口中,单击“添加…”
-
在“类型”下拉列表中,选择“https”
-
在 Windows Server 2022 或更高版本上,单击“禁用旧版 TLS”以禁用早于 1.2 的 TLS。
在较旧的 Windows Server 版本上,您可以使用 Windows 注册表设置禁用旧版 TLS 版本,请参阅 Windows Server 文档。
-
选择之前导入的证书。按“确定”

-
要删除 HTTP 访问,请选择 HTTP 并单击“删除”。

Change StoreFront server base URL from HTTP to HTTPS
如果您在未首先安装和配置 SSL 证书的情况下安装和配置 Citrix StoreFront,则 StoreFront 会使用 HTTP 进行通信。
如果您稍后安装并配置 SSL 证书,请使用以下过程确保 StoreFront 及其服务使用 HTTPS 连接。
- 在 Citrix StoreFront 管理控制台中,在左侧窗格中选择服务器组。
- 在“操作”窗格中,选择更改基本 URL。
-
将基本 URL 更新为以
https:开头,然后单击确定。
HTTP 严格传输安全 (HSTS)
即使在服务器端启用了 HTTPS,用户的客户端设备仍然容易受到攻击。例如,中间人攻击者可能会欺骗 StoreFront 服务器,诱骗用户通过纯 HTTP 连接到欺骗服务器。然后,他们可以访问敏感信息,例如用户的凭据。解决方案是确保用户的浏览器不会尝试通过 HTTP 访问服务器。您可以使用 HTTP 严格传输安全 (HSTS) 来实现此目的。
启用 HSTS 后,服务器会向 Web 浏览器指示,对网站的请求应始终通过 HTTPS 进行。如果用户尝试使用 HTTP 访问 URL,浏览器将自动切换为使用 HTTPS。这可确保安全连接的客户端验证以及 IIS 中的服务器端验证。Web 浏览器会在配置的时间段内保持此验证。
注意:
启用 HSTS 会影响同一域上的所有网站。例如,如果网站可通过
https://www.company.com/Citrix/StoreWeb访问,则 HSTS 策略将应用于https://www.company.com下的所有网站,这可能不是所需的结果。
有多种启用 HSTS 的选项。您应该只选择一个选项,以避免多次设置相同的标头。
选项 1 - IIS
在 Windows Server 2019 及更高版本上,您可以在 IIS 中配置 HSTS。
- 打开 Internet 信息服务 (IIS) 管理器。
- 选择 Default Web Site(默认网站)(或相应的网站)。
- 在右侧的“操作”窗格中,单击 HSTS…。
- 选择 Enable(启用)。
- 输入最大使用期限,例如,一年为 31536000。
- 可选地选择 将 HTTP 重定向到 HTTPS。
- 按 OK(确定)

选项 2 - StoreFront™ 管理控制台
对于每个应用商店网站:
- 选择应用商店,然后单击 管理 Web 站点版 Receiver。
- 选择网站,然后单击 Configure…(配置…)
- 转到 高级设置 选项卡
- 选择 启用严格传输安全。
- 更新严格传输安全策略持续时间为所需值。
- 单击确定。
选项 3 - NetScaler® 负载均衡器
如果您在 StoreFront 服务器前面使用 NetScaler 负载均衡器,则可以在虚拟服务器上配置 HSTS。有关详细信息,请参阅 NetScaler 文档。
选项 4 - NetScaler 安全接入网关
如果用户通过 NetScaler Gateway 连接到 StoreFront,则可以在 VPN 虚拟服务器上配置 HSTS。这样做的好处是,它也适用于 NetScaler 登录表单以及 StoreFront 托管的页面。