安全部署 Citrix Secure Gateway(Citrix 安全网关)
的最佳措施
Citrix 咨询服务
Citrix 系统公司
提示:
本资料信息的修改不再另行通知。
本资料以现有形式提供,不包括任何明示或暗示的保证,包括任何商业用途
的保证,以及适用于某种特定目的或非侵权的保证。CITRIX 系统公司(“CITRIX”)
既不对其技术及编辑错误和遗漏承担责任,也不对由于以各种方式使用本资料而
造成的直接的、偶然的或因此产生的任何其它的危险承担责任。即使在CITRIX
公司已被事先提醒存在这种危险的情况下,也是如此。
本资料内的信息受版权保护。除内部发行之外,未经Citrix的书面同意,不
可复制和发表本资料的任何一部分。
如果某种Citrix产品提供专有保证,将在该产品的附属文件中进行说明。Citrix
只对自己的产品提供保证。
这里提及的产品是拥有该产品的各公司的商标和/或注册商标。
版权© 2002 Citrix系统公司, 6400 NW 6th Way, Ft. Lauderdale, 佛罗里达州 33309 美国. 版权所有。
版本记录
安全部署 Citrix 安全网关的最佳措施
II
安全部署 Citrix 安全网关的最佳措施
III
目录
目录 III
前言 1
什么是Citrix安全网关? .............................................................................................. 1
CSG部署的优点 ......................................................................................................... 1
在CSG环境中进一步增强安全性 ................................................................................ 1
文档概述 .................................................................................................................... 2
前提条件 .................................................................................................................... 2
标准的CSG实施过程 2
处理流程 .................................................................................................................... 2
组件............................................................................................................................ 4
Citrix安全网关 ..................................................................................................... 4
Citrix NFuse........................................................................................................ 4
安全标签管理器(STA)..................................................................................... 5
最佳安全措施 5
最佳措施摘要 ............................................................................................................. 5
最佳措施详细说明 ...................................................................................................... 6
保证文件系统安全 ............................................................................................... 7
删除样本代码 ...................................................................................................... 7
鉴权 .................................................................................................................... 7
用户账号 ............................................................................................................. 9
IIS匿名访问用户账号......................................................................................... 10
禁止未用服务 .................................................................................................... 14
删除Windows组件............................................................................................. 15
热修复补丁和服务包 ......................................................................................... 18
删除未用的文件关联 ......................................................................................... 19
IIS安全 .............................................................................................................. 20
审核 .................................................................................................................. 21
NetBIOS............................................................................................................ 22
NULL会话的信息泄漏 ..................................................................................... 244
端口过滤 ......................................................................................................... 255
拒绝服务注册项................................................................................................. 25
禁止Internet打印 ............................................................................................. 277
STA TCP/IP过滤.............................................................................................. 288
更多信息 ................................................................................. 錯誤! 尚未定義書籤。9
安全部署 Citrix 安全网关的最佳措施
1
前言
什么是 Citrix 安全网关?
Citrix 安全网关(CSG)为 MetaFrame 服务器和安全套接字层(SSL)之
间的 Citrix 独立计算架构(ICA)数据流起到了安全 Internet 网关作用,其中,
SSL 激活 ICA 客户端工作站。所有通过 Internet 在客户端工作站和 CSG 服务
器之间传递的数据都经过加密,以保证信息流的私密性和完整性。
CSG 提供了一个单点入口来安全地访问 Citrix 服务器集群。SSL 技术用于
加密,保证在公众网中安全传送数据。CSG 还使得 MetaFrame 解决方案中穿越
防火墙变得更轻松。
CSG 是一个企业级的解决方案,保护了客户在 Citrix MetaFrame 网络架构
和业务应用程序上的投资。它对应用程序和网络设备是完全透明的,无须修改任
何程序或进行设备升级。
CSG 部署的优点
CSG 不必发布每台 MetaFrame 服务器的地址,简化了服务器认证管理,并
且允许单点加密和访问 MetaFrame 服务器。其实现方法是通过从 MetaFrame
服务器中分离出网关,并利用被 ICA 数据流普遍采纳的某个端口降低穿越防火
墙的复杂性。其优点如下:
• 牢固的加密(SSL 128bit ,TLS 140bit)
• 鉴权(通过 NFuse 实现)
• 为 Citrix 服务器隐藏内部网络地址
• 通过某个普遍采纳的端口穿越防火墙
• 认证管理,仅在 CSG 服务器进行认证
• 轻松支持大量服务器
• 不需要客户端软件分离(仅需一个 CSG 激活的 ICA 客户端)
在 CSG 环境中进一步增强安全性
CSG 有三个组件:Secure Ticket Authority (STA),NFuse 和 Citrix 安全网
关。多数实施中,后两个组件通常暴露给 Internet 用户。一个正确配置的防火墙
并不在 CCS 讨论范围之内,因此,本文列出的所有安全策略都应在 CSG 网络
架构中应用。
安全部署 Citrix 安全网关的最佳措施
2
文档概述
暴露在 Internet 中的所有计算机技术都可能遭到恶意使用的潜在威胁。本文
为 CSG for Windows 1.1 的安全实施提供了最佳措施。本文主要关注 Microsoft
2000 服务器和 IIS 5.0 组件。
通过概述网络拓朴结构和处理流程,本文给出了标准的 CSG 实现过程的要
点。根据这些要点,列举了保证 CSG 环境安全的最佳措施方法。
本文假设读者具有一定的 Windows 2000,NFuse 和 Citrix 安全网关的知识。
前提条件
在阅读这份文档之前,读者应该具备以下前提条件。
• 阅读和理解 CSG for Windows 管理员指南。
• 下载最新版本的 CSG 软件。版本 1.1 包含了为 CSG 和 STA 提供的一
些增强功能和安全热修复补丁。
标准的 CSG 实施过程
本节概述了标准 CSG 实施过程的基本配置。本节还描述了各组件以及不同
组件之间的基本网络数据流的交互过程。
处理流程
下面的框图描述了一个典型的 CSG 环境,并列出了在 ICA 连接初始建立阶
段的步骤。
评论0