Gateway
Danke für das Feedback

Dieser Artikel wurde maschinell übersetzt. (Haftungsausschluss)

HttpOnly-Flag für Authentifizierungs-Cookies erzwingen

Ab NetScaler Gateway Version 13.1-37.x und höher ist das HttpOnly-Flag für die Authentifizierungscookies von VPN-Szenarien verfügbar, d. h. für NSC_AAAC- und NSC_TMAS-Cookies. Das NSC_TMAS-Authentifizierungscookie wird während der nFactor-Authentifizierung verwendet und das NSC_AAAC-Cookie wird für die authentifizierte Sitzung verwendet. Das HttpOnly-Flag in einem Cookie schränkt den Cookie-Zugriff mithilfe der Cookie-Option für JavaScript-Dokumente ein. Dies hilft dabei, Cookie-Diebstahl aufgrund von Cross-Site Scripting verhindern.

Unterstütztes Szenario

Das HTTPOnly-Flag wird für die nFactor-Authentifizierung unterstützt.

Verhalten, wenn der HttpOnlyCookie-Knopf des NetScaler AAA-Parameters zusammen mit dem HttpOnlyCookie-Knopf von tmsession verwendet wird:

  • Wenn der httpOnlyCookie-Knopf des Authentifizierungs-, Autorisierungs- und Audit-Parameters aktiviert ist und die nFactor-Authentifizierung verwendet wird, überschreibt der httpOnlyCookie-Knopf des Authentifizierungs-, Autorisierungs- und Auditing-Parameters den httpOnlyCookie-Knopf der TM-Sitzung. Außerdem sind sowohl NSC_TMAS als auch NSC_AAAC unabhängig vom Sitzungstyp als HttpOnly gekennzeichnet, unabhängig davon, ob es sich um eine VPN-Sitzung, TM-Sitzung oder während der nFactor-Authentifizierung handelt.
  • Wenn der HttpOnlyCookie-Knopf deaktiviert ist, ist das HttpOnly-Flag für eine VPN-Sitzung nicht gesetzt. Für das Authentifizierungs-, Autorisierungs- und Auditszenario wird das HttpOnly-Flag auf der Grundlage des TM-Sitzungsknopfwerts gesetzt.

HttpOnly-Funktion über die CLI konfigurieren

  • HttpOnly-Flag aktivieren

    set aaa parameter -httpOnlyCookie ENABLED
  • Status der HttpOnly-Funktion überprüfen

    show aaa parameter

Einschränkungen

  • Wenn die HttpOnly-Funktion aktiviert ist, funktioniert die Home-Page-Schaltfläche auf dem Citrix Secure Access-Client nicht.
  • Das HttpOnly-Flag ist bei keiner klassischen Authentifizierung gesetzt.
Die offizielle Version dieses Inhalts ist auf Englisch. Für den einfachen Einstieg wird Teil des Inhalts der Cloud Software Group Dokumentation maschinell übersetzt. Cloud Software Group hat keine Kontrolle über maschinell übersetzte Inhalte, die Fehler, Ungenauigkeiten oder eine ungeeignete Sprache enthalten können. Es wird keine Garantie, weder ausdrücklich noch stillschweigend, für die Genauigkeit, Zuverlässigkeit, Eignung oder Richtigkeit von Übersetzungen aus dem englischen Original in eine andere Sprache oder für die Konformität Ihres Cloud Software Group Produkts oder Ihres Diensts mit maschinell übersetzten Inhalten gegeben, und jegliche Garantie, die im Rahmen der anwendbaren Endbenutzer-Lizenzvereinbarung oder der Vertragsbedingungen oder einer anderen Vereinbarung mit Cloud Software Group gegeben wird, dass das Produkt oder den Dienst mit der Dokumentation übereinstimmt, gilt nicht in dem Umfang, in dem diese Dokumentation maschinell übersetzt wurde. Cloud Software Group kann nicht für Schäden oder Probleme verantwortlich gemacht werden, die durch die Verwendung maschinell übersetzter Inhalte entstehen können.
HttpOnly-Flag für Authentifizierungs-Cookies erzwingen