Gateway

Prise en charge de la configuration de l’attribut de cookie SameSite

L’attribut SameSite indique au navigateur si le cookie peut être utilisé dans un contexte intersite ou uniquement dans un contexte de même site. De plus, si une application a l’intention d’être accessible dans un contexte intersite, elle ne peut le faire que via une connexion HTTPS. Pour plus de détails, consultez la RFC6265.

Jusqu’en février 2020, l’attribut SameSite n’était pas explicitement défini dans Citrix ADC. Le navigateur a pris la valeur par défaut (Aucun). La non-définition de l’attribut SameSite n’a pas eu d’impact sur les déploiements de Citrix Gateway et Citrix ADC AAA.

La mise à niveau de certains navigateurs, tels que Google Chrome 80, modifie le comportement par défaut des cookies entre domaines. L’attribut SameSite peut être défini sur l’une des valeurs suivantes. La valeur par défaut de Google Chrome est définie sur Lax. Pour certaines versions d’autres navigateurs, la valeur par défaut de l’attribut SameSite peut toujours être définie sur Aucune.

  • Aucun : indique que le navigateur doit utiliser cookie dans un contexte intersite uniquement sur des connexions sécurisées.
  • Lax: indique le navigateur qui utilisera un cookie pour les requêtes concernant le contexte du même site. Dans un contexte intersite, seules les méthodes HTTP sécurisées telles que la requête GET peuvent utiliser le cookie.
  • Strict : utilisez le cookie uniquement dans le même contexte de site.

S’il n’y a pas d’attribut SameSite dans le cookie, Google Chrome assume la fonctionnalité de SameSite = Lax. Par conséquent, pour les déploiements au sein d’une iframe avec un contexte intersite nécessitant l’insertion de cookies par le navigateur, Google Chrome ne partage pas les cookies intersites. Par conséquent, il se peut que l’iframe du site Web ne se charge pas.

Un nouvel attribut de cookie nommé SameSite est ajouté aux serveurs virtuels VPN et Citrix ADC AAA. Cet attribut peut être défini au niveau global et au niveau du serveur virtuel.

Pour configurer l’attribut SameSite, vous devez effectuer les opérations suivantes :

  1. Définissez l’attribut SameSite pour le serveur virtuel
  2. Liez les cookies au patset (si le navigateur supprime les cookies intersites, les cookies sont supprimés par le navigateur)

Définition de l’attribut SameSite à l’aide de la CLI

Pour définir l’attribut SameSite au niveau du serveur virtuel, utilisez les commandes suivantes.

set vpn vserver VP1 -SameSite  [ STRICT | LAX | None ]
set aaa vserver VP1 -SameSite  [ STRICT | LAX | None ]
<!--NeedCopy-->

Pour définir l’attribut SameSite au niveau global, utilisez les commandes suivantes.

set vpn param VP1 -SameSite  [ STRICT | LAX | None ]
set aaa param VP1 -SameSite  [ STRICT | LAX | None ]
<!--NeedCopy-->

Remarque : Le paramètre de niveau du serveur virtuel est prioritaire sur le paramètre de niveau global. Citrix recommande de définir l’attribut de cookie SameSite au niveau du serveur virtuel.

Liaison des cookies au jeu de brevets à l’aide de la CLI

Si le navigateur supprime les cookies intersites, vous pouvez lier cette chaîne de cookie au patset NS_Cookies_SameSite existant afin que l’attribut SameSite soit ajouté au cookie.

Exemple :

bind patset ns_cookies_SameSite "NSC_TASS"
bind patset ns_cookies_SameSite "NSC_TMAS"
<!--NeedCopy-->

Définition de l’attribut SameSite à l’aide de l’interface graphique

Pour définir l’attribut SameSite au niveau du serveur virtuel :

  1. Accédez à Citrix Gateway > Virtual Servers.
  2. Sélectionnez un serveur virtuel et cliquez sur Modifier.
  3. Sélectionnez l’icône de modification dans la section Paramètres de base, puis cliquez sur Plus.

    Cliquez sur Plus dans les paramètres de base

  4. Dans SameSite, sélectionnez l’option si nécessaire.

    Case à cocher SameSite

Pour définir l’attribut SameSite au niveau global :

  1. Accédez à Citrix Gateway > Paramètres généraux > Modifier les paramètres globaux.
  2. Cliquez sur l’onglet Sécurité.
  3. Dans SameSite, sélectionnez l’option si nécessaire.

    Case à cocher Sélectionner le même site

Prise en charge de la configuration de l’attribut de cookie SameSite