L'authentification du serveur de connexion VMware Horizon Client a échoué

L'authentification du serveur de connexion VMware Horizon Client a échoué
Index

L’échec d’authentification du serveur VMware Horizon Client résulte souvent de problèmes de certificats SSL/TLS ou de conflits de sécurité. Découvrons les solutions à ce dysfonctionnement.

Une erreur d'authentification du client VMware Horizon empêche les connexions, surtout lors de la connexion depuis des réseaux externes. Cela indique généralement une défaillance de validation du certificat SSL/TLS ou un conflit de sécurité au niveau du réseau entre le client et le serveur de connexion. Dans cet article, nous allons voir quoi faire si l'authentification du serveur de connexion VMware Horizon Client a échoué.

Échec de l'authentification du serveur de connexion. Le serveur tunnel a présenté un certificat qui ne correspondait pas au certificat attendu. Contactez votre administrateur.

L'authentification du serveur de connexion a échoué. Le serveur tunnel a présenté un certificat qui ne correspondait pas au certificat attendu

Cet échec d'authentification se produit lorsque un problème survient durant le handshake TLS entre votre client Horizon et le serveur de connexion. La principale raison de cela est une rupture de la chaîne de confiance pour les certificats SSL. Cela se produit souvent lorsqu'un proxy réseau, un pare-feu ou un logiciel de sécurité (comme un agent Cloud SWG) intercepte votre trafic et le remplace par son propre certificat. Cela conduit le client à rejeter la connexion en raison de sa fonction de fixation de certificat. D'autres raisons courantes incluent l'utilisation d'un certificat serveur que le système d'exploitation du client ne fait pas confiance, le fait d'avoir une version de protocole TLS obsolète ou incompatible, ou l'échec de téléchargement de la liste de révocation des certificats (CRL). Cet échec peut faire en sorte que le processus d'authentification se bloque et échoue finalement.

Si l'authentification du serveur VMware Horizon Client a échoué, suivez les solutions mentionnées ci-dessous.

  1. Configurer un contournement SSL pour le domaine Horizon dans votre proxy
  2. Contourner les outils proxy
  3. Importer le certificat racine du serveur de connexion comme étant de confiance
  4. Ajuster le protocole de sécurité du client pour correspondre au serveur

Examinons-les en détail.

Configurer un contournement SSL pour le domaine Horizon dans votre proxy

Le client VMware Horizon utilise une mesure de sécurité stricte appelée fixation de certificat, qui s'attend à recevoir le certificat exact du serveur de connexion. Lorsqu'un proxy ou un agent WSS intercepte et déchiffre votre trafic SSL, il remplace son propre certificat proxy, ce qui amène le client à rejeter la connexion. En ajoutant le domaine Horizon à la liste de contournement SSL, vous empêchez le proxy d'inspecter ce trafic, permettant au certificat d'origine, non altéré, d'atteindre le client et de compléter le handshake de confiance.

Tout d'abord, identifiez le nom de domaine pleinement qualifié (FQDN) ou l'adresse IP statique de votre environnement VMware Horizon (par exemple, https://horizon.votreentreprise.com).

Ajoutez ce domaine ou adresse IP exacte à la liste de contournement SSL ou d'exclusion de déchiffrement dans les paramètres de votre serveur proxy ou de l'agent WSS.

Contourner les outils proxy

S'il y a un conflit causé par des outils de débogage locaux, contourner l'outil proxy résoudra le problème. Cela agit comme un homme du milieu (MITM), déchiffrant un trafic sécurisé et provoquant l'échec du mécanisme de sécurité TLS 1.2 du client en raison de certificats client manquants. Pour faire cela, suivez les étapes mentionnées ci-dessous.

  1. Allez dans Fiddler, naviguez vers Outils > Options > HTTPS.
  2. Maintenant, allez à Ignorer le déchiffrement pour les hôtes suivants.
  3. Ensuite, ajoutez &.vmware.com et l'adresse de votre serveur Horizon spécifique à cette liste.

Enfin, essayez de vous connecter à votre VDI et voyez si cela aide.

Importer le certificat racine du serveur de connexion comme étant de confiance

Le client Horizon utilise le magasin de certificats de Windows pour vérifier le certificat SSL provenant du serveur de connexion. Si le serveur possède un certificat d'une autorité de certification (AC) interne ou privée qui n'est pas dans le magasin des autorités de certification racines de confiance du client, le client ne peut pas confirmer la confiance du certificat. Cela provoque un échec d'authentification car le client craint une potentielle attaque de type homme du milieu. Pour corriger cela, vous pouvez ajouter manuellement le certificat de l'AC racine au magasin de confiance. Cela indique à Windows et au client Horizon de faire confiance à tout certificat signé par cette AC, permettant au handshake TLS sécurisé de se terminer avec succès.

Suivez les étapes mentionnées ci-dessous pour ce faire.

  • Obtenez le fichier de certificat de l'AC racine (.crt ou .pem) de votre administrateur Horizon.
  • Appuyez sur Windows + R, tapez certlm.msc, et appuyez sur Entrée pour ouvrir le Local Machine.
  • Gestionnaire de certificats.
  • Dans le panneau de gauche, développez Autorités de certification racines de confiance, puis faites un clic droit sur Certificats.
  • Sélectionnez Toutes les tâches > Importer pour lancer l'Assistant d'importation de certificats.
  • Cliquez sur Suivant, puis parcourez et sélectionnez le fichier du certificat CA racine que vous avez obtenu.
  • Cliquez sur Suivant, assurez-vous que Placer tous les certificats dans le magasin suivant est défini sur Autorités de certification racines de confiance.
  • Cliquez sur Suivant, puis sur Terminer.

Redémarrez le client Horizon et essayez de vous reconnecter.

Ajuster le Protocole de Sécurité du Client pour Matcher le Serveur

Si votre client Horizon tente d'utiliser un protocole TLS moderne (comme TLS 1.3) que le serveur de connexion ne prend pas en charge, l'échange échouera avec un échec de version ou de suite de chiffrement TLS/SSL.

Dans Éditeur de gestion de stratégie de groupe, naviguez vers Configuration de l'ordinateur > Politiques > Modèles administratifs > Configuration du client VMware Horizon > Paramètres de sécurité. Ouvrez la politique des Protocoles SSL/TLS, réglez-la sur Activé, et assurez-vous que seuls les protocoles pris en charge par votre serveur de connexion (par exemple, TLS 1.2) sont sélectionnés. Appliquez la stratégie de groupe.

C'est tout !

Comment Corriger le Client Horizon Omnissa ?

Tout d'abord, effacez le cache du client en supprimant %AppData%\Omnissa\Horizon Client et %LocalAppData%\Omnissa\Horizon Client. Ensuite, réinstallez le dernier client depuis le site officiel d'Omnissa. Si des problèmes de connexion persistent, désactivez IPv6 sur votre adaptateur réseau ou passez à une connexion filaire. Pour les erreurs SSL, importez le certificat CA racine via certlm.msc dans les Autorités de certification racines de confiance. Enfin, assurez-vous que votre pare-feu autorise les ports 443 et 8443 vers le serveur de connexion.

Que Faire Quand l'Authentification du Serveur a Échoué ?

Ajoutez le FQDN de votre serveur de connexion à la liste d'exception SSL de tout proxy ou agent WSS pour éviter l'interception de certificats. Importez le certificat CA racine du serveur comme fiable sur votre machine locale. Forcez le client à ignorer les vérifications CRL en définissant vmware.view.skip-crl-revocation-check dans le registre. Ajustez les versions TLS dans la stratégie de groupe : activez uniquement TLS 1.2. En tant que diagnostic temporaire, réduisez la vérification des certificats à "Aucune vérification" dans les paramètres du client.

Maintenant que tu as fini de lire L'authentification du serveur de connexion VMware Horizon Client a échoué, nous t'invitons à explorer davantage la catégorie Sécurité. Tu y trouveras d'autres articles intéressants qui élargiront tes connaissances et te tiendront informé. Ne cesse pas de lire et de découvrir plus!

Go up