La solution d'isolation du trafic utilisant des serveurs virtuels fictifs pour simuler l'isolation de plusieurs locataires n'est plus recommandée. Citrix vous recommande également d'utiliser la fonctionnalité NetScaler Admin Partitioning pour de tels déploiements. Pour plus d'informations, voir
Partitionnement administrateur.
Une exigence de sécurité courante dans un centre de données consiste à maintenir l'isolement du chemin réseau entre le trafic de diverses applications ou locataires. Le trafic d'une application ou d'un locataire doit être isolé du trafic des autres applications ou locataires. Par exemple, une société de services financiers souhaiterait séparer le trafic des applications de son département des assurances de celui de ses applications de services financiers. Dans le passé, cela était facilement réalisable grâce à la séparation physique des dispositifs de service réseau tels que les pare-feux, les équilibreurs de charge et les IdP, ainsi qu'à la surveillance du réseau et à la séparation logique au sein de la structure de commutation.
À mesure que les architectures des centres de données évoluent vers des centres de données virtualisés multilocataires, les services réseau de la couche d'agrégation d'un centre de données sont consolidés. Cette évolution a fait de l'isolation des chemins réseau un élément essentiel pour les dispositifs de service réseau et impose aux ADC de pouvoir isoler le trafic aux niveaux L4 à L7. En outre, tout le trafic d'un locataire particulier doit passer par un pare-feu avant d'atteindre la couche de service.
Pour répondre à l'exigence d'isolation des chemins réseau, une appliance NetScaler identifie les domaines du réseau et contrôle le trafic entre les domaines. La solution NetScaler comporte deux composants principaux : les stratégies d'écoute et les serveurs virtuels fantômes.
Chaque chemin réseau à isoler se voit attribuer un serveur virtuel sur lequel une stratégie d'écoute est définie afin que le serveur virtuel écoute uniquement le trafic provenant d'un domaine réseau spécifié.
Pour isoler le trafic, les stratégies d'écoute peuvent être basées sur plusieurs paramètres client ou leurs combinaisons, et les stratégies peuvent se voir attribuer des priorités. Le tableau suivant répertorie les paramètres qui peuvent être utilisés dans les stratégies d'écoute pour identifier le trafic.
| Catégorie |
Paramètres |
| Protocole Ethernet |
Adresse MAC source, adresse MAC de destination |
| Interface réseau |
ID réseau, débit de réception, débit d'envoi, débit de transmission |
| Protocole IP |
Adresse IP source, adresse IP de destination |
| Protocole IPv6 |
Adresse IPv6 source, adresse IPv6 de destination |
| Protocole TCP |
Port source, port de destination, taille maximale du segment, charge utile et autres options |
| Protocole UDP |
Port source, port de destination |
| VLAN |
ID |
Tableau 1 Paramètres client utilisés pour définir des stratégies d'écoute
Sur l'appliance NetScaler, un serveur virtuel est configuré pour chaque domaine, avec une stratégie d'écoute spécifiant que le serveur virtuel doit écouter uniquement le trafic pour ce domaine. Un serveur virtuel d'équilibrage de charge parallèle, qui écoute le trafic destiné à n'importe quel domaine, est également configuré pour chaque domaine. Chacun des serveurs virtuels d'équilibrage de charge parallèle possède une adresse IP et un port génériques (*), et son type de service est défini sur ANY.
Dans chaque domaine, un pare-feu pour le domaine est lié en tant que service au serveur virtuel d'équilibrage de charge parallèle, qui transmet tout le trafic via le pare-feu. Le trafic local est transféré vers sa destination et le trafic destiné à un autre domaine est transféré vers le pare-feu de ce domaine. Les serveurs virtuels d'équilibrage de charge parallèle sont configurés pour la redirection en mode MAC.