La solution d'isolation du trafic utilisant des serveurs virtuels clichés pour simuler l'isolement multilocataire n'est plus recommandée. Citrix vous recommande également d'utiliser la fonctionnalité Citrix ADC Admin Partitioning pour de tels déploiements. Pour plus d'informations, voir
Partitionnement administrateur.
Une exigence de sécurité courante dans un centre de données consiste à maintenir l'isolement du chemin réseau entre le trafic de diverses applications ou locataires. Le trafic d'une application ou d'un locataire doit être isolé du trafic d'autres applications ou locataires. Par exemple, une société de services financiers voudrait garder le trafic des applications de son service d'assurance distinct de celui de ses applications de services financiers. Par le passé, cela a été facilement réalisé grâce à la séparation physique des périphériques de service réseau tels que les pare-feu, les équilibreurs de charge et les IdP, ainsi qu'à la surveillance du réseau et à la séparation logique dans la structure de commutation.
À mesure que les architectures de datacenter évoluent vers des datacenters virtualisés multilocataires, les services de mise en réseau dans la couche d'agrégation d'un datacenter sont consolidés. Ce développement a fait de l'isolation des chemins de réseau un composant essentiel pour les périphériques de service réseau et conduit à la nécessité pour les ADC de pouvoir isoler le trafic aux niveaux L4 à L7. En outre, tout le trafic d'un locataire particulier doit passer par un pare-feu avant d'atteindre la couche de service.
Pour répondre à la nécessité d'isoler les chemins réseau, une appliance Citrix ADC identifie les domaines réseau et contrôle le trafic entre les domaines. La solution Citrix ADC comporte deux composants principaux : les stratégies d'écoute et les serveurs virtuels instantanés.
Chaque chemin réseau à isoler se voit attribuer un serveur virtuel sur lequel une stratégie d'écoute est définie afin que le serveur virtuel écoute uniquement le trafic à partir d'un domaine réseau spécifié.
Pour isoler le trafic, les stratégies d'écoute peuvent être basées sur plusieurs paramètres client ou leurs combinaisons, et les stratégies peuvent se voir attribuer des priorités. Le tableau suivant répertorie les paramètres qui peuvent être utilisés dans les stratégies d'écoute pour identifier le trafic.
| Catégorie |
Paramètres |
| Protocole Ethernet |
Adresse MAC source, adresse MAC de destination |
| Interface réseau |
ID réseau, débit de réception, débit d'envoi, débit de transmission |
| Protocole IP |
Adresse IP source, adresse IP de destination |
| Protocole IPv6 |
Adresse IPv6 source, adresse IPv6 de destination |
| Protocole TCP |
Port source, port de destination, taille maximale du segment, charge utile et autres options |
| Protocole UDP |
Port source, port de destination |
| VLAN |
ID |
Tableau 1. Paramètres client utilisés pour définir des stratégies d'écoute
Sur l'appliance Citrix ADC, un serveur virtuel est configuré pour chaque domaine, avec une stratégie d'écoute spécifiant que le serveur virtuel doit écouter uniquement le trafic de ce domaine. Un serveur virtuel d'équilibrage de charge instantanée est également configuré pour chaque domaine, qui écoute le trafic destiné à n'importe quel domaine. Chacun des serveurs virtuels d'équilibrage de charge instantanée a une adresse IP et un port génériques (*), et son type de service est défini sur ANY.
Dans chaque domaine, un pare-feu pour le domaine est lié en tant que service au serveur virtuel d'équilibrage de charge instantanée, qui transfère tout le trafic via le pare-feu. Le trafic local est transféré vers sa destination et le trafic destiné à un autre domaine est transféré vers le pare-feu de ce domaine. Les serveurs virtuels d'équilibrage de charge instantanée sont configurés pour la redirection en mode MAC.