Déployez NetScaler Web App Firewall sur AWS
Architecture pour NetScaler Web App Firewall sur AWS pour le déploiement en production
-
Cette architecture suppose l'utilisation d'un modèle AWS CloudFormation et d'un guide de démarrage rapide AWS, disponibles ici : GitHub/AWS-QuickStart/QuickStart-Citrix-ADC-VPX.
-
Un VPC qui couvre deux zones de disponibilité, configuré avec deux sous-réseaux publics et quatre sous-réseaux privés, conformément aux meilleures pratiques AWS, pour vous fournir votre propre réseau virtuel sur AWS avec un bloc de routage interdomaine (CIDR) /16 sans classe (un réseau avec 65 536 adresses IP privées).
-
Deux instances de NetScaler Web App Firewall (principale et secondaire), une dans chaque zone de disponibilité.
-
Trois groupes de sécurité, un pour chaque interface réseau (gestion, client, serveur), qui agissent comme des pare-feu virtuels pour contrôler le trafic pour leurs instances associées.
-
Trois sous-réseaux, pour chaque instance : un pour la gestion, un pour le client et un pour le serveur principal.
-
Une passerelle Internet connectée au VPC et une table de routage de sous-réseaux publics qui est associée à des sous-réseaux publics afin de permettre l'accès à Internet. Cette passerelle est utilisée par l'hôte du Web App Firewall pour envoyer et recevoir du trafic. Pour plus d'informations sur les passerelles Internet, voir : Passerelles Internet.
-
5 tables de routage : une table de routage publique associée aux sous-réseaux clients du Web App Firewall principal et secondaire. Les 4 tables de routage restantes sont liées à chacun des 4 sous-réseaux privés (sous-réseaux de gestion et côté serveur du Web App Firewall principal et secondaire).
-
AWS Lambda in Web App Firewall prend en charge les tâches suivantes :
-
Configuration de deux Web App Firewall dans chaque zone de disponibilité du mode HA
-
Création d'un exemple de profil de Web App Firewall et extension de cette configuration par rapport au Web App Firewall
-
-
AWS Identity and Access Management (IAM) pour contrôler en toute sécurité l'accès aux services et ressources AWS pour vos utilisateurs. Par défaut, le modèle CloudFormation (CFT) crée le rôle IAM requis. Les utilisateurs peuvent toutefois fournir leur propre rôle IAM pour les instances NetScaler ADC.
-
Dans les sous-réseaux publics, deux passerelles de traduction d'adresses réseau (NAT) gérées permettent l'accès Internet sortant aux ressources des sous-réseaux publics.
Coûts et licences
-
Modèle de licence : Pay as You Go (PAYG, pour les licences de production) ou Bring Your Own License (BYOL, pour l'AMI sous licence client - NetScaler ADC Pooled Capacity). Pour plus d'informations sur NetScaler ADC Pooled Capacity, voir : NetScaler ADC Pooled Capacity.
-
Pour BYOL, il existe 3 modes de licence :
-
Configurer la capacité groupée NetScaler : Configurer la capacité groupée Citrix ADC
-
Licences d'enregistrement et de retrait NetScaler VPX (CICO) : Licences d'enregistrement et de retrait Citrix ADC VPX
Conseil :Si les utilisateurs choisissent la licence CICO avec le type de plate-forme d'application VPX-200, VPX-1000, VPX-3000, VPX-5000 ou VPX-8000, ils doivent s'assurer que la licence de débit est la même sur leur serveur de licences NetScaler Console.-
Licence de processeur virtuel NetScaler : Licences de processeur virtuel NetScaler
-
-
-
Débit : 200 Mbits/s ou 1 Gbit/s
-
Offre groupée : Premium
Options de déploiement
-
La première option consiste à déployer à l'aide du format Guide de démarrage rapide et des options suivantes :
-
Déployez NetScaler Web App Firewall dans un nouveau VPC (déploiement de bout en bout). Cette option crée un nouvel environnement AWS composé du VPC, des sous-réseaux, des groupes de sécurité et d'autres composants d'infrastructure, puis déploie NetScaler Web App Firewall dans ce nouveau VPC.
-
Déployez NetScaler Web App Firewall dans un VPC existant. Cette option permet de configurer NetScaler Web App Firewall dans l'infrastructure AWS existante de l'utilisateur.
-
-
La deuxième option consiste à déployer à l'aide de Web App Firewall StyleBooks à l'aide de la console NetScaler.
Démarrage rapide AWS
Étape 1 : connectez-vous au compte AWS de l'utilisateur
-
Connectez-vous au compte utilisateur sur AWS : AWS avec un rôle utilisateur IAM (Identity and Access Management) qui possède les autorisations nécessaires pour créer un compte Amazon (si nécessaire) ou se connecter à un compte Amazon.
-
Utilisez le sélecteur de région dans la barre de navigation pour choisir la région AWS dans laquelle les utilisateurs souhaitent déployer la haute disponibilité dans les zones de disponibilité AWS.
-
Assurez-vous que le compte AWS de l'utilisateur est correctement configuré. Reportez-vous à la section Exigences techniques de ce document pour plus d'informations.
Étape 2 : abonnez-vous à l'AMI NetScaler Web App Firewall
-
Ce déploiement nécessite un abonnement à l'AMI pour NetScaler Web App Firewall sur AWS Marketplace.
-
Connectez-vous au compte AWS de l'utilisateur.
-
Ouvrez la page de l'offre NetScaler Web App Firewall en choisissant l'un des liens du tableau suivant.
-
Lorsque les utilisateurs lancent le Guide de démarrage rapide pour déployer NetScaler Web App Firewall à l'étape 3 ci-dessous, ils utilisent le paramètre NetScaler Web App Firewall Image pour sélectionner l'option de bundle et de débit correspondant à leur abonnement AMI. La liste suivante répertorie les options de l'AMI et les paramètres correspondants. L'instance AMI VPX nécessite au moins 2 processeurs virtuels et 2 Go de mémoire.
-
-
AMI AWS Marketplace
-
NetScaler Web App Firewall (Web App Firewall) - 200 Mbit/s : Citrix Web App Firewall (Web App Firewall) - 200 Mbit/s
-
NetScaler Web App Firewall (Web App Firewall) - 1 000 Mbit/s : Citrix Web App Firewall (Web App Firewall) - 1 000 Mbit/s
-
-
Sur la page AMI, choisissez Continue to Subscribe.

-
Passez en revue les termes et conditions d'utilisation du logiciel, puis choisissez Accepter les termes.
Remarque :Les utilisateurs reçoivent une page de confirmation et un e-mail de confirmation est envoyé au propriétaire du compte. Pour obtenir des instructions d'abonnement détaillées, consultez Getting Started dans la documentation AWS Marketplace : Getting Started. -
Lorsque le processus d'abonnement est terminé, quittez AWS Marketplace sans autre action. Ne mettez pas en service le logiciel depuis AWS Marketplace. Les utilisateurs déploieront l'AMI à l'aide du guide de démarrage rapide.
Étape 3 : Lancez AWS Quick Start
-
Connectez-vous au compte AWS de l'utilisateur et choisissez l'une des options suivantes pour lancer le modèle AWS CloudFormation. Pour obtenir de l'aide sur le choix d'une option, consultez les options de déploiement plus haut dans ce guide.
-
Déployez NetScaler VPX dans un nouveau VPC sur AWS à l'aide de l'un des modèles AWS CloudFormation disponibles ici :
-
Déployez NetScaler Web App Firewall dans un VPC nouveau ou existant sur AWS à l'aide du modèle AWS Quickstart situé ici : AWS-QuickStart/QuickStart-Citrix-ADC- Web App Firewall
-
-
Chaque déploiement prend environ 15 minutes.
-
Vérifiez la région AWS qui s'affiche dans le coin supérieur droit de la barre de navigation et modifiez-la si nécessaire. C'est là que l'infrastructure réseau du Citrix Web App Firewall sera construite. Le modèle est lancé par défaut dans la région USA Est (Ohio).
-
Sur la page Select Template, conservez le paramètre par défaut pour l'URL du modèle, puis choisissez Next.
-
Sur la page Spécifier les détails, spécifiez le nom de la pile selon la commodité de l'utilisateur. Passez en revue les paramètres du modèle. Fournissez des valeurs pour les paramètres qui nécessitent une entrée. Pour tous les autres paramètres, passez en revue les paramètres par défaut et personnalisez-les si nécessaire.
-
Dans le tableau suivant, les paramètres sont répertoriés par catégorie et décrits séparément pour l'option de déploiement :
-
Paramètres permettant de déployer NetScaler Web App Firewall sur un VPC nouveau ou existant (option de déploiement 1)
-
Lorsque les utilisateurs ont fini de vérifier et de personnaliser les paramètres, ils doivent choisir Suivant.
Paramètres pour déployer NetScaler Web App Firewall dans un nouveau VPC
Configuration du réseau VPC
| Libellé du paramètre (nom) | Valeur par défaut | Description |
|---|---|---|
| Zone de disponibilité principale (PrimaryAvailabilityZone) | Nécessite des | La zone de disponibilité pour le déploiement principal de NetScaler Web App Firewall |
| Zone de disponibilité secondaire (SecondaryAvailabilityZone) | Nécessite des | La zone de disponibilité pour le déploiement secondaire de NetScaler Web App Firewall |
| CIDR VPC (VPCCIDR) | 10.0.0.0/16 | Bloc d'adresse CIDR pour le VPC. Il doit s'agir d'une plage d'adresses CIDR IP valide de la forme x.x.x.x/x. |
| IP CIDR SSH distante (gestion) (RestrictedSSHCIDR) | Nécessite des | Plage d'adresses IP qui peut établir une connexion SSH avec l'instance EC2 (port : 22). |
| Par exemple, l'utilisation de 0.0.0.0/0 permet à toutes les adresses IP d'accéder à l'instance utilisateur via SSH ou RDP. Remarque : Autorisez uniquement une adresse IP ou une plage d'adresses spécifiques pour accéder à l'instance utilisateur, car son utilisation en production n'est pas sûre. | ||
| IP CIDR HTTP distante (client) (RestrictedWebAppCidr) | 0.0.0.0/0 | La plage d'adresses IP qui peut accéder via HTTP à l'instance EC2 (port : 80) |
| IP CIDR HTTP distante (client) (RestrictedWebAppCidr) | 0.0.0.0/0 | La plage d'adresses IP qui peut accéder via HTTP à l'instance EC2 (port : 80) |
| CIDR de sous-réseau privé de gestion primaire (PrimaryManagementPrivateSubnetCIDR) | 10.0.1.0/24 | Bloc CIDR pour le sous-réseau de gestion principal situé dans la zone de disponibilité 1. |
| IP privée de gestion principale (PrimaryManagementPrivateIP) | — | IP privée attribuée à l'ENI de gestion principale (le dernier octet doit être compris entre 5 et 254) à partir du CIDR du sous-réseau de gestion principal. |
| CIDR de sous-réseau public du client principal (PrimaryClientPublicSubnetCIDR) | 10.0.2.0/24 | Bloc d'adresse CIDR pour le sous-réseau du client principal situé dans la zone de disponibilité 1. |
| IP privée du client principal (PrimaryClientPrivateIP) | — | IP privée attribuée à l'ENI du client principal (le dernier octet doit être compris entre 5 et 254) à partir de l'adresse IP du client principal à partir de l'adresse CIDR du sous-réseau du client principal. |
| CIDR de sous-réseau privé du serveur principal (PrimaryServerPrivateSubnetCIDR) | 10.0.3.0/24 | Bloc d'adresse CIDR pour le serveur principal situé dans la zone de disponibilité 1. |
| IP privée du serveur principal (PrimaryServerPrivateIP) | — | IP privée attribuée à l'ENI du serveur primaire (le dernier octet doit être compris entre 5 et 254) à partir de l'adresse CIDR du sous-réseau du serveur primaire. |
| CIDR de sous-réseau privé de gestion secondaire (SecondaryManagementPrivateSubnetCIDR) | 10.0.4.0/24 | Bloc CIDR pour le sous-réseau de gestion secondaire situé dans la zone de disponibilité 2. |
| IP privée de gestion secondaire (SecondaryManagementPrivateIP) | — | IP privée attribuée à l'ENI de gestion secondaire (le dernier octet doit être compris entre 5 et 254). Il allouerait une adresse IP de gestion secondaire à partir du CIDR du sous-réseau de gestion secondaire. |
| CIDR de sous-réseau public du client secondaire (SecondaryClientPublicSubnetCIDR) | 10.0.5.0/24 | Bloc d'adresse CIDR pour le sous-réseau client secondaire situé dans la zone de disponibilité 2. |
| IP privée du client secondaire (SecondaryClientPrivateIP) | — | IP privée attribuée à l'ENI du client secondaire (le dernier octet doit être compris entre 5 et 254). Il allouerait l'adresse IP du client secondaire à partir du CIDR du sous-réseau du client secondaire. |
| CIDR de sous-réseau privé du serveur secondaire (SecondaryServerPrivateSubnetCIDR) | 10.0.6.0/24 | Bloc CIDR pour le sous-réseau du serveur secondaire situé dans la zone de disponibilité 2. |
| IP privée du serveur secondaire (SecondaryServerPrivateIP) | — | IP privée attribuée à l'ENI du serveur secondaire (le dernier octet doit être compris entre 5 et 254). Il allouerait l'adresse IP du serveur secondaire à partir du CIDR du sous-réseau du serveur secondaire. |
Attribut de location de VPC (VPCTenancy) |
default | Location autorisée des instances lancées dans le VPC. Choisissez Dedicated tenancy pour lancer des instances EC2 dédiées à un seul client. |
Configuration de l'hôte Bastion
| Libellé du paramètre (nom) | Valeur par défaut | Description |
|---|---|---|
| Hôte Bastion requis (LinuxBastionHosteIP) | Non | Par défaut, aucun hôte bastion n'est configuré. Mais si les utilisateurs souhaitent opter pour le déploiement en sandbox, sélectionnez oui dans le menu, ce qui permettrait de déployer un hôte bastion Linux dans le sous-réseau public avec une EIP qui permettrait aux utilisateurs d'accéder aux composants du sous-réseau privé et public. |
Configuration de NetScaler Web App Firewall
| Libellé du paramètre (nom) | Valeur par défaut | Description |
|---|---|---|
| Nom de la paire de clés (KeyPairName) | Nécessite des | Une paire de clés publique/privée, qui permet aux utilisateurs de se connecter en toute sécurité à l'instance utilisateur après son lancement. Il s'agit de la paire de clés créée par les utilisateurs dans leur région AWS préférée ; consultez la section Exigences techniques. |
| Type d'instance NetScaler (CitrixADCInstanceType) | m4.xlarge | Type d'instance EC2 à utiliser pour les instances ADC. Assurez-vous que le type d'instance choisi correspond aux types d'instances disponibles sur AWS Marketplace, sinon le CFT risque d'échouer. |
| ID d'AMI NetScaler ADC (CitrixADCImageID) | — | L'AMI AWS Marketplace à utiliser pour le déploiement de NetScaler Web App Firewall. Cela doit correspondre aux utilisateurs de l'AMI auxquels ils sont abonnés à l'étape 2. |
Rôle IAM NetScaler ADC VPX (iam:GetRole) |
— | Ce modèle : AWS-QuickStart/QuickStart-Citrix-ADC-VPX/Templates crée le rôle IAM et le profil d'instance requis pour NetScaler VPX . S'il est laissé vide, CFT crée le rôle IAM requis. |
| IPpublique du client (EIP) (ClientPublicEIP) | Non | Sélectionnez « Oui » si les utilisateurs souhaitent attribuer une adresse IP publique à l'interface réseau client utilisateur. Sinon, même après le déploiement, les utilisateurs ont toujours la possibilité de l'attribuer ultérieurement si nécessaire. |
Configuration des licences groupées
| Libellé du paramètre (nom) | Valeur par défaut | Description |
|---|---|---|
| Licences groupées de la console NetScaler | Non | Si vous choisissez l'option BYOL pour les licences, sélectionnez Oui dans la liste. Cela permet aux utilisateurs de télécharger leurs licences déjà achetées. Avant de commencer, les utilisateurs doivent configurer la capacité groupée NetScaler ADC pour garantir la disponibilité des licences groupées NetScaler Console. Reportez-vous à la section Configurer la capacité groupée NetScaler ADC |
| Adresse IP de la console NetScaler ou de l'agent de la console NetScaler accessible | Nécessite des | Pour l'option Licence client, que les utilisateurs déploient NetScaler Console sur site ou un agent dans le cloud, assurez-vous de disposer d'une adresse IP de la console NetScaler accessible qui sera ensuite utilisée comme paramètre d'entrée. |
| Mode de licence | Facultatif |
Les utilisateurs peuvent choisir parmi les 3 modes de licence
|
| Bande passante de licence en Mbps | 0 Mbits/s | Ce champ apparaît uniquement si le mode de licence est Pooled-Licensing. Il alloue une bande passante initiale de la licence en Mbps à allouer après la création des ADC BYOL. Il doit être un multiple de 10 Mbps. |
| Édition de licence | Premium | L'édition de licence pour le mode de licence à capacité groupée est Premium. |
| Type de plate-forme d'appliance | Facultatif | Choisissez le type de plate-forme d'appliance requis, uniquement si les utilisateurs optent pour le mode de licence CICO. Les utilisateurs obtiennent les options répertoriées : VPX-200, VPX-1000, VPX-3000, VPX-5000, VPX-8000. |
| Édition de licence | Premium | L'édition de licence pour les licences basées sur un processeur virtuel est Premium. |
Configuration d'AWS Quick Start
| Libellé du paramètre (nom) | Valeur par défaut | Description |
|---|---|---|
| Guide de démarrage rapideNom du compartimentS3 (QSS3BucketName) | aws-quickstart |
Les utilisateurs du compartiment S3 créés pour leur copie des ressources du guide de démarrage rapide, si les utilisateurs décident de personnaliser ou d'étendre le guide de démarrage rapide pour leur propre usage. Le nom du compartiment peut inclure des chiffres, des lettres minuscules, des lettres majuscules et des traits d'union, mais ne doit pas commencer ni se terminer par un trait d'union. |
| Guide de démarrage rapide Préfixe de clé S3 (QSS3KeyPrefix) | démarrage rapide citrix-adc-vpx/ | Le préfixe de nom de clé S3, issu de la clé d'objet et métadonnées : clé d'objet et métadonnées, est utilisé pour simuler un dossier pour la copie utilisateur des ressources du Guide de démarrage rapide, si les utilisateurs décident de personnaliser ou d'étendre le guide de démarrage rapide pour leur propre usage. Ce préfixe peut inclure des chiffres, des lettres minuscules, des lettres majuscules, des traits d'union et des barres obliques. |
-
Sur la page Options, les utilisateurs peuvent spécifier une balise de ressource ou une paire clé-valeur pour les ressources de votre pile et définir des options avancées. Pour plus d'informations sur les balises de ressources, voir : Resource Tag. Pour plus d'informations sur la définition des options AWS CloudFormation Stack, voir : Setting AWS CloudFormation Stack Options. Lorsque les utilisateurs ont terminé, ils doivent choisir Next.
-
Sur la page Révision, vérifiez et confirmez les paramètres du modèle. Sous Capabilities, cochez les deux cases pour confirmer que le modèle crée des ressources IAM et qu'il peut nécessiter la capacité de développer automatiquement des macros.
-
Choisissez Create pour déployer la pile.
-
Surveillez l'état de la pile. Lorsque l'état est CREATE_COMPLETE, l'instance de NetScaler Web App Firewall est prête.
-
Utilisez les URL affichées dans l'onglet Sorties de la pile pour afficher les ressources qui ont été créées.
Étape 4 : tester le déploiement
-
NetScaler Web App Firewall vérifie les serveurs virtuels auxquels sont associés des ensembles d'adresses IP.
-
NetScaler Web App Firewall trouve l'adresse IP à laquelle est associée une adresse IP publique parmi les deux adresses IP écoutées par le serveur virtuel. L'un qui est directement connecté au serveur virtuel et l'autre qui est connecté via l'ensemble d'adresses IP.
-
NetScaler Web App Firewall associe l'adresse IP Elastic publique à l'adresse IP privée qui appartient à la nouvelle adresse IP virtuelle principale.
-
Connectez-vous à l'instance principale
-
Exécutez une action de déclenchement pour forcer le basculement et vérifier si l'instance secondaire prend le relais.
Sh appfw profile QS-Profile
Connectez-vous à la paire NetScaler Web App Firewall HA à l'aide de l'hôte Bastion
-
Valeur des clésPrivateManagementPrivateNSIP****et PrimaryADCINstanceID à utiliser dans les étapes ultérieures pour SSH dans l'ADC.
-
Choisissez Services.
-
Dans l'onglet Calcul, sélectionnez EC2.
-
Sous Resources, choisissez Running Instances.
-
Dans l'onglet Description de l'instance principale du Web App Firewall, notez l'adresse IP publique IPv4. Les utilisateurs ont besoin de cette adresse IP pour créer la commande SSH.
-
-
Pour enregistrer la clé dans le trousseau de l'utilisateur, exécutez la commande
ssh-add -K [your-key-pair].pem
-
Connectez-vous à l'hôte bastion à l'aide de la commande suivante, en utilisant la valeur pour LinuxBastionHosteIP1 que les utilisateurs ont notée à l'étape 1.
ssh -A ubuntu@[LinuxBastionHostEIP1]
-
À partir de l'hôte bastion, les utilisateurs peuvent se connecter à l'instance principale du Web App Firewall à l'aide de SSH.
ssh nsroot@[Primary Management Private NSIP]
Console NetScaler
Déploiement d'instances NetScaler VPX sur AWS à l'aide de NetScaler Console
Top 10 de NetScaler Web App Firewall et OWASP — 2017
-
Modèle de sécurité négatif : avec le modèle de sécurité négatif, les utilisateurs utilisent un ensemble complet de règles de signature préconfigurées pour appliquer la puissance de la correspondance de modèles afin de détecter les attaques et de se protéger contre les vulnérabilités des applications. Les utilisateurs bloquent uniquement ce qu'ils ne veulent pas et autorisent le reste. Les utilisateurs peuvent ajouter leurs propres règles de signature, en fonction des besoins de sécurité spécifiques des applications utilisateur, afin de concevoir leurs propres solutions de sécurité personnalisées.
-
Modèle de sécurité hybride : Outre l'utilisation de signatures, les utilisateurs peuvent utiliser des contrôles de sécurité positifs pour créer une configuration parfaitement adaptée aux applications utilisateur. Utilisez des signatures pour bloquer ce que les utilisateurs ne veulent pas, et utilisez des contrôles de sécurité positifs pour appliquer ce qui est autorisé.
Web App Firewall NetScaler
Stratégie de déploiement du Web App Firewall
Console NetScaler
Fonctionnalités d'analyse et de gestion des applications de la console NetScaler
Logiciels requis
Limitations et directives d'utilisation
Prescriptions techniques
Ressources
| Ressource | Ce déploiement utilise |
|---|---|
| VPC | 1 |
| Adresses IP Elastic | 0/1 (pour l'hôte Bastion) |
| Groupes de sécurité IAM | 3 |
| Rôles IAM | 1 |
| Sous-réseaux | 6 (3/zone de disponibilité) |
| Passerelle Internet | 1 |
| Tables de routage | 5 |
| Instances VPX du Web App Firewall | 2 |
| Hôte Bastion | 0/1 |
| Passerelle NAT | 2 |