NetScalerアプライアンスは、インターネットやSaaSアプリケーションに接続するクライアントのプロキシとして機能します。プロキシとして、すべてのトラフィックを受け入れ、トラフィックのプロトコルを決定します。トラフィックが HTTP または SSL でない限り、そのまま宛先に転送されます。アプライアンスはクライアントから要求を受け取ると、要求をインターセプトし、ユーザー認証、サイト分類、リダイレクトなどのアクションを実行します。ポリシーを使用して、許可するトラフィックとブロックするトラフィックを決定します。
アプライアンスは 2 つの異なるセッションを維持します。1 つはクライアントとプロキシの間、もう 1 つはプロキシとオリジンサーバーの間です。プロキシは、ユーザーが定義したポリシーに基づいて、HTTP および HTTPS トラフィックを許可またはブロックします。そのため、財務情報などの機密データをバイパスするポリシーを定義することが重要です。アプライアンスには、トラフィック管理ポリシーを作成するためのレイヤー4~レイヤー7のトラフィック属性とユーザーID属性の豊富なセットが用意されています。
SSL トラフィックの場合、プロキシはオリジンサーバーの証明書を確認し、サーバーとの正当な接続を確立します。次に、サーバー証明書をエミュレートし、NetScalerにインストールされたCA証明書を使用して署名し、作成したサーバー証明書をクライアントに提示します。SSL セッションを正常に確立するには、CA 証明書を信頼できる証明書としてクライアントのブラウザに追加する必要があります。
アプライアンスは、トランスペアレントプロキシモードとエクスプリシットプロキシモードをサポートしています。明示的なプロキシモードでは、組織が設定をクライアントのデバイスにプッシュしない限り、クライアントはブラウザで IP アドレスを指定する必要があります。このアドレスは、ADC アプライアンスで設定されているプロキシサーバーの IP アドレスです。すべてのクライアント要求は、この IP アドレスに送信されます。明示的プロキシの場合は、PROXY タイプのコンテンツスイッチング仮想サーバーを構成し、IP アドレスと有効なポート番号を指定する必要があります。また、デフォルトの HTTP markconnReqInval プロファイルでパラメータがグローバルに ON に設定されている場合は、OFF markconnReqInval に設定された別の HTTP プロファイルをコンテンツスイッチング仮想サーバーにバインドする必要があります。
カスタム HTTP プロファイルをプロキシコンテンツスイッチング仮想サーバーにバインドする例:
add ns httpprofile custom_http_profile1 -markconnReqInval OFF
set cs vserver swgVS -httpprofileName custom_http_profile1
透過プロキシは、名前が示すように、クライアントに対して透過的です。つまり、クライアントは、プロキシサーバーが要求を仲介していることを認識していない可能性があります。ADCアプライアンスはインライン展開で構成され、すべてのHTTPおよびHTTPSトラフィックを透過的に受け入れます。トランスペアレントプロキシの場合、IP アドレスおよびポートとしてアスタリスク(*)を使用して、タイプ PROXY のコンテンツスイッチング仮想サーバを設定する必要があります。GUI で SSL 転送プロキシウィザードを使用する場合 、IP アドレスとポートを指定する必要はありません。
透過プロキシモードで HTTP および HTTPS 以外のプロトコルを代行受信するには、リッスンポリシーを追加し、プロキシサーバにバインドする必要があります。