管理アクセス制御とも呼ばれるアプリケーションアクセス制御は、ユーザー認証を管理し、アプリケーションとデータへのユーザーアクセスを決定するルールを実装するための統一されたメカニズムを形成します。管理アプリケーションへのアクセスを提供するようにSNIPを構成できます。NSIP の管理アクセスはデフォルトで有効になっており、無効にすることはできません。ただし、ACL を使用して制御することはできます。
NetScaler ADCアプライアンスは、VIPへの管理アクセスをサポートしていません。
次の表は、管理アクセスと Telnet の特定のサービス設定との相互作用の概要を示しています。
| 管理アクセス |
Telnet (NetScaler で設定されている状態) |
Telnet(IP レベルでの有効状態) |
| 有効化 |
有効化 |
有効化 |
| 有効化 |
無効化 |
無効化 |
| 無効化 |
有効化 |
無効化 |
| 無効化 |
無効化 |
無効化 |
次の表は、アウトバウンドトラフィックの送信元 IP アドレスとして使用される IP アドレスの概要を示しています。
| アプリケーション/ IP |
NSIP |
SNIP |
VIP |
| ARP |
はい |
はい |
いいえ |
| サーバー側トラフィック |
いいえ |
はい |
いいえ |
| RNAT |
いいえ |
はい |
はい |
| ICMP PING |
はい |
はい |
いいえ |
| 動的ルーティング |
はい |
はい |
はい |
次の表は、これらの IP アドレスで利用できるアプリケーションの概要を示しています。
| アプリケーション/ IP |
NSIP |
SNIP |
VIP |
| SNMP |
はい |
はい |
はい |
| システムアクセス |
はい |
はい |
いいえ |
Telnet、SSH、GUI、FTPなどのアプリケーションを使用してNetScalerにアクセスし、管理できます。
注:セキュリティ上の理由から 、NetScalerではTelnetとFTPは無効になっています。有効にするには、カスタマーサポートに連絡してください。アプリケーションを有効にすると、IP レベルで制御を適用できます。
これらのアプリケーションに応答するようにNetScalerを構成するには、特定の管理アプリケーションを有効にする必要があります。IP アドレスの管理アクセスを無効にすると、その IP アドレスを使用する既存の接続は終了しませんが、新しい接続を開始することはできません。
また、基盤となるFreeBSDオペレーティングシステムで実行されている管理以外のアプリケーションはプロトコル攻撃を受けやすいため、これらのアプリケーションはNetScalerアプライアンスの攻撃防止機能を活用しません。
SNIP または NSIP 上のこれらの非管理アプリケーションへのアクセスをブロックできます。アクセスがブロックされると、SNIPまたはNSIPを使用してNetScalerに接続しているユーザーは、基盤となるオペレーティングシステムで実行されている非管理アプリケーションにアクセスできなくなります。
CLI を使用して IP アドレスの管理アクセスを設定するには:
コマンドプロンプトで入力します。
set ns ip \<IPAddress> -mgmtAccess \<value> -telnet \<value> -ftp \<value> -gui \<value> -ssh \<value> -snmp \<value> -restrictAccess (ENABLED | DISABLED)
例:
> set ns ip 10.102.29.54 -mgmtAccess enabled -restrictAccess ENABLED
Done
GUI を使用して IP アドレスの管理アクセスを有効にするには:
-
System > Network > IPs > IPV4sに移動します。
-
IP アドレスエントリを開き、
オプションを選択します。