クラシックおよび高度なポリシー
高度なポリシーを使用する利点
-
レイヤ 2 ~ 7 のネットワークトラフィックのきめ細かな分析を実行します。
-
HTTP または HTTPS リクエストまたはレスポンスのヘッダーまたは本体の任意の部分を評価します。
-
デフォルトレベル、オーバーライド、および仮想サーバーレベルで高度なポリシーインフラストラクチャ (PI) がサポートする複数のバインドポイントにポリシーをバインドします。
-
goto 式を使用して、式の評価の結果によって決定される他のポリシーおよびバインドポイントに制御を転送します。
-
パターンセット、ポリシーラベル、レート制限識別子、HTTP コールアウトなどの特殊なツールを使用すると、複雑なユースケースに対して効果的にポリシーを設定できます。
詳細ポリシーの基本コンポーネント
-
Name:各ポリシーには一意の名前があります。
-
Rule. このルールは、Citrix ADC機能でトラフィックまたは他のオブジェクトを評価できるようにする論理式です。たとえば、Citrix ADCは、特定のIPアドレスから送信されたHTTPリクエストかどうか、またはHTTPリクエストのキャッシュ制御ヘッダーに「No-Cache」値があるかどうかを決定するルールを有効にできます。
-
バインディング。Citrix ADCが必要なときにポリシーを呼び出せるようにするには、ポリシーを1つまたは複数のバインドポイントに関連付けます(バインドします)。
-
関連付けられたアクション。アクションは、ポリシーとは別のエンティティです。ポリシー評価では、最終的にCitrix ADCがアクションを実行します。
Citrix ADCの機能によってポリシーが使用される方法
| [フィーチャ名] | ポリシーの種類 | 機能でのポリシーの使用方法 |
|---|---|---|
| システム | クラシック | 認証機能の場合、ポリシーにはさまざまな認証方法の認証スキームが含まれます。たとえば、LDAP および証明書ベースの認証スキームを設定できます。監査機能でもポリシーを設定します。 |
| DNS | 詳細設定 | 要求に対して DNS 解決を実行する方法を決定する。 |
| SSL | クラシックとアドバンス | 暗号化機能を適用するタイミングを決定し、証明書情報をクリアテキストに追加する。エンドツーエンドのセキュリティを提供するために、メッセージが復号化された後、SSL 機能はクリアテキストを再暗号化し、SSL を使用して Web サーバと通信します。 |
| 圧縮 | クラシックとアドバンス | 圧縮されるトラフィックのタイプを決定する。 |
| 統合キャッシング | 詳細設定 | HTTP 応答がキャッシュ可能かどうかを判断します。 |
| レスポンダー | 詳細設定 | レスポンダー関数の動作を構成する。 |
| 保護機能 | クラシック | フィルタ、SureConnect、およびプライオリティキューイング機能の動作を構成する。 |
| コンテンツ スイッチ | クラシックとアドバンス | 着信要求の特性に基づいて、応答を処理するサーバまたはサーバグループを判断する。要求特性には、デバイスタイプ、言語、Cookie、HTTP メソッド、コンテンツタイプ、および関連するキャッシュサーバが含まれます。 |
| AAA-トラフィック管理 | クラシック。例外:トラフィックポリシーは Advanced Policy Infrastructure(PI)のみをサポートし、認可ポリシーは、クラシックおよびアドバンスポリシーインフラストラクチャ(PI) | ユーザーがログインしてセッションを確立する前に、クライアント側のセキュリティをチェックする。シングルサインオン(SSO)が必要かどうかを決定するトラフィックポリシーでは、デフォルトの構文のみを使用します。承認ポリシーは、アプライアンスを介してイントラネットリソースにアクセスするユーザーとグループを承認します。 |
| キャッシュリダイレクト | クラシック | 応答がキャッシュから提供されるか、オリジンサーバーから提供されるかを判断する。 |
| リライト | 詳細設定 | 提供する前に変更する HTTP データを識別します。ポリシーは、データを変更するためのルールを提供します。たとえば、HTTP データを変更して、新しいホームページ、新しいサーバー、または受信要求のアドレスに基づいて選択したサーバーに要求をリダイレクトできます。また、セキュリティ上の理由から、応答のサーバー情報をマスクするようにデータを変更できます。URL トランスフォーマー関数は、URL を変換する必要があるかどうかを評価するために、HTTP トランザクションおよびテキストファイル内の URL を識別します。 |
| アプリケーションファイアウォール | クラシックとアドバンス | ファイアウォールを通過するトラフィックおよび許可するべきでないデータの特性を識別する。 |
| Citrix Gateway、クライアントレスアクセス機能 | 詳細設定 | Citrix Gateway を使用して一般的なWebアクセスの書き換えルールを定義する。 |
| Citrix Gateway | クラシック | Citrix Gateway が認証、承認、監査、およびその他の機能をどのように実行するかを決定します。 |
アクションとプロファイルについて
アクションについて
プロファイルについて
特定の機能でのアクションとプロファイルの使用
| 機能 | アクションの使用 | プロファイルの使用 |
|---|---|---|
| Application firewall | プロファイルと同義語 | すべてのアプリケーションファイアウォール機能は、プロファイルを使用して、パターンベースの学習を含む複雑な動作を定義します。これらのプロファイルをポリシーに追加します。 |
| Citrix Gateway | Citrix Gateway の機能では、「事前認証」というアクションが使用されます。許可アクションと拒否アクションを使用します。これらのアクションをプロファイルに追加します。「承認」。許可アクションと拒否アクションを使用します。これらのアクションをポリシーに追加します。TCP 圧縮。さまざまなアクションを使用します。これらのアクションをポリシーに追加します。 | プロファイルを使用する機能は、事前認証、セッション、トラフィック、およびクライアントレスアクセスです。プロファイルを設定したら、ポリシーに追加します。 |
| リライト | URL 書き換えアクションを設定し、ポリシーに追加します。 | 使用しません。 |
| 統合キャッシング | ポリシー内でキャッシュおよび無効化アクションを構成する | 使用しません。 |
| AAA-トラフィック管理 | 認証タイプを選択するか、許可アクションを [許可] または [拒否] に設定するか、監査を SYSLOG または NSLOG に設定します。 | デフォルトのタイムアウトおよび認可アクションを使用してセッションプロファイルを設定できます。 |
| 保護機能 | フィルター、圧縮、レスポンダー、および SureConnect の機能について、ポリシー内でアクションを構成します。 | 使用しません。 |
| SSL | SSL ポリシー内でアクションを設定します。 | 使用しません。 |
| システム | アクションは暗黙的に行われます。認証機能では、[許可] または [拒否] のいずれかになります。[監査] の場合、[監査オン] または [監査オフ] になります。 | 使用しません。 |
| DNS | アクションは暗黙的に行われます。これは、ドロップパケットまたは DNS サーバーの場所のいずれかです。 | 使用しません。 |
| SSLオフロード | アクションは暗黙的に行われます。これは、SSL 仮想サーバーまたはサービスに関連付けるポリシーに基づいています。 | 使用しません。 |
| 圧縮 | データに適用する圧縮のタイプを決定する | 使用しません。 |
| コンテンツ スイッチ | アクションは暗黙的に行われます。要求がポリシーと一致する場合、要求はポリシーに関連付けられた仮想サーバに送信されます。 | 使用しません。 |
| キャッシュリダイレクト | アクションは暗黙的に行われます。リクエストがポリシーと一致する場合、リクエストはオリジンサーバーに送信されます。 | 使用しません。 |
ポリシーバインディングについて
-
グローバル要求時間。ポリシーは、要求時に機能のすべてのコンポーネントで使用できます。
-
グローバル応答時間。ポリシーは、応答時に機能のすべてのコンポーネントで使用できます。
-
要求時間、仮想サーバ固有。
-
応答時間、仮想サーバ固有。ポリシーは、特定の仮想サーバの応答時間処理にバインドすることもできます。
-
ユーザー定義のポリシーラベル。Advanced Policy Infrastructure(PI)の場合、ポリシーラベルを定義し、ポリシーラベルの下に一連の関連ポリシーを収集することにより、ポリシー(ポリシーバンク)のカスタムグループを設定できます。
-
その他のバインドポイント。追加のバインドポイントを使用できるかどうかは、ポリシーのタイプ(クラシックポリシーまたは高度なポリシー)と、関連するCitrix ADC機能の詳細によって異なります。たとえば、Citrix Gateway用に構成する従来のポリシーには、ユーザーとグループのバインドポイントがあります。
ポリシーの評価順序について
-
ポリシーのバインドポイント。たとえば、ポリシーが仮想サーバーの要求時間処理にバインドされているか、グローバル応答時間処理にバインドされているかなどです。たとえば、Citrix ADCは、要求時にすべての要求時クラシックポリシーを評価してから、仮想サーバー固有のポリシーを評価します。
-
ポリシーのプライオリティレベル。評価プロセスの各ポイントについて、ポリシーに割り当てられた優先度レベルによって、同じバインドポイントを共有する他のポリシーと比較して評価の順序が決まります。たとえば、Citrix ADCが要求時間、仮想サーバー固有のポリシーのバンクを評価する場合、優先度の最も低い値に割り当てられたポリシーから開始します。従来のポリシーでは、すべてのバインドポイントでプライオリティレベルが一意である必要があります。
-
要求時間のグローバル上書き
-
要求時間、仮想サーバ固有(仮想サーバごとに1つのバインドポイント)
-
要求時間のグローバルデフォルト
-
応答時間のグローバル上書き
-
応答時間の仮想サーバ固有
-
レスポンスタイムグローバルデフォルト
トラフィックフローに基づく評価順序
-
応答が統合キャッシュから提供される場合、Citrix ADCの他の機能によっては、応答または応答を開始した要求が処理されません。
-
コンテンツフィルタ機能によって応答の提供が妨げられる場合、後続の機能は応答を評価しません。