セキュリティ違反の増加とモバイルデバイスの人気の高まりにより、外部インターネットの使用が企業ポリシーに準拠していることを確認する必要性が強調されています。許可されたユーザーのみが、企業の担当者によってプロビジョニングされた外部リソースへのアクセスを許可される必要があります。ID管理は、個人またはデバイスのIDを確認することで可能になります。これは、個人が取ることができるタスクや個人が参照できるファイルを決定するものではありません。
SSL 転送プロキシ展開では、インターネットへのアクセスを許可する前にユーザーを識別します。ユーザーからのすべての要求と応答が検査されます。ユーザーアクティビティがログに記録され、レポート用にCitrix Application Delivery Management(ADM)にレコードがエクスポートされます。Citrix ADMでは、ユーザーのアクティビティ、トランザクション、帯域幅消費に関する統計を表示できます。
デフォルトでは、ユーザーのIPアドレスのみが保存されますが、ユーザーに関する詳細を記録するように機能を構成できます。このID情報を使用して、特定のユーザー向けのより豊富なインターネット使用ポリシーを作成できます。
Citrix ADCアプライアンスは、明示的なプロキシ構成に対して次の認証モードをサポートしています。
-
ライトウェイトディレクトリアクセスプロトコル (LDAP)。外部 LDAP 認証サーバーを介してユーザーを認証します。詳細については、「 LDAP 認証ポリシー」を参照してください。
-
RADIUS。外部 RADIUS サーバーを介してユーザを認証します。詳細については、「 RADIUS 認証ポリシー」を参照してください。
-
TACACS+. 外部ターミナルアクセスコントローラアクセスコントロールシステム (TACACS) 認証サーバを介してユーザを認証します。詳細については、「 認証ポリシー」を参照してください。
-
Negotiate. Kerberos 認証サーバを使用してユーザを認証します。Kerberos認証でエラーが発生した場合、アプライアンスはNTLM認証を使用します。詳細については、「 認証ポリシーのネゴシエート」を参照してください。
透過プロキシの場合、IPベースのLDAP認証のみがサポートされます。クライアント要求を受信すると、プロキシはActiveDirectory内のクライアントIPアドレスのエントリをチェックすることによってユーザーを認証します。次に、ユーザーのIPアドレスに基づいてセッションを作成します。ただし、LDAPアクションでssoNameAttributeを構成すると、IPアドレスの代わりにユーザー名を使用してセッションが作成されます。トランスペアレントプロキシ設定では、従来のポリシーは認証ではサポートされません。
明示的なプロキシの場合は、LDAP ログイン名を sAMAccountNameに設定する必要があります。透過プロキシの場合、LDAP ログイン名を ネットワークアドレス 、属性 1 を sAMAccountName に設定する必要があります。
明示的なプロキシの例:
add authentication ldapAction swg-auth-action-explicit -serverIP 10.105.157.116 -ldapBase "CN=Users,DC=CTXNSSFB,DC=COM" -ldapBindDn "CN=Administrator,CN=Users,DC=CTXNSSFB,DC=COM" -ldapBindDnPassword freebsd123$ -ldapLoginName sAMAccountName
透過プロキシの例:
add authentication ldapAction swg-auth-action-explicit -serverIP 10.105.157.116 -ldapBase "CN=Users,DC=CTXNSSFB,DC=COM" -ldapBindDn "CN=Administrator,CN=Users,DC=CTXNSSFB,DC=COM" -ldapBindDnPassword freebsd123$ -ldapLoginName networkAddress -authentication disable -Attribute1 sAMAccountName