Citrix ADCがクライアント認証用にKerberosを実装する方法
キー・ディストリビューション・センター (KDC)
認証サービスとプロトコルネゴシエーション
-
Kerberos はクライアントではサポートされていません。
-
Kerberos はクライアントで有効になっていません。
-
クライアントは KDC のドメインとは別のドメインにあります。
-
クライアントは KDC のアクセスディレクトリにアクセスできません。
承認
監査
-
トラフィック管理のエンドユーザーアクティビティの完全な監査証跡
-
SYSLOG およびハイパフォーマンス TCP ロギング
-
システム管理者の完全な監査証跡
-
すべてのシステムイベント
-
スクリプト可能なログ形式
サポート環境
高可用性
ケルベロス認証プロセス
クライアントは KDC に対して自分自身を認証します
-
NetScalerアプライアンスはクライアントから要求を受け取ります。
-
NetScalerアプライアンス上のトラフィック管理(負荷分散またはコンテンツスイッチング)仮想サーバーは、クライアントにチャレンジを送信します。
-
このチャレンジに応えるために、クライアントは Kerberos チケットを受け取ります。
-
クライアントは KDC の認証サーバーにチケット交付チケット (TGT) のリクエストを送信し、TGT を受信します。(図「Kerberos 認証プロセス」の 3、4 を参照してください。)
-
クライアントは TGT を KDC のチケット交付サーバーに送信し、Kerberos チケットを受け取ります。(図「Kerberos 認証プロセス」の 5、6 を参照してください。)
-
-
クライアントは、SPNEGOトークンとHTTPリクエストを含むKerberosチケットをNetScaler上のトラフィック管理仮想サーバーに送信します。SPNEGO トークンには必要な GSSAPI データが含まれています。
-
NetScalerアプライアンスは、クライアントとNetScaler間のセキュリティコンテキストを確立します。NetScalerがKerberosチケットで提供されたデータを受け入れられない場合、クライアントは別のチケットを取得するよう求められます。このサイクルは、GSSAPI データが許容範囲内になり、セキュリティコンテキストが確立されるまで繰り返されます。NetScaler上のトラフィック管理仮想サーバーは、クライアントと物理サーバー間のHTTPプロキシとして機能します。
-
セキュリティコンテキストが完了すると、トラフィック管理仮想サーバーは SPNEGO トークンを検証します。
-
有効なSPNEGOトークンから、仮想サーバーはユーザーIDとGSS認証情報を抽出し、認証デーモンに渡します。
-
認証が成功すると、Kerberos 認証が完了します。