管理パーティションを構成する
-
管理パーティションの作成と構成は、スーパーユーザーのみに許可されます。
-
特に指定がない限り、管理パーティションをセットアップするための設定は、デフォルトパーティションから行う必要があります。
-
NetScalerのスーパーユーザーやその他のパーティション以外のユーザーは、デフォルトパーティションに移動します。
-
512 パーティションのユーザーは同時にログインできます。
ヒント
-
証明書をNetScalerに追加します。
add ssl certKey ns-server-certificate -cert ns-server.cert-key ns-server.key -
これはサービス
nshttps-<SNIP>-3009にバインドされます。<SNIP>はSNIP アドレス(この場合は 100.10.10.1)に置き換える必要があります。bind ssl service nshttps-100.10.10.1-3009 -certkeyName ns-server-certificate
パーティションリソースの制限
-
パーティションメモリ。これは、パーティションに割り当てられる最大メモリです。パーティションを作成するときは、必ず値を指定してください。注NetScaler 12.0以降では、パーティションを作成するときに、メモリ制限をゼロに設定できます。特定のメモリ制限を使用してパーティションがすでに作成されている場合は、制限を任意の値に減らすか、制限をゼロに設定できます。パラメータ:maxMemLimitパーティション内の最大メモリは MB 単位で割り当てられます。ゼロの値は、パーティション上のメモリが無制限であり、システム制限まで消費できることを示します。デフォルト値:10
-
パーティション帯域幅。パーティションに割り当てられる最大帯域幅。制限を指定する場合は、アプライアンスのライセンススループット内であることを確認してください。それ以外の場合、パーティションで使用される帯域幅は制限されません。指定された制限は、アプリケーションが必要とする帯域幅について責任があります。アプリケーションの帯域幅が指定された制限を超えると、パケットはドロップされます。注NetScaler 12.0以降では、パーティションを作成できるときに、パーティションの帯域幅制限をゼロに設定できます。パーティションが特定の帯域幅で既に作成されている場合は、帯域幅を減らすか、制限をゼロに設定できます。パラメータ:最大帯域幅パーティション内の最大帯域幅は Kbps 単位で割り当てられます。ゼロの値は、帯域幅が制限されていないことを示します。つまり、パーティションはシステム制限まで消費する可能性があります。デフォルト値:10240最大値:4294967295
-
パーティション接続。パーティションで開くことができる同時接続の最大数。この値は、パーティション内で予想される最大同時フローに対応する必要があります。パーティション接続は、パーティションクォータメモリから計算されます。以前は、接続はデフォルトのパーティションクォータメモリから計算されていました。これは、バックエンドのサーバー側の TCP 接続ではなく、クライアント側でのみ構成されます。この設定値を超えると、新しい接続を確立できません。注NetScaler 12.0以降では、開いている接続数がゼロに設定されたパーティションを作成できます。特定の数のオープン接続を持つパーティションをすでに作成している場合は、接続制限を減らすか、制限をゼロに設定できます。パラメータ:最大接続パーティションで開くことができる同時接続の最大数。ゼロの値は、開いている接続の数に制限がないことを示します。デフォルト値:1024最小値:0最大値:4294967295
管理パーティションを構成する
CLI を使用して管理パーティションでアクセスするには
-
NetScalerアプライアンスにログオンします。
-
正しいパーティションに入っているかどうかを確認します。コマンドプロンプトに、現在選択されているパーティションの名前が表示されます。
-
はいの場合は、次のステップに進みます。
-
いいえ、関連付けられているパーティションのリストを取得し、適切なパーティションに切り替えます。
-
show system user <username> -
switch ns partition <partitionName>
-
-
これで、必要な構成をパーティション化されていないNetScalerと同じように実行できます。
GUI を使用して管理パーティションにアクセスするには
管理者パーティションを追加する
CLI を使用して管理パーティションを作成するには
add partition <partitionname>
ユーザーアクセスをデフォルトパーティションから管理パーティションに切り替える
Switch ns partition <pname>
管理アクセスが有効になっているパーティションユーザーアカウントに SNIP アドレスを追加する
> add ns ip <ip address> <subnet mask> -mgmtAccess enabled
パーティションコマンドポリシーを使用してパーティションユーザーを作成してバインドする
> add system user <username> <password>
Done
partition コマンドポリシーを使用したパーティションユーザーグループの作成とバインド
> add system group <groupName>
> bind system group <groupname> (-userName | -policyName <cmdpolicy> <priority> | -partitionName)
外部ユーザの外部サーバ認証の設定
> add authentication tacacsaction <name> -serverip <IP> -tacacsSecret <secret key> -authorization ON -accounting ON
> add authentication policy <policname> -rule true -action <name>
> bind system global <policyname> -priority <value>1
GUIを使用して、パーティション内のパーティションシステムユーザーアカウントを構成します
GUI を使用してパーティションにパーティションユーザーアカウントを作成するには
GUI を使用してパーティションにパーティションのユーザーグループアカウントを作成するには
GUI を使用して外部ユーザの外部サーバ認証を設定するには
設定例
> add partition Par1
> switch ns partition Par1
> add ns ip 10.102.29.203 255.255.255.0 -mgmtAccessenabled
> add system user John Password
> bind system user Jane partition-read-only -priority 1
> add system group Retail
> bind system group Retail -policyname partition-network 1 (where 1 is the priority number)
> bind system group Retail –username Jane
> add authentication tacacssaction tacuser –serverip 10.102.29.200 –tacacsSecret Password –authorization ON –accounting ON
> add authentication policy polname –rule true –action tacacsAction
> bind system global polname –priority 1
管理パーティション内のパーティションユーザーおよびパーティションユーザーグループのコマンドポリシー
| 管理パーティション内のユーザアカウントを認証するコマンド | 管理パーティション内で使用可能なコマンドポリシー (組み込みポリシー) | ユーザーアカウントアクセスタイプ |
|---|---|---|
| add system user | パーティション管理 | SNIP(管理アクセスが有効になっている場合) |
| add system group | パーティションネットワーク | SNIP(管理アクセスが有効になっている場合) |
add authentication <action, policy>, bind system global <policy name> |
パーティション-読み取り専用 | SNIP(管理アクセスが有効になっている場合) |
| remove system user | パーティション管理 | SNIP(管理アクセスが有効になっている場合) |
| remove system group | パーティション管理 | SNIP(管理アクセスが有効になっている場合) |
bind system cmdpolicy to system user; bind system cmdpolicy to system group |
パーティション管理 | SNIP(管理アクセスが有効になっている場合) |
デフォルトの管理パーティションで LACP イーサネットチャネルを設定します
-
アクティブ。アクティブモードのポートは LACPDU を送信します。リンクアグリゲーションは、イーサネットリンクのもう一方の端が LACP アクティブモードまたはパッシブモードにある場合に形成されます。
-
パッシブ。パッシブモードのポートは、lacPDU を受信したときにのみ lacPDU を送信します。リンクアグリゲーションは、イーサネットリンクのもう一方の端が LACP アクティブモードにある場合に形成されます。
-
無効化。リンクアグリゲーションは形成されません。
-
LACP モード。アクティブ、パッシブ、または無効。
-
LACP タイムアウト。パートナーまたは俳優がタイムアウトするまでの待機期間。指定可能な値:ロングとショート。デフォルト:長い。
-
ポートキー。異なるチャネルを区別する。キーが 1 の場合、LA/1 が作成されます。キーが 2 の場合、LA/2 が作成されます。指定可能な値:1 から 8 までの整数。4 ~ 8 はクラスタ CLAG 用です。
-
ポートプライオリティ。最小値:1。最大値:65535 デフォルト:32768。
-
システム優先度。このプライオリティをシステム MAC とともに使用して、パートナーとのLACP ネゴシエーション中にシステムを一意に識別するシステム ID を形成します。システムプライオリティを 1 および 65535 から設定します。デフォルト値は 32768 に設定されています。
-
インターフェイス。NetScaler 10.1アプライアンスではチャネルごとに8つのインターフェイスをサポートし、NetScaler 10.5および11.0アプライアンスではチャネルごとに16インターフェイスをサポートします。
LACP の設定と確認
CLIを使用してNetScalerアプライアンスのLACPを構成および検証するには
-
各インターフェイスで LACP を有効にします。
set interface <Interface_ID> -lacpMode PASSIVE -lacpKey 1インターフェイスで LACP を有効にすると、チャネルが動的に作成されます。また、インターフェイスで LACP を有効にして lacpKey を 1 に設定すると、インターフェイスはチャネル LA/1 に自動的にバインドされます。注インターフェイスをチャネルにバインドすると、チャネルパラメータがインターフェイスパラメータよりも優先されるため、インターフェイスパラメータは無視されます。チャネルが LACP によって動的に作成される場合、チャネルに対して追加、バインド、アンバインド、または削除の各操作を実行できません。LACP によって動的に作成されたチャネルは、チャネルのすべてのインターフェイスで LACP を無効にすると、自動的に削除されます。 -
システムプライオリティを設定します。
set lacp -sysPriority <Positive_Integer> -
LACP が期待どおりに動作していることを確認します。
show interface <Interface_ID>show channelshow LACP注Ciscoインターネットワークオペレーティングシステム(iOS)の一部のバージョンでは、switchport trunk native VLAN \<VLAN_ID>コマンドを実行すると、Cisco スイッチに LACP PDU のタグが付けられます。これにより、CiscoスイッチとCitrix ADCアプライアンス間のLACPチャネルに障害が発生します。ただし、この問題は、前の手順で設定したスタティックリンク集約チャネルには影響しません。
デフォルトパーティションのすべての管理パーティションの設定を保存する
CLI を使用して、デフォルトパーティションからすべての管理パーティションを保存する
save ns config -all
パーティションおよびクラスタベースのカスタムレポートのサポート
GUI で現在のパーティションまたはクラスタのカスタムレポートを表示するには
OAuth IdP のパーティション設定で VPN グローバル証明書をバインドするサポート
CLI を使用してパーティション設定で証明書をバインドするには
bind vpn global [-certkeyName <string>] [-userDataEncryptionKey <string>]