バックエンド通信に指定したソース IP を使用する
-
モニタプローブに使用される送信元 IP アドレスが特定のセットに属している場合、サーバはモニタプローブとトラフィックを区別できます。
-
サーバーのセキュリティを向上させるために、特定の一連の IP アドレスからの要求や、場合によっては単一の特定の IP アドレスからの要求に応答するようにサーバーを構成できます。この場合、アプライアンスは、サーバによって受け入れられた IP アドレスのみを送信元 IP アドレスとして使用できます。
-
アプライアンスは、IP アドレスを IP セットに分散し、セットのアドレスを特定のサービスへの接続にのみ使用できれば、内部接続を効率的に管理できます。
-
Citrix ADCアプライアンスがVIPアドレスを使用してサーバーと通信する場合、セッションエントリを使用して、VIPアドレス宛てのトラフィックがサーバーからの応答であるか、クライアントからの要求であるかを識別します。
-
ネットプロファイルをCitrix Gateway VPN仮想サーバーにバインドできます。ただし、ネットプロファイルをバインドするときは、いくつかの点に注意する必要があります。詳細については、「 ネットプロファイルを VPN 仮想サーバーにバインドするときの注意点」を参照してください。
-
サービスまたはサービスグループにバインドされたネットプロファイル IP は、対応するバックエンドサーバーへのトラフィックの送信だけでなく、未解決のバックエンド FQDN によってトリガーされる DNS 要求にも使用されます。
トラフィック送信のためのネットプロファイルの使用
-
仮想サーバまたはサービス/サービスグループにネットプロファイルがない場合、アプライアンスはデフォルトの方式を使用します。
-
サービス/サービスグループにのみネットプロファイルがある場合、アプライアンスはそのネットプロファイルを使用します。
-
仮想サーバ上にのみネットプロファイルがある場合、アプライアンスはそのネットプロファイルを使用します。
-
仮想サーバとサービス/サービスグループの両方にネットプロファイルがある場合、アプライアンスはサービス/サービスグループにバインドされたネットプロファイルを使用します。
-
モニターにバインドされたネットプロファイルがある場合、アプライアンスはモニターのネットプロファイルを使用します。仮想サーバまたはサービス/サービスグループにバインドされたネットプロファイルは無視されます。
-
モニターにバインドされたネットプロファイルがない場合は、
-
サービス/サービスグループにネットプロファイルがある場合、アプライアンスはサービス/サービスグループのネットプロファイルを使用します。
-
サービス/サービスグループにもネットプロファイルがない場合、アプライアンスはデフォルトの方法でソース IP を選択します。
-
-
Citrix ADCアプライアンスが所有するSNiPおよびVIPのプールからIPセットを作成します。IP セットは、SNIP アドレスと VIP アドレスの両方で構成できます。手順については、 IP セットの作成を参照してください。
-
ネットプロファイルを作成します。手順については、 ネットプロファイルの作成を参照してください。
-
ネットプロファイルをアプライアンスのエンティティにバインドします。手順については、 Citrix ADCエンティティへのネットプロファイルのバインドを参照してください。
-
ネットプロファイルは、Citrix ADCアプライアンスでSNIPおよびVIPとして指定されたIPアドレスのみを持つことができます。
-
NetScaler が開始したパケットでは、送信元 IP パーシステンスは適用されません。
ネットプロファイルの管理
-
ネットワークプロファイルの作成手順については、 ネットワークプロファイルの作成を参照してください。
-
ネットワークプロファイルをCitrix ADCエンティティにバインドする手順については、 Citrix ADCエンティティへのネットプロファイルのバインドを参照してください。
IP セットを作成する
CLI を使用して IP セットを作成するには
add ipset <name>
bind ipset <name> <IPAddress>
bind ipset <name> <IPAddress>
show ipset [<name>]
例
1.
> add ipset skpnwipset
Done
> bind ipset skpnwipset 21.21.20.1
Done
2.
> add ipset testnwipset
Done
> bind ipset testnwipset 21.21.21.[21-25]
IPAddress "21.21.21.21" bound
IPAddress "21.21.21.22" bound
IPAddress "21.21.21.23" bound
IPAddress "21.21.21.24" bound
IPAddress "21.21.21.25" bound
Done
3.
> bind ipset skpipset 11.11.11.101
ERROR: Invalid IP address
[This IP address could not be added because this is not an IP address owned by the NetScaler appliance]
> add ns ip 11.11.11.101 255.255.255.0 -type SNIP
ip "11.11.11.101" added
Done
> bind ipset skpipset 11.11.11.101
IPAddress "11.11.11.101" bound
Done
4.
> sh ipset
1) Name: ipset-1
2) Name: ipset-2
3) Name: ipset-3
4) Name: skpnewipset
Done
5.
> sh ipset skpnewipset
IP:21.21.21.21
IP:21.21.21.22
IP:21.21.21.23
IP:21.21.21.24
IP:21.21.21.25
Done
GUI を使用して IP セットを作成するには
ネットプロファイルの作成
CLI を使用してネットプロファイルを作成するには
add netprofile <name> [-srcIp <srcIpVal>]
set netprofileコマンドを使用して指定することができます。
例
add netprofile skpnetprofile1 -srcIp 21.21.20.1
Done
add netprofile baksnp -srcIp bakipset
Done
set netprofile yahnp -srcIp 12.12.23.1
Done
set netprofile citkbnp -srcIp citkbipset
Done
ネットプロファイルをCitrix ADCエンティティにバインドする
コマンドラインインターフェイスを使用してネットプロファイルをサーバーにバインドするには
set lb vserver <name> -netProfile <net_profile_name>
set cs vserver <name> -netProfile <net_profile_name>
例
set lb vserver skpnwvs1 -netProfile gntnp
Done
set cs vserver mmdcsv -netProfile mmdnp
Done
GUI を使用してネットプロファイルを仮想サーバーにバインドするには
CLI を使用してネットプロファイルをサービスにバインドするには
set service <name> -netProfile <net_profile_name>
例
set service brnssvc1 -netProfile brnsnp
Done
GUI を使用してネットプロファイルをサービスにバインドするには
CLI を使用してネットプロファイルをサービスグループにバインドするには
set servicegroup <serviceGroupName> -netProfile <net_profile_name>
例
set servicegroup ndhsvcgrp -netProfile ndhnp
Done
GUI を使用してネットプロファイルをサービスグループにバインドするには
CLI を使用してネットプロファイルをモニターにバインドするには
set monitor <monitor_name> -netProfile <net_profile_name>
例
set monitor brnsecvmon1 -netProfile brnsmonnp
Done