IP トンネル
-
カプセル化ツールとしてのCitrix ADC(DSRモードによる負荷分散):さまざまな国に複数のデータセンターを持つ組織を考えてみましょう。Citrix ADCはある場所にあり、バックエンドサーバーは別の国にあります。基本的に、Citrix ADCとバックエンドサーバーは異なるネットワーク上にあり、ルーターを介して接続されています。このCitrix ADCでダイレクトサーバーリターン(DSR)を構成すると、ソースサブネットから送信されるパケットはCitrix ADCによってカプセル化され、ルーターとトンネルを介して適切なバックエンドサーバーに送信されます。バックエンドサーバーは、パケットがCitrix ADCを通過することを許可せずに、パケットをカプセル化解除してクライアントに直接応答します。
-
デカプスレーターとしてのNetScaler: 複数のデータセンターがあり、それぞれにNetScalerとバックエンドサーバーがある組織を考えてみましょう。パケットがデータセンターAからデータセンターBに送信される場合、通常、ルーターや別のCitrix ADCなどの仲介者を介して送信されます。Citrix ADCはパケットを処理し、パケットをバックエンドサーバーに転送します。ただし、カプセル化されたパケットを送信する場合、Citrix ADCはパケットをバックエンドサーバーに送信する前にパケットをカプセル化解除できる必要があります。Citrix ADCをデカプセル化装置として機能させるには、ルーターとCitrix ADCの間にトンネルを追加します。追加のヘッダー情報を含むカプセル化されたパケットがCitrix ADCに到達すると、データパケットはカプセル化解除されます。つまり、追加のヘッダー情報が削除され、パケットは適切なバックエンドサーバーに転送されます。Citrix ADCは、負荷分散機能のデカプセル化機能としても使用できます。特に、仮想サーバー上の接続数がしきい値を超え、すべての新しい接続がバックアップ仮想サーバーに転送されるシナリオではそうです。
IP トンネルの設定
CLI のプロシージャ
-
add iptunnel \<name> \<remote> \<remoteSubnetMask> \<local> -type -protocol (ipoverip \| GRE)
-
show iptunnel
-
add ip6tunnel \<name> \<remoteIp> \<local>
-
show ip6tunnel
GUIのプロシージャ
IP トンネルをグローバルにカスタマイズする
CLI のプロシージャ
-
show ipTunnelParam
> set iptunnelparam –srcIP 12.12.12.22 -dropFrag Yes –dropFragCpuThreshold 50
Done
> set iptunnelparam -srcIPRoundRobin YES -dropFrag Yes –dropFragCpuThreshold 50
Done
-
show ip6tunnelparam
GUIのプロシージャ
GRE IP トンネルの GRE ペイロードオプション
-
DOT1Q 搭載のイーサネットイーサネットヘッダーと VLAN ヘッダーを伝送します。これがデフォルトの設定です。ネットブリッジにバインドされたトンネルの場合、内部イーサネットヘッダーとVLANヘッダーには、Citrix ADCアプライアンスのARPとブリッジテーブルからの情報が含まれます。PBR ルールのネクストホップとして設定されたトンネルでは、内部イーサネットの宛先 MAC アドレスは 0 に設定され、VLAN ヘッダーはデフォルト VLAN を指定します。NetScaler トンネルエンドポイントから送信されるカプセル化(GRE)パケットの形式は次のとおりです。

-
イーサネット。イーサネットヘッダーは伝送しますが、VLAN ヘッダーはドロップします。パケットはトンネル内でVLAN情報を伝送しないため、この設定でネットブリッジにバインドされているトンネルの場合、適切なVLANをネットブリッジにバインドして、トンネル上でパケットを受信すると、Citrix ADCがこれらのパケットを指定されたVLANに転送できるようにする必要があります。トンネルがPBRルールでネクストホップとして設定されている場合、Citrix ADCはトンネルで受信したパケットをルーティングします。NetScaler トンネルエンドポイントから送信されるカプセル化(GRE)パケットの形式は次のとおりです。

-
IP。イーサネットヘッダーと VLAN ヘッダーをドロップします。この設定のトンネルはレイヤ 2 ヘッダーを伝送しないため、これらのトンネルをネットブリッジにバインドすることはできませんが、PBR ルールではネクストホップとして設定できます。パケットを受信したピアトンネルエンドポイントデバイスは、パケットを消費またはルーティングします。NetScaler トンネルエンドポイントから送信されるカプセル化(GRE)パケットの形式は次のとおりです。

-
show iptunnel \<tunnelname>
> add iptunnel IPTUNNEL-1 203.0.113.133 255.255.255.0 198.51.100.15 –protocol GRE –grepayload Ethernet -ipsecProfileName IPTUNNEL-IPSEC-1
Done
GRE IPV4 トンネル経由の IPv6 トラフィック
-
add ipTunnel \<name> \<remote> \<remoteSubnetMask> \<local> -protocol GRE
-
show ipTunnel \<name>
-
add ns pbr6 \<pbrName> ALLOW -srcIPv6 \<network-range> -dstIPv6 \<network-range> -ipTunnel \<tunnelName>
-
show pbr
設定例
> add ipTunnel TUNNEL-V6onV4 10.10.6.30 255.255.255.255 10.10.5.30 -protocol GRE
-ipsecProfileName None
Done
> add ns pbr6 PBR6-V6onV4 ALLOW -srcIPv6 = 2001:0db8:1::1-2001:0db8:1::255 -destIPv6 =
1-2001:0db8:4::255 -ipTunnel TUNNEL-V6onV4
IP-IP トンネル経由の応答トラフィックの送信
CLI のプロシージャ
-
add ns pbr \<pbr_name> ALLOW -srcIP = \<local_subnet_range> -destIP = \<remote_subnet_range> -ipTunnel \<tunnel_name>
-
apply ns pbrs
-
show ns pbr \<pbr_name>
-
enable ns mode MBF
-
show ns mode
GUIのプロシージャ
サンプル構成
> add iptunnel NS1-NS2-IPIP 192.0.2.99 255.255.255.255 203.0.113.99–protocol IPIP
Done
> add pbr NS1-NS2-IPIP-PBR -srcIP 10.102.147.0-10.102.147.255 –destIP 10.20.1.0-10.20.1.255 –ipTunnel NS1-NS2-IPIP
Done
> apply pbrs
Done
> enable ns mode MBF
Done