送信元 IP モードの使用を有効にする
-
Web アクセスログ内のクライアントの IP アドレスは、請求または使用状況分析に使用されます。
-
クライアントのIPアドレスは、クライアントの出身国またはクライアントの発信元ISPを決定するために使用されます。たとえば、Googleなどの多くの検索エンジンは、ユーザーが属する場所に関連するコンテンツを提供しています。
-
アプリケーションは、リクエストが信頼できる送信元からのものであることを確認するために、クライアントの IP アドレスを知っている必要があります。
-
アプリケーションサーバーがクライアントのIPアドレスを必要としない場合でも、アプリケーションサーバーとCitrix ADCの間に配置されたファイアウォールは、トラフィックをフィルタリングするためにクライアントのIPアドレスを必要とする場合があります。
はじめに
-
次の状況では USIP を有効にします。
-
侵入検知システム (IDS) サーバーの負荷分散
-
SMTP ロードバランシング
-
ステートレス接続フェイルオーバー
-
セッションレスロードバランシング
-
ダイレクトサーバーリターン (DSR) モードを使用する場合
-
-
USIP グローバル設定は、USIP グローバル設定が行われた後に作成されたサービスにのみ適用されます。つまり、USIP グローバル設定を行うと、USIP グローバル設定は既存のサービスには適用されません。たとえば、USIP をグローバルに無効にしても、既存のサービスの USIP は無効になりません。ただし、それ以降に作成されるサービスでは USIP が自動的に有効化されなくなります。既存のサービスのセットで USIP を有効または無効にするには、これらの各サービスで USIP を有効または無効にする必要があります。
-
USIPが有効になっている場合は、サーバーの応答が常にCitrix ADCアプライアンスを経由するように、サーバーのゲートウェイをCitrix ADCが所有するIPアドレス(サブネットIP(SNIP)タイプ)のいずれかに設定する必要があります。
-
USIP を有効にする場合は、サーバー接続のアイドルタイムアウトをデフォルト値よりも低い値に設定して、アイドル接続がサーバー側ですぐにクリアされるようにします。
-
透過的なキャッシュリダイレクトを行うには、USIP を有効にする場合は L2CONN も有効にします。
-
USIP が有効になっていると HTTP 接続は再利用されないため、サーバー側接続が大量に蓄積される可能性があります。アイドル状態のサーバー接続は、他のクライアントの接続をブロックする可能性があります。そのため、サービスへの最大接続数に制限を設定してください。また、Citrixでは、USIPが有効になっているサービスのHTTPサーバーのタイムアウト値をデフォルトよりも低い値に設定することを推奨しています。これにより、アイドル状態の接続がサーバー側ですぐにクリアされます。
-
USIP モードの代わりに、クライアントの IP アドレスを必要とするアプリケーションサーバーのサーバー側接続のリクエストヘッダーにクライアントの IP アドレス (CIP) を挿入することもできます。
-
以前のCitrix ADCリリースでは、USIPモードにはサーバー側接続用の次のソースポートオプションがありました。
-
クライアントのポートを使用してください。このオプションでは、接続を再利用することはできません。クライアントからのリクエストごとに、物理サーバーとの新しい接続が確立されます。
-
プロキシポートを使用してください。このオプションを使用すると、同じクライアントからのすべてのリクエストで接続を再利用できます。
それ以降のCitrix ADCリリースでは、USIPが有効になっている場合、デフォルトではサーバー側の接続にはプロキシポートを使用し、接続を再利用しません。接続を再利用しなくても、接続の確立速度には影響しない場合があります。デフォルトでは、USIP モードが有効になっている場合、「プロキシポートを使用する」オプションは有効になります。オプションの詳細については、「 サーバー側接続の送信元ポートを構成する」を参照してください。 -
構成の手順
CLI のプロシージャ
-
NS モード USIP を有効にする
-
NS モード USIP を無効にする
> set service Service-HTTP-1 -usip YES
Done