ダブルホップモードで展開されたNetScaler Gatewayアプライアンスのデータ収集を有効にする

最終公開日 : Sep 25, 2026
NetScaler Gatewayのダブルホップモードは、攻撃者がセキュアなネットワーク内のサーバーに到達するために複数のセキュリティゾーンまたは非武装地帯(DMZ)を突破する必要があるため、組織の内部ネットワークに追加の保護を提供します。ICA接続が通過するホップ数(NetScaler Gatewayアプライアンス)と、各TCP接続の遅延の詳細、およびそれがクライアントによって認識される総ICA遅延に対してどの程度であるかを分析したい場合は、NetScaler ADMをインストールして、NetScaler Gatewayアプライアンスがこれらの重要な統計情報を報告するようにする必要があります。
図3. ダブルホップモードで展開されたNetScaler® ADM
ダブルホップモード(/en-us/netscaler-application-delivery-management-software/media/double-hop-2.png)
最初のDMZにあるNetScaler Gatewayは、ユーザー接続を処理し、SSL VPNのセキュリティ機能を実行します。このNetScaler Gatewayは、ユーザー接続を暗号化し、ユーザーがどのように認証されるかを決定し、内部ネットワーク内のサーバーへのアクセスを制御します。
2番目のDMZにあるNetScaler Gatewayは、NetScaler Gatewayプロキシデバイスとして機能します。このNetScaler Gatewayにより、ICAトラフィックは2番目のDMZを通過し、サーバーファームへのユーザー接続を完了できます。
NetScaler ADMは、最初のDMZにあるNetScaler Gatewayアプライアンスに属するサブネット、または2番目のDMZにあるNetScaler Gatewayアプライアンスに属するサブネットのいずれかに展開できます。上記の画像では、NetScaler ADMと最初のDMZにあるNetScaler Gatewayは同じサブネットに展開されています。
ダブルホップモードでは、NetScaler ADMは一方のアプライアンスからTCPレコードを収集し、もう一方のアプライアンスからICAレコードを収集します。NetScaler GatewayアプライアンスをNetScaler ADMインベントリに追加し、データ収集を有効にすると、各アプライアンスはホップカウントと接続チェーンIDを追跡してレポートをエクスポートします。
NetScaler ADMがどのNetScaler Gatewayアプライアンスがレコードをエクスポートしているかを識別できるように、各アプライアンスにはホップカウントが指定され、各接続には接続チェーンIDが指定されます。ホップカウントは、クライアントからサーバーへのトラフィックが流れるNetScaler Gatewayアプライアンスの数を表します。接続チェーンIDは、クライアントとサーバー間のエンドツーエンド接続を表します。
NetScaler ADMは、ホップカウントと接続チェーンIDを使用して、両方のNetScaler Gatewayアプライアンスからのデータを関連付け、レポートを生成します。
このモードで展開されたNetScaler Gatewayアプライアンスを監視するには、まずNetScaler GatewayをNetScaler ADMインベントリに追加し、NetScaler ADMでAppFlowを有効にしてから、NetScaler ADMダッシュボードでレポートを表示する必要があります。

NetScaler ADMでデータ収集を有効にする

NetScaler ADMで両方のアプライアンスからICA詳細の収集を開始するように有効にすると、収集される詳細は冗長になります。つまり、両方のアプライアンスが同じメトリックを報告します。この状況を克服するには、最初のNetScaler GatewayアプライアンスのいずれかでTCPのAppFlowを有効にし、次に2番目のアプライアンスでICAのAppFlowを有効にする必要があります。そうすることで、一方のアプライアンスはICA AppFlowレコードをエクスポートし、もう一方のアプライアンスはTCP AppFlowレコードをエクスポートします。これにより、ICAトラフィックの解析にかかる処理時間も節約されます。
NetScaler ADMからAppFlow®機能を有効にするには:
  1. Infrastructure > Instances に移動し、分析を有効にするNetScalerインスタンスを選択します。
  2. 「アクション」リストから、「Insightの有効化/無効化」を選択します。
  3. VPN仮想サーバーを選択し、「AppFlowの有効化」をクリックします。
  4. 「AppFlowの有効化」フィールドで「true」と入力し、ICAトラフィックとTCPトラフィックそれぞれに「ICA/TCP」を選択します。
    「注」
    NetScalerアプライアンスでサービスまたはサービスグループに対してAppFlowロギングが有効になっていない場合、Insight列に「有効」と表示されていても、NetScaler ADMダッシュボードにはレコードが表示されません。
  5. 「OK」をクリックします。

データをエクスポートするようにNetScaler Gatewayアプライアンスを構成する

NetScaler Gatewayアプライアンスをインストールした後、NetScaler ADMにレポートをエクスポートするには、NetScaler Gatewayアプライアンスで次の設定を構成する必要があります。
  • 最初のDMZと2番目のDMZにあるNetScaler Gatewayアプライアンスの仮想サーバーが相互に通信するように構成します。
  • 2番目のDMZにあるNetScaler Gateway仮想サーバーを、最初のDMZにあるNetScaler Gateway仮想サーバーにバインドします。
  • 2番目のDMZにあるNetScaler Gatewayでダブルホップを有効にします。
  • 2番目のDMZにあるNetScaler Gateway仮想サーバーで認証を無効にします。
  • いずれかのNetScaler GatewayアプライアンスでICAレコードのエクスポートを有効にする
  • もう一方のNetScaler GatewayアプライアンスでTCPレコードのエクスポートを有効にする:
  • 両方のNetScaler Gatewayアプライアンスで接続チェーンを有効にします。
コマンドラインインターフェイスを使用してNetScaler Gatewayを設定する:
  1. 最初のDMZ内のNetScaler Gateway仮想サーバーが、2番目のDMZ内のNetScaler Gateway仮想サーバーと通信するように設定します。
    add vpn nextHopServer \<name\> \<nextHopIP\> \<nextHopPort\> \[-secure(ON|OFF)\] \[-imgGifToPng\] ... コマンド.
    add vpn nextHopServer nh1 10.102.2.33 8443 –secure ON
  2. 2番目のDMZ内のNetScaler Gateway仮想サーバーを、最初のDMZ内のNetScaler Gateway仮想サーバーにバインドします。最初のDMZ内のNetScaler Gatewayで次のコマンドを実行します。
    bind vpn vserver \<name\> -nextHopServer \<name\> コマンド
    bind vpn vserver vs1 -nextHopServer nh1
  3. 2番目のDMZ内のNetScaler GatewayでダブルホップとAppFlowを有効にします。
    set vpn vserver \<name\> \[- doubleHop ( ENABLED |DISABLED )\] \[- appflowLog ( ENABLED |DISABLED )\] コマンド
    set vpn vserver vpnhop2 –doubleHop ENABLED –appFlowLog ENABLED
  4. 2番目のDMZ内のNetScaler Gateway仮想サーバーで認証を無効にします。
    set vpn vserver\<name\> \[-authentication (ON|OFF)\] コマンド
    set vpn vserver vs -authentication OFF
  5. いずれかのNetScaler GatewayアプライアンスがTCPレコードをエクスポートできるようにします。
    bind vpn vserver\<name\> \[-policy\<string\> -priority\<positive\_integer\>\] \[-type\<type\>\] コマンド
    bind vpn vserver vpn1 -policy appflowpol1 -priority 101 –type OTHERTCP\_REQUEST
  6. もう一方のNetScaler GatewayアプライアンスがICAレコードをエクスポートできるようにします:
    bind vpn vserver\<name\> \[-policy\<string\> -priority\<positive\_integer\>\] \[-type\<type\>\] コマンド
    bind vpn vserver vpn2 -policy appflowpol1 -priority 101 -type ICA\_REQUEST
  7. 両方のNetScaler Gatewayアプライアンスで接続チェーンを有効にします:
    set appFlow param \[-connectionChaining (ENABLED|DISABLED)\] コマンド
    set appflow param -connectionChaining ENABLED
「構成ユーティリティを使用したNetScaler Gatewayの構成:」:
  1. 最初のDMZにあるNetScaler Gatewayが2番目のDMZにあるNetScaler Gatewayと通信するように構成し、2番目のDMZにあるNetScaler Gatewayを最初のDMZにあるNetScaler Gatewayにバインドします。
    1. 「Configurationタブで、NetScaler Gatewayを展開し、Virtual Serversをクリックします。」.
    2. 右側のペインで仮想サーバーをダブルクリックし、AdvancedグループでPublished Applicationsを展開します。
    3. 「Next Hop Serverをクリックし、ネクストホップサーバーを2番目のNetScaler Gatewayアプライアンスにバインドします。」.
  2. 2番目のDMZにあるNetScaler Gatewayでダブルホップを有効にします。
    1. 「Configurationタブで、NetScaler Gatewayを展開し、Virtual Serversをクリックします。」.
    2. 右側のペインで仮想サーバーをダブルクリックし、Basic Settingsグループで編集アイコンをクリックします。
    3. 「Moreを展開し、Double Hopを選択してOKをクリックします。」.
  3. 2番目のDMZにあるNetScaler Gatewayの仮想サーバーで認証を無効にします。
    1. 「Configurationタブで、NetScaler Gatewayを展開し、Virtual Serversをクリックします。」.
    2. 右側のペインで仮想サーバーをダブルクリックし、Basic Settingsグループで編集アイコンをクリックします。
    3. 「Moreを展開し、Enable Authenticationのチェックを外します。」.
  4. いずれかのNetScaler GatewayアプライアンスでTCPレコードのエクスポートを有効にします。
    1. 「Configurationタブで、NetScaler Gatewayを展開し、Virtual Serversをクリックします。」.
    2. 右側のペインで仮想サーバーをダブルクリックし、「Advanced」グループで「Policies」を展開します。
    3. 「+」アイコンをクリックし、「Choose Policy」リストから「AppFlow」を選択し、「Choose Type」ドロップダウンリストから「Other TCP Request」を選択します。
    4. 「Continue」をクリックします。
    5. ポリシーバインディングを追加し、「Close」をクリックします。
  5. 他のNetScaler GatewayアプライアンスでICAレコードのエクスポートを有効にします。
    1. 「Configuration」タブで「NetScaler Gateway」を展開し、「Virtual Servers」をクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、「Advanced」グループで「Policies」を展開します。
    3. 「+」アイコンをクリックし、「Choose Policy」ドロップダウンリストから「AppFlow」を選択し、「Choose Type」ドロップダウンリストから「Other TCP Request」を選択します。
    4. 「Continue」をクリックします。
    5. ポリシーバインディングを追加し、「Close」をクリックします。
  6. 両方のNetScaler Gatewayアプライアンスで接続チェーンを有効にします。
    1. 「Configuration」タブで、「Settings > Appflow」に移動します。
    2. 右側のペインで、「Settings」グループの「Change Appflow Settings」をクリックします。
    3. 「Connection Chaining」を選択し、「OK」をクリックします。