NetScaler Gateway をダブルホップDMZに展開する
ダブルホップ展開の仕組み
-
ユーザーは、Webブラウザーを使用し、Citrix Workspaceアプリを使用して公開アプリケーションを選択して、最初のDMZでNetScaler Gateway に接続します。
-
Citrix Workspace アプリがユーザーデバイスで起動します。ユーザーはNetScaler Gateway に接続して、セキュリティで保護されたネットワークのサーバーファームで実行されている公開アプリケーションにアクセスします。注: Secure Hub とWindows向けCitrix Secure Accessクライアントは、ダブルホップDMZ展開ではサポートされません。Citrix Workspace アプリのみがユーザー接続に使用されます。
-
最初のDMZのNetScaler Gateway は、ユーザー接続を処理し、SSL VPNのセキュリティ機能を実行します。このNetScaler Gatewayは、ユーザー接続を暗号化し、ユーザーの認証方法を決定し、内部ネットワークのサーバーへのアクセスを制御します。
-
2番目のDMZのNetScaler Gatewayは、NetScaler Gatewayプロキシデバイスとして機能します。このNetScaler Gatewayを使用すると、ICAトラフィックが2番目のDMZを通過してサーバーファームへのユーザー接続を完了できます。最初のDMZのNetScaler Gateway と内部ネットワークのSecure Ticket Authority(STA)間の通信も、2番目のDMZのNetScaler Gatewayを介してプロキシされます。
| ICA機能 | ダブルホップサポート |
|---|---|
| SmartAccess | はい |
| SmartControl | はい |
| Enlightened Data Transport(EDT) | はい |
| HDX Insight | はい |
| ICA セッション信頼性 (ポート 2598) | はい |
| ICA セッションの移行 | はい |
| ICA セッションタイムアウト | はい |
| マルチストリームICA | はい (TCP のみ) |
| Framehawk | いいえ |
| UDP オーディオ | いいえ |
ダブルホップ DMZ 展開の準備
-
負荷分散をサポートしたいですか?
-
ファイアウォールではどのポートを開けますか?
-
SSL証明書はいくつ必要ですか?
-
展開を開始する前に必要なコンポーネントは何ですか?
展開を開始するために必要なコンポーネント
-
少なくとも2つのNetScaler Gateway アプライアンス(DMZごとに1つ)が使用可能である必要があります。
-
Citrix Virtual Apps を実行するサーバーは、内部ネットワークにインストールされ、動作している必要があります。
-
Web InterfaceまたはStoreFront を2番目のDMZにインストールし、内部ネットワークのサーバーファームで動作するように構成する必要があります。
-
少なくとも、最初のDMZのNetScaler Gateway に1つのSSLサーバー証明書がインストールされている必要があります。この証明書により、WebブラウザーとNetScaler Gateway へのユーザー接続が暗号化されます。ダブルホップ DMZ 展開内の他のコンポーネント間で発生する接続を暗号化する場合は、追加の証明書が必要です: