ゲートウェイのインストール前チェックリスト
ユーザーデバイス
-
ユーザーデバイスが「 Citrix Secure Access のシステム要件」で説明されているインストールの前提条件を満たしていることを確認します。
-
ユーザーが接続するモバイルデバイスを特定します。注:ユーザーがiOSデバイスに接続する場合は、セッションプロファイルでSecure Browse を有効にする必要があります。
NetScaler Gateway の基本的なネットワーク接続
-
NetScaler Gateway ホスト名を特定して書き留めます。注:これは完全修飾ドメイン名 (FQDN) ではありません。FQDN は、仮想サーバーにバインドされた署名付きサーバー証明書に含まれています。
-
証明書署名要求 (CSR) を生成し、認証局 (CA) に送信します。CSR を認証局に送信する日付を入力します。
-
システム IP アドレスとサブネットマスクを書き留めます。
-
サブネット IP アドレスとサブネットマスクを書き留めます。
-
管理者パスワードを書き留めます。NetScaler Gateway に付属するデフォルトのパスワードは
nsrootです。 -
NetScaler Gateway がセキュリティで保護されたユーザー接続をリッスンするポート番号を書き留めます。デフォルトは TCP ポート 443 です。このポートは、セキュリティで保護されていないネットワーク (インターネット) と DMZ の間のファイアウォールで開いている必要があります。
-
デフォルトゲートウェイの IP アドレスを書き留めます。
-
DNS サーバの IP アドレスとポート番号を書き留めます。デフォルトのポート番号は 53 です。さらに、DNS サーバを直接追加する場合は、アプライアンスで ICMP(ping)も設定する必要があります。
-
最初の仮想サーバの IP アドレスとホスト名を書き留めます。
-
2 番目の仮想サーバの IP アドレスとホスト名(該当する場合)を書き留めます。
-
WINS サーバの IP アドレスを書き留めます(該当する場合)。
NetScaler Gateway を介してアクセス可能な内部ネットワーク
-
ユーザーがNetScaler Gateway を介してアクセスできる内部ネットワークを書き留めます。例:10.10.0.0/24
-
Citrix Secure Accessクライアントを使用してNetScaler Gateway経由で接続するときに、ユーザーがアクセスする必要のあるすべての内部ネットワークとネットワークセグメントを入力します。
高可用性
-
NetScaler Gateway ソフトウェアのバージョン番号を書き留めます。
-
バージョン番号は、両方のNetScaler Gateway アプライアンスで同じである必要があります。
-
管理者パスワードを書き留めます (
nsroot)。パスワードは両方のアプライアンスで同じである必要があります。 -
プライマリNetScaler Gateway IPアドレスとIDを書き留めます。最大 ID 番号は 64 です。
-
セカンダリNetScaler Gateway IPアドレスとIDを書き留めます。
-
ユニバーサルライセンスを取得し、両方のアプライアンスにインストールします。
-
両方のアプライアンスに同じユニバーサルライセンスをインストールします。
-
RPC ノードのパスワードを書き留めます。
認証と承認
LDAP認証
-
LDAP サーバの IP アドレスとポートを書き留めます。LDAP サーバへのセキュアでない接続を許可する場合、デフォルトのポートは 389 です。LDAP サーバーへの接続を SSL で暗号化する場合、デフォルトのポートは 636 です。
-
セキュリティの種類を書き留めます。セキュリティは、暗号化の有無にかかわらず構成できます。
-
管理者バインド DN を書き留めます。LDAPサーバーで認証が必要な場合は、NetScaler Gateway がLDAPディレクトリにクエリを実行するときに認証に使用する必要がある管理者DNを入力します。例として、cn=管理者、cn=Users、dc=ace、dc=comがある。
-
管理者パスワードを書き留めます。パスワードは、管理者バインド DN に関連付けられています。
-
ベース DN を書き留めます。ユーザが配置されている DN(またはディレクトリレベル)。たとえば、ou=users、dc=ace、dc=com などです。
-
サーバのログオン名属性を書き留めます。ユーザーのログオン名を指定する LDAP ディレクトリのユーザーオブジェクト属性を入力します。デフォルトはsAMAccountNameです。Active Directory を使用していない場合、この設定の一般的な値は cn または uid です。 LDAP ディレクトリ設定の詳細については、 LDAP 認証の設定を参照してください。
-
グループ属性を書き留めます。 ユーザが属するグループを指定する LDAP ディレクトリの Person オブジェクト属性を入力します。デフォルトは memberOf です。この属性により、NetScaler Gateway はユーザーが属するディレクトリグループを識別できます。
-
サブ属性名を書き留めます。
RADIUS 認証および認可
-
プライマリ RADIUS サーバの IP アドレスとポートを書き留めます。デフォルトのポートは 1812 です。
-
プライマリ RADIUS サーバシークレット(共有シークレット)を書き留めます。
-
セカンダリ RADIUS サーバの IP アドレスとポートを書き留めます。デフォルトのポートは 1812 です。
-
セカンダリ RADIUS サーバシークレット(共有シークレット)を書き留めます。
-
パスワードエンコーディングのタイプ(PAP、CHAP、MS-CHAP v1、MSCHAP v2)を書き留めます。
SAML認証
-
NetScaler Gateway にセキュアなIdP証明書を取得してインストールします。
-
リダイレクト URL を書き留めます。
-
ユーザーフィールドを書き留めます。
-
署名証明書の名前を書き留めます。
-
SAML 発行者名を書き留めます。
-
デフォルトの認証グループを書き留めます。
ファイアウォールを介してポートを開く(シングルホップ DMZ)
セキュリティで保護されていないネットワークと DMZ の間のファイアウォール上
-
インターネットとNetScaler Gateway の間のファイアウォールでTCP/SSLポート(デフォルトは443)を開きます。ユーザーデバイスは、このポートでNetScaler Gateway に接続します。
セキュリティで保護されたネットワーク間のファイアウォール上
-
DMZ とセキュリティで保護されたネットワーク間のファイアウォールで、1 つ以上の適切なポートを開きます。NetScaler Gateway は、1つ以上の認証サーバー、またはこれらのポート上のセキュリティで保護されたネットワーク内のCitrix Virtual Apps and Desktopsを実行しているコンピューターに接続します。
-
認証ポートを書き留めます。NetScaler Gateway 構成に適したポートのみを開きます。
-
LDAP 接続の場合、デフォルトは TCP ポート 389 です。
-
RADIUS 接続の場合、デフォルトは UDP ポート 1812 です。Citrix Virtual Apps and Desktops のポートを書き留めます。
-
-
NetScaler GatewayをCitrix Virtual Apps and Desktopsで使用している場合は、TCPポート1494を開きます。セッション画面の保持を有効にする場合は、1494 ではなく TCP ポート 2598 を開きます。これらのポートは両方とも開いたままにしておくことをお勧めします。
Citrix Virtual Desktops、Citrix Virtual Apps、Web Interface、またはStoreFront
-
Web InterfaceまたはStoreFrontを実行しているサーバーのFQDNまたはIPアドレスを書き留めます。
-
Secure Ticket Authority(STA)を実行しているサーバの FQDN または IP アドレスを書き留めます(Web インターフェイスの場合のみ)。
Citrix Endpoint Management
-
Endpoint Management 完全修飾ドメイン名または IP アドレスを書き留めます。
-
ユーザーがアクセスできるウェブ、SaaS、モバイル iOS または Android アプリケーションを特定します。
Citrix Virtual Apps を使用したダブルホップ DMZ 展開
最初のDMZのNetScaler Gateway
-
このNetScaler Gateway のこのチェックリストの「NetScaler Gateway の基本ネットワーク接続」セクションの項目を完了します。これらの項目を完了すると、インターフェイス0はこのNetScaler Gatewayをインターネットに接続し、インターフェイス1はこのNetScaler Gatewayを2番目のDMZのNetScaler Gatewayに接続します。
-
プライマリアプライアンスで 2 番目の DMZ アプライアンス情報を設定します。NetScaler Gateway をダブルホップDMZの最初のホップとして構成するには、最初のDMZのアプライアンスの2番目のDMZでNetScaler Gateway のホスト名またはIPアドレスを指定する必要があります。最初のホップでアプライアンスでNetScaler Gateway プロキシが構成されるタイミングを指定したら、NetScaler Gateway にグローバルにバインドするか、仮想サーバーにバインドします。
-
アプライアンス間の接続プロトコルとポートを書き留めます。NetScaler Gateway をダブルDMZの最初のホップとして構成するには、2番目のDMZのNetScaler Gateway が接続をリッスンする接続プロトコルとポートを指定する必要があります。接続プロトコルとポートは SSL を使用した SOCKS(デフォルトポート 443)です。プロトコルとポートは、最初の DMZ と 2 番目の DMZ を分離するファイアウォールを介して開く必要があります。
2番目のDMZのNetScaler Gateway
-
このNetScaler Gateway のこのチェックリストの「NetScaler Gateway 基本的なネットワーク接続」セクションのタスクを完了します。これらの項目を完了すると、インターフェイス0は、最初のDMZでこのNetScaler GatewayをNetScaler Gatewayに接続します。インターフェイス1は、このNetScaler Gateway をセキュリティで保護されたネットワークに接続します。