常時オン
Always On をいつ使用するのか
-
従業員がエンタープライズネットワークの外部でノートパソコンを起動し、VPN 接続を確立するための支援を必要としています。 解決方法: ラップトップが企業ネットワークの外部で起動されると、Always On はシームレスにトンネルを確立し、VPN 接続を提供します。
-
VPN 接続を使用している従業員は、エンタープライズネットワークに移動します。従業員は企業ネットワークに切り替えられますが、VPN トンネルへの接続は維持されますが、これは望ましい状態ではありません。 解決方法: 従業員が企業ネットワークに移動すると、Always On は VPN トンネルを切断し、従業員をエンタープライズネットワークにシームレスに切り替えます。
-
従業員が企業ネットワークの外に移動して、ラップトップを閉じる(シャットダウンしない)。従業員は、ノートパソコンでの作業を再開する際に VPN 接続を確立するための支援を必要としています。 **解決策:**従業員が企業ネットワークの外に移動しても、Always Onはシームレスにトンネルを確立し、VPN接続を提供します。
-
企業は、VPN トンネルに接続していないときにユーザに提供されるネットワークアクセスを規制したいと考えています。 解決方法: 構成に応じて、Always On はアクセスを制限し、ユーザーはゲートウェイネットワークにのみアクセスできるようにします。
Always On フレームワークを理解する
トンネルの自動再確立
シームレストンネル確立でサポートされるユーザ認証方式
-
ユーザー名+ADパスワード:認証にWindowsのユーザー名とパスワードを使用する場合、Citrix Secure Accessクライアントはこれらの資格情報を使用してトンネルをシームレスに確立します。
-
ユーザー証明書:認証にユーザー証明書が使用され、クライアントマシンに証明書が1つしかない場合、Citrix Secure Accessクライアントはこの証明書を使用してトンネルをシームレスに確立します。複数のクライアント証明書がインストールされている場合は、ユーザが優先証明書を選択した後にトンネルが確立されます。Citrix Secure Accessクライアントは、この優先証明書を後のトンネルに使用します。スマートカードがユーザー証明書を共有している場合、ストアにある証明書と比較して証明書がストアに動的にインストールされていると、自動ログオンを実行できません。
-
ユーザー証明書とユーザー名+AD パスワード:この認証方法は、前述の認証方法を組み合わせたものです。
常時オンの構成要件
-
ユーザーは、特定の構成のプロセス/サービスを終了できないようにする必要があります。
-
特定の構成では、ユーザーがパッケージをアンインストールできないようにする必要があります。
-
ユーザーは特定のレジストリエントリを変更できないようにする
常時オン機能を有効にする際の考慮事項
常時オンの設定
-
NetScaler GUIで、[ 構成]>[NetScaler Gateway >[ポリシー]>[AlwaysOn]に移動します
-
「AlwaysOn プロファイルの作成」ページで、次の詳細を入力します:
-
名前 — プロフィールの名前。
-
ロケーションベースの VPN (クライアント側のレジストリ名:LocationDetection) — 次のいずれかの設定を選択します。
-
Remote :クライアントがエンタープライズネットワークにあるかどうかを検出し、エンタープライズネットワーク内にない場合はトンネルを確立できるようにします。リモートはデフォルト設定です。
-
クライアントの場所に関係なく、クライアントが位置検出をスキップしてトンネルを確立できるようにするあらゆる場所
-
-
「クライアント制御」— 次の設定のいずれかを選択します:
-
VPN 障害時のネットワークアクセス (クライアント側のレジストリ名:alwaysOn) — 次のいずれかの設定を選択します。
-
-
NetScaler ADCインターフェイスで、[ **構成]>[NetScaler Gateway]>[グローバル設定]**を選択します。
-
AlwaysOn プロファイル名ドロップダウンメニューから 、新しく作成したプロファイルを選択し、 OKをクリックします。
IIP に関する注意事項
管理者ユーザーと管理者以外のユーザーの異なる設定の動作の概要
| VPN でのネットワークアクセスの失敗 | クライアントコントロール | 管理者以外のユーザー | 管理者ユーザー |
|---|---|---|---|
fullaccess |
許可 | トンネルは自動的に確立されます。ユーザーはログオフし、ネットワークからオフにできます。ユーザーは別のNetScaler Gateway をポイントすることもできます。 | トンネルは自動的に確立されます。ユーザはログオフし、エンタープライズネットワークから離れることができます。ユーザーは別のNetScaler Gateway をポイントすることもできます。 |
fullaccess |
拒否 | トンネルは自動的に確立されます。ユーザーがログオフしたり、別のNetScaler Gateway をポイントしたりすることはできません。 | トンネルは自動的に確立されます。ユーザーはCitrix Secure Accessクライアントをアンインストールするか、別のNetScaler Gatewayに移動できます。 |
| onlyToGateway | 許可 | トンネルは自動的に確立されます。ユーザーはログオフできます (ネットワークアクセスなし)。ユーザーは別のNetScaler Gateway をポイントすることもできます。この場合、アクセスは新しくポイントされたNetScaler Gateway にのみ与えられます。 | トンネルは自動的に確立されます。ユーザーはCitrix Secure Accessクライアントをアンインストールするか、別のNetScaler Gatewayに移動できます。 |
| onlyToGateway | 拒否 | トンネルは自動的に確立されます。ユーザーがログオフしたり、別のNetScaler Gateway をポイントしたりすることはできません。 | トンネルは自動的に確立されます。ユーザーはCitrix Secure Accessクライアントをアンインストールするか、別のNetScaler Gatewayに移動できます。 |
「常時オン」がダウンしているときに選択した URL を許可する
-
AlwaysOnAllowList レジストリは、リリース 13.0 ビルド 47.x 以降でサポートされています。
-
AlwaysOnAllowListレジストリの場所は、Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\Secure Access Clientです。
-
ワイルドカード URL/FQDN は、 AlwaysOnAllowList レジストリではサポートされていません。
AlwaysOnAllowList レジストリを設定するには