NetScaler Gatewayでの完全VPNのセットアップ
前提条件
-
SSL 証明書をインストールし、VPN 仮想サーバーにバインドします。
-
CTX109260- NetScalerアプライアンスでパブリックSSL証明書を生成してインストールする方法
-
NetScalerドキュメント -証明書とキーのペアをSSLベースの仮想サーバーにバインドする
-
-
NetScaler Gateway の認証プロファイルを作成します。
-
詳細については、NetScalerのドキュメント「 外部ユーザー認証の設定」を参照してください。
-
詳細については、「チェックリスト: AD FS を使用してシングルサインオンを実装および管理する」を参照してください。
-
-
完全な VPN 接続を許可するセッションポリシーを作成します。
-
分割トンネリング
-
アドレスプール (イントラネット IP) を含むユーザーの IP アドレス
-
プロキシサーバーを介した接続
-
ユーザーがアクセスを許可されるドメインの定義
-
タイムアウト設定
-
シングルサインオン
-
NetScaler Gateway を介して接続するユーザーソフトウェア
-
モバイルデバイスへのアクセス
NetScaler Gateway アプライアンスで完全VPNセットアップを構成する
-

-
NetScaler Gateway >[ポリシー]を展開
-
[NetScaler Gateway セッションポリシーとプロファイル]ページで、[ プロファイル ]タブをクリックし、[ 追加]をクリックします。 [NetScaler Gateway セッションプロファイルの構成]ダイアログボックスで構成する各コンポーネントについて、それぞれのコンポーネントの[ グローバルを上書き ]オプションを選択します。
-
必要に応じて、「 Web アプリケーションへのシングルサインオン 」オプションを選択します。
-

-
[セキュリティ] タブをクリックします。
-
**「**デフォルト認証アクション」リストから「許可」が選択されていることを確認します。

-
[Published Applications] タブをクリックします。
-
[ 公開アプリケーション ]オプションの[ ICAプロキシ ]リストで[ OFF ]が選択されていることを確認します。

-
[Create] をクリックします。
-
[閉じる] をクリックします。
-
仮想サーバーの[NetScaler Gateway セッションポリシーとプロファイル]ページの[ポリシー]タブをクリックするか、必要に応じてグループ/ユーザーレベルでセッションポリシーを有効にします。
-
次のスクリーンショットに示すように、必須の式または true を使用してセッションポリシーを作成します。

-
セッションポリシーを VPN 仮想サーバーにバインドします。詳細については、「 バインドセッションポリシー」を参照してください。分割トンネルが ON に設定されている場合は、VPN に接続したときにユーザがアクセスするイントラネットアプリケーションを設定する必要があります。イントラネットアプリケーションについて詳しくは、「 Citrix Secure Accessクライアントのイントラネットアプリケーションの構成」を参照してください。
-
[NetScaler Gateway]>[リソース]>[イントラネットアプリケーション]に移動します。
-
イントラネットアプリケーションを作成します。Windows クライアントを使用した FullVPN の場合は、 を選択します。許可するプロトコル (TCP、UDP、または ANY)、宛先タイプ (IP アドレスとマスク、IP アドレス範囲、またはホスト名) を選択します。

-
必要に応じて、次の式を使用して iOS と Android の VPN の新しいポリシーを設定します。
HTTP.REQ.HEADER("User-Agent").CONTAINS("CitrixVPN")&&HTTP.REQ.HEADER("User-Agent").CONTAINS("NSGiOSplugin")&&HTTP.REQ.HEADER("User-Agent").CONTAINS("Android") -
必要に応じて、ユーザー/グループ/VSERVER レベルで作成されたイントラネットアプリケーションをバインドします。
-
分割トンネリングの設定
-
[ 構成 ]>[ NetScaler Gateway]>[ポリシー][セッション]に移動します。
-
[ クライアントエクスペリエンス ]タブで、[ 分割トンネル]の横にある[ グローバルオーバーライド]を選択し、オプションを選択して[ **OK]**をクリックします。分割トンネリングおよび認可の設定NetScaler Gateway の展開を計画するときは、分割トンネリングと、デフォルトの承認アクションと承認ポリシーを考慮することが重要です。たとえば、ネットワークリソースへのアクセスを許可する認可ポリシーがあるとします。分割トンネリングがオンに設定されており、NetScaler Gateway 経由でネットワークトラフィックを送信するようにイントラネットアプリケーションを構成していない。NetScaler Gateway にこの種類の構成がある場合、リソースへのアクセスは許可されますが、ユーザーはリソースにアクセスできません。

-
分割トンネリングが ON に設定されている。
-
イントラネットアプリケーションは、ネットワークトラフィックをNetScaler Gateway 経由でルーティングするように構成されている
-
構成 > NetScaler Gateway > リソース > イントラネットアプリケーションの順に移動します。
分割トンネリングオプション
分割トンネルオフ
-
ユーザー接続のプロキシサポートの有効化
分割トンネル ON
リバース分割トンネル
注意事項
-
IP アドレスベースのルールの数は 1024 に制限されています。
-
DNE ドライバーと WFP ドライバーの両方でサポートされています。
-
VPN セッション中にアクセスできるホスト名の数は、FQDN スプーフィング範囲で指定された使用可能な IP アドレスの数によって制限されます。これは、すべてのホスト名が FQDN スプーフィング範囲から 1 つの IP アドレスを占めるためです。IP 範囲がなくなると、最後に割り当てられた IP アドレスが次の新しいホスト名に再利用されます。
-
DNS サフィックスを設定する必要があります。注:Windows クライアントの場合、ホスト名ベースのリバース分割トンネリングは WFP ドライバーでのみサポートされます。「EnableWFP」レジストリ値を
1に設定して、WFP ドライバモードを有効にします。詳しくは、「 Windows フィルタリングプラットフォームを使用する Windows Citrix Secure Access クライアント」を参照してください。
-
WFP ドライバーでのみサポートされます。IP ベースのリバース分割トンネリングとホスト名ベースのリバース分割トンネリングに記載されているその他のガイドラインはすべて適用されます。
ネームサービス解決を構成する
-
DNS サーバーまたは WINS サーバーを構成する
-
DNS ルックアップの優先度を設定する
-
サーバーへの接続を再試行する回数を設定します。
-
構成ユーティリティで、[構成]タブ >[ NetScaler Gateway]>[ポリシー]>[セッション]
-
-
DNSサーバーを構成するには、「 DNS仮想サーバー」の横にある「 グローバル上書き」をクリックし、サーバーを選択して、「 OK」をクリックします。
-
WINS サーバーを構成するには、「 WINS Server IP」の横にある「 グローバル上書き」をクリックし、IP アドレスを入力して「 OK」をクリックします。
-