アドレスプールの設定
-
ボイスオーバー IP
-
アクティブFTP
-
インスタントメッセージング
-
セキュアシェル (SSH)
-
コンピュータのデスクトップに接続するための仮想ネットワークコンピューティング (VNC)
-
クライアントデスクトップに接続するためのリモートデスクトップ (RDP)
-
割り当てられた IP アドレスは正しくルーティングされる必要があります。正しいルーティングを確実に行うには、次の点を考慮してください。
-
分割トンネリングを有効にしない場合は、IP アドレスが Network Address Translation(NAT; ネットワークアドレス変換)デバイスを介してルーティングできることを確認してください。
-
イントラネット IP アドレスを持つユーザー接続によってアクセスされるサーバーには、それらのネットワークに到達するための適切なゲートウェイが構成されている必要があります。
-
ユーザーソフトウェアからのネットワークトラフィックが内部ネットワークにルーティングされるように、NetScaler Gateway でゲートウェイまたは静的ルートを構成します。
-
-
IP アドレス範囲を割り当てるときは、連続したサブネットマスクだけを使用できます。範囲のサブセットは、下位レベルのエンティティに割り当てることができます。たとえば、IP アドレス範囲が仮想サーバーにバインドされている場合は、範囲のサブセットをグループにバインドします。
-
IP アドレス範囲は、バインドレベル内の複数のエンティティにバインドできません。たとえば、グループにバインドされているアドレス範囲のサブセットを 2 番目のグループにバインドすることはできません。
-
NetScaler Gateway では、ユーザーセッションでアクティブに使用されているIPアドレスを削除またはバインド解除することはできません。
-
内部ネットワーク IP アドレスは、次の階層を使用してユーザーに割り当てられます。
-
ユーザーのダイレクトバインディング
-
グループ割り当てアドレスプール
-
仮想サーバ割り当てアドレスプール
-
グローバルアドレス範囲
-
-
アドレス範囲の割り当てに使用できるのは、連続したサブネットマスクだけです。ただし、割り当てられた範囲のサブセットは、下位レベルのエンティティにさらに割り当てられる場合があります。 バインドされたグローバルアドレス範囲には、次の範囲をバインドできます。
-
仮想サーバー
-
グループ
-
ユーザー
-
-
バインドされた仮想サーバーのアドレス範囲には、次のサブセットをバインドできます。
-
グループ
-
ユーザー
-
イントラネット IP DNS 登録
nsapimgrノブが設定されていることを確認してください。また、権限のあるDNSサーバーが「非セキュア」DNS更新を許可するように設定されていることも確認してください。
-
nsapimgr-ys enable_vpn_dns_override=1: このフラグは、他の構成パラメータとともにNetScaler Gateway VPNクライアントに送信されます。このフラグが設定されていない状態でVPNクライアントがDNS/WINS要求をインターセプトすると、対応する「GET/DNS」HTTP要求をトンネル経由でNetScaler Gateway仮想サーバーに送信し、解決されたIPアドレスを取得します。ただし、「enable_vpn_dnstruncate_fix」フラグが設定されている場合、VPNクライアントはDNS/WINS要求をNetScaler Gateway仮想サーバーに透過的に転送します。この場合、DNSパケットはVPNトンネルを介してそのままNetScaler Gateway仮想サーバーに送信されます。これは、NetScaler Gateway で構成されたネームサーバーから返されるDNSレコードが大きく、UPD応答パケットに収まらない場合に役立ちます。この場合、クライアントがTCP-DNSを使用するようフォールバックすると、このTCP-DNSパケットはそのままNetScaler Gatewayサーバーに到達するため、NetScaler GatewayサーバーはDNSサーバーにTCP-DNSクエリを行います。 -
nsapimgr-ys enable_vpn_dnstruncate_fix=1: このフラグは NetScaler Gateway サーバー自体によって使用されます。このフラグが設定されている場合、NetScaler Gateway は「DNSポート上のTCP接続」の宛先を、(受信TCP-DNSパケットに元々存在していたDNSサーバーIPに送信しようとするのではなく)NetScaler Gatewayで構成されたDNSサーバーに上書きします。UDP DNS 要求の場合、デフォルトでは、DNS 解決用に設定された DNS サーバが使用されます。Windows用NetScaler Gateway プラグインは、セキュアなDNSアップデートと非セキュアなDNS 21.7.1.1 以降のビルドでは、セキュア DNS 更新サポートがデフォルトで存在します。Windows プラグインのセキュア DNS アップデートは、デフォルトでは無効になっています。有効にするには、
HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\Secure AccessにREG_DWORD 型の値を作成して 1 に設定します。-
値を 1 に設定すると、VPN プラグインはセキュリティで保護されていない DNS アップデートを最初に試みます。セキュリティで保護されていない DNS の更新が失敗した場合、VPN プラグインは安全な DNS の更新を試みます。
-
セキュリティで保護された DNS アップデートのみを試すには、値を 2 に設定します。
-
<https://support.citrix.com/article/CTX200243>」を参照してください。
ユーザー、グループ、または仮想サーバーのアドレスプールを構成する
-
構成ユーティリティのナビゲーションペインで、[ **NetScaler Gateway]**を展開し、次のいずれかの操作を行います。
-
「NetScaler Gateway ユーザー管理」を展開し、「 AAAユーザー」をクリックします。
-
「 NetScaler Gateway 」>「 ユーザー管理 」を展開し、「 AAAグループ」をクリックします。
-
「 NetScaler Gateway 」を展開し、「 仮想サーバー」をクリックします。
-
-
プールに追加するIPアドレスごとに手順3を繰り返し、[ OK]をクリックします。
アドレスプールをグローバルに設定
アドレスプールオプションの定義
-
スピルオーバー -アドレスプールを構成し、マッピング IP をイントラネット IP アドレスとして使用する場合、マップされた IP アドレスは、使用可能なすべてのイントラネット IP アドレスを使用したユーザーに使用されます。
-
Off -アドレスプールは設定されていません。
アドレスプールを定義するには
-
構成ユーティリティの[構成]タブのナビゲーションペインで、[NetScaler Gateway]>[ポリシー]を展開し、[セッション]をクリックします。
-
「 リクエストプロファイル」の横にある「 新規」をクリックします。
「ログオンを転送」ページの設定
-
ユーザーには静的イントラネットIPアドレスが割り当てられ、既存のNetScaler Gateway セッションがあります。ユーザーが別のデバイスから 2 つ目のセッションを確立しようとすると、「ログオンの転送」ページが表示され、ユーザーはセッションを新しいデバイスに転送できます。
-
ユーザーには5つのイントラネットIPアドレスが割り当てられ、NetScaler Gateway を介して5つのセッションがあります。ユーザーが 6 回目のセッションを確立しようとすると、「ログオンの転送」ページが表示され、ユーザーは既存のセッションを新しいセッションに置き換えることを選択できます。
-
ユーザーに IP アドレスが割り当てられていないため、新しいセッションを確立できない場合、エラーメッセージが表示されます。
-
Citrix Secure Access for Android 23.12.1以降のバージョンでは、NetScaler Gatewayのログオン転送機能が常時接続VPNモードでサポートされています。