Microsoft Azure 上の NetScaler VPX インスタンスのネットワークアーキテクチャ

最終公開日 : Sep 25, 2026
Azure Resource Manager (ARM) では、NetScaler VPX 仮想マシン (VM) は仮想ネットワーク内に存在します。仮想ネットワークの特定のサブネットに単一のネットワークインターフェイスを作成し、VPX インスタンスにアタッチできます。ネットワークセキュリティグループを使用して、Azure 仮想ネットワーク内の VPX インスタンスとの間のネットワークトラフィックをフィルタリングできます。ネットワークセキュリティグループには、VPX インスタンスへのインバウンドネットワークトラフィックまたは VPX インスタンスからのアウトバウンドネットワークトラフィックを許可または拒否するセキュリティルールが含まれています。詳細については、「セキュリティグループ」を参照してください。
ネットワークセキュリティグループは NetScaler VPX インスタンスへの要求をフィルタリングし、VPX インスタンスはそれらをサーバーに送信します。サーバーからの応答は、逆の同じパスをたどります。ネットワークセキュリティグループは、単一の VPX VM をフィルタリングするように構成することも、サブネットと仮想ネットワークを使用して、複数の VPX インスタンスの展開におけるトラフィックをフィルタリングすることもできます。
NIC には、仮想ネットワーク、サブネット、内部 IP アドレス、パブリック IP アドレスなどのネットワーク構成の詳細が含まれています。
ARM を使用している場合、単一の NIC と単一の IP アドレスで展開された VM にアクセスするために使用される次の IP アドレスを知っておくと便利です。
  • パブリック IP (PIP) アドレスは、NetScaler® VM の仮想 NIC に直接構成されるインターネットに接続する IP アドレスです。これにより、外部ネットワークから VM に直接アクセスできます。
  • NetScaler IP (NSIP とも呼ばれる) アドレスは、VM に構成されている内部 IP アドレスです。ルーティングできません。
  • 仮想 IP アドレス (VIP) は、NSIP とポート番号を使用して構成されます。クライアントは PIP アドレスを介して NetScaler サービスにアクセスし、要求が NetScaler VPX™ VM の NIC または Azure ロードバランサーに到達すると、VIP は内部 IP (NSIP) と内部ポート番号に変換されます。
  • 内部 IP アドレスは、仮想ネットワークのアドレス空間プールからの VM のプライベート内部 IP アドレスです。この IP アドレスは外部ネットワークから到達できません。この IP アドレスは、静的に設定しない限り、デフォルトで動的です。インターネットからのトラフィックは、ネットワークセキュリティグループで作成されたルールに従ってこのアドレスにルーティングされます。ネットワークセキュリティグループは NIC と統合され、VM で構成されたサービスに応じて、適切な種類のトラフィックを NIC の適切なポートに選択的に送信します。
次の図は、ARM でプロビジョニングされた NetScaler VPX インスタンスを介して、クライアントからサーバーへトラフィックがどのように流れるかを示しています。
クライアントからサーバーへのトラフィックフロー

ネットワークアドレス変換によるトラフィックフロー

NetScaler VPX インスタンス (インスタンスレベル) のパブリック IP (PIP) アドレスを要求することもできます。VM レベルでこの直接 PIP を使用する場合、ネットワークトラフィックを傍受するためのインバウンドおよびアウトバウンドルールを定義する必要はありません。インターネットからの着信要求は VM で直接受信されます。Azure はネットワークアドレス変換 (NAT) を実行し、トラフィックを VPX インスタンスの内部 IP アドレスに転送します。
次の図は、Azure が NetScaler 内部 IP アドレスをマッピングするためにネットワークアドレス変換をどのように実行するかを示しています。
NAT を介したトラフィックフロー
この例では、ネットワークセキュリティグループに割り当てられたパブリックIPは140.x.x.xで、内部IPアドレスは10.x.x.xです。インバウンドおよびアウトバウンドルールが定義されている場合、パブリックHTTPポート80はクライアント要求が受信されるポートとして定義され、対応するプライベートポート10080はNetScaler VPXインスタンスがリッスンするポートとして定義されます。クライアント要求はパブリックIPアドレス(140.x.x.x)で受信されます。Azureはネットワークアドレス変換を実行して、PIPをポート10080の内部IPアドレス10.x.x.xにマッピングし、クライアント要求を転送します。
注:
高可用性構成のNetScaler VPX VMは、ロードバランシングトラフィックを制御するためにインバウンドルールが定義された外部または内部ロードバランサーによって制御されます。外部トラフィックはまずこれらのロードバランサーによって傍受され、ロードバランサーにバックエンドプール、NATルール、ヘルスプローブが定義されている構成済みのロードバランシングルールに従ってトラフィックが転送されます。

ポート使用ガイドライン

NetScaler VPXインスタンスの作成時、または仮想マシンのプロビジョニング後に、ネットワークセキュリティグループでさらに多くのインバウンドおよびアウトバウンドルールを設定できます。各インバウンドおよびアウトバウンドルールは、パブリックポートとプライベートポートに関連付けられています。
ネットワークセキュリティグループルールを設定する前に、使用できるポート番号に関する以下のガイドラインに注意してください。
  1. NetScaler VPXインスタンスは以下のポートを予約しています。インターネットからの要求にパブリックIPアドレスを使用する場合、これらをプライベートポートとして定義することはできません。
    ポート 21, 22, 80, 443, 8080, 67, 161, 179, 500, 520, 3003, 3008, 3009, 3010, 3011, 4001, 5061, 9000, 7000。
    ただし、VIPなどのインターネットに面したサービスで標準ポート(例:ポート443)を使用したい場合は、ネットワークセキュリティグループを使用してポートマッピングを作成する必要があります。標準ポートは、このVIPサービスのためにNetScalerで構成された別のポートにマッピングされます。
    例えば、VIPサービスがVPXインスタンス上のポート8443で実行されているが、パブリックポート443にマッピングされている場合があります。そのため、ユーザーがパブリックIP経由でポート443にアクセスすると、要求はプライベートポート8443に転送されます。
  2. パブリックIPアドレスは、パッシブFTPやALGなど、ポートマッピングが動的に開かれるプロトコルをサポートしていません。
  3. 高可用性は、Azureロードバランサーで構成されたPIPではなく、VPXインスタンスに関連付けられたパブリックIPアドレス(PIP)を使用するトラフィックでは機能しません。
注:
Azure Resource Managerでは、NetScaler VPXインスタンスは2つのIPアドレス(パブリックIPアドレス(PIP)と内部IPアドレス)に関連付けられています。外部トラフィックはPIPに接続しますが、内部IPアドレスまたはNSIPはルーティングできません。VPXでVIPを構成するには、内部IPアドレスと利用可能な空きポートを使用してください。VIPの構成にPIPを使用しないでください。