网关洞察

Last published : Oct 06, 2026
在 NetScaler Gateway 部署中,用户访问详情的可视性对于排查访问失败问题至关重要。作为网络管理员,您希望了解用户何时无法登录 NetScaler Gateway,并希望了解用户活动和登录失败的原因,但这些信息通常不可用,除非用户发送解决请求。
Gateway Insight 提供所有用户在登录 NetScaler Gateway 时遇到的故障的可视性,无论访问模式如何。您可以随时查看所有可用用户的列表、活动用户数、活动会话数以及所有用户使用的字节和许可证。您可以查看用户的端点分析 (EPA)、身份验证、单点登录 (SSO) 和应用程序启动失败。您还可以查看用户的活动会话和已终止会话的详细信息。
Gateway Insight 还提供虚拟应用程序启动失败原因的可视性。这增强了您排查任何登录或应用程序启动失败问题的能力。您可以查看启动的应用程序数量、总会话数和活动会话数、应用程序消耗的总字节数和带宽。您可以查看应用程序的用户、会话、带宽和启动错误的详细信息。
您可以随时查看与 NetScaler Gateway 设备关联的所有网关的网关数量、活动会话数、总字节数和带宽。您可以查看网关的 EPA、身份验证、单点登录和应用程序启动失败。您还可以查看与网关关联的所有用户及其登录活动的详细信息。
所有日志消息都存储在 NetScaler Console 数据库中,因此您可以查看任何时间段的错误详细信息。您还可以查看登录失败的摘要,并确定登录过程的哪个阶段发生了故障。
注意事项:
  • Gateway Insight 支持以下部署:
    • 访问网关
    • 统一网关
  • NetScaler Console 的版本和内部版本必须与 NetScaler Gateway 设备相同或更高。
  • 具有高级许可证的 NetScaler 实例可以查看一小时的 Gateway Insight 报告。超过一小时的 Gateway Insight 报告需要高级许可证才能查看。
限制:
  • 当身份验证方法配置为基于证书的身份验证时,NetScaler Gateway 不支持 Gateway Insight。
  • 虚拟 ICA 应用程序和桌面的成功用户登录、延迟和应用程序级别详细信息仅在 HDX™ Insight 用户仪表板上可见。
  • 在双跳模式下,无法查看第二个 DMZ 中 NetScaler Gateway 设备上的故障。
  • 不报告远程桌面协议 (RDP) 桌面访问问题。
  • 不报告 SAML 身份验证的 Gateway Insight 记录。
  • Gateway Insight 支持以下身份验证类型。如果使用这些类型以外的其他身份验证类型,您可能会在 Gateway Insight 中看到一些差异。
    • 本地
    • LDAP
    • RADIUS
    • TACACS
    • SAML
    • 本机 OTP
    • 开放授权

启用 网关洞察

要为 NetScaler Gateway 设备启用 Gateway Insight,您必须首先将 NetScaler Gateway 设备添加到 NetScaler Console。然后,您必须为表示 VPN 应用程序的虚拟服务器启用 AppFlow。有关将设备添加到 NetScaler Console 的信息,请参阅 添加实例。
注意
要在 NetScaler Console 中查看端点分析 (EPA) 故障,您必须在 NetScaler Gateway 设备上启用 AppFlow 身份验证、授权和访问控制用户名 日志记录。

在 NetScaler Console 中为虚拟服务器启用 AppFlow

  1. 导航到 设置 > 许可和分析配置。
  2. 在 虚拟服务器分析摘要 下,单击 配置分析。
  3. 在 所有虚拟服务器 页面中,选择 NetScaler Gateway 虚拟服务器,然后单击 启用安全和分析。
  4. 选择 网关洞察。
  5. 单击 保存。

使用 GUI 在 NetScaler Gateway 设备上启用 AppFlow 用户名日志记录

  1. 导航到 配置 > 系统 > AppFlow® > 设置,然后单击 更改 AppFlow 设置。
  2. 在 配置 AppFlow 设置 屏幕中,选择 AAA 用户名,然后单击 确定。

查看 Gateway Insight 报告

在 NetScaler Console 中,您可以查看与 NetScaler Gateway 设备关联的所有用户、应用程序和网关的报告,并且可以查看特定用户、应用程序或网关的详细信息。在 概述 部分,您可以查看 EPA、SSO、身份验证和应用程序启动失败。您还可以查看用户登录时使用的不同会话模式、客户端类型以及每小时登录用户数的摘要。
注意:
创建组时,您可以为组分配角色,为组提供应用程序级访问权限,并将用户分配给组。NetScaler Console 分析现在支持基于虚拟 IP 地址的授权。您的用户现在可以查看所有 Insights 的报告,但仅限于他们有权访问的应用程序(虚拟服务器)。有关组以及如何将用户分配给组的更多信息,请参阅 在 NetScaler Console 上配置组。

查看 EPA、SSO、身份验证、授权和应用程序启动失败

  1. 在 NetScaler Console 中,导航到 网关 > Gateway Insight。
  2. 选择您要查看用户详细信息的时间段。您可以使用时间滑块进一步自定义所选时间段。单击“Go”。
  3. 单击“EPA (端点分析)”、“身份验证”、“授权”、“SSO (单点登录)”或“应用程序启动”选项卡以显示故障详细信息。
    EPA 报告

查看会话模式、客户端和用户数量的摘要

在 NetScaler Console 中,导航到“Gateway > Gateway Insight”,向下滚动以查看报告。
报告摘要
登录活动

用户

您可以查看与 NetScaler Gateway 设备关联的用户的完整报告。您可以查看用户的 EPA、身份验证、SSO、应用程序启动故障等。
您还可以可视化所有用户的活动会话和已终止会话的合并视图。
网关洞察改进
作为管理员,此视图使您能够:
  • 在单一窗格可视化中查看所有用户详细信息
  • 消除选择每个用户并查看活动会话和已终止会话的复杂性

查看用户详细信息

  1. 在 NetScaler Console 中,导航到 网关 > 网关洞察 > 用户。
  2. 选择您要查看用户详细信息的时间段。您可以使用时间滑块进一步自定义所选时间段。单击 Go。
  3. 您可以查看该时间段内所有用户的活动用户数、活动会话数和字节数。
    Gateway Insight 概览图
向下滚动以查看可用用户和活动用户的列表。
活动用户
在 Users 或 Active Users 选项卡上,单击用户以查看以下用户详细信息:
  • 用户详细信息 - 您可以查看与 NetScaler Gateway 设备关联的每个用户的洞察。导航到 Gateway > Gateway Insight > Users,然后单击用户以查看所选用户的洞察,例如会话模式、操作系统和浏览器。
    用户详细信息
  • 所选网关的用户和应用程序 - 导航到 Gateway > Gateway Insight > Gateway,然后单击网关域名以查看与所选网关关联的排名前 10 位的应用程序和排名前 10 位的用户。
    用户和应用程序
  • 查看应用程序和用户的更多选项 – 对于超过 10 个应用程序和用户,您可以单击“应用程序和用户”中的“更多”图标,以查看与所选网关关联的所有用户和应用程序详细信息。
  • 通过单击条形图查看详细信息 – 当您单击条形图时,可以查看相关详细信息。例如,导航到 Gateway > Gateway Insight > Gateway,然后单击网关条形图以查看网关详细信息。
    条形图
  • 用户的 活动会话 和 已终止会话。
    Gateway Insight 活动和已终止会话(/en-us/netscaler-console-service/media/gateway-insight-active-terminated-session.png)
  • 活动会话 中的网关域名和网关 IP 地址。
    Gateway Insight 活动会话(/en-us/netscaler-console-service/media/gateway-insight-active-session.png)
  • 用户登录持续时间。
    Gateway Insight 登录持续时间(/en-us/netscaler-console-service/media/gateway-insight-login-duration.png)
  • 用户注销会话的原因。注销原因可能包括:
    • 会话超时
    • 因内部错误而注销
    • 因非活动会话超时而注销
    • 用户已注销
    • 管理员已停止会话
      Gateway Insight 注销会话(/en-us/netscaler-console-service/media/gateway-insight-logout-session.png)

搜索栏和地理地图视图

您可以查看:
  • 一个搜索栏,可让您根据用户名筛选结果。导航到 Gateway > Gateway Insight > Users 以查看 Users 和 Active Users 的搜索栏。将鼠标指针放在搜索栏上,选择 User Name,然后键入用户名以筛选结果。
    搜索栏
  • 一个地理地图,根据用户的地理位置显示用户信息。作为管理员,此地理地图使您能够查看特定位置的用户总数、应用程序总数和会话总数的摘要。
    1. 导航到 Gateway > Gateway Insight 以查看地理地图
    2. 单击一个国家/地区。例如,美国
      地理地图显示所选国家/地区的用户列表、活动会话、已终止会话和应用程序等详细信息。

应用程序

您可以查看已启动的应用程序数量、总会话数和活动会话数,以及应用程序消耗的总字节数和带宽。您可以查看应用程序的用户、会话、带宽和启动错误详细信息。

查看应用程序详细信息

  1. 在 NetScaler Console 中,请依次导航到 Gateway > Gateway Insight > Applications。
  2. 选择要查看应用程序详细信息的时间段。您可以使用时间滑块进一步自定义所选时间段。单击 Go。
您现在可以查看已启动的应用程序数量、总会话数和活动会话数,以及应用程序消耗的总字节数和带宽。
应用程序报告
向下滚动以查看 ICA® 和其他应用程序消耗的会话数、带宽和总字节数。
其他应用程序
在“其他应用程序”选项卡上,您可以单击“名称”列中的应用程序以显示该应用程序的详细信息。

网关

您可以查看网关数量、活动会话数量以及在任何给定时间与 NetScaler Gateway 设备关联的所有网关使用的总字节数和带宽。您可以查看网关的 EPA、身份验证、单点登录和应用程序启动失败情况。您还可以查看与网关关联的所有用户的详细信息及其登录活动。

查看网关详细信息

  1. 在 NetScaler Console 中,导航到“网关 > 网关洞察 > 网关”。
  2. 选择您要查看网关详细信息的时间段。您可以使用时间滑块进一步自定义所选时间段。单击“Go”。
您现在可以查看网关数量、活动会话数量以及在任何给定时间与 NetScaler Gateway 设备关联的所有网关使用的总字节数和带宽。
网关详细信息
向下滚动以查看网关详细信息,例如网关域名、虚拟服务器名称、NetScaler IP 地址、会话模式和总字节数。
网关域
您可以单击“网关域名”列中的网关,以显示网关的 EPA、身份验证、单点登录和应用程序启动失败情况以及其他详细信息。
您还可以查看网关的地理地图,该地图可让您根据特定位置筛选用户。
  1. 导航到“网关 > 网关洞察 > 网关”
  2. 选择网关域名以查看地理地图
  3. 单击一个国家/地区。例如,美国
    地理地图显示了详细信息,例如用户列表、活动会话、已终止会话以及所选国家/地区的应用程序。

导出报告

您可以将 Gateway Insight 报告以及 GUI 中显示的所有详细信息以 PDF、JPEG、PNG 或 CSV 格式保存到本地计算机。您还可以安排在不同时间间隔将报告导出到指定的电子邮件地址。
注意
  • 只有只读访问权限的用户无法导出报告。
  • 仅当 NetScaler Console 具有互联网连接时,才能导出地理地图报告。

导出报告

  1. 在“仪表板”选项卡上,在右侧窗格中,单击“导出”按钮。
  2. 在“立即导出”下,选择所需格式,然后单击“导出”。
要安排导出:
  1. 在“仪表板”选项卡上,在右侧窗格中,单击“导出”按钮。
  2. 在“安排导出”下,指定详细信息,然后单击“安排”。
注意
在安排报告之前,通过导航到“系统”>“通知”>“电子邮件”并单击“添加”来配置电子邮件服务器设置。
要添加电子邮件服务器或电子邮件分发列表:
  1. 在“配置”选项卡上,导航到“系统”>“通知”>“电子邮件”。
  2. 在右侧窗格中,选择电子邮件服务器以添加电子邮件服务器,或选择电子邮件分发列表以创建电子邮件分发列表。
  3. 指定详细信息,然后单击创建。
要导出整个 Gateway Insight 控制板:
  1. 在控制板选项卡上,在右侧窗格中,单击导出按钮。
  2. 在立即导出下,选择 PDF 格式,然后单击导出。

网关洞察用例

以下用例展示了如何使用 Gateway Insight 深入了解 NetScaler Gateway 设备上的用户访问详细信息、应用程序和网关。

1. 用户无法登录 NetScaler Gateway 设备或内部 Web 服务器

您是 NetScaler Gateway 管理员,通过 NetScaler Console 监控 NetScaler Gateway 设备,并且您想了解用户无法登录的原因,或者登录过程在哪一阶段发生了故障。
NetScaler Console 使您能够查看登录过程以下阶段的用户登录错误详细信息:
  • 身份验证
  • 端点分析 (EPA)
  • 单点登录
在 NetScaler Console 中,您可以搜索特定用户,然后查看该用户的所有详细信息。
要搜索用户:
在 NetScaler Console 中,导航到 网关 > 网关洞察,并在“搜索用户”文本框中,指定要搜索的用户。

身份验证失败

您可以查看身份验证错误,例如凭据不正确或身份验证服务器无响应。如果您已设置两阶段身份验证,则可以查看身份验证是主阶段、辅助阶段还是两个阶段都失败了。

查看身份验证失败详细信息

  1. 在 NetScaler Console 中,导航到 网关 > 网关洞察。
  2. 在“概述”部分中,选择要查看身份验证错误的时间段。您可以使用时间滑块进一步自定义所选时间段。单击“Go”。
  3. 单击“身份验证”选项卡。您可以在“失败”图中查看任何给定时间的身份验证错误数量。
身份验证失败图
向下滚动以查看同一选项卡上的表格中每个身份验证错误的详细信息,例如 用户名、客户端 IP 地址、错误时间、身份验证类型、身份验证服务器 IP 地址 等。表格中的 错误描述 列显示登录失败的原因,而 状态 列显示双因素身份验证失败发生的阶段。
您可以单击“用户名”列中的用户,以显示该用户的身份验证错误和其他详细信息。
您可以使用设置选项自定义表格以添加或删除列。
身份验证错误

EPA 失败

您可以查看身份验证前或身份验证后的 EPA 失败。

查看 EPA 失败详细信息

  1. 在 NetScaler Console 中,导航到 Gateway > Gateway Insight。
  2. 在“概览”部分中,选择要查看 EPA 错误的时间段。您可以使用时间滑块进一步自定义所选时间段。单击 Go。
  3. 单击 EPA (End Point Analysis) 选项卡。您可以在“故障”图中查看任意给定时间的 EPA 错误数量。
    EPA 图
向下滚动以查看每个 EPA 错误的详细信息,例如同一选项卡上的表格中的 用户名、NetScaler IP 地址、网关 IP 地址、VPN、错误时间、策略名称、网关域名 等。表格中的“错误描述”列显示 EPA 失败的原因,“策略名称”列显示导致失败的策略。
您可以单击“用户名”列中的用户,以显示该用户的 EPA 错误和其他详细信息。
您可以使用设置选项自定义表格以添加或删除列。
EPA 错误
注意
当“clientSecurity”表达式配置为 VPN 会话策略规则时,NetScaler Gateway 不会报告 EPA 故障。

SSO 故障

您可以查看用户通过 NetScaler Gateway 设备访问任何应用程序时在任何阶段发生的所有 SSO 故障。

查看 SSO 故障详细信息

  1. 在 NetScaler Console 中,导航到 Gateway > Gateway Insight。
  2. 在“概览”部分中,选择要查看 SSO 错误的时间段。您可以使用时间滑块进一步自定义所选时间段。单击 Go。
  3. 点击“SSO(单点登录)”选项卡。您可以在“故障”图中查看任意给定时间的 SSO 错误数量。
SSO 图表
向下滚动以查看每个 SSO 错误的详细信息,例如用户名、NetScaler IP 地址、错误时间、错误描述、资源名称,以及同一选项卡上的表格中的更多信息。
您可以单击“用户名”列中的用户,以显示该用户的 SSO 错误和其他详细信息。
您可以使用设置选项自定义表格以添加或删除列。
SSO 故障1

2. 成功登录 NetScaler Gateway 后,用户无法启动任何虚拟应用程序

对于应用程序启动失败,您可以了解其原因,例如无法访问的安全票证颁发机构 (STA) 或 Citrix Virtual App 服务器,或无效的 STA 票证。您可以查看错误发生的时间、错误的详细信息以及 STA 验证失败的资源。

查看应用程序启动失败详细信息

  1. 在 NetScaler Console 中,导航到 网关 > 网关洞察。
  2. 在“概览”部分中,选择您要查看 SSO 错误的时间段。您可以使用时间滑块进一步自定义所选时间段。单击“开始”。
  3. 单击“应用程序启动”选项卡。您可以在“故障”图中查看任意给定时间的应用程序启动失败次数。
    启动失败条形图
向下滚动以查看每个应用程序启动错误的详细信息,例如NetScaler IP 地址、错误时间、错误描述、资源名称、网关域名,以及同一选项卡上的表格中的更多信息。表格中的“错误描述”列显示 STA 服务器的 IP 地址,“资源名称”列显示 STA 验证失败的资源的详细信息。
您可以单击“用户名”列中的用户,以显示该用户的应用程序启动错误和其他详细信息。
您可以使用设置选项自定义表格以添加或删除列。
启动失败3

3. 成功启动新应用程序后,用户想要查看该应用程序消耗的总字节数和带宽

成功启动新应用程序后,您可以在 NetScaler Console 中查看该应用程序消耗的总字节数和带宽。

查看应用程序消耗的总字节数和带宽

在 NetScaler Console 中,导航到 Gateway > Gateway Insight > Applications,向下滚动,然后在 Other Applications 选项卡上,单击要查看其详细信息的应用程序。
带宽
您可以查看该应用程序的会话数和消耗的总字节数。
消耗的带宽
您还可以查看该应用程序消耗的带宽。
消耗的带宽1

4. 用户已成功登录 NetScaler Gateway,但无法访问内部网络中的某些网络资源

借助 Gateway Insight,您可以确定用户是否具有网络资源的访问权限。您还可以查看导致失败的策略名称。

查看用户对资源的访问权限

  1. 在 NetScaler Console 中,导航到 网关 > 网关洞察 > 应用程序。
  2. 在出现的屏幕上,向下滚动,然后在其他应用程序选项卡上,选择用户无法登录的应用程序。
资源访问
在出现的屏幕上,向下滚动,然后在用户表中,显示所有有权访问该应用程序的用户。
资源访问1

5. 不同的用户可能使用不同的 NetScaler Gateway 部署,或者通过不同的访问模式登录到 NetScaler Gateway。管理员必须能够查看有关部署类型和访问模式的详细信息

通过 Gateway Insight,您可以查看用户登录所使用的不同会话模式、客户端类型以及每小时登录用户数的摘要。您还可以确定用户的部署是统一网关部署还是经典 NetScaler Gateway 部署。对于统一网关部署,您可以查看内容交换虚拟服务器名称和 IP 地址以及 VPN 虚拟服务器名称。

查看会话模式、客户端类型和登录用户数的摘要

  1. 在 NetScaler Console 中,导航到网关 > Gateway Insight。
  2. 在概览部分,向下滚动以查看会话模式、操作系统、浏览器和用户登录活动图表,这些图表显示了用户登录所使用的不同会话模式、客户端类型以及每小时登录用户数。
会话会话1