跨安全区域整合

Last published : Oct 06, 2026
SDX 设备通常用于跨安全区域进行整合。DMZ 为组织内部网络增加了一层额外的安全性,因为攻击者只能访问 DMZ。它无法访问组织的内部网络。在高合规性环境中,单个 NetScaler 实例在 DMZ 和内部网络中同时拥有 VIP 地址是不可接受的。借助 SDX,您可以预配在 DMZ 中托管 VIP 地址的实例,以及在内部网络中托管 VIP 地址的其他实例。
有时,您可能需要为每个安全区域设置独立的管理网络。DMZ 中实例的 NSIP 地址可以在一个网络中。内部网络中具有 VIP 的实例的 NSIP 地址可以在不同的管理网络中。此外,管理服务与实例之间的通信通常可能需要通过外部设备(例如路由器)进行路由。您可以配置防火墙策略来控制发送到防火墙的流量并记录流量。
SDX 设备具有两个管理接口(0/1 和 0/2),并且根据型号,最多可有八个 1G 数据端口和八个 10G 数据端口。您还可以将数据端口用作管理端口(例如,当您需要配置标记的 VLAN 时,因为管理接口上不允许标记)。如果这样做,来自管理服务的流量必须离开设备,然后返回设备。您可以路由此流量,或者选择性地在分配给实例的接口上指定一个 NSVLAN。如果管理接口在实例和管理服务之间是通用的,则两者之间的流量不必路由。但是,如果您的设置明确要求,则可以路由流量。
注意 Citrix Hypervisor 6.0 版支持标记。