ADC

Notas de lanzamiento para la versión 13.0-90.12 de Citrix ADC

Este documento de notas de la versión describe las mejoras y los cambios, los problemas resueltos y conocidos que existen en la versión 13.0-90.12 de Citrix ADC.

Notas

  • Este documento de notas de la versión no incluye correcciones relacionadas con la seguridad. Para obtener una lista de correcciones y avisos relacionados con la seguridad, consulte el boletín de seguridad de Citrix.
  • La compilación 13.0-90.11 y las versiones posteriores solucionan las vulnerabilidades de seguridad descritas en CTX477714.
  • La compilación 13.0-90.12 reemplaza a la compilación 13.0-90.7 y la compilación 13.0-90.11.
  • La compilación 13.0-90.11 incluye correcciones para los siguientes problemas que existían en la versión anterior de Citrix ADC 13.0, junto con todas las mejoras y correcciones de errores disponibles en la compilación 13.0-90.7: NSHELP-34187, NSHELP-33683, NSHELP-33644, NSHELP-33400, NSHELP-33243, NSHELP-32335, NSHELP-33975, NSHELP-33459, NSHELP-30631, NSBASE-17802.
  • La compilación 13.0-90.12 incluye la corrección para NSBASE-18162 (NSHELP-35288), junto con todas las mejoras y correcciones de errores disponibles en la compilación 13.0-90.11.

Novedades

Las mejoras y los cambios que están disponibles en la compilación 13.0-90.12.

Plataforma

  • Compatibilidad con la actualización 3i de VMware ESXi 7.0 en la instancia NetScaler ADC VPX

    La instancia NetScaler ADC VPX ahora es compatible con la actualización 3i de VMware ESXi versión 7.0 (compilación 20842708).

    [ NSPLAT-25160 ]

Problemas resueltos

Los problemas que se abordan en la compilación 13.0-90.12.

Autenticación, autorización y auditoría

  • En algunos dispositivos NetScaler ADC que tienen habilitado el GSLB, se produce un error en la redirección del servidor virtual de autenticación al servidor virtual de equilibrio de carga debido a un cálculo de URL no válido.

    [ NSHELP-33459 ]

  • El dispositivo Citrix ADC puede bloquearse cuando se configura como proveedor de servicios SAML y se actualizan los certificados SSL.

    [ NSHELP-33243, NSHELP-32966, NSHELP-33242, NSHELP-34366 ]

  • En la GUI de NetScaler ADC, la sección Directivas de respuesta de la página Servidor virtual de autenticación no muestra las directivas de caché del tipo de respuesta.

    [ NSHELP-33111 ]

  • La suplantación del SSO de Kerberos con tipos de cifrado avanzados puede fallar si se utiliza un nombre principal de usuario incorrecto en las credenciales de SSO.

    [ NSHELP-32890, NSHELP-34087, NSHELP-34753 ]

  • En algunos casos, aparece el mensaje de error “credenciales no válidas” durante el proceso de autenticación RADIUS. El error aparece cuando se accede al dispositivo NetScaler ADC desde un dispositivo cliente mediante el explorador Google Chrome.

    [ NSHELP-27113 ]

Administración de bots

  • En la GUI de NetScaler ADC, la firma del bot definida por el usuario muestra una versión base incorrecta.

    [ NSHELP-33546 ]

Citrix Gateway

  • Un dispositivo Citrix Gateway se bloquea al evaluar una directiva para una URL de VPN.

    [ NSHELP-33683, CGOP-20369, NSHELP-34002, NSHELP-34030, NSHELP-34052, NSHELP-34076, NSHELP-34077, NSHELP-34100, NSHELP-34151, NSHELP-34180, NSHELP-34209, NSHELP-34243, NSHELP-34276, NSHELP-34327, NSHELP-34402, NSHELP-34443, NSHELP-34472, NSHELP-34513, NSHELP-34576, NSHELP-34586, NSHELP-34620, NSHELP-34690, NSHELP-34778, NSHELP-34844, NSHELP-34947, NSHELP-35178 ]

  • Tras actualizar un dispositivo NetScaler ADC, las URL del proxy RDP no funcionan con el tema del portal X1 y aparece el mensaje
    “No se encontró el objeto Http/1.1”.

    [ NSHELP-33676, NSHELP-33845, NSHELP-33921, NSHELP-34032 ]

  • Tras actualizar un dispositivo NetScaler ADC, las URL del proxy RDP dejan de estar accesibles y aparece el mensaje de error “No se encuentra el objeto Http/1.1”. Este problema se produce cuando los parámetros personalizados de las URL de RDP contienen espacios.

    [ NSHELP-33333 ]

  • Tras actualizar un dispositivo NetScaler Gateway, la sección Configuración > Integrar con productos Citrix no aparece en la GUI de NetScaler ADC.

    [ NSHELP-32335 ]

  • El escaneo de la EPA para comprobar el certificado de CA de un dispositivo cliente falla en el dispositivo NetScaler ADC cuando los certificados de CA son de diferentes dominios.

    [ NSHELP-32118 ]

Citrix Web App Firewall

  • El motor de aprendizaje de Citrix Web App Firewall aprende las reglas de formato de campo solo cuando se observa una infracción.

    [ NSWAF-7677 ]

  • Cuando se actualiza la directiva de firewall de aplicaciones web en el servidor virtual, se observan los siguientes problemas:

    • La GUI y la CLI de NetScaler ADC no respondieron o tardaron más de lo habitual.
    • La utilización de la CPU por paquetes ha aumentado al 100%
    • Se ha aumentado el número de sesiones de persistencia.

    [ NSHELP-33975 ]

Equilibrio de carga

  • El nodo secundario puede bloquearse si utiliza el mismo servidor virtual GSLB como respaldo para varios servidores virtuales GSLB.

    [ NSHELP-33400, NSHELP-34247, NSHELP-34573 ]

Redes

  • La “cadena” de algunos paquetes entrantes de una sesión SSH puede mostrar incorrectamente un número de interfaz de recepción y un ID de VLAN diferentes cuando se cumplen todas las condiciones siguientes:

    • Las rutas ECMP para el cliente de la sesión SSH están presentes en el dispositivo NetScaler ADC.
    • La sesión SSH permanece inactiva durante unos segundos.

    [ NSHELP-32734 ]

Plataforma

  • En una configuración de alta disponibilidad de una instancia NetScaler ADC VPX en la nube de AWS, el contenido del archivo “cloud-ha-daemon.log” que se almacena en la ubicación /var/log/ se imprime dos veces en lugar de una.

    [ NSPLAT-25687 ]

  • La configuración de redundancia de enlaces no se admite en una instancia de Citrix ADC VPX alojada en un dispositivo Citrix ADC SDX. A partir de la versión 13.0 de Citrix ADC, compilación 90.x y versiones posteriores, los comandos de configuración de redundancia de enlaces están inhabilitados en las instancias de Citrix ADC VPX alojadas en un dispositivo Citrix ADC SDX.

    [ NSPLAT-25388 ]

  • En la plataforma SDX 26000 (SDX 26100-100G, 26160-100G, 26200-100G, 26250-100G), el número máximo de núcleos de CPU que se pueden asignar a una sola instancia VPX se cambia de 26 a 25 núcleos de CPU.

    [ NSPLAT-21233 ]

  • Cuando un dispositivo NetScaler ADC SDX que contiene NIC Mellanox se actualiza desde una compilación en la que el filtrado de VLAN está inhabilitado y el Servicio de administración intenta inhabilitar el filtrado de VLAN como parte de la actualización, la operación falla. Como resultado, el filtrado de VLAN está habilitado para todas las interfaces y canales.

    [ NSHELP-32759 ]

Directivas

  • En un dispositivo NetScaler ADC, es posible que las directivas de cambio de contenido que se migran de directivas clásicas a directivas avanzadas mediante la herramienta NSPEPI no funcionen si se cumplen las siguientes condiciones:

    • Las directivas están vinculadas al vserver de conmutación de contenido.
    • El parámetro “caseSensitive” está desactivado.

    [ NSHELP-31951 ]

SSL

  • Tras desvincular el cifrado DEFAULT, al inhabilitar una versión de protocolo en un servidor virtual y, posteriormente, intentar vincular un cifrado con el protocolo que figura en la descripción, aparece el siguiente mensaje de error.

    No usable ciphers configured on the SSL vserver/service

    Este mensaje es incorrecto porque el cifrado es compatible con otros protocolos que están habilitados en el servidor virtual. Por ejemplo:

    Nombre de cifrado: TLS1-ECDHE-RSA-AES256-SHA
    Description: SSLv3 Kx=ECC-DHE Au=RSA Enc=AES(256) Mac=SHA1 HexCode=0xc014

    Este cifrado es compatible con todos los protocolos a partir de SSLv3 (SSLv3, TLS1, TLS11, TLS12). Al inhabilitar SSLv3 en un servidor virtual y, a continuación, intentar vincular este cifrado a ese servidor virtual, aparece la advertencia aunque los protocolos TLS1, TLS11 y TLS12 sigan habilitados en el servidor virtual.

    Con esta corrección, la advertencia solo aparece cuando no se admite un cifrado para la configuración.

    [ NSHELP-32739 ]

  • El dispositivo NetScaler ADC no permite configurar certificados con un fecha notBefore date anterior a 1970.

    [ NSHELP-32677 ]

  • El dispositivo NetScaler ADC podría bloquearse si se cumplen las siguientes condiciones:

    • Un cliente envía los primeros datos del TLS1.3 del mensaje Client Hello a un servidor virtual SSL Insight.
    • Los cifrados ECDHE están habilitados en este servidor virtual.

    [ NSHELP-31560 ]

Sistema

  • Un dispositivo NetScaler ADC puede fallar cuando se cumplen las dos condiciones siguientes:

    • El dispositivo de inspección de contenido envía una respuesta de restablecimiento (RST) al dispositivo ADC y uno de los recursos del Sistema de prevención de intrusiones (IPS) no se borra correctamente.
    • Se accede al mismo recurso de IPS en transacciones posteriores.

    [ NSHELP-33691 ]

  • En algunos casos, un dispositivo NetScaler ADC puede fallar al procesar un acuse de recibo correctivo enviado por una conexión de servidor que se encuentra en estado TIME_WAIT.

    [ NSHELP-33469 ]

  • El dispositivo NetScaler ADC podría bloquearse si procesa un paquete ACK correctivo relacionado con una conexión TCP del lado del servidor.

    [ NSHELP-32290 ]

  • En un dispositivo NetScaler ADC, el valor predeterminado del parámetro “maxHeaderFieldLen” del perfil HTTP provoca el siguiente problema.

    • Fallo de tráfico tras actualizar a la compilación 13.0.

    [ NSHELP-32079 ]

  • Puede producirse una pérdida de memoria en el dispositivo Citrix ADC si se cumplen las dos condiciones siguientes:

    • La función de compresión HTTP está habilitada.
    • La conexión se restablece en mitad de la transacción.

    [ NSHELP-30631 ]

  • Algunos mensajes SYSLOG se eliminan al iniciar sesión en un servidor SYSLOG externo mediante el protocolo TCP.

    [ NSHELP-24522 ]

  • Un dispositivo Citrix ADC puede fallar cuando un servidor virtual habilitado para HTTP/2 genera una respuesta para una solicitud HTTP/2, en lugar de reenviar la solicitud al servicio de fondo.

    [ NSBASE-18162, NSHELP-35288 ]

  • La respuesta gRPC solo en el encabezado del dispositivo Citrix ADC a los clientes no contiene el estado del gRPC ni el mensaje del gRPC.

    [ NSBASE-17802 ]

Interfaz de usuario

  • Al crear un perfil de Citrix Web App Firewall del tipo JSON e intenta actualizar la configuración del perfil, el objeto de error JSON muestra una lista vacía.

    [ NSUI-18453 ]

  • Al vincular el perfil AppFW a la expresión de registro, el parámetro de estado se establece como activado de forma predeterminada. Sin embargo, cuando se actualiza el sistema, el parámetro se restablece a inhabilitado.

    [ NSHELP-34187 ]

  • El enlace a los perfiles de administración de bots de Citrix aparece incorrectamente en la página Administración del tráfico > Conmutación de contenido. Al hacer clic en ese enlace, se muestra una página en blanco. Este problema se produce si vincula una directiva de bots al servidor virtual de conmutación de contenido.

    [ NSHELP-33697 ]

  • La descarga de los archivos principales que estén presentes en la página “Diagnóstico” (“Sistema > Diagnóstico”) de la GUI de Citrix ADC puede fallar y se debe a un error.

    [ NSHELP-33644 ]

  • Tras crear un perfil para Citrix Web App Firewall e intentar generar el informe de configuración del firewall de aplicaciones en Sistema > Informes, aparece el siguiente error:

    “No se pudo cargar el documento PDF”.

    [ NSHELP-32469 ]

  • En la configuración del clúster, la opción TFTP no aparece en la lista de protocolos al crear un servidor virtual mediante la GUI de NetScaler ADC.

    [ NSHELP-32036 ]

  • En la GUI de NetScaler ADC, la página Archivos de registro del sistema (Configuración > Sistema > Auditoría > Mensajes de Syslog ) y la página de registros (Configuración > Autenticación > Registros) no pueden cargar los archivos de registro.

    [ NSHELP-30868 ]

  • En la GUI de NetScaler ADC, la pantalla de configuración entre guardado y ejecución (Sistema > Diagnóstico) muestra incorrectamente las etiquetas HTML en lugar de mostrar texto sin formato.

    [ NSHELP-27169 ]

Problemas conocidos

Los problemas que existen en la versión 13.0-90.12.

Autenticación, autorización y auditoría

  • Cuando se utiliza Citrix ADC como proveedor de OpenID (IdP de OAuth) y se configura GSLB con él, la autenticación de OAuth con la parte que confía (RP) falla durante la validación del token, lo que puede provocar un error de autenticación en el Retransmisor de OAuth (RP).

    [ NSHELP-33455 ]

  • El dispositivo NetScaler ADC puede bloquearse cuando el servidor virtual de autenticación se utiliza en una partición no predeterminada.

    [ NSHELP-32054 ]

  • El inicio de sesión único (SSO) falla si el SSO está habilitado para el tráfico que no tiene el token portador requerido para gestionar el SSO.

    [ NSHELP-31362, NSHELP-33814 ]

  • Los caracteres no ASCII se graban en nsvpn.log cuando la acción LDAP se configura en un FQDN en lugar de en una dirección IP.

    [ NSHELP-27281 ]

  • En algunos casos, el comando Vincular autenticación, autorización y grupo de auditoría puede fallar si el nombre de la directiva es más largo que el nombre de la aplicación de la intranet.

    [ NSHELP-25971 ]

  • El dispositivo NetScaler ADC descarga el núcleo cuando NOAUTH se configura como primer factor y Negotiate como el factor posterior en el flujo de autenticación basado en 401.

    [ NSHELP-25203 ]

  • Si la contraseña de administrador de los servicios LDAP, RADIUS o TACACS contiene comillas dobles (“), el dispositivo NetScaler ADC lo elimina durante la comprobación de “Probar conectividad”, lo que provoca un error de conexión.

    [ NSHELP-23630 ]

  • Los administradores no pueden realizar un registro personalizado de los errores de autenticación que se producen debido a credenciales no válidas. Este problema se produce porque las directivas de respuesta de NetScaler ADC no detectan los errores de inicio de sesión.

    [ NSAUTH-11151 ]

  • El perfil proxy ADFS se puede configurar en una implementación de clúster. El estado de un perfil proxy se muestra incorrectamente en blanco al ejecutar el siguiente comando.
    show adfsproxyprofile <profile name>

    Solución temporal: Conéctese al NetScaler ADC activo principal del clúster y ejecute el comando show adfsproxyprofile <profile name>. Mostraría el estado del perfil de proxy.

    [ NSAUTH-5916 ]

Dispositivo NetScaler ADC SDX

  • Al actualizar un dispositivo NetScaler ADC SDX, en raras ocasiones aparece el siguiente evento incorrecto en la GUI del servicio de administración:

    “La versión SVM y la versión de Hypervisor no son compatibles”

    [ NSHELP-32949 ]

  • En una GUI de NetScaler ADC SDX, mostrar los servidores NTP puede congelar la interfaz de usuario si el archivo de configuración NTP (ntp.conf) solo tiene espacios en alguna de las líneas.

    [ NSHELP-31530 ]

Citrix Gateway

  • La conexión VPN siempre activa falla de forma intermitente al iniciarse debido a la accesibilidad del servidor Gateway.

    [ NSHELP-33500 ]

  • Si los valores del Registro relacionados con Citrix Secure Access superan los 1500 caracteres, el recopilador de registros no puede recopilar los registros de errores.

    [ NSHELP-33457 ]

  • El perfil Always On se desactiva en una acción de sesión VPN cuando se vuelve a configurar la acción de sesión VPN.

    [ NSHELP-33396 ]

  • En una configuración de alta disponibilidad de NetScaler Gateway, los dispositivos principal y secundario pueden fallar durante una conmutación por error.

    [ NSHELP-33198, NSHELP-33483 ]

  • Tras una actualización, es posible que un dispositivo Citrix ADC se bloquee durante la primera sincronización de HA.

    [ NSHELP-32957 ]

  • El dispositivo NetScaler Gateway podría bloquearse si HDX Insight está activado y el usuario inicia sesión en StoreFront inmediatamente después de cerrar sesión.

    [ NSHELP-32907, NSHELP-33079, NSHELP-33289 ]

  • El cliente Citrix Secure Access, versión 21.7.1.2 y posteriores, no puede actualizar a versiones posteriores para los usuarios sin privilegios administrativos. Este problema solo se aplica si la actualización del cliente Citrix Secure Access se realiza desde un dispositivo NetScaler ADC.

    [ NSHELP-32793 ]

  • Cuando los usuarios hacen clic en la ficha Página principal de la pantalla de Citrix Secure Access para Windows, la página muestra el error de denegación de conexión.

    [ NSHELP-32510 ]

  • En un dispositivo Mac que usa Chrome, la extensión VPN se bloquea al acceder a dos FQDN.

    [ NSHELP-32144 ]

  • El control del registro de depuraciones para el cliente de Citrix Secure Access ahora es independiente de NetScaler Gateway y se puede habilitar o inhabilitar desde la interfaz de usuario del complemento tanto para la máquina como para el túnel de usuario.

    [ NSHELP-31357, CGOP-21192, NSHELP-34211 ]

  • Cuando se configura AlwaysOn, se produce un error en el túnel de usuario debido al número de versión incorrecto (1.1.1.1) en el archivo aoservice.exe.

    [ NSHELP-30662 ]

  • Los usuarios no pueden conectarse al dispositivo NetScaler Gateway después de cambiar el parámetro “networkAccessOnVPNFailure” siempre en el perfil de “fullAccess” a “onlyToGateway”.

    [ NSHELP-30236 ]

  • La página principal de la puerta de enlace no se muestra inmediatamente después de que el plug-in de puerta de enlace establezca el túnel VPN correctamente. Para solucionar este problema, se introduce el siguiente valor de Registro.

    HKLMSoftwareCitrixSecure Access ClientSecureChannelResetTimeoutSeconds
    Tipo: DWORD

    De forma predeterminada, este valor de Registro no se establece ni se agrega. Cuando el valor de “SecureChannelResetTimeoutSeconds” es 0 o no se agrega, la solución para gestionar la demora no funciona, que es el comportamiento predeterminado. El administrador debe configurar este Registro en el cliente para habilitar la corrección (es decir, mostrar la página de inicio inmediatamente después de que el plug-in de puerta de enlace establezca correctamente el túnel VPN).

    [ NSHELP-30189 ]

  • Los marcadores RDP agregados para usuarios específicos se muestran para otros usuarios que no han marcado estas URL como marcadores.

    [ NSHELP-29904 ]

  • El cliente VPN de Windows no respeta la alerta de “notificación de cierre SSL” del servidor y envía la solicitud de inicio de sesión de transferencia en la misma conexión.

    [ NSHELP-29675 ]

  • La autenticación de certificados de cliente falla para Citrix SSO para macOS si no hay certificados de cliente en el llavero de macOS.

    [ NSHELP-28551 ]

  • A veces, se desactiva la sesión de un usuario en NetScaler Gateway en unos segundos cuando se establece el tiempo de espera por inactividad del cliente.

    [ NSHELP-28404 ]

  • Es posible que el dispositivo NetScaler Gateway se bloquee al procesar el tráfico UDP iniciado por el servidor.

    [ NSHELP-27611 ]

  • El dispositivo NetScaler Gateway puede bloquearse si se bloquea la sincronización y se modifica la configuración de la directiva de conmutación de contenido.

    [ NSHELP-27570 ]

  • El dispositivo NetScaler Gateway puede bloquearse si se establece una opción de cliente VPN desconocida en la directiva de sesión.

    [ NSHELP-27380 ]

  • Al crear un perfil de cliente RDP mediante la GUI de NetScaler ADC, aparece un mensaje de error cuando se cumplen las siguientes condiciones:

    • Se ha configurado una clave previamente compartida (PSK) predeterminada.
    • Intenta modificar el temporizador de validez de la cookie de RDP en el campo Validez de cookies de RDP (segundos).

    [ NSHELP-25694 ]

  • El resultado del comando “show tunnel global” incluye nombres de directivas avanzados. Anteriormente, el resultado no mostraba los nombres de directivas avanzadas.

    Ejemplo:

    Nuevo resultado:

    show tunnel global
    Policy Name: ns_tunnel_nocmp Priority: 0

    Nombre de la directiva: ns_adv_tunnel_nocmp Tipo: Directiva avanzada
    Prioridad: 1
    Punto de enlace global: REQ_DEFAULT

    Nombre de la directiva: ns_adv_tunnel_msdocs Tipo: Directiva avanzada
    Prioridad: 100
    Punto de enlace global: RES_DEFAULT
    Listo

    Resultado anterior:

    show tunnel global
    Nombre de la directiva: ns_tunnel_nocmp Prioridad: 0 Inhabilitado

    Directivas avanzadas:

    Punto de enlace global: REQ_DEFAULT
    Número de directivas vinculadas: 1

    Listo

    [ NSHELP-23496 ]

  • A veces, al navegar por los esquemas, aparece el mensaje de error “No se puede leer la propiedad ‘tipo’ indefinida”.

    [ NSHELP-21897 ]

  • En una configuración de clúster de NetScaler ADC, HDX Insight y Gateway Insight no se pueden habilitar simultáneamente.

    [CGOP-23570 ]

  • La opción del sistema operativo Windows no aparece en la lista desplegable del Editor de expresiones para las directivas de autenticación previa y las acciones de autenticación en la GUI de NetScaler ADC. Sin embargo, si ya configuró el escaneo del sistema operativo Widows en una compilación anterior de NetScaler ADC mediante la GUI o la CLI, la actualización no afectará a la funcionalidad. Puede utilizar la CLI para realizar cambios, si es necesario.

    Solución temporal:

    Utilice los comandos de la CLI para la configuración.

    • Para configurar la acción EPA avanzada en la autenticación nFactor, utilice el siguiente comando.
      add authentication epaAction adv_win_scan -csecexpr “sys.client_expr(“sys_0_WIN-OS_NAME_anyof_WIN-10[COMMENT: Windows OS ]”)”
    • Para configurar una acción de autenticación previa clásica, utilice los siguientes comandos.
      add aaa preauthenticationaction win_scan_action ALLOW
      add aaa preauthenticationpolicy win_scan_policy “CLIENT.SYSTEM(‘WIN-OS_NAME_anyof_WIN-10[COMMENT: Windows OS ]’) EXISTS” win_scan_action

    [CGOP-22966 ]

  • El informe de Gateway Insight muestra incorrectamente el valor “Local” en lugar de “SAML” en el campo Tipo de autenticación para errores de SAML.

    [ CGOP-13584 ]

  • En una configuración de alta disponibilidad, durante la conmutación por error de NetScaler ADC, el recuento de SR aumenta en lugar del recuento de conmutación por error en NetScaler ADM.

    [ CGOP-13511 ]

  • Al aceptar conexiones de host local desde el navegador, el cuadro de diálogo Aceptar conexión para macOS muestra el contenido en inglés, independientemente del idioma seleccionado.

    [ CGOP-13050 ]

  • El texto “Página de inicio” de la Aplicación Citrix SSO > Página de inicio aparece cortado en algunos idiomas.

    [ CGOP-13049 ]

  • Aparece un mensaje de error al agregar o modificar una directiva de sesión desde la GUI de NetScaler ADC.

    [ CGOP-11830 ]

  • En Outlook Web App (OWA) 2013, al hacer clic en Opciones del menú Configuración, aparece un cuadro de diálogo de error crítico. Además, la página deja de responder.

    [ CGOP-7269 ]

Citrix Web App Firewall

  • Al exportar las reglas de relajación, la descarga lleva más tiempo y el archivo no se descarga por completo. Este problema se produce si el tamaño del archivo es superior a 5 MB.

    [ NSHELP-34044 ]

Equilibrio de carga

  • En una configuración de alta disponibilidad, es posible que las sesiones de suscriptor del nodo principal no se sincronicen con el nodo secundario. Este es un caso raro.

    [ NSLB-7679 ]

  • En una configuración de HA, el dispositivo Citrix ADC se bloquea cuando se elimina el grupo de servicios que está enlazado a varios servidores virtuales.

    [ NSHELP-34029 ]

  • En raras ocasiones, nsmap se bloquea. Como resultado, es posible que algunos de los dispositivos Citrix ADC que utilizan bases de datos de geolocalización no funcionen según lo previsto.

    [ NSHELP-33840 ]

  • El comando “show server name” muestra el estado del servicio como desconocido aunque el servicio esté enlazado al servidor.

    [ NSHELP-33668 ]

  • En algunos casos, se observa una pérdida de memoria en un dispositivo Citrix ADC si la directiva de reescritura de DNS se configura con la acción DROP.

    [ NSHELP-33077 ]

  • Durante la duplicación de la conexión, el dispositivo NetScaler ADC se bloquea cuando la directiva de reescritura supera los 30 bytes.

    [ NSHELP-32902 ]

  • El dispositivo NetScaler ADC activa una alerta SNMP incorrecta para una conexión de servidor alta debido a un cálculo incorrecto de la cantidad de servidores.

    [ NSHELP-31582 ]

  • En una configuración GSLB, falta el certificado SSL en los sitios subordinados. Este problema se produce cuando la opción de sincronización automática está habilitada y los sitios subordinados tienen certificados SSL que no están disponibles en el sitio maestro.

    [ NSHELP-29309 ]

  • En algunos casos, los servidores enlazados a un grupo de servicios muestran un valor de cookies no válido. Puede ver el valor correcto de la cookie en los registros de seguimiento.

    [ NSHELP-21196 ]

  • En una configuración de clúster, la dirección IP del servicio GSLB no se muestra en la GUI cuando se accede a ella a través de enlaces de servidores virtuales GSLB. Esto es solo un problema de visualización y no afecta a la funcionalidad.

    [ NSHELP-20406 ]

Otros

  • El dispositivo NetScaler ADC establece el tamaño del búfer de la función de registro del servidor web en un valor predeterminado incorrecto de 3 MB en lugar de 16 MB.

    [ NSHELP-32429 ]

  • El Registro de la lista AlwaysOnAllow no funciona como se esperaba si el valor del registro es superior a 2000 bytes.

    [ NSHELP-31836 ]

  • La instancia CPX de NetScaler ADC, que se ejecuta en un sistema Linux con arquitectura de 64 bits y 1 TB de almacenamiento de archivos, puede cargar archivos de certificados y claves ahora.

    [ NSHELP-28986 ]

Redes

  • En un dispositivo NetScaler ADC BLX, es posible que la NSVLAN enlazada con interfaces etiquetadas que no sean de dpdk no funcione como se esperaba. La NSVLAN enlazada con interfaces no dpdk sin etiquetar funciona bien.

    [ NSNET-18586 ]

  • Las siguientes operaciones de interfaz no son compatibles con las interfaces X710 10G (i40e) de Intel en un dispositivo NetScaler ADC BLX con DPDK:

    • Disable
    • Enable
    • Restablecer

    [ NSNET-16559 ]

  • En un host Linux basado en Debian (Ubuntu versión 18 y versiones posteriores), un dispositivo NetScaler ADC BLX siempre se implementa en modo compartido, independientemente de la configuración del archivo de configuración de BLX (“/etc/blx/blx.conf”). Este problema se debe a que “mawk”, que está presente de forma predeterminada en los sistemas Linux basados en Debian, no ejecuta algunos de los comandos awk presentes en el archivo “blx.conf”.

    Solución alternativa: instale “gawk” antes de instalar un dispositivo NetScaler ADC BLX. Puede ejecutar el siguiente comando en la CLI del host de Linux para instalar “gawk”:

    • apt-get install gawk

    [ NSNET-14603 ]

  • La instalación de un dispositivo NetScaler ADC BLX podría fallar en un host Linux basado en Debian (versión 18 y posteriores de Ubuntu) con el siguiente error de dependencia:

    “Los siguientes paquetes tienen dependencias incumplidas: blx-core-libs:i386: PreDepends: libc6:i386 (>= 2.19) pero no se puede instalar”

    Solución temporal: ejecute los siguientes comandos en la CLI del host de Linux antes de instalar un dispositivo NetScaler ADC BLX:

    • dpkg — agregar arquitectura i386
    • actualización apt-get
    • apt-get install libc6:i386

    [ NSNET-14602 ]

  • En una configuración NAT44 a gran escala, el dispositivo NetScaler ADC puede bloquearse mientras recibe tráfico SIP por el siguiente motivo:

    • El módulo LSN no encuentra el servicio mientras disminuye el recuento de referencias o elimina el servicio.

    [ NSHELP-29134 ]

  • En una configuración NAT44 a gran escala, el dispositivo NetScaler ADC puede bloquearse mientras recibe tráfico SIP por el siguiente motivo:

    • Debido a la entrada de filtrado obsoleta.

    [ NSHELP-28895 ]

  • En una implementación NAT44 a gran escala, el dispositivo NetScaler ADC puede bloquearse al recibir tráfico SIP por el siguiente motivo:

    • El módulo LSN accedió a la ubicación de memoria de un servicio ya eliminado.

    [ NSHELP-28815 ]

  • Es posible que el dispositivo NetScaler ADC no genere mensajes de captura SNMP “coldStart” después de un reinicio en frío.

    [ NSHELP-27917 ]

  • En una configuración de alta disponibilidad, la dirección SNIP habilitada para el enrutamiento dinámico no se expone a VTYSH al reiniciar si se cumple la siguiente condición:

    • Una dirección SNIP habilitada para el enrutamiento dinámico está enlazada a la VLAN compartida en una partición no predeterminada.

    Como parte de la corrección, el dispositivo NetScaler ADC ahora no permite vincular una dirección SNIP habilitada para el enrutamiento dinámico a la VLAN compartida en la partición no predeterminada

    [ NSHELP-24000 ]

Plataforma

  • La conmutación por error de alta disponibilidad no funciona en las nubes de AWS y GCP. La CPU de administración puede alcanzar su capacidad del 100% en las nubes de AWS y GCP, y en NetScaler ADC VPX en las instalaciones. Ambos problemas se producen cuando se cumplen las siguientes condiciones:

    1. Durante el primer arranque del dispositivo NetScaler ADC, no guarda la contraseña solicitada.
    2. Posteriormente, reinicie el dispositivo NetScaler ADC.

    [ NSPLAT-22013, NSHELP-34441 ]

  • Algunos paquetes de Python no se instalan al cambiar el dispositivo NetScaler ADC de la versión 13.1 a 4.x y versiones superiores a cualquiera de las siguientes versiones:

    • Cualquier compilación 11.1
    • 12.1-62.21 y anteriores
    • 13.0-81.x y anteriores

    [ NSPLAT-21691 ]

  • En un dispositivo Citrix ADC SDX, las instancias VPX pueden funcionar con el valor de rendimiento mínimo configurado como parte del modo de ráfaga, aunque haya suficiente rendimiento disponible en el dispositivo SDX para gestionar las ráfagas de tráfico.

    [ NSHELP-33875, NSHELP-34667 ]

  • En la plataforma NetScaler ADC SDX 8015/8400/8600, es posible que observe un aumento en el consumo de memoria en el servidor Xen.
    Solución temporal: ejecute el siguiente comando en Xen Server y, a continuación, reinicie el dispositivo.
    /opt/xensource/libexec/xen-cmdline –set-xen “dom0_mem=1024M,max:1024M”

    [ NSHELP-32260 ]

  • Es posible que experimente bloqueos de transmisión en un dispositivo NetScaler ADC SDX con una interfaz de 10G cuando se envía mucho tráfico a esta interfaz.

    [ NSHELP-31232 ]

  • Durante la conmutación por error de alta disponibilidad de NetScaler ADC VPX, el movimiento de la dirección IP elástica en la nube de AWS falla si configura un IPset sin vincular el IPset a ninguna dirección IP.

    [ NSHELP-29425 ]

  • La conmutación por error de alta disponibilidad para la instancia de NetScaler ADC VPX en la nube de GCP y AWS falla cuando la contraseña de un nodo RPC contiene un carácter especial.

    [ NSHELP-28600 ]

  • El dispositivo NetScaler se bloquea si el VRID está enlazado a un canal LA que no tiene configuradas las interfaces de los miembros.

    Solución alternativa: configure las interfaces miembros de un canal LA antes de vincular el VRID al canal LA.

    [ NSPLAT-26707 ]

Directivas

  • Las conexiones pueden bloquearse si el tamaño de los datos de procesamiento es superior al tamaño del búfer TCP predeterminado configurado.

    Solución temporal: Establezca el tamaño del búfer TCP en el tamaño máximo de los datos que deben procesarse.

    [ NSPOLICY-1267 ]

SSL

  • Cuando un servidor virtual recibe un registro TLS 1.3 con un relleno no válido, envía una alerta de “decode_error” fatal en lugar de una alerta de “mensaje inesperado”.

    [ NSSSL-11890 ]

  • En un clúster heterogéneo de dispositivos NetScaler ADC SDX 22000 y NetScaler ADC SDX 26000, se produce una pérdida de configuración de entidades SSL si se reinicia el dispositivo SDX 26000.

    Solución temporal:

    1. En el CLIP, inhabilite SSLv3 en todas las entidades SSL nuevas y existentes, como servidores virtuales, servicios, grupos de servicios y servicios internos. Por ejemplo: set ssl vserver <name> -SSL3 DISABLED.
    2. Guarde la configuración.

    [ NSSSL-9572 ]

  • No se puede agregar un objeto de Azure Key Vault si ya se ha agregado un objeto de autenticación de Azure Key Vault.

    [ NSSSL-6478 ]

  • Puede crear varias entidades de la aplicación Azure con el mismo ID de cliente y secreto de cliente. El dispositivo NetScaler ADC no devuelve ningún error.

    [ NSSSL-6213 ]

  • El siguiente mensaje de error incorrecto aparece al quitar una clave HSM sin especificar KEYVAULT como tipo HSM.
    ERROR: actualización de crl inhabilitada

    [ NSSSL-6106 ]

  • La actualización automática de claves de sesión aparece incorrectamente como inhabilitada en una dirección IP de clúster (esta opción no se puede inhabilitar).

    [ NSSSL-4427 ]

  • Si intenta cambiar el protocolo SSL o el cifrado del perfil SSL, aparece un mensaje de advertencia incorrecto, titulado “Advertencia: no hay cifrados utilizables configurados en el servidor o servicio SSL”.

    [ NSSSL-4001 ]

Sistema

  • Un dispositivo Citrix ADC puede fallar al recibir una respuesta HTTP 1xx (por ejemplo, “100 Continue”) de los servidores de fondo si la configuración de AppQoE tiene configurado el parámetro retryOnTimeout.

    [ NSHELP-33438 ]

  • Se observa un RTT alto en una conexión TCP si se cumple la siguiente condición:

    • se establece una ventana de congestión máxima alta (>4 MB)
    • El algoritmo TCP NILE está activado

    Para que un dispositivo NetScaler ADC utilice el algoritmo NILE para el control de la congestión, las condiciones deben superar el umbral de inicio lento, que se combina con la ventana de congestión máxima

    Por lo tanto, hasta que se alcance la ventana de congestión máxima configurada, el NetScaler ADC sigue aceptando datos y termina con un RTT alto.

    [ NSHELP-31548 ]

  • Un dispositivo NetScaler ADC puede bloquearse cuando se cumple la siguiente condición:

    • Tanto el perfil de análisis como la directiva de AppFlow están enlazados y el perfil tiene habilitada la opción “httpAllHdrs”.

    [ NSHELP-30628 ]

  • El dispositivo NetScaler ADC informa de una falsa alarma SNMP en los contadores de inundación SYN del servicio.

    [ NSHELP-28710, NSHELP-28713 ]

  • El aumento de las retransmisiones de paquetes se observa en las implementaciones de clúster MPTCP en la nube pública si el conjunto de enlaces está inhabilitado.

    [ NSHELP-27410 ]

  • Un dispositivo NetScaler ADC podría enviar un paquete TCP no válido junto con opciones TCP como bloques SACK, marca de tiempo y ACK de datos MPTCP en conexiones MPTCP.

    [ NSHELP-27179 ]

  • Se observa una discrepancia en los registros de Logstream en el dispositivo NetScaler ADC y en el cargador de datos.

    [ NSHELP-25796 ]

  • Cuando instala NetScaler ADM en un clúster de Kubernetes, no funciona según lo esperado porque es posible que los procesos necesarios no aparezcan.

    Solución temporal: reinicie el pod de administración.

    [ NSBASE-15556 ]

  • En una configuración de clúster, un nodo con prioridad de CCO se desconecta de Open vSwitch (OVS) debido a problemas de red. Cuando el nodo se vuelve a unir a la configuración del clúster, no recibe la cookie SYN más reciente.

    [ NSBASE-14419 ]

Interfaz de usuario

  • El asistente Crear/Supervisar CloudBridge Connector podría dejar de responder o no configurar un conector de cloudbridge.

    Solución temporal: Configure los conectores de Cloudbridge agregando perfiles IPSec, túneles IP y reglas de PBR mediante la GUI o CLI de NetScaler ADC.

    [ NSUI-13024 ]

  • Es posible que una cuenta de usuario del sistema vinculada a un conjunto de particiones de administración no pueda acceder a la partición predeterminada a través de las API de NITRO, incluso si la opción Permitir la partición predeterminada está habilitada como parte de la configuración global del sistema.

    [ NSHELP-33990 ]

  • El siguiente error aparece en la interfaz de usuario de Citrix ADC cuando hay una gran diferencia entre la configuración guardada y la que se ejecuta:

    “Error al obtener la configuración”

    [ NSHELP-32752 ]

  • La modificación de una ruta estática mediante la GUI de NetScaler ADC (sistema > red > rutas) podría fallar incorrectamente y mostrar el siguiente mensaje de error:

    • “Falta un argumento necesario [puerta de enlace ]”

    [ NSHELP-32024 ]

  • En una configuración de HA o clúster, la sincronización de la configuración falla si ha configurado claves SSH distintas de RSA. Por ejemplo, las claves ECDSA o DSA.

    [ NSHELP-31675 ]

  • En un dispositivo NetScaler ADC, el enlace de la directiva de caché para anular el global o el global predeterminado mediante la interfaz GUI falla con el siguiente error:

    • Falta el argumento obligatorio.

    Este error no se ve al vincular la directiva de caché mediante la interfaz CLI.

    [ NSHELP-30826 ]

  • Debido a una secuencia de instalación de actualización incorrecta, se produce el siguiente problema en el dispositivo NetScaler ADC.

    • La imagen del núcleo se actualiza primero y, tras unos pocos pasos, se copian las claves de cifrado. Entre estos pasos, se produce una falla y el dispositivo ADC presenta una nueva imagen. Las claves de cifrado que faltan en la nueva imagen provocan un error de descifrado y una falta de configuración.

    [ NSHELP-30755 ]

  • La GUI de NetScaler ADC puede generar incorrectamente un paquete de asistencia técnica en clúster de un solo nodo en lugar de todos los nodos del clúster.

    [ NSHELP-28606 ]

  • La generación de un paquete de asistencia técnica en clúster mediante la GUI de NetScaler ADC puede fallar con un error.

    [ NSHELP-28586 ]

  • Después de actualizar una configuración de alta disponibilidad o una configuración de clúster a la versión 13.0 compilación 74.14 o posterior, la sincronización de la configuración podría fallar por la siguiente razón:

    • Las claves privadas y públicas “ssh_host_rsa_key” son un par incorrecto.

    Solución alternativa: vuelva a generar “ssh_host_rsa_key”. Para obtener más información, consulte https://support.citrix.com/article/CTX322863.

    [ NSHELP-27834 ]

  • No se puede enlazar un servicio o un grupo de servicios a un servidor virtual de equilibrio de carga prioritario mediante la GUI de NetScaler ADC.

    [ NSHELP-27252 ]

  • Al ver las directivas vinculadas a una etiqueta de directiva de cambio de contenido en la GUI de NetScaler ADC, solo se muestran 25 directivas, aunque hay más directivas vinculadas a esa etiqueta de directiva.

    [ NSHELP-23428 ]

  • A veces, las firmas del firewall de la aplicación tardan mucho en sincronizarse con los nodos que no son de CCO. Como resultado, los comandos que utilizan estos archivos pueden fallar.

    [ NSCONFIG-4330 ]

  • Si usted (administrador del sistema) realiza todos los pasos siguientes en un dispositivo NetScaler ADC, es posible que los usuarios del sistema no inicien sesión en el dispositivo NetScaler ADC degradado.

    1. Actualice el dispositivo NetScaler ADC a una de las compilaciones
      • 13.0 52.24 compilación
      • 12.1 57,18 compilación
      • 11.1 65.10 compilación
    2. Agregar un usuario del sistema o cambiar la contraseña de un usuario del sistema existente y guardar la configuración, y
    3. Rebaja la versión del dispositivo NetScaler ADC a cualquier versión anterior.

    Para mostrar la lista de estos usuarios del sistema mediante la CLI:
    En la línea de comandos, escriba:

    query ns config -changedpassword [-config <full path of the configuration file (ns.conf)>]

    Solución temporal: Para corregir este problema, utilice una de las siguientes opciones independientes:

    • Si el dispositivo NetScaler ADC aún no se ha rebajado (paso 3 de los pasos mencionados anteriormente), revierta la versión del dispositivo NetScaler ADC con un archivo de configuración del que se ha creado previamente una copia de seguridad (ns.conf) de la misma compilación de la versión.
    • Cualquier administrador del sistema cuya contraseña no se haya cambiado en la compilación actualizada puede iniciar sesión en la compilación degradada y actualizar las contraseñas de otros usuarios del sistema.
    • Si ninguna de las opciones anteriores funciona, el administrador del sistema puede restablecer las contraseñas de usuario del sistema.

    Para obtener más información, consulte https://docs.citrix.com/en-us/citrix-adc/13/system/ns-ag-aa-intro-wrapper-con/ns-ag-aa-reset-default-amin-pass-tsk.html.

    [ NSCONFIG-3188 ]

Notas de lanzamiento para la versión 13.0-90.12 de Citrix ADC