Application Delivery Management

Insight SSL

SSL Insight proporciona visibilidad de las transacciones web seguras (HTTPS) y permite a los administradores de TI monitorear todas las aplicaciones web seguras que ofrece NetScaler ADC al proporcionar una supervisión histórica e integrada en tiempo real de las transacciones web seguras. Con esta visibilidad, el administrador puede evaluar lo siguiente:

  • Determine el impacto del cambio de configuración en el usode los clientes: el administrador puede comprender el impacto en los clientes de realizar un cambio de configuración, como desactivar SSLv3 o eliminar un cifrado como el RC4-MD5. Esto se puede hacer evaluando los datos históricos de transacciones en este protocolo y cifrado.

  • Cuantificar el rendimiento del cliente: El administrador puede comprender el impacto en el tiempo de respuesta de la aplicación según los cifrados/protocolo SSL utilizados o los certificados negociados.

  • Seguridadde las aplicaciones : evalúe si alguna de las aplicaciones tiene transacciones que se ejecutan con protocolos de baja seguridad, cifrados o claves con un nivel de seguridad débil.

Cuando SSL Analytics está habilitado en una instancia de NetScaler ADC, las estadísticas SSL se registran y registran para cada transacción SSL. Las estadísticas muestran los detalles del flujo SSL. Además, Citrix Application Delivery Management (ADM) registra y muestra cada conexión correcta .

SSL Insight proporciona la siguiente información crítica, que muestra NetScaler ADM Analytics:

  • Versión del protocolo SSL negociada

  • El cifrado negociado y la fuerza del cifrado

  • Algoritmo de hash de firma del certificado utilizado

  • Tipo y tamaño de certificado

  • Errores de frontend y backend de SSL

Nota

Para conexiones SSL correctas, el registro SSL AppFlow ocurre al final de cada transacción.

Requisitos previos

  • La instancia de NetScaler ADC en la que pretende configurar SSL Insight debe ejecutar la versión 11.1 51.21 y superior del software NetScaler ADC. Ejecute los siguientes comandos en la instancia ADC que ejecuta 11.1 51.21 para habilitar Logstream como tipo de transporte para SSL Insight.
  1. enable ns mode ulfd

  2. add ulfd server <IP Address of the ADM>

    Para las instancias ADC que ejecutan la versión 12.0 y superior, seleccione Logstream como tipo de transporte mientras habilita AppFlow desde ADM.

  • La versión y la compilación de NetScaler ADM deben ser iguales o superiores a la versión y la compilación de NetScaler ADC. Por ejemplo, si ha instalado NetScaler ADM 11.1 build 61.7, asegúrese de haber instalado NetScaler ADC 11.1 build 60.14 o anterior.

Configuración de SSL Insight

Las Métricas de Insight SSL se incluyen en los informes de Web Insight si habilita los siguientes elementos:

  • Habilite AppFlow for Web Insight en cada instancia de Citrix ADC.

  • Habilite el modo ULFD en cada instancia de Citrix ADC.

  • Habilite los parámetros necesarios de AppFlow en cada instancia de NetScaler ADC.

Activación de la función AppFlow

Nota

Puede habilitar la función AppFlow desde Citrix ADM o desde cada instancia de Citrix ADC.

Para habilitar la función AppFlow desde Citrix ADM:

  1. Vaya a Redes > Instancias y seleccione la instancia de Citrix ADC en la que quiere habilitar el análisis.

  2. En la lista Seleccionar acción, seleccione Configurar análisis.

  3. Seleccione los servidores virtuales y haga clic en Habilitar AppFlow .

  4. En el campo Enable AppFlow, escriba true y seleccione Web Insight .

  5. Repita los pasos del 3 al 6 en cada instancia de Citrix ADC.

  6. Haga clic en Aceptar.

    imagen traducida

Nota

No puede habilitar la recopilación de datos en un servidor virtual si el estado operativo del servidor virtual es distinto de UP.

Para habilitar la función AppFlow mediante la GUI de NetScaler ADC:

En la GUI de una instancia de NetScaler ADC, vaya a Configuración > Sistema > Configuración, haga clic en Configurar funciones avanzadas y seleccione AppFlow.

Activación de los parámetros de SSL Insight

En cada instancia de NetScaler ADC, debe habilitar algunos parámetros HTTP para mostrar registros SSL Insight en NetScaler ADM.

Para habilitar los parámetros de SSL Insight desde la utilidad de configuración Citrix ADC:

  1. Vaya a Configuración > Sistema > AppFlowy haga clic en Cambiar configuración de AppFlowSettings.

  2. Seleccione las siguientes casillas de verificación: dominio HTTP, hostHTTP, método HTTP, URL HTTP, agente de usuarioHTTP, tipo de contenido HTTP.  

  3. Haga clic en Aceptar.

    imagen traducida

Visualización de las métricas de SSL Insight

Las métricas SSL Insight de NetScaler ADM proporcionan una vista detallada del rendimiento de las transacciones SSL servidas por las instancias NetScaler ADC. Puede ver las métricas de SSL Insight a nivel de cliente, servidor o aplicación, y las métricas de las transacciones de éxito y error de SSL. Con la ayuda de estas métricas, puede analizar y optimizar la configuración de HTTPS y la configuración del certificado SSL de NetScaler ADC, y realizar un seguimiento de los problemas de rendimiento.

Para supervisar las métricas de SSL Insight en NetScaler ADM:

  1. En la pestaña Analytics, vaya a Web Insight y haga clic en el nodo Cliente, Servidor o Aplicación para mostrar las métricas sobre los clientes, el servidor o las aplicaciones, respectivamente.

  2. En el panel superior izquierdo, en la lista de períodos, selecciona el período de tiempo cuyas métricas quieres mostrar. Puede personalizar el marco de tiempo mediante el control deslizante de marco de tiempo. Haga clic en Ir.

  3. Las métricas de SSL Insight aparecen como gráficos circulares, en los que puede hacer clic para obtener más información.

    Nota

    Los gráficos circulares muestran las métricas de todas las aplicaciones, clientes o servidores.

    imagen traducida

  4. Para mostrar los detalles de una aplicación, cliente o servidor específicos, haga clic en el valor correspondiente en el gráfico de barras.

    imagen traducida

  5. Para ver las transacciones SSL fallidas, en la sección SSL, seleccione el botón de opción en la sección SSL.

Caso de uso: obtenga una descripción general de las transacciones SSL de aplicaciones, clientes o servidores

El siguiente caso de uso describe cómo puede usar SSL Insight para evaluar el uso de varios parámetros de SSL en aplicaciones, clientes y servidores, y mejorar las medidas de seguridad.

Tenga en cuenta que tiene un conjunto de aplicaciones que utilizan transacciones SSL (HTTPS) para la comunicación y que ha configurado NetScaler ADM para supervisar los componentes SSL. Es posible que tenga que revisar con frecuencia las aplicaciones para poder centrarse primero en las aplicaciones que necesitan más atención. El panel de información sobre SSL proporciona un resumen de los diversos parámetros SSL utilizados por las aplicaciones durante el período de tiempo que elija y para un dispositivo Citrix ADC seleccionado. Se trata de:

  • Certificados SSL

  • Protocolos SSL

  • Cifrado SSL negociado

  • Seguridad de la clave SSL

  • Fallo de SSL — Frontend

  • Fallo de SSL: backend

Imagen traducida

En el siguiente ejemplo, puede ver la lista de clientes (identificados por sus direcciones IP) y los hits SSL por cliente. Además, a la derecha, puede ver los parámetros SSL para todos los clientes.

Imagen traducida

Para mostrar los detalles SSL de un cliente, seleccione el cliente en el gráfico de barras o en la tabla debajo del gráfico. En el siguiente ejemplo, las transacciones del cliente seleccionado utilizan un certificado SSL SHA1 y cuatro protocolos principales: TSLv1.2, TSLv1.1, TSLv1 y SSLv3. También puede ver que se negociaron cifrados de varias fortalezas. El código de color indica la fuerza del protocolo SSL, que le proporciona información sobre los cifrados débiles y los cifrados fuertes.

Imagen traducida

Del mismo modo, para ver la información sobre las transacciones SSL fallidas, seleccione el botón de opción en la sección SSL. Los errores de front-end y back-end de SSL se muestran por separado en dos gráficos circulares. En el ejemplo siguiente, puede ver que los principales errores SSL de back-end son errores de protocolo de enlace y los principales errores SSL de front-end son parámetros ilegales.

Imagen traducida

Insight SSL