Application Delivery Management

Activer la collecte de données pour les appliances Citrix Gateway déployées en mode double saut

Le mode double saut Citrix Gateway fournit une protection supplémentaire au réseau interne d’une organisation, car un attaquant devrait pénétrer plusieurs zones de sécurité ou zones démilitarisées (DMZ) pour atteindre les serveurs du réseau sécurisé. Si vous souhaitez analyser le nombre de sauts (appliances Citrix Gateway) à travers lesquels les connexions ICA passent, ainsi que les détails sur la latence sur chaque connexion TCP et son rapport avec la latence ICA totale perçue par le client, vous devez installer Citrix ADM afin que les appliances Citrix Gateway rapporter ces statistiques de l’état civil.

Figure 3. Citrix ADM déployé en mode double saut

Mode double saut

Citrix Gateway dans la première DMZ gère les connexions utilisateur et exécute les fonctions de sécurité d’un VPN SSL. Cette passerelle Citrix Gateway chiffre les connexions utilisateur, détermine comment les utilisateurs sont authentifiés et contrôle l’accès aux serveurs du réseau interne.

Citrix Gateway dans la deuxième DMZ sert de périphérique proxy Citrix Gateway. Cette passerelle Citrix Gateway permet au trafic ICA de traverser la deuxième zone démilitarisée pour terminer les connexions utilisateur à la batterie de serveurs.

Le Citrix ADM peut être déployé soit dans le sous-réseau appartenant à l’appliance Citrix Gateway dans la première zone démilitarisée, soit dans le sous-réseau appartenant à la seconde zone démilitarisée de l’appliance Citrix Gateway. Dans l’image ci-dessus, Citrix ADM et Citrix Gateway de la première DMZ sont déployés dans le même sous-réseau.

En mode double saut, Citrix ADM collecte les enregistrements TCP d’une appliance et les enregistrements ICA de l’autre appliance. Après avoir ajouté les appliances Citrix Gateway à l’inventaire Citrix ADM et activé la collecte des données, chaque appliance exporte les rapports en gardant le suivi du nombre de sauts et de l’ID de chaîne de connexion.

Pour que Citrix ADM identifie l’appliance qui exporte des enregistrements, chaque appliance est spécifiée avec un nombre de sauts et chaque connexion est spécifiée avec un ID de chaîne de connexion. Le nombre de sauts représente le nombre d’appliances Citrix Gateway via lesquelles le trafic circule d’un client vers les serveurs. L’ID de chaîne de connexion représente les connexions de bout en bout entre le client et le serveur.

Citrix ADM utilise le nombre de sauts et l’ID de chaîne de connexion pour corréler les données des appliances Citrix Gateway et générer les rapports.

Pour surveiller les appliances Citrix Gateway déployées dans ce mode, vous devez d’abord ajouter Citrix Gateway à l’inventaire Citrix ADM, activer AppFlow sur Citrix ADM, puis afficher les rapports sur le tableau de bord Citrix ADM.

Activer la collecte de données sur Citrix ADM

Si vous activez Citrix ADM pour commencer à collecter les détails ICA à partir des deux appliances, les détails collectés sont redondants. Il s’agit des deux appliances qui signalent les mêmes mesures. Pour remédier à cette situation, vous devez activer AppFlow pour TCP sur l’un des premiers dispositifs Citrix Gateway, puis activer AppFlow pour ICA sur le second dispositif. Ce faisant, l’une des appliances exporte les enregistrements ICA AppFlow et l’autre exporte les enregistrements TCP AppFlow. Cela permet également d’économiser le temps de traitement lors de l’analyse du trafic ICA.

Pour activer la fonctionnalité AppFlow à partir de Citrix ADM :

  1. Accédez à Infrastructure > Instances et sélectionnez l’instance Citrix ADC pour laquelle vous souhaitez activer les analyses.

  2. Dans la liste Action, sélectionnez Activer/Désactiver Insight.

  3. Sélectionnez les serveurs virtuels VPN, puis cliquez sur Activer AppFlow.

  4. Dans le champ Activer AppFlow, tapez trueet sélectionnez ICA/TCP pour le trafic ICA un trafic TCP respectivement.

    Remarque

    Si la journalisation AppFlow n’est pas activée pour les services ou groupes de services sur l’appliance Citrix ADC, le tableau de bord Citrix ADM n’affiche pas les enregistrements, même si la colonne Insight affiche Activé.

  5. Cliquez sur OK.

Configurer les appliances Citrix Gateway pour exporter des données

Après avoir installé les appliances Citrix Gateway, vous devez configurer les paramètres suivants sur les appliances Citrix Gateway pour exporter les rapports vers Citrix ADM :

  • Configurez les serveurs virtuels des appliances Citrix Gateway dans la première et la deuxième zone démilitarisée pour communiquer entre eux.

  • Liez le serveur virtuel Citrix Gateway dans la deuxième zone DMZ au serveur virtuel Citrix Gateway dans la première zone DMZ.

  • Activez le double saut sur Citrix Gateway dans la deuxième DMZ.

  • Désactivez l’authentification sur le serveur virtuel Citrix Gateway dans la deuxième DMZ.

  • Permettre à l’une des appliances Citrix Gateway d’exporter des enregistrements ICA

  • Activez l’autre appliance Citrix Gateway pour exporter des enregistrements TCP :

  • Activez le chaînage des connexions sur les deux appliances Citrix Gateway.

Configurer Citrix Gateway à l’aide de l’interface de ligne de commande :

  1. Configurez le serveur virtuel Citrix Gateway dans la première zone DMZ pour qu’il communique avec le serveur virtuel Citrix Gateway dans la deuxième zone DMZ.

    add vpn nextHopServer  [**-secure**(ON OFF)] [-imgGifToPng] …
    add vpn nextHopServer nh1 10.102.2.33 8443 –secure ON
    <!--NeedCopy-->
    
  2. Liez le serveur virtuel Citrix Gateway dans la deuxième zone DMZ au serveur virtuel Citrix Gateway dans la première zone DMZ. Exécutez la commande suivante sur Citrix Gateway dans la première DMZ :

    bind vpn vserver <name> -nextHopServer <name>

    bind vpn vserver vs1 -nextHopServer nh1
    <!--NeedCopy-->
    
  3. Activez le double saut et AppFlow sur Citrix Gateway dans la deuxième DMZ.

    set vpn vserver  [**- doubleHop** ( ENABLED DISABLED )] [- appflowLog ( ENABLED DISABLED )]
    set vpn vserver vpnhop2 –doubleHop ENABLED –appFlowLog ENABLED
    <!--NeedCopy-->
    
  4. Désactivez l’authentification sur le serveur virtuel Citrix Gateway dans la deuxième DMZ.

    set vpn vserver [**-authentication** (ON OFF)]
    set vpn vserver vs -authentication OFF
    <!--NeedCopy-->
    
  5. Activez l’une des appliances Citrix Gateway pour exporter des enregistrements TCP.

    bind vpn vserver<name> [-policy<string> -priority<positive_integer>] [-type<type>]

    bind vpn vserver vpn1 -policy appflowpol1 -priority 101 –type OTHERTCP_REQUEST
    <!--NeedCopy-->
    
  6. Activez l’autre appliance Citrix Gateway pour exporter des enregistrements ICA :

    bind vpn vserver<name> [-policy<string> -priority<positive_integer>] [-type<type>]

    bind vpn vserver vpn2 -policy appflowpol1 -priority 101 -type ICA_REQUEST
    <!--NeedCopy-->
    
  7. Activez le chaînage des connexions sur les deux appliances Citrix Gateway :

    set appFlow param [-connectionChaining (ENABLED DISABLED)]
    set appflow param -connectionChaining ENABLED
    <!--NeedCopy-->
    

Configuration de Citrix Gateway à l’aide de l’utilitaire de configuration :

  1. Configurez Citrix Gateway dans la première DMZ pour communiquer avec Citrix Gateway dans la deuxième DMZ et lier Citrix Gateway dans la deuxième DMZ à Citrix Gateway dans la première DMZ.

    1. Sous l’ongletConfiguration, développezCitrix Gateway et cliquez surServeurs virtuels.

    2. Dans le volet droit, double-cliquez sur le serveur virtuel et, dans le groupe Avancé, développezApplications publiées.

    3. Cliquez sur Serveur de saut suivant et liez un serveur de saut suivant à la deuxième appliance Citrix Gateway.

  2. Activez le double saut sur Citrix Gateway dans la deuxième DMZ.

    1. Sous l’ongletConfiguration, développezCitrix Gateway et cliquez surServeurs virtuels.

    2. Dans le volet droit, double-cliquez sur le serveur virtuel, puis dans le groupe Paramètres de base, cliquez sur l’icône Modifier.

    3. DéveloppezPlus, sélectionnezDouble sautet cliquez surOK.

  3. Désactivez l’authentification sur le serveur virtuel sur Citrix Gateway dans la deuxième zone démilitarisée.

    1. Dans l’onglet Configuration , développez Citrix Gateway et cliquez sur Virtual Servers .

    2. Dans le volet droit, double-cliquez sur le serveur virtuel, puis dans le groupe Paramètres de base, cliquez sur l’icône Modifier.

    3. DéveloppezPlusetdésactivez Activer l’authentification.

  4. Activez l’une des appliances Citrix Gateway pour exporter des enregistrements TCP.

    1. Dans l’onglet Configuration , développez Citrix Gateway et cliquez sur Virtual Servers .

    2. Dans le volet droit, double-cliquez sur le serveur virtuel et dans le groupe Avancé, développez Stratégies.

    3. Cliquez sur l’icône + et, dans la listeChoisir une stratégie, sélectionnezAppFlow, puis dans la liste déroulanteChoisir un type, sélectionnezAutre demande TCP.

    4. Cliquez sur Continuer.

    5. Ajoutez une liaison de stratégie, puis cliquez surFermer.

  5. Activez l’autre appliance Citrix Gateway pour exporter des enregistrements ICA :

    1. Dans l’onglet Configuration , développez Citrix Gateway et cliquez sur Virtual Servers .

    2. Dans le volet droit, double-cliquez sur le serveur virtuel et, dans le groupeAvancé, développezStratégies.

    3. Cliquez sur l’icône + et, dans la liste déroulanteChoisir une stratégie, sélectionnezAppFlowet, dans la liste déroulante Choisir un type, sélectionnezAutre demande TCP.

    4. Cliquez sur Continuer.

    5. Ajoutez une liaison de stratégie, puis cliquez surFermer.

  6. Activez le chaînage des connexions sur les deux appliances Citrix Gateway.

    1. Sous l’ongletConfiguration, accédez àSystème > Appflow.

    2. Dans le volet droit, dans le groupe Paramètres, cliquez sur Modifier les paramètres de flux d’applications.

    3. Select Chaîne de connexion et cliquez sur OK.

Activer la collecte de données pour les appliances Citrix Gateway déployées en mode double saut