Configurer les nœuds HA-INC à l’aide du modèle de haute disponibilité NetScaler® avec Azure ILB
Vous pouvez déployer rapidement et efficacement une paire d’instances VPX en mode HA-INC à l’aide du modèle standard pour les applications intranet. L’équilibreur de charge interne Azure (ILB) utilise une adresse IP interne ou privée pour le frontal, comme illustré à la Figure 1. Le modèle crée deux nœuds, avec trois sous-réseaux et six cartes réseau. Les sous-réseaux sont destinés au trafic de gestion, client et côté serveur, chaque sous-réseau appartenant à une carte réseau différente sur chaque appareil.
Figure 1 : Paire HA NetScaler pour les clients dans un réseau interne

Vous pouvez également utiliser ce déploiement lorsque la paire HA NetScaler se trouve derrière un pare-feu, comme illustré à la Figure 2. L’adresse IP publique appartient au pare-feu et est traduite (NAT) vers l’adresse IP frontale de l’ILB.
Figure 2 : Paire HA NetScaler avec pare-feu ayant une adresse IP publique

Vous pouvez obtenir le modèle de paire HA NetScaler pour les applications intranet sur le portail Azure
Suivez les étapes suivantes pour lancer le modèle et déployer une paire VPX à haute disponibilité à l’aide des groupes à haute disponibilité Azure.
-
Depuis le portail Azure, accédez à la page Déploiement personnalisé.
-
La page Informations de base s’affiche. Créez un groupe de ressources. Sous l’onglet Paramètres, saisissez les détails pour la Région, le nom d’utilisateur administrateur, le mot de passe administrateur, le type de licence (
VM sku), et d’autres champs.
-
Cliquez sur Suivant : Vérifier + créer >.
La création du groupe de ressources Azure avec les configurations requises peut prendre un certain temps. Une fois terminé, sélectionnez le groupe de ressources dans le portail Azure pour afficher les détails de configuration, tels que les règles d’équilibrage de charge (LB), les pools de back-end, les sondes d’intégrité. La paire à haute disponibilité apparaît sous les noms ADC-VPX-0 et ADC-VPX-1.
Si d’autres modifications sont nécessaires pour votre configuration HA, telles que la création de règles de sécurité et de ports supplémentaires, vous pouvez le faire depuis le portail Azure.
Une fois la configuration requise terminée, les ressources suivantes sont créées.

-
Connectez-vous aux nœuds ADC-VPX-0 et ADC-VPX-1 pour valider la configuration suivante :
- Les adresses NSIP des deux nœuds doivent se trouver dans le sous-réseau de gestion.
- Sur les nœuds principal (ADC-VPX-0) et secondaire (ADC-VPX-1), vous devez voir deux adresses SNIP. Une adresse SNIP (sous-réseau client) est utilisée pour répondre aux sondes ILB et l’autre adresse SNIP (sous-réseau serveur) est utilisée pour la communication avec le serveur principal.
Remarque :
En mode HA-INC, les adresses SNIP des machines virtuelles ADC-VPX-0 et ADC-VPX-1 sont différentes tout en étant dans le même sous-réseau, contrairement au déploiement HA ADC sur site classique où les deux sont identiques. Pour prendre en charge les déploiements lorsque le SNIP de la paire VPX se trouve dans des sous-réseaux différents, ou chaque fois que le VIP n’est pas dans le même sous-réseau qu’un SNIP, vous devez soit activer le transfert basé sur Mac (MBF), soit ajouter une route d’hôte statique pour chaque VIP à chaque nœud VPX.
Sur le nœud principal (ADC-VPX-0)


Sur le nœud secondaire (ADC-VPX-1)


-
Une fois que les nœuds principal et secondaire sont ACTIFS et que l’état de synchronisation est SUCCESS, vous devez configurer le serveur virtuel d’équilibrage de charge ou le serveur virtuel de passerelle sur le nœud principal (ADC-VPX-0) avec l’adresse IP flottante privée (FIP) de l’équilibreur de charge ADC Azure. Pour plus d’informations, consultez la section Exemple de configuration.
-
Pour trouver l’adresse IP privée de l’équilibreur de charge ADC Azure, accédez à Portail Azure > Équilibreur de charge ADC Azure > Configuration IP frontale.

-
Dans la page de configuration du Load Balancer Azure, le déploiement du modèle ARM permet de créer la règle d’équilibrage de charge (LB), les pools de back-end et les sondes d’intégrité.

-
La règle d’équilibrage de charge (LbRule1) utilise le port 80 par défaut.

-
Modifiez la règle pour utiliser le port 443 et enregistrez les modifications.
Remarque :
Pour une sécurité renforcée, Citrix® vous recommande d’utiliser le port SSL 443 pour le serveur virtuel d’équilibrage de charge (LB) ou le serveur virtuel de passerelle.

-
Pour ajouter d’autres adresses VIP sur l’ADC, procédez comme suit :
-
Accédez à Azure Load Balancer > Configuration IP front-end, puis cliquez sur Ajouter pour créer une nouvelle adresse IP d’équilibreur de charge interne.

-
Dans la page Ajouter une adresse IP front-end, saisissez un nom, choisissez le sous-réseau client, attribuez une adresse IP dynamique ou statique, puis cliquez sur Ajouter.

-
L’adresse IP front-end est créée, mais aucune règle d’équilibrage de charge (LB Rule) n’y est associée. Créez une nouvelle règle d’équilibrage de charge et associez-la à l’adresse IP front-end.

-
Dans la page Azure Load Balancer, sélectionnez Règles d’équilibrage de charge, puis cliquez sur Ajouter.

-
Créez une nouvelle règle d’équilibrage de charge en choisissant la nouvelle adresse IP front-end et le port. Le champ IP flottante doit être défini sur Activé.

-
Maintenant, la configuration IP front-end affiche la règle d’équilibrage de charge appliquée.

Exemple de configuration
Pour configurer un serveur virtuel VPN de passerelle et un serveur virtuel d’équilibrage de charge, exécutez les commandes suivantes sur le nœud principal (ADC-VPX-0). La configuration se synchronise automatiquement avec le nœud secondaire (ADC-VPX-1).
Exemple de configuration de passerelle
enable feature aaa LB SSL SSLVPN
enable ns mode MBF
add vpn vserver vpn_ssl SSL 10.11.1.4 443
add ssl certKey ckp -cert wild-cgwsanity.cer -key wild-cgwsanity.key
bind ssl vserver vpn_ssl -certkeyName ckp
<!--NeedCopy-->
Exemple de configuration d’équilibrage de charge
enable feature LB SSL
enable ns mode MBF
add lb vserver lb_vs1 SSL 10.11.1.7 443
bind ssl vserver lb_vs1 -certkeyName ckp
<!--NeedCopy-->
Vous pouvez maintenant accéder au serveur virtuel d’équilibrage de charge ou VPN en utilisant le nom de domaine complet (FQDN) associé à l’adresse IP interne de l’ILB.
Consultez la section Ressources pour plus d’informations sur la configuration du serveur virtuel d’équilibrage de charge.
Ressources :
Les liens suivants fournissent des informations supplémentaires relatives au déploiement HA et à la configuration du serveur virtuel :
- Configuration des nœuds haute disponibilité dans différents sous-réseaux
- Configurer l’équilibrage de charge de base
Ressources associées: