この記事は機械翻訳されています.免責事項
アプリケーションアクセス制御の構成
管理アクセス制御とも呼ばれるアプリケーションアクセス制御は、ユーザー認証を管理し、アプリケーションとデータへのユーザーアクセスを決定するルールを実装するための統一されたメカニズムを形成します。管理アプリケーションへのアクセスを提供するようにSNIPを構成できます。NSIP の管理アクセスはデフォルトで有効になっており、無効にすることはできません。ただし、ACL を使用して制御することはできます。
ACL の使用の詳細については、 アクセス制御リスト (ACL)を参照してください。
Citrix ADCアプライアンスは、VIPへの管理アクセスをサポートしていません。
次の表は、管理アクセスと Telnet の特定のサービス設定との相互作用の概要を示しています。
管理アクセス | Telnet (NetScaler で設定されている状態) | Telnet(IP レベルでの有効状態) |
---|---|---|
有効化 | 有効化 | 有効化 |
有効化 | 無効化 | 無効化 |
無効化 | 有効化 | 無効化 |
無効化 | 無効化 | 無効化 |
次の表は、アウトバウンドトラフィックの送信元 IP アドレスとして使用される IP アドレスの概要を示しています。
アプリケーション/ IP | NSIP | SNIP | VIP |
---|---|---|---|
ARP | はい | はい | いいえ |
サーバー側トラフィック | いいえ | はい | いいえ |
RNAT | いいえ | はい | はい |
ICMP PING | はい | はい | いいえ |
動的ルーティング | はい | はい | はい |
次の表は、これらの IP アドレスで利用できるアプリケーションの概要を示しています。
アプリケーション/ IP | NSIP | SNIP | VIP |
---|---|---|---|
SNMP | はい | はい | はい |
システムアクセス | はい | はい | いいえ |
Telnet、SSH、GUI、FTPなどのアプリケーションを使用してNetScalerにアクセスし、管理できます。
注:セキュリティ上の理由から 、NetScalerではTelnetとFTPは無効になっています。有効にするには、カスタマーサポートに連絡してください。アプリケーションを有効にすると、IP レベルで制御を適用できます。
これらのアプリケーションに応答するようにNetScalerを構成するには、特定の管理アプリケーションを有効にする必要があります。IP アドレスの管理アクセスを無効にすると、その IP アドレスを使用する既存の接続は終了しませんが、新しい接続を開始することはできません。
また、基盤となるFreeBSDオペレーティングシステムで実行されている管理以外のアプリケーションはプロトコル攻撃を受けやすいため、これらのアプリケーションはNetScalerアプライアンスの攻撃防止機能を活用しません。
SNIP または NSIP 上のこれらの非管理アプリケーションへのアクセスをブロックできます。アクセスがブロックされると、SNIPまたはNSIPを使用してNetScalerに接続しているユーザーは、基盤となるオペレーティングシステムで実行されている非管理アプリケーションにアクセスできなくなります。
CLI を使用して IP アドレスの管理アクセスを設定するには:
コマンドプロンプトで入力します。
**set ns ip** <IPAddress> -mgmtAccess <value> -**telnet** <value> -**ftp** <value> -**gui** <value> -**ssh** <value> -**snmp** <value> -**restrictAccess** (**ENABLED** | **DISABLED**)
例:
> set ns ip 10.102.29.54 -mgmtAccess enabled -restrictAccess ENABLED
Done
GUI を使用して IP アドレスの管理アクセスを有効にするには:
- [ システム ] > [ ネットワーク ] > [ IP ] > [ IPv4] に移動します。
- IP アドレスエントリを開き、[一覧表示されたアプリケーションをサポートするために 管理アクセス制御を有効にする] オプションを選択します。
サブネットIPアドレス(SNIP)を使用してCitrix ADC GUIへの安全なアクセスを有効にする
NetScaler IP(NSIP)では、NetScaler GUIへのセキュアアクセスがデフォルトで有効になっています。アプライアンスのサブネットIPアドレスを使用して、Citrix ADCアプライアンスへの安全なアクセスを有効にすることもできます。
ハイアベイラビリティペアへのセキュアアクセス用の SNIP アドレスを設定した後、SNIP アドレスにアクセスすると、プライマリアプライアンスがセキュアアクセスできるようになります。
NetScaler LI手順
CLIを使用してサブネットIPアドレス(SNIP)を使用してCitrix ADC GUIへの安全なアクセスを有効にするには:
コマンドプロンプトで入力します。
ns IP タイプに設定 <SNIP_Address>SNIP-gui セキュアオンリー-mgmtAccess有効
例:
> set ns ip 203.0.113.99 -mgmtAccess enabled -restrictAccess ENABLED
Done