Gateway

Web Interfaceを使用したNetScaler Gateway の展開

NetScaler Gateway をWeb InterfaceとSecure Ticket Authority(STA)とともに展開し、サーバーファームでホストされている公開アプリケーションとデスクトップへのアクセスを提供できます。

NetScaler Gateway をDMZに展開することは、NetScaler Gateway がサーバーファームで動作する場合に最も一般的な構成です。この構成では、NetScaler Gateway は、Web Interfaceを介して公開リソースにアクセスするWebブラウザーおよびCitrix Workspace アプリに、安全な単一アクセスポイントを提供します。このセクションでは、この展開オプションの基本的な側面について説明します。

組織のネットワークの構成によって、NetScaler Gateway がサーバーファームで動作する場合の展開先が決まります。次の2つのオプションが使用できます:

  • 組織が単一のDMZで内部ネットワークを保護している場合は、DMZにNetScaler Gateway を展開します。
  • 組織が2つのDMZで内部ネットワークを保護している場合は、ダブルホップDMZ構成のDMZごとに1つのNetScaler Gateway を展開します。詳細については、「 ダブルホップDMZでのNetScaler Gateway の展開」を参照してください。

    注:セキュアネットワーク内の2番目のNetScaler Gateway アプライアンスを使用して、ダブルホップDMZを構成することもできます。

DMZにNetScaler Gateway を展開してサーバーファームへのリモートアクセスを提供する場合は、次の3つの展開オプションのいずれかを実装できます。

  • DMZのNetScaler Gateway の背後にWeb Interfaceを展開します。この構成では、次の図に示すように、NetScaler Gateway とWeb Interfaceの両方がDMZに展開されます。最初のユーザー接続はNetScaler Gateway に送られ、Web Interfaceにリダイレクトされます。 図1:DMZのNetScaler Gateway の背後にあるWeb Interface DMZのNetScaler Gateway の背後にあるWeb Interface
  • NetScaler Gateway をDMZのWeb Interfaceと並行して展開します。このセットアップでは、NetScaler Gateway とWeb Interfaceの両方がDMZに展開されます。最初のユーザー接続は、NetScaler Gateway ではなくWeb Interfaceに送信されます。
  • DMZにNetScaler Gateway を展開し、内部ネットワークにWeb Interfaceを展開します。この設定では、NetScaler Gateway はユーザー要求を認証してから、要求を安全なネットワーク内のWeb Interfaceに中継します。Web インターフェイスは認証を行いません。ただし、STAと対話してICAファイルを生成し、ICAトラフィックがNetScaler Gateway 経由でサーバーファームにルーティングされるようにします。

Web Interfaceを配置する場所は、次のようなさまざまな要因によって異なります。

  • 認証。ユーザーがログオンすると、NetScaler Gateway またはWeb Interfaceのいずれかがユーザー資格情報を認証できます。Web Interface をネットワークに配置する場所は、ユーザの認証先を部分的に決定する要素です。
  • ユーザーソフトウェア。ユーザーは、NetScaler Gateway プラグインまたはCitrix Workspace アプリのいずれかを使用してWeb Interfaceに接続できます。Citrix Workspaceアプリのみを使用してユーザーがアクセスするリソースを制限したり、NetScaler Gateway プラグインを使用してユーザーのネットワークアクセスを強化したりできます。ユーザの接続方法と、ユーザにアクセス権を付与する必要のあるリソースに基づいて、Web Interface をネットワークのどこに展開するかを決定できます。

Web Interface をセキュアなネットワークに展開する

この展開では、Web Interface は安全な内部ネットワーク内にあります。NetScaler Gateway はDMZにあります。NetScaler Gateway は、Web Interfaceに要求を送信する前にユーザー要求を認証します。

安全なネットワークにWeb Interfaceを展開する場合は、NetScaler Gateway で認証を構成する必要があります。

Citrix Virtual Apps and Desktops でWeb Interfaceを展開する場合、セキュリティで保護されたネットワークにWeb Interfaceを展開することが、デフォルトの展開シナリオです。Desktop Delivery Controllerをインストールすると、カスタムバージョンのWeb Interfaceもインストールされます。

重要: Web Interfaceが安全なネットワーク内にある場合は、NetScaler Gateway で認証を有効にする必要があります。ユーザーはNetScaler Gateway に接続し、資格情報を入力して、Web Interfaceに接続します。認証を無効にすると、認証されていない HTTP 要求は、Web Interface を実行しているサーバーに直接送信されます。NetScaler Gateway での認証の無効化は、Web InterfaceがDMZにあり、ユーザーがWeb Interfaceに直接接続する場合にのみ推奨されます。

図1:セキュアネットワーク内に配置された Web インターフェイス

展開図

DMZ内のNetScaler Gateway と並行してWeb Interfaceを展開する

この展開では、Web InterfaceとNetScaler Gateway の両方がDMZ内にあります。ユーザーは、WebブラウザーまたはCitrix Workspace アプリを使用してWeb Interfaceに直接接続します。ユーザ接続は、最初に認証のために Web インターフェイスに送信されます。認証後、接続はNetScaler Gateway を介してルーティングされます。ユーザーは Web Interface に正常にログオンすると、サーバーファーム内の公開アプリケーションまたはデスクトップにアクセスできます。ユーザーがアプリケーションまたはデスクトップを起動すると、NetScaler Gateway 経由でICAトラフィックをルーティングする手順が記載されたICAファイルがWeb Interfaceから送信されます。Web Interfaceによって配信されるICAファイルには、セキュア・チケット・オーソリティー (STA) によって生成されたセッション・チケットが含まれています。

Citrix Workspace アプリがNetScaler Gateway に接続すると、チケットが表示されます。NetScaler Gateway はSTAに接続してセッションチケットを検証します。チケットがまだ有効な場合、ユーザーのICAトラフィックはサーバーファーム内のサーバーに中継されます。次の図は、この展開を示しています。

図1:NetScaler Gateway と並行してインストールされたWeb Interface

NetScaler Gateway と並行して実行されるWeb Interface

Web InterfaceがDMZでNetScaler Gateway と並行して実行されている場合、NetScaler Gateway で認証を構成する必要はありません。Web インターフェイスはユーザを認証します。

DMZのNetScaler Gateway の背後にWeb Interfaceを展開する

この構成では、NetScaler Gateway とWeb Interfaceの両方がDMZに展開されます。ユーザーがCitrix Workspace アプリでログオンすると、最初のユーザー接続はNetScaler Gateway に送信され、Web Interfaceにリダイレクトされます。NetScaler Gateway は、Web InterfaceのリバースWebプロキシとして機能し、すべてのHTTPSおよびICAトラフィックを単一の外部ポート経由でルーティングし、単一のSSL証明書を使用します。

図1:NetScaler Gateway の背後にあるWeb Interface

展開図

Web InterfaceがDMZのNetScaler Gateway の背後に展開されている場合は、アプライアンスで認証を構成できますが、必須ではありません。NetScaler Gateway またはWeb Interfaceのいずれかでユーザーを認証できます。これは、どちらもDMZ内にあるためです。

Web Interfaceを使用したNetScaler Gateway の展開