HDX™ Insight データ収集の有効化

最終公開日 : Oct 02, 2026
HDX Insightは、NetScalerインスタンスを通過するICAトラフィックに対する前例のないエンドツーエンドの可視性を提供することで、IT部門が優れたユーザーエクスペリエンスを提供できるようにします。また、NetScaler Console Analyticsの一部でもあります。HDX Insightは、ネットワーク、仮想デスクトップ、アプリケーション、およびアプリケーションファブリック向けに、魅力的で強力なビジネスインテリジェンスと障害分析機能を提供します。HDX Insightは、ユーザーの問題を即座にトリアージし、仮想デスクトップ接続に関するデータを収集し、AppFlowレコードを生成して視覚的なレポートとして提示することができます。
NetScalerでデータ収集を有効にするための構成は、展開トポロジにおけるアプライアンスの位置によって異なります。

LANユーザーモードで展開されたNetScalerを監視するためのデータ収集の有効化

Citrix Virtual App and Desktopアプリケーションにアクセスする外部ユーザーは、NetScaler Gatewayで認証する必要があります。ただし、内部ユーザーはNetScaler Gatewayにリダイレクトされる必要がない場合があります。また、透過モード展開では、管理者はルーティングポリシーを手動で適用して、要求がNetScalerアプライアンスにリダイレクトされるようにする必要があります。
これらの課題を克服し、LANユーザーがCitrix Virtual App and Desktopアプリケーションに直接接続できるように、NetScaler Gatewayアプライアンス上でSOCKSプロキシとして機能するキャッシュリダイレクション仮想サーバーを構成することで、NetScalerアプライアンスをLANユーザーモードで展開できます。
NetScalerをLANユーザーモードで展開(/en-us/netscaler-application-delivery-management-software/media/lan-console.png)
注: NetScaler ConsoleとNetScaler Gatewayアプライアンスは同じサブネット内に存在します。
このモードで展開されたNetScalerアプライアンスを監視するには、まずNetScalerアプライアンスをNetScaler Insightインベントリに追加し、AppFlowを有効にしてから、ダッシュボードでレポートを表示します。
NetScalerアプライアンスをNetScaler Consoleインベントリに追加した後、データ収集のためにAppFlowを有効にする必要があります。
注:
  • NetScalerインスタンスでは、Settings > AppFlow > Collectors に移動して、コレクター (つまりNetScaler Console) が稼働しているかどうかを確認できます。NetScalerインスタンスは、NSIPを使用してAppFlowレコードをNetScaler Consoleに送信します。しかし、インスタンスはSNIPを使用してNetScaler Consoleとの接続性を検証します。したがって、SNIPがインスタンスに構成されていることを確認してください。
  • NetScaler Console構成ユーティリティを使用して、LANユーザーモードで展開されたNetScalerでデータ収集を有効にすることはできません。
  • コマンドとその使用方法の詳細については、コマンドリファレンスを参照してください。
  • ポリシー式に関する情報については、ポリシーと式を参照してください。
コマンドラインインターフェイスを使用してNetScalerアプライアンスでデータ収集を構成するには:
コマンドプロンプトで、以下を実行します。
  1. アプライアンスにログオンします。
  2. プロキシIPとポートを使用してフォワードプロキシキャッシュリダイレクション仮想サーバーを追加し、サービスタイプをHDXとして指定します。
    add cr vserver <name> <servicetype> [<ipaddress> <port>] [-cacheType <cachetype>] [ - cltTimeout <secs>]
    例
    add cr vserver cr1 HDX 10.12.2.2 443 –cacheType FORWARD –cltTimeout 180
    注: NetScaler Gatewayアプライアンスを使用してLANネットワークにアクセスしている場合は、VPNトラフィックに一致するポリシーによって適用されるアクションを追加します。
    add vpn trafficAction <name> <qual> [-HDX ( ON or OFF )]

    add vpn trafficPolicy <name> <rule> <action>
    例
    add vpn trafficAction act1 tcp -HDX ON

    add vpn trafficPolicy pol1 "REQ.IP.DESTIP == 10.102.69.17" act1
  3. NetScalerアプライアンスにNetScaler ConsoleをAppFlowコレクターとして追加します。
    add appflow collector <name> -IPAddress <ip_addr>
    例:
    add appflow collector MyInsight -IPAddress 192.168.1.101
  4. AppFlow®アクションを作成し、コレクターをそのアクションに関連付けます。
    add appflow action <name> -collectors <string>
    例:
    add appflow action act -collectors MyInsight
  5. トラフィックを生成するためのルールを指定するAppFlowポリシーを作成します。
    add appflow policy <policyname> <rule> <action>
    例:
    add appflow policy pol true act
  6. AppFlowポリシーをグローバルバインドポイントにバインドします。
    bind appflow global <policyname> <priority> -type <type>
    例:
    bind appflow global pol 1 -type ICA_REQ_DEFAULT
    注記
    ICA®トラフィックに適用するには、typeの値はICA_REQ_OVERRIDEまたはICA_REQ_DEFAULTである必要があります。
  7. AppFlowのflowRecordIntervalパラメーターの値を60秒に設定します。
    set appflow param -flowRecordInterval 60
    例:
    set appflow param -flowRecordInterval 60
  8. 構成を保存します。タイプ: save ns config

シングルホップモードで展開されたNetScaler Gatewayアプライアンスのデータ収集を有効にする

NetScaler Gatewayをシングルホップモードで展開すると、ネットワークのエッジに配置されます。Gatewayインスタンスは、デスクトップ配信インフラストラクチャへのプロキシICA接続を提供します。シングルホップは最もシンプルで一般的な展開です。シングルホップモードは、外部ユーザーが組織内の内部ネットワークにアクセスしようとした場合にセキュリティを提供します。 シングルホップモードでは、ユーザーは仮想プライベートネットワーク(VPN)を介してNetScalerアプライアンスにアクセスします。
レポートの収集を開始するには、NetScaler GatewayアプライアンスをNetScaler Consoleインベントリに追加し、NetScaler ConsoleでAppFlowを有効にする必要があります。
NetScaler ConsoleからAppFlow機能を有効にするには:
  1. Webブラウザーで、NetScaler ConsoleのIPアドレスを入力します(例: <http://192.168.100.1>)。
  2. ユーザー名とパスワードに、管理者資格情報を入力します。
  3. インフラストラクチャ > インスタンスに移動し、分析を有効にするNetScalerインスタンスを選択します。
  4. アクションの選択リストから、分析の構成を選択します。
  5. VPN仮想サーバーを選択し、分析を有効にするをクリックします。
  6. HDX Insightを選択し、次にICAを選択します。
  7. 「OK」をクリックします。
「注」
シングルホップモードでAppFlowを有効にすると、以下のコマンドがバックグラウンドで実行されます。これらのコマンドは、トラブルシューティングの目的でここに明示的に指定されています。
-  add appflow collector <name> -IPAddress <ip_addr>

-  add appflow action <name> -collectors <string>

-  set appflow param -flowRecordInterval <secs>

-  disable ns feature AppFlow

-  enable ns feature AppFlow

-  add appflow policy <name> <rule> <expression>

-  set appflow policy <name> -rule <expression>

-  bind vpn vserver <vsname> -policy <string> -type <type> -priority <positive_integer>

-  set vpn vserver <name> -appflowLog ENABLED

-  save ns config
EUEM仮想チャネルデータは、NetScaler ConsoleがGatewayインスタンスから受信するHDX Insightデータの一部です。EUEM仮想チャネルはICA RTTに関するデータを提供します。EUEM仮想チャネルが有効になっていない場合でも、残りのHDX InsightデータはNetScaler Consoleに表示されます。

ダブルホップモードで展開されたNetScaler Gatewayアプライアンスのデータ収集を有効にする

NetScaler Gatewayのダブルホップモードは、攻撃者がセキュアなネットワーク内のサーバーに到達するために複数のセキュリティゾーンまたは非武装地帯(DMZ)を突破する必要があるため、組織の内部ネットワークに追加の保護を提供します。ICA接続が通過するホップ数(NetScaler Gatewayアプライアンス)と、各TCP接続の遅延の詳細、およびそれがクライアントによって認識される総ICA遅延に対してどの程度であるかを分析したい場合は、NetScaler Consoleをインストールして、NetScaler Gatewayアプライアンスがこれらの重要な統計情報を報告するようにする必要があります。
分析を有効にする(/en-us/netscaler-application-delivery-management-software/media/double-hop-2.png)
最初のDMZにあるNetScaler Gatewayは、ユーザー接続を処理し、SSL VPNのセキュリティ機能を実行します。このNetScaler Gatewayは、ユーザー接続を暗号化し、ユーザーがどのように認証されるかを決定し、内部ネットワーク内のサーバーへのアクセスを制御します。
2番目のDMZにあるNetScaler Gatewayは、NetScaler Gatewayプロキシデバイスとして機能します。このNetScaler Gatewayは、ICAトラフィックが2番目のDMZを通過して、サーバーファームへのユーザー接続を完了できるようにします。
NetScaler Consoleは、最初のDMZにあるNetScaler Gatewayアプライアンスに属するサブネット、または2番目のDMZにあるNetScaler Gatewayアプライアンスに属するサブネットのいずれかに展開できます。上記の画像では、NetScaler Consoleと最初のDMZにあるNetScaler Gatewayは同じサブネットに展開されています。
ダブルホップモードでは、NetScaler Consoleは一方のアプライアンスからTCPレコードを収集し、もう一方のアプライアンスからICAレコードを収集します。NetScaler GatewayアプライアンスをNetScaler Consoleインベントリに追加し、データ収集を有効にすると、各アプライアンスはホップカウントと接続チェーンIDを追跡してレポートをエクスポートします。
NetScaler ConsoleがどのNetScaler Gatewayアプライアンスがレコードをエクスポートしているかを識別できるように、各アプライアンスにはホップカウントが指定され、各接続には接続チェーンIDが指定されます。ホップカウントは、クライアントからサーバーへのトラフィックが流れるNetScaler Gatewayアプライアンスの数を表します。接続チェーンIDは、クライアントとサーバー間のエンドツーエンド接続を表します。
NetScaler Consoleは、ホップカウントと接続チェーンIDを使用して、両方のNetScaler Gatewayアプライアンスからのデータを関連付け、レポートを生成します。
このモードで展開されたNetScaler Gatewayアプライアンスを監視するには、まずNetScaler GatewayをNetScaler Consoleインベントリに追加し、NetScaler ConsoleでAppFlowを有効にしてから、NetScaler Consoleダッシュボードでレポートを表示する必要があります。

Optimal Gatewayに使用される仮想サーバーでHDX Insightを構成する

Optimal Gatewayで使用される仮想サーバーでHDX Insightを構成する手順:
  1. Infrastructure > Instances に移動し、分析を有効にするNetScalerインスタンスを選択します。
  2. Select Action リストから、Configure Analytics を選択します。
  3. 認証用に構成されたVPN仮想サーバーを選択し、Enable Analytics をクリックします。
  4. HDX Insight を選択し、次に ICA を選択します。
  5. 必要に応じて、その他の詳細オプションを選択します。
  6. OK をクリックします。
  7. 他のVPN仮想サーバーで手順3から6を繰り返します。

NetScaler Consoleでのデータ収集を有効にする

NetScaler Consoleで両方のアプライアンスからICA詳細の収集を開始するように設定すると、収集される詳細は冗長になります。つまり、両方のアプライアンスが同じメトリックを報告します。この状況を回避するには、最初のNetScaler Gatewayアプライアンスの1つでICAのAppFlowを有効にし、次に2番目のアプライアンスでTCPのAppFlowを有効にする必要があります。これにより、一方のアプライアンスはICA AppFlowレコードをエクスポートし、もう一方のアプライアンスはTCP AppFlowレコードをエクスポートします。これにより、ICAトラフィックの解析にかかる処理時間も節約されます。
NetScaler ConsoleからAppFlow機能を有効にするには:
  1. Webブラウザで、NetScaler ConsoleのIPアドレスを入力します(例:<http://192.168.100.1>)。
  2. User Name と Password に、管理者資格情報を入力します。
  3. Infrastructure > Instances に移動し、分析を有効にするNetScalerインスタンスを選択します。
  4. Select Action リストから、Configure Analytics を選択します。
  5. VPN仮想サーバーを選択し、 をクリックします。
  6. を選択し、ICAトラフィックまたはTCPトラフィックに対してそれぞれ または を選択します。
    注
    NetScalerアプライアンスでそれぞれのサービスまたはサービスグループに対してAppFlowロギングが有効になっていない場合、Insight列に「Enabled」と表示されていても、NetScaler Consoleダッシュボードにはレコードが表示されません。
  7. をクリックします。

NetScaler Gatewayアプライアンスのデータエクスポート設定

NetScaler Gatewayアプライアンスをインストールしたら、レポートをNetScaler Consoleにエクスポートするために、NetScaler Gatewayアプライアンスで次の設定を行う必要があります。
  • 最初のDMZと2番目のDMZにあるNetScaler Gatewayアプライアンスの仮想サーバーが相互に通信するように構成します。
  • 2番目のDMZにあるNetScaler Gateway仮想サーバーを、最初のDMZにあるNetScaler Gateway仮想サーバーにバインドします。
  • 2番目のDMZにあるNetScaler Gatewayでダブルホップを有効にします。
  • 2番目のDMZにあるNetScaler Gateway仮想サーバーで認証を無効にします。
  • いずれかのNetScaler GatewayアプライアンスでICAレコードのエクスポートを有効にします
  • もう一方のNetScaler GatewayアプライアンスでTCPレコードのエクスポートを有効にします。
  • 両方のNetScaler Gatewayアプライアンスで接続チェイニングを有効にします。
コマンドラインインターフェイスを使用したNetScaler Gatewayの構成:
  1. 最初のDMZにあるNetScaler Gateway仮想サーバーが、2番目のDMZにあるNetScaler Gateway仮想サーバーと通信するように構成します。
    add vpn nextHopServer <name> <nextHopIP> <nextHopPort> [-secure (ON or OFF)] [-imgGifToPng]

    add vpn nextHopServer nh1 10.102.2.33 8443 –secure ON
  2. 2番目のDMZにあるNetScaler Gateway仮想サーバーを、最初のDMZにあるNetScaler Gateway仮想サーバーにバインドします。最初のDMZにあるNetScaler Gatewayで次のコマンドを実行します。
    bind vpn vserver <name> -nextHopServer <name>

    bind vpn vserver vs1 -nextHopServer nh1
  3. 2番目のDMZにあるNetScaler Gatewayで、ダブルホップとAppFlowを有効にします。
    set vpn vserver <name> [- doubleHop ( ENABLED or DISABLED )] [- appflowLog ( ENABLED or DISABLED )]

    set vpn vserver vpnhop2 –doubleHop ENABLED –appFlowLog ENABLED
  4. 2番目のDMZにあるNetScaler Gateway仮想サーバーで認証を無効にします。
    set vpn vserver <name> [-authentication (ON or OFF)]

    set vpn vserver vs -authentication OFF
  5. いずれかのNetScaler GatewayアプライアンスでTCPレコードのエクスポートを有効にします。
    bind vpn vserver <name> [-policy <string> -priority <positive_integer>] [-type <type>]

    bind vpn vserver vpn1 -policy appflowpol1 -priority 101 –type OTHERTCP_REQUEST
  6. もう一方のNetScaler GatewayアプライアンスでICAレコードのエクスポートを有効にします。
    bind vpn vserver <name> [-policy <string> -priority <positive_integer>] [-type <type>]

    bind vpn vserver vpn2 -policy appflowpol1 -priority 101 -type ICA_REQUEST
  7. 両方のNetScaler Gatewayアプライアンスで接続チェーンを有効にします。
    set appFlow param [-connectionChaining (ENABLED or DISABLED)]

    set appflow param -connectionChaining ENABLED
構成ユーティリティを使用してNetScaler Gatewayを構成する:
  1. 最初のDMZにあるNetScaler Gatewayが2番目のDMZにあるNetScaler Gatewayと通信するように構成し、2番目のDMZにあるNetScaler Gatewayを最初のDMZにあるNetScaler Gatewayにバインドします。
    1. 「構成」タブで「NetScaler Gateway」を展開し、「仮想サーバー」をクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、Advancedグループで「公開済みアプリケーション」を展開します。
    3. 「ネクストホップサーバー」をクリックし、ネクストホップサーバーを2番目のNetScaler Gatewayアプライアンスにバインドします。
  2. 2番目のDMZにあるNetScaler Gatewayでダブルホップを有効にします。
    1. 「構成」タブで「NetScaler Gateway」を展開し、「仮想サーバー」をクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、「基本設定」グループで編集アイコンをクリックします。
    3. 「その他」を展開し、「Double Hop」を選択して「OK」をクリックします。
  3. 2番目のDMZにあるNetScaler Gatewayの仮想サーバーで認証を無効にします。
    1. 「Configuration」タブで「NetScaler Gateway」を展開し、「Virtual Servers」をクリックします。
    2. 右ペインで仮想サーバーをダブルクリックし、「Basic Settings」グループで編集アイコンをクリックします。
    3. 「More」を展開し、「Enable Authentication」のチェックを外します。
  4. いずれかのNetScaler GatewayアプライアンスでTCPレコードをエクスポートできるようにします。
    1. 「Configuration」タブで「NetScaler Gateway」を展開し、「Virtual Servers」をクリックします。
    2. 右ペインで仮想サーバーをダブルクリックし、「Advanced」グループで「Policies」を展開します。
    3. 「+」アイコンをクリックし、「Choose Policy」リストから「AppFlow」を、「Choose Type」リストから「Other TCP Request」を選択します。
    4. 「Continue」をクリックします。
    5. ポリシーバインディングを追加し、「Close」をクリックします。
  5. もう一方のNetScaler GatewayアプライアンスでICAレコードをエクスポートできるようにします。
    1. 「Configuration」タブで「NetScaler Gateway」を展開し、「Virtual Servers」をクリックします。
    2. 右ペインで仮想サーバーをダブルクリックし、「Advanced」グループで、 「Policies」を展開します。
    3. 「+」アイコンをクリックし、「Choose Policy」リストから「AppFlow」を、「Choose Type」リストから「Other TCP Request」を選択します。
    4. 「続行」をクリックします。
    5. ポリシーバインディングを追加し、「閉じる」をクリックします。
  6. 両方のNetScaler Gatewayアプライアンスで接続チェイニングを有効にします。
    1. 「Configuration」タブで、「System」>「Appflow」の順に移動します。
    2. 右ペインの「Settings」グループで、「Change Appflow Settings」をダブルクリックします。
    3. 「Connection Chaining」を選択し、「OK」をクリックします。
  7. 最初のDMZにあるNetScaler Gatewayを、2番目のDMZにあるNetScaler Gatewayと通信するように構成し、2番目のDMZにあるNetScaler Gatewayを最初のDMZにあるNetScaler Gatewayにバインドします。
    1. Configurationタブで、「NetScaler Gateway」を展開し、「Virtual Servers」をクリックします。
    2. 右ペインで仮想サーバーをダブルクリックし、「Advanced group」で「Published Applications」を展開します。
    3. 「Next Hop Server」をクリックし、2番目のNetScaler Gatewayアプライアンスにネクストホップサーバーをバインドします。
  8. 2番目のDMZにあるNetScaler Gatewayでダブルホップを有効にします。
    1. Configurationタブで、「NetScaler Gateway」を展開し、「Virtual Servers」をクリックします。
    2. 右ペインで仮想サーバーをダブルクリックし、「Basic Settings」グループで編集アイコンをクリックします。
    3. 「More」を展開し、「Double Hop」を選択して「OK」をクリックします。
  9. 2番目のDMZにあるNetScaler Gatewayの仮想サーバーで認証を無効にします。
    1. 「構成」タブで NetScaler Gateway を展開し、仮想サーバーをクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、基本設定グループで編集アイコンをクリックします。
    3. 詳細を展開し、認証を有効にするのチェックを外します。
  10. いずれかの NetScaler Gateway アプライアンスで TCP レコードのエクスポートを有効にします。
    1. 「構成」タブで NetScaler Gateway を展開し、仮想サーバーをクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、詳細グループでポリシーを展開します。
    3. **+**アイコンをクリックし、「ポリシーの選択」リストから「AppFlow」を選択し、「種類の選択」リストから「その他の TCP 要求」を選択します。
    4. 続行をクリックします。
    5. ポリシーバインディングを追加し、閉じるをクリックします。
  11. もう一方の NetScaler Gateway アプライアンスで ICA レコードのエクスポートを有効にします。
    1. 「構成」タブで NetScaler Gateway を展開し、仮想サーバーをクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、詳細グループでポリシーを展開します。
    3. **+**アイコンをクリックし、「ポリシーの選択」リストから「AppFlow」を選択し、「種類の選択」リストから「その他の TCP 要求」を選択します。
    4. 続行をクリックします。
    5. ポリシーバインディングを追加し、閉じるをクリックします。
  12. 両方のNetScaler Gatewayアプライアンスで接続チェイニングを有効にします。

トランスペアレントモードで展開されたNetScalerを監視するためのデータ収集を有効にする

NetScalerがトランスペアレントモードで展開されている場合、クライアントは介在する仮想サーバーなしでサーバーに直接アクセスできます。NetScalerアプライアンスがCitrix Virtual Apps and Desktop環境でトランスペアレントモードで展開されている場合、ICAトラフィックはVPN経由で送信されません。
NetScalerをNetScaler Consoleインベントリに追加した後、データ収集のためにAppFlowを有効にする必要があります。データ収集の有効化は、デバイスとモードによって異なります。その場合、各NetScalerアプライアンスにAppFlowコレクターとしてNetScaler Consoleを追加し、アプライアンスを通過するすべてのICAトラフィックまたは特定のICAトラフィックを収集するようにAppFlowポリシーを構成する必要があります。
注
  • NetScaler Console構成ユーティリティを使用して、トランスペアレントモードで展開されたNetScalerでデータ収集を有効にすることはできません。
  • コマンドとその使用法に関する詳細については、コマンドリファレンスを参照してください。
  • ポリシー式に関する情報については、ポリシーと式を参照してください。
次の図は、NetScalerがトランスペアレントモードで展開されている場合のNetScaler Consoleのネットワーク展開を示しています。
トランスペアレントモード
コマンドラインインターフェイスを使用してNetScalerアプライアンスでデータ収集を構成するには:
コマンドプロンプトで、次の操作を行います。
  1. アプライアンスにログオンします。
  2. NetScalerアプライアンスがトラフィックをリッスンするICAポートを指定します。
    set ns param --icaPorts <port>...
    例:
    set ns param -icaPorts 2598 1494
    注
    • このコマンドで最大10個のポートを指定できます。
    • デフォルトのポート番号は2598です。必要に応じてポート番号を変更できます。
  3. NetScalerアプライアンスにAppFlowコレクターとしてNetScaler Insight Centerを追加します。
    add appflow collector <name> -IPAddress <ip_addr>
    例:
    add appflow collector MyInsight -IPAddress 192.168.1.101
    注 NetScalerアプライアンスで構成されているAppFlowコレクターを表示するには、show appflow collectorコマンドを使用します。
  4. AppFlowアクションを作成し、コレクターをそのアクションに関連付けます。
    add appflow action <name> -collectors <string> ...
    例:
    AppFlow アクション act-collectors MyInsight を追加
  5. トラフィックを生成するためのルールを指定するAppFlowポリシーを作成します。
    add appflow policy <policyname> <rule> <action>
    例:
    add appflow policy pol true act
  6. AppFlowポリシーをグローバルバインドポイントにバインドします。
    bind appflow global <policyname> <priority> -type <type>
    例:
    bind appflow global pol 1 -type ICA_REQ_DEFAULT
    注
    ICAトラフィックに適用するには、typeの値はICA_REQ_OVERRIDEまたはICA_REQ_DEFAULTである必要があります。
  7. AppFlow の flowRecordInterval パラメータの値を 60 秒に設定します。
    set appflow param -flowRecordInterval 60
    例:
    set appflow param -flowRecordInterval 60
  8. 設定を保存します。入力: save ns config