ダブルホップモードで展開されたNetScaler Gatewayアプライアンスのデータ収集を有効にする

最終公開日 : Oct 02, 2026
NetScaler Gatewayのダブルホップモードは、攻撃者がセキュアなネットワーク内のサーバーに到達するために複数のセキュリティゾーンまたは非武装地帯 (DMZ) を突破する必要があるため、組織の内部ネットワークに追加の保護を提供します。
管理者として、NetScaler Consoleを使用して、以下を分析できます。
  • ICA接続が通過するホップ数 (NetScaler Gatewayアプライアンス)
  • 各TCP接続の遅延に関する詳細と、クライアントが認識する合計ICA®遅延に対してそれがどのように機能するか
次の図は、最初のDMZにあるNetScaler ConsoleとNetScaler Gatewayが同じサブネットに展開されていることを示しています。
ダブルホップ(/en-us/netscaler-console-service/media/double-hop-2.png)
最初のDMZにあるNetScaler Gatewayは、ユーザー接続を処理し、SSL VPNのセキュリティ機能を実行します。このNetScaler Gatewayは、ユーザー接続を暗号化し、ユーザーがどのように認証されるかを決定し、内部ネットワーク内のサーバーへのアクセスを制御します。
2番目のDMZにあるNetScaler Gatewayは、NetScaler Gatewayプロキシデバイスとして機能します。このNetScaler Gatewayは、ICAトラフィックが2番目のDMZを通過できるようにし、サーバーファームへのユーザー接続を完了させます。
NetScaler Consoleは、最初のDMZにあるNetScaler Gatewayアプライアンスに属するサブネット、または2番目のDMZにあるNetScaler Gatewayアプライアンスに属するサブネットのいずれかに展開できます。
ダブルホップモードでは、NetScaler Consoleは、一方のアプライアンスからTCPレコードを、もう一方のアプライアンスからICAレコードを収集します。NetScaler GatewayアプライアンスをNetScaler Consoleインベントリに追加し、データ収集を有効にすると、各アプライアンスはホップ数と接続チェーンIDを追跡することでレポートをエクスポートします。
NetScaler ConsoleがどのNetScaler Gatewayアプライアンスがレコードをエクスポートしているかを識別できるように、各アプライアンスにはホップ数が指定され、各接続には接続チェーンIDが指定されます。ホップ数は、クライアントからサーバーへのトラフィックが通過するNetScaler Gatewayアプライアンスの数を表します。接続チェーンIDは、クライアントとサーバー間のエンドツーエンド接続を表します。
NetScaler Consoleは、ホップ数と接続チェーンIDを使用して、両方のNetScaler Gatewayアプライアンスからのデータを関連付け、レポートを生成します。
このモードで展開されたNetScaler Gatewayアプライアンスを監視するには、まずNetScaler GatewayをNetScaler Consoleインベントリに追加し、NetScaler ConsoleでAppFlowを有効にし、その後、NetScaler Consoleダッシュボードでレポートを表示する必要があります。

NetScaler Consoleでのデータ収集の有効化

両方のアプライアンスから ICA の詳細の収集を開始するように NetScaler Console を有効にすると、収集される詳細は冗長になります。この状況を回避するには、最初の NetScaler Gateway アプライアンスで TCP 用の AppFlow を有効にし、次に 2 番目のアプライアンスで ICA 用の AppFlow を有効にする必要があります。そうすることで、一方のアプライアンスは ICA AppFlow レコードをエクスポートし、もう一方のアプライアンスは TCP AppFlow レコードをエクスポートします。これにより、ICA トラフィックの解析にかかる処理時間も節約されます。
NetScaler Console から AppFlow 機能を有効にするには:
  1. Infrastructure > Instances に移動し、分析を有効にする NetScaler インスタンスを選択します。
  2. Select Action リストから、Configure Analytics を選択します。
  3. 仮想サーバーを選択し、Enable Security & Analytics をクリックします。
  4. Web Insight を選択します
  5. OK をクリックします。

データをエクスポートするように NetScaler Gateway アプライアンスを構成する

NetScaler Gateway アプライアンスをインストールした後、レポートを NetScaler Console にエクスポートするには、NetScaler Gateway アプライアンスで次の設定を構成する必要があります。
  • 最初の DMZ と 2 番目の DMZ にある NetScaler Gateway アプライアンスの仮想サーバーが相互に通信するように構成します。
  • 2 番目の DMZ にある NetScaler Gateway 仮想サーバーを、最初の DMZ にある NetScaler Gateway 仮想サーバーにバインドします。
  • 2 番目の DMZ にある NetScaler Gateway でダブルホップを有効にします。
  • 2 番目の DMZ にある NetScaler Gateway 仮想サーバーで認証を無効にします。
  • いずれかの NetScaler Gateway アプライアンスで ICA レコードをエクスポートするように有効にします
  • もう一方の NetScaler Gateway アプライアンスで TCP レコードをエクスポートするように有効にします。
  • 両方のNetScaler Gatewayアプライアンスで接続チェイニングを有効にします。
コマンドラインインターフェイスを使用してNetScaler Gatewayを構成する:
  1. 最初のDMZにあるNetScaler Gateway仮想サーバーが、2番目のDMZにあるNetScaler Gateway仮想サーバーと通信するように構成します。
    VPNネクストホップサーバーを追加 \<name\> \<nextHopIP\> \<nextHopPort\> \[-secure (ON|OFF)\] \[-imgGifToPng\] ...
    add vpn nextHopServer nh1 10.102.2.33 8443 –secure ON
  2. 2番目のDMZにあるNetScaler Gateway仮想サーバーを、最初のDMZにあるNetScaler Gateway仮想サーバーにバインドします。最初のDMZにあるNetScaler Gatewayで次のコマンドを実行します。
    VPN仮想サーバーをバインド \<name\> -nextHopServer \<name\>
    bind vpn vserver vs1 -nextHopServer nh1
  3. 2番目のDMZにあるNetScaler GatewayでダブルホップとAppFlowを有効にします。
    set vpn vserver \<name\> \[- doubleHop ( 有効 |無効 )\] \[- appflowLog ( 有効 |無効 )\]
    set vpn vserver vpnhop2 –doubleHop ENABLED –appFlowLog ENABLED
  4. 2番目のDMZにあるNetScaler Gateway仮想サーバーで認証を無効にします。
    set vpn vserver\<name\> \[-authentication (ON|OFF)\]
    set vpn vserver vs -authentication OFF
  5. いずれかのNetScaler GatewayアプライアンスがTCPレコードをエクスポートするように有効にします。
    bind vpn vserver\<name\> \[-policy\<string\> -priority\<positive\_integer\>\] \[-type\<type\>\]
    bind vpn vserver vpn1 -policy appflowpol1 -priority 101 –type OTHERTCP\_REQUEST
  6. もう一方のNetScaler GatewayアプライアンスがICAレコードをエクスポートするように有効にします。
    bind vpn vserver\<name\> \[-policy\<string\> -priority\<positive\_integer\>\] \[-type\<type\>\]
    bind vpn vserver vpn2 -policy appflowpol1 -priority 101 -type ICA\_REQUEST
  7. 両方のNetScaler Gatewayアプライアンスで接続チェイニングを有効にします。
    set appFlow param \[-connectionChaining (ENABLED|DISABLED)\]
    set appflow param -connectionChaining ENABLED
構成ユーティリティを使用したNetScaler Gatewayの構成:
  1. 最初のDMZにあるNetScaler Gatewayを、2番目のDMZにあるNetScaler Gatewayと通信するように構成し、2番目のDMZにあるNetScaler Gatewayを最初のDMZにあるNetScaler Gatewayにバインドします。
    1. ConfigurationタブでNetScaler Gatewayを展開し、Virtual Serversをクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、AdvancedグループでPublished Applicationsを展開します。
    3. Next Hop Serverをクリックし、2番目のNetScaler Gatewayアプライアンスにネクストホップサーバーをバインドします。
  2. 2番目のDMZにあるNetScaler Gatewayでダブルホップを有効にします。
    1. ConfigurationタブでNetScaler Gatewayを展開し、Virtual Serversをクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、Basic Settingsグループで編集アイコンをクリックします。
    3. Moreを展開し、Double Hopを選択してOKをクリックします。
  3. 2番目のDMZにあるNetScaler Gatewayの仮想サーバーで認証を無効にします。
    1. ConfigurationタブでNetScaler Gatewayを展開し、Virtual Serversをクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、Basic Settingsグループで編集アイコンをクリックします。
    3. Moreを展開し、Enable Authenticationのチェックを外します。
  4. いずれかのNetScaler GatewayアプライアンスでTCPレコードをエクスポートできるようにします。
    1. 「Configuration」タブで「NetScaler Gateway」を展開し、「Virtual Servers」をクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、「Advanced」グループで「Policies」を展開します。
    3. 「+」アイコンをクリックし、「Choose Policy」リストから「AppFlow®」を選択し、「Choose Type」リストから「Other TCP Request」を選択します。
    4. 「Continue」をクリックします。
    5. ポリシーバインディングを追加し、「Close」をクリックします。
  5. 他のNetScaler GatewayアプライアンスでICAレコードのエクスポートを有効にします。
    1. 「Configuration」タブで「NetScaler Gateway」を展開し、「Virtual Servers」をクリックします。
    2. 右側のペインで仮想サーバーをダブルクリックし、「Advanced」グループで「Policies」を展開します。
    3. 「+」アイコンをクリックし、「Choose Policy」リストから「AppFlow」を選択し、「Choose Type」リストから「Other TCP Request」を選択します。
    4. 「Continue」をクリックします。
    5. ポリシーバインディングを追加し、「Close」をクリックします。
  6. 両方のNetScaler Gatewayアプライアンスで接続チェーンを有効にします。
    1. 「Configuration」タブで、「System」>「Appflow」の順に移動します。
    2. 右側のペインの「Settings」グループで、「Change Appflow Settings」をクリックします。
    3. 「Connection Chaining」を選択し、「OK」をクリックします。