NetScaler® Operator リリースノート

最終公開日 : Oct 02, 2026

バージョン 3.6.0

新機能

注:
古い設定から新しい設定への調整中に、設定変更により Citrix CRD の設定でダウンタイムが発生する可能性があります。

NetScaler IPAM Controller のサポート

NetScaler Kubernetes Gateway Controller は、独自の NetScaler IPAM コントローラーを使用して、Kubernetes Gateway リソースの IP アドレス割り当てをサポートします。IPAM が有効な場合、spec.addresses で静的 IP アドレスが設定されていないゲートウェイは、IPAM コントローラーから仮想 IP (VIP) を自動的に受け取ります。これにより、各ゲートウェイの IP アドレスを手動で割り当てて追跡する必要がなくなります。
詳細については、<https://docs.netscaler.com/ja-jp/netscaler-kubernetes-gateway-controller/ipam-controller> を参照してください。

Gateway および TCPRoute/UDPRoute CRD を使用した TCP/UDP アプリケーションの公開

NetScaler Kubernetes Gateway Controller は、NetScaler とともに Kubernetes Gateway API を使用して TCP/UDP ベースのアプリケーションを公開することをサポートします。
詳細については、NetScaler Kubernetes Gateway Controller の展開 および NetScaler CPX Kubernetes Gateway Controller の展開 を参照してください。

アップグレード時の NetScaler CPX の構成永続性

NetScaler CPX の構成永続性により、Pod のシャットダウン時に実行中の構成を Kubernetes ConfigMap に保存することで、新しい Pod が稼働するのに必要な時間が大幅に短縮されます。この機能強化により、Helm アップグレード、ローリングアップデート、またはその他の置き換えによって代替 Pod が起動した場合でも、構成が自動的に復元されます。新しい Pod はほとんどの設定が事前にロードされた状態で初期化されるため、トラフィックを処理する準備が整うまでの遅延が最小限に抑えられます。
以前は、NetScaler CPX Pod が再起動するたびに、イングレスおよびサービスリソースを通じて蓄積された実行中の構成が失われていました。このため、NetScaler Ingress Controller (NSIC) は、NITRO API を介してすべてのリソースを最初から再プッシュする必要がありました。大規模なイングレス展開では、この調整プロセスにより、NetScaler CPX がトラフィックを管理する準備が完全に整うまでに長い遅延が発生していました。
詳細については、<https://docs.netscaler.com/ja-jp/netscaler-k8s-ingress-controller/accelerate-cpx-upgrade-process> を参照してください。

OWASP CRDを使用してOWASP Top 10保護ポリシーを構成する

NetScaler Ingress Controllerは、OWASP CRDを使用してOWASP Top 10保護ポリシーの構成をサポートするようになりました。OWASP Top 10:2025は、Webアプリケーションに対する最も重大なセキュリティリスクを表しています。OWASP CRD (owasppolicy) を使用すると、単一のKubernetesカスタムリソースで、OWASP Top 10カテゴリに合わせた包括的なWAFおよびボット管理保護を構成できます。
詳細については、<https://docs.netscaler.com/ja-jp/netscaler-k8s-ingress-controller/crds/owasp-top-10-protection-policies>を参照してください。

IPAMコントローラーおよびイングレスコントローラーとのBIND DNS統合

BIND 9は、DNSプロトコルの完全な実装です。BIND 9は、権威ネームサーバー、リゾルバー、およびサポートされているホストではスタブリゾルバーとして構成できます。詳細については、Bind 9を参照してください。
NetScaler Ingress Controllerは、ipam-rangeアノテーションを使用して、IngressおよびLoadBalancerタイプのServiceにIPを割り当てることをサポートしています。IPAMコントローラーには、NetScalerが提供するVIP CustomResourceDefinition (CRD) が必要です。VIP CRDは、NetScaler Ingress ControllerとIPAMコントローラー間の内部通信に使用されます。このリリースから、VIP CRDに変更があります。VIP CRDは、VIPに関連付けられているhostnameフィールドをサポートするようになりました。
詳細については、<https://docs.netscaler.com/ja-jp/netscaler-k8s-ingress-controller/bind-dns-integration>を参照してください。

NetScaler Ingress Controllerの再起動中のNetScalerリソース構成の最適化

NetScaler Ingress Controller (NSIC) は、運用上の遅延を最小限に抑えるために最適化された起動シーケンスをサポートするようになりました。この機能により、再起動またはアップグレード時のNetScalerリソースの構成が高速化され、コントローラーがより迅速に実行状態に到達できるようになります。
NetScalerノードコントローラーを使用したOpenShiftのOVN-CNIサポート ノードコントローラーとルーターポッドは、OpenShift 4.xクラスターのデフォルトCNIであるOVN-Kubernetesをサポートしています。OpenShiftノードとCitrix ADCの間で、ovn-k8s-mp0インターフェイスを使用してVXLANオーバーレイネットワークが確立されます。
詳細については、<https://docs.netscaler.com/ja-jp/netscaler-k8s-ingress-controller/network/ovn-kubernetes-cni-support>を参照してください。

GTP CRDでのingressHostName、multipleIPResponse、およびemptyDownResponseのサポート

  • ingressHostName — globaltrafficpolicy.spec.hostsの下にある新しいオプションフィールドを使用すると、GTPのホスト (DNS) フィールドとは独立して、Ingressをそのルールホスト名で照合できるため、単一のGSLBドメインを異なるホスト名を公開するIngressでバックアップできます。
  • multipleIPResponse (MIR) および emptyDownResponse (EDR) — 新しいオプションの[ポリシーフィールド multipleIPResponse (MIR) および `emptyDownResponse (EDR) は、自動作成されたGSLB仮想サーバー上の対応する-MIR/-EDRパラメーターに伝播され、CRDから直接マルチIP DNS応答と空ダウン動作を有効にします。
詳細については、<https://docs.netscaler.com/ja-jp/netscaler-k8s-ingress-controller/gslb/gslb#gtp-crd>を参照してください。

CRDのエンティティ名の変更

NetScalerカスタムリソース定義 (CRD) インスタンスが作成されると、NetScaler Ingress ControllerはそのCRDインスタンスに関連付けられた複数のNetScalerエンティティを生成します。NetScaler Ingress Controllerは、CRDインスタンスとの関連付けを維持するために、各エンティティに一意の名前を保持します。エンティティの命名はCRD名に直接基づいているため、一部のNetScalerエンティティ名が最大文字数制限を超えていました。
NetScaler Ingress Controller 4.0.16以降、CRD作成時に短いエンティティ名を生成するために、以下の方法を使用して命名規則が最適化されました。
  • ハッシュ化された命名: エンティティ名の一部がハッシュ化され、全体の長さが短縮されます。
  • 保持される情報: NetScalerがエンティティコメントをサポートしている場合、必要なKubernetes関連のメタデータはエンティティのコメントフィールドに保持されます。
  • 互換性の向上: 名前はNetScalerの文字制限に準拠しつつ、完全なトレーサビリティを維持します。詳細については、<https://docs.netscaler.com/ja-jp/netscaler-k8s-ingress-controller/entity-name-change-for-crds>を参照してください。

GSLBコントローラーの改善

GSLBコントローラーは、以下の改善を含むように強化されました。
  • TCP、UDP、SSLなど、すべてのIngressリソースタイプに対するGSE自動作成のサポートが追加されました。
  • GslbConfigSyncMonitorは、GSLBサイトの監視効率を向上させるため、マスターGSLBノードでデフォルトで有効になりました。詳細については、<https://docs.netscaler.com/ja-jp/netscaler-k8s-ingress-controller/gslb/gslb>を参照してください。

ServicetypeLB: スマートアノテーションのイベント変更

NetScaler Ingress Controllerリリース4.0.16以降、ServiceTypeLBで以下のいずれかのアノテーションを変更した場合、NetScaler Ingress ControllerはNetScalerで設定を削除して再作成するのではなく、設定を変更します。
"service.citrix.com/lbvserver",
"service.citrix.com/csvserver",
"service.citrix.com/servicegroup",
"service.citrix.com/monitor",
"service.citrix.com/analyticsprofile",
"service.citrix.com/insecure-redirect",
"service.citrix.com/secret",
"service.citrix.com/preconfigured-certkey",
"service.citrix.com/ca-secret",
"service.citrix.com/preconfigured-ca-certkey",
"service.citrix.com/backend-secret",
"service.citrix.com/preconfigured-backend-certkey",
"service.citrix.com/backend-ca-secret",
"service.citrix.com/preconfigured-backend-ca-certkey"
'service.citrix.com/ssl-termination-',
'service.citrix.com/frontend-tcpprofile-',
'service.citrix.com/backend-tcpprofile-',
'service.citrix.com/frontend-httpprofile-',
'service.citrix.com/backend-httpprofile-',
'service.citrix.com/frontend-sslprofile-',
'service.citrix.com/backend-sslprofile-'

NetScalerマルチクラスターIngressデプロイメントにおけるSSLパススルーのサポート

SSLパススルー機能を使用すると、受信するセキュアソケットレイヤー (SSL) リクエストを、ロードバランサーを使用して復号化するのではなく、復号化のためにサーバーに直接渡すことができます。SSLパススルーはWebアプリケーションのセキュリティに広く使用されており、TCPモードを使用して暗号化されたデータをサーバーに渡します。
NetScaler Ingress Controller 4.0.16以降、NetScalerマルチクラスターIngressデプロイメントでSSLパススルー機能がサポートされます。詳細については、<https://docs.netscaler.com/ja-jp/netscaler-k8s-ingress-controller/configure/ssl-passthrough-multicluster>を参照してください。

修正された問題 - NetScaler Kubernetes Gateway Controller

WebSocketはデフォルトで無効になっています。このユースケースには、HTTPProfile CRDを使用できるようになりました。
プロファイルでGatewayClassが提供された場合に、HTTPProfile CRDコントローラーで問題が確認されました。プロファイルで提供されたGatewayClass名が、属性'ref_manager'がないというエラーを引き起こす可能性があります。
ホスト名が同じ親ドメインを共有している場合、ワイルドカードよりも正しい優先順位が適用されません。この問題の修正として、同じコンテンツスイッチング仮想サーバー上の重複するホスト名のルーティング優先度が強化されました。
RequestHeaderModifier.setは、ヘッダーが既に存在する場合にのみ機能します。
URLRewrite.replacePrefixMatchは二重スラッシュを生成するため、パスの正規化が正しく処理されません。
名前が20文字まで同じ2つのHTTPルートが、2つではなく1つのロードバランシング仮想サーバーを作成します。ロードバランシング仮想サーバーの命名に競合が確認されました。
コントローラーの再起動後、またはHTTPルートの後にサービスイベントが受信された後、ロードバランシング仮想サーバーのサービスグループバインディングが失われます。
Kubernetes APIへのGET呼び出し中に、429 errorsが確認されました。

修正された問題 - NetScaler Ingress Controller

  • イングレスに複数のサービスが記述されている場合、カスタムモニターの作成は失敗し、モニターはそのうちの1つに対してのみ作成されます。
  • CRUD操作中に、ボットCRD内の複数のボットプロファイルパラメーターが見落とされます。
  • エラーのログ記録中に、不適切な例外処理が確認されました。
  • NetScaler Ingress Controllerポッドが再起動すると、コントローラーは、コントローラーがダウンしているときに削除されたイングレスの構成を削除できません。
  • 名前が20文字まで同じ2つのHTTPルートが、2つではなく1つのロードバランシング仮想サーバーを作成します。
  • NetScaler Ingress Controllerは、IPAMがコンテンツスイッチング仮想サーバーのIPアドレスを提供する前であっても、存在しないサービスグループにサービスグループメンバーをバインドしようとします。
  • NetScaler Ingress Controllerは、IPAMがコンテンツスイッチング仮想サーバーのIPアドレスを提供する前であっても、存在しないサービスグループにサービスグループメンバーをバインドしようとします。
  • 複数のPodが同じPod IPアドレスを共有している場合、1つのPodを削除すると、NetScaler上のアクティブなPodのエンドポイント状態が削除される可能性があります。場合によっては、これによりNetScaler Kubernetes Ingress Controllerがキーエラーでクラッシュする可能性があります。
  • ハイフン (-) を含むKubernetesエンティティ (名前空間、サービスなど) は、authpolicyやpatsetなどのNetScalerエンティティの構成の失敗を引き起こしました。これは、これらのエンティティ名がNetScaler上でハイフンを許可しないためです。
  • NSIC/GSLBコントローラーは、負荷がかかっているKubernetes APIサーバーからHTTP 429 (Too Many Requests) エラーを受信する可能性があり、その結果、一部の監視イベントが見逃されることになりました。Helmチャートには、専用のFlowSchemaとPriorityLevelConfiguration (API Priority and Fairness) が同梱されるようになり、NSICのAPIトラフィックには予約された同時実行共有が与えられ、他のクライアントと並んでレート制限されることがなくなります。