IPアドレスの許可リスト登録または拒否リスト登録

最終公開日 : Oct 02, 2026
Allowlisting IP addresses を使用すると、ユーザーがドメインにアクセスできる信頼されたIPアドレスまたはIPアドレス範囲のリストを作成できます。これは、信頼されたユーザーのみにアクセスを制限および制御するためによく使用されるセキュリティ機能です。
Blocklisting IP addresses は基本的なアクセス制御メカニズムです。これは、拒否リストに登録したIPアドレスを使用してドメインにアクセスするユーザーからのアクセスを拒否します。
NetScalerが提供するRewrite and Responder CRD を使用すると、データセット、パットセット、および文字列マップを使用して広範なリライトおよびレスポンダーポリシーを定義し、Ingress NetScalerの統計のための監査ログを有効にすることができます。
リライトまたはレスポンダーポリシーを使用すると、ユーザーがドメインにアクセスできるIPアドレス/CIDRを許可リストに登録または拒否リストに登録できます。
以下のセクションでは、リライトまたはレスポンダーポリシーを使用してIPアドレス/CIDRを許可リストに登録または拒否リストに登録するさまざまな方法について説明します。

IPアドレスの許可リスト登録

レスポンダーポリシーを使用すると、IPアドレスを許可リストに登録し、許可リストに登録されたIPアドレスとは異なるIPアドレスを使用しているクライアントからのリクエストをサイレントに破棄できます。
allowlist-ip.yaml という名前のファイルを作成し、次のリライトポリシー設定を記述します。
apiVersion: citrix.com/v1
kind: rewritepolicy
metadata:
  name: allowlistip
spec:
  responder-policies:
    - servicenames:
        - frontend
      responder-policy:
        drop:
        respond-criteria: '!client.ip.src.TYPECAST_text_t.equals_any("allowlistip")'
        comment: 'Allowlist certain IP addresses'
  patset:
    - name: allowlistip
      values:
        - '10.xxx.170.xx'
        - '10.xxx.16.xx'
IPアドレスをリストとして提供することもできます。
apiVersion: citrix.com/v1
kind: rewritepolicy
metadata:
  name: allowlistip
spec:
  responder-policies:
    - servicenames:
        - frontend
      responder-policy:
        drop:
        respond-criteria: '!client.ip.src.TYPECAST_text_t.equals_any("allowlistip")'
        comment: 'Allowlist certain IP addresses'
  patset:
    - name: allowlistip
      values: [ '10.xxx.170.xx', '10.xxx.16.xx' ]
次に、次のコマンドを使用してYAMLファイル (allowlist-ip.yaml) をデプロイします。
kubectl create -f allowlist-ip.yaml

IPアドレスを許可リストに登録し、許可リストにないクライアントからのリクエストに403応答を送信する

レスポンダーポリシーを使用すると、IPアドレスのリストを許可リストに登録し、許可リストに登録されたIPアドレスとは異なるIPアドレスを使用しているクライアントからのリクエストにHTTP/1.1 403 Forbidden応答を送信できます。
allowlist-ip-403.yaml という名前のファイルを作成し、次のリライトポリシー設定を記述します。
apiVersion: citrix.com/v1
kind: rewritepolicy
metadata:
  name: allowlistip
spec:
  responder-policies:
    - servicenames:
        - frontend
      responder-policy:
        respondwith:
          http-payload-string: '"HTTP/1.1 403 Forbidden\r\n\r\n" + "Client: " + CLIENT.IP.SRC + " is not authorized to access URL:" + HTTP.REQ.URL.HTTP_URL_SAFE +"\n"'
        respond-criteria: '!client.ip.src.TYPECAST_text_t.equals_any("allowlistip")'
        comment: 'Allowlist a list of IP addresses'
  patset:
    - name: allowlistip
      values: [ '10.xxx.170.xx',  '10.xxx.16.xx' ]
次に、次のコマンドを使用してYAMLファイル (allowlist-ip-403.yaml) をデプロイします。
kubectl create -f allowlist-ip-403.yaml

CIDRを許可リストに登録する

レスポンダーポリシーを使用してCIDRを許可リストに登録できます。以下は、CIDRを許可リストに登録するためのレスポンダーポリシー設定の例です。
apiVersion: citrix.com/v1
kind: rewritepolicy
metadata:
  name: blocklistips1
spec:
  responder-policies:
    - servicenames:
        - frontend
      responder-policy:
        respondwith:
          http-payload-string: '"HTTP/1.1 403 Forbidden\r\n\r\n" + "Client: " + CLIENT.IP.SRC + " is not authorized to access URL:" + HTTP.REQ.URL.HTTP_URL_SAFE +"\n"'
        respond-criteria: '!client.ip.src.IN_SUBNET(10.xxx.170.xx/24)'
        comment: 'Allowlist certain IPs'

IPアドレスをブロックリストに登録する

レスポンダーポリシーを使用すると、IPアドレスをブロックリストに登録し、ブロックリストに登録されたIPアドレスを使用するクライアントからのリクエストをサイレントに破棄できます。
blocklist-ip.yamlという名前のファイルを作成し、次のレスポンダーポリシー設定を記述します。
apiVersion: citrix.com/v1
kind: rewritepolicy
metadata:
  name: blocklistips
spec:
  responder-policies:
    - servicenames:
        - frontend
      responder-policy:
        respondwith:
        drop:
        respond-criteria: 'client.ip.src.TYPECAST_text_t.equals_any("blocklistips")'
        comment: 'Blocklist certain IPS'

  patset:
    - name: blocklistips
      values:
        - '10.xxx.170.xx'
        - '10.xxx.16.xx'
次に、YAMLファイル (blocklist-ip.yaml) を次のコマンドを使用して展開します。
kubectl create -f blocklist-ip.yaml

CIDRをブロックリストに登録する

レスポンダーポリシーを使用してCIDRをブロックリストに登録できます。以下は、CIDRをブロックリストに登録するためのレスポンダーポリシー設定の例です。
apiVersion: citrix.com/v1
kind: rewritepolicy
metadata:
  name: blocklistips1
spec:
  responder-policies:
    - servicenames:
        - frontend
      responder-policy:
        respondwith:
          http-payload-string: '"HTTP/1.1 403 Forbidden\r\n\r\n" + "Client: " + CLIENT.IP.SRC + " is not authorized to access URL:" + HTTP.REQ.URL.HTTP_URL_SAFE +"\n"'
        respond-criteria: 'client.ip.src.IN_SUBNET(10.xxx.170.xx/24)'
        comment: 'Blocklist certain IPs'

CIDRを許可リストに登録し、IPアドレスをブロックリストに登録する

レスポンダーポリシーを使用して、CIDRを許可リストに登録し、IPアドレスをブロックリストに登録できます。以下は、レスポンダーポリシー設定の例です。
apiVersion: citrix.com/v1
kind: rewritepolicy
metadata:
  name: allowlistsub
spec:
  responder-policies:
    - servicenames:
        - frontend
      responder-policy:
        drop:
        respond-criteria: 'client.ip.src.TYPECAST_text_t.equals_any("blocklistips") || !client.ip.src.IN_SUBNET(10.xxx.170.xx/24)'
        comment: 'Allowlist a subnet and blocklist few IP's'

  patset:
    - name: blocklistips
      values:
        - '10.xxx.170.xx'

CIDRをブロックリストに登録し、IPアドレスを許可リストに登録する

レスポンダーポリシーを使用して、CIDRをブロックリストに登録し、IPアドレスを許可リストに登録できます。以下は、レスポンダーポリシー設定の例です。
apiVersion: citrix.com/v1
kind: rewritepolicy
metadata:
  name: blocklistips1
spec:
  responder-policies:
    - servicenames:
        - frontend
      responder-policy:
        drop:
        respond-criteria: 'client.ip.src.IN_SUBNET(10.xxx.170.xx/24) && !client.ip.src.TYPECAST_text_t.equals_any("allowlistips")'
        comment: 'Blocklist a subnet and allowlist few IP's'

  patset:
    - name: allowlistips
      values:
        - '10.xxx.170.xx'
        - '10.xxx.16.xx'