アクセス制御リスト
アクセス制御リスト (ACL) は、IP トラフィックをフィルタリングし、不正アクセスからアプライアンスを保護するために、ネットワークアプライアンスに適用できる一連の条件です。
NetScaler SDX Management Service GUI で ACL を構成して、アプライアンスへのアクセスを制限および制御できます。
注:
SDX アプライアンスの ACL は、リリース 12.0 57.19 以降でサポートされています。
このトピックには、次のセクションが含まれています。
-
使用ガイドライン
-
ACL の構成方法
-
ACL ルールに対するその他のアクション
-
トラブルシューティング
使用ガイドライン
アプライアンスで ACL を作成する際は、次の点に留意してください。
-
SDX アプライアンスをリリース 11.0 57.19 にアップグレードすると、ACL 機能はデフォルトで無効になります。
-
SDX 管理者は、SDX アプライアンス上の ACL を介してインバウンドパケットのみを制御できます。
-
NetScaler Console を使用して SDX アプライアンスを管理する場合は、MAS と SDX Management Service 間の通信を許可するために、適切な ACL ルールを作成する必要があります。
-
SDXアプライアンス上のVPXのプロビジョニングまたは削除、外部サーバーの追加/削除、SNMP管理などのその他の設定では、既存のACL構成を変更する必要はありません。これらのエンティティとの通信は、管理サービスによって処理されます。
ACLを構成する方法
ACLの構成には、次の手順が含まれます。
-
ACL機能を有効にする
-
ACLルールを作成する
-
ACLルールを有効にする
注:
ACL機能を有効にせずにACLルールを作成できます。ただし、機能が有効になっていない場合、作成後にACLルールを有効にすることはできません。
ACL機能を有効にする
-
ACL機能を有効にするには、SDX管理サービスGUIにログオンし、構成 > システム > ACLに移動します。
-
トグルボタンを使用して、ACL機能をオンにします。ACLルール(/en-us/sdx/media/sdx-acl-1.png)
ACLルールを作成する
-
ACLページで、ルールの作成をクリックします。
-
ルールの作成ウィンドウが開きます。次の表に記載されている詳細を追加します。|プロパティ|説明| |--|--| |名前|名前を追加します。| |プロトコル|メニューからプロトコルを選択します。デフォルトでは、TCPが選択されています。すべてのプロトコルを許可するには、ANYを選択します。| |送信元IPアドレス/サブネット|ルールが適用される送信元IPアドレスまたは送信元サブネットを指定します。すべての受信トラフィックにルールを適用する必要がある場合は、ANYを選択します。| |宛先IP|SDX管理サービスのIPアドレスは、宛先IPとして自動入力されます。このフィールドは編集できません。| |宛先ポート|ルールが適用される宛先ポートを指定します。すべての宛先ポートにルールを適用する場合は、ANYを選択します。| |アクション|ルールの動作(許可または拒否)を選択します。| |優先度|ルールが評価される順序を指定するために優先度を割り当てます。優先度番号は、着信パケットに対してACLルールが照合される順序を決定します。優先度番号が小さいほど、優先度が高くなります。例えば、優先度番号1は優先度番号1よりも優先度が高いです。いずれのルールも着信パケットと一致しない場合、そのパケットはブロックされます。|
-
ルールを作成するには、OKをクリックします。図: ACLルールの例SDX ACLルール(/en-us/sdx/media/example-sdx-acl-rule.png)ルールが作成されると、無効な状態になります。ルールを有効にするには、ルールを有効にする必要があります。注:ルールを有効にするには、ACL機能が有効になっている必要があります。この機能が無効な状態でACLルールを有効にしようとすると、「ACL is not running」というメッセージが表示されます。
ACLルールを有効にする
-
有効にしたいルールにマウスカーソルを合わせ、3つの点がある円をクリックします。
-
メニューから、有効にするを選択します。
-
または、そのルールのラジオボタンを選択し、有効にするタブをクリックします。
-
プロンプトが表示されたら、はいをクリックして確定します。
ACLルールのその他のアクション
ACLルールには、次のアクションを適用できます。
-
ACLルールを無効にする
-
ACLルールを編集する
-
ACLルールを削除する
-
ACLルールの優先順位を振り直す
ACLルールを無効にする
-
無効にしたいルールにマウスカーソルを合わせ、3つの点がある円を選択します。
-
リストから無効にするをクリックします。
-
または、そのルールのラジオボタンを選択し、無効にするタブをクリックします。
-
確認のためはいをクリックします。
注:
ルールを無効にすると、そのルールは受信トラフィックに適用されなくなります。ただし、ルールの設定はACL設定の下に残ります。
ACLルールを編集する
-
編集したいルールにマウスカーソルを合わせ、3つの点がある円を選択します。
-
リストからルールの編集をクリックします。ルールの変更ウィンドウが開きます。
-
または、そのルールのラジオボタンを選択し、ルールの編集タブをクリックします。ルールの変更ウィンドウが開きます。
-
編集を行い、OKをクリックします。
注記:
ルールは、有効状態と無効状態の両方で編集できます。すでに有効になっているルールを編集した場合、変更はすぐに適用されます。無効状態のルールの場合、変更はルールを有効にしたときに適用されます。
ACLルールを削除する
-
ルールが無効状態であることを確認します。
-
削除したいルールにマウスを重ね、3つの点がある円を選択します。リストからDelete Ruleをクリックします。
-
または、そのルールのラジオボタンを選択し、Delete Ruleタブをクリックします。
-
Yesをクリックして確定します。
注記:
有効状態のルールは削除できません。
ACLルールの優先順位を振り直す
-
優先順位を振り直したいルールにマウスを重ね、3つの点がある円を選択します。リストから**Renumber Priority(s)**をクリックします。
-
または、そのルールのラジオボタンを選択し、Select Actionタブをクリックします。
-
**Renumber Priority(s)**を選択します。
-
SDX Management Serviceは、既存のすべてのルールに、10の倍数である新しい優先順位番号を自動的に割り当てます。
-
要件に応じて優先順位番号を割り当てるためにルールを編集します。ルールの編集方法の詳細については、「ACLルールを編集するには」セクションを参照してください。
図. 既存の優先度番号の例
図. 優先度を再番号付けした後の、10の倍数で表された優先度番号の例
トラブルシューティング
ACLルールが不適切に設定されていると、すべてのユーザーアカウントがアクセスを拒否される可能性があります。ACLの設定が不適切であったために、誤ってSDX Management Serviceへのネットワークアクセスをすべて失った場合は、次の手順に従ってアクセスを回復してください。
-
SSHと「root」アカウントを使用して、Citrix Hypervisor™管理IPアドレスにログオンします。
-
管理者権限を使用して、Management Service VMのコンソールにログオンします。
-
コマンド
pfctl –dを実行します。 -
GUIからManagement Serviceにログオンし、ACLを適切に再構成します。