Azure ILBでNetScaler®高可用性テンプレートを使用してHA-INCノードを構成する
イントラネットアプリケーション用の標準テンプレートを使用すると、HA-INCモードのVPXインスタンスペアを迅速かつ効率的に展開できます。図1に示すように、Azure内部ロードバランサー (ILB) は、フロントエンドに内部またはプライベートIPアドレスを使用します。このテンプレートは、3つのサブネットと6つのNICを持つ2つのノードを作成します。サブネットは管理、クライアント、サーバー側のトラフィック用であり、各サブネットは各デバイスの異なるNICに属します。
図1: 内部ネットワーク内のクライアント向けNetScaler HAペア
図2に示すように、NetScaler HAペアがファイアウォールの背後にある場合にも、この展開を使用できます。パブリックIPアドレスはファイアウォールに属し、ILBのフロントエンドIPアドレスにNATされます。
図2: パブリックIPアドレスを持つファイアウォールを備えたNetScaler HAペア
イントラネットアプリケーション用のNetScaler HAペアテンプレートは、Azure portalで入手できます。
Azure可用性セットを使用してテンプレートを起動し、高可用性VPXペアを展開するには、次の手順を実行します。
-
Azureポータルから、カスタム展開ページに移動します。
-
基本ページが表示されます。リソースグループを作成します。パラメータータブで、リージョン、管理者ユーザー名、管理者パスワード、ライセンスの種類 (
VM sku)、およびその他のフィールドの詳細を入力します。
-
**次へ : レビュー + 作成 >**をクリックします。必要な構成でAzureリソースグループが作成されるまで、しばらく時間がかかる場合があります。完了後、Azureポータルでリソースグループを選択して、LBルール、バックエンドプール、ヘルスプローブなどの構成の詳細を確認します。高可用性ペアはADC-VPX-0およびADC-VPX-1として表示されます。HAセットアップで、より多くのセキュリティルールやポートの作成などの追加の変更が必要な場合は、Azureポータルから実行できます。必要な構成が完了すると、以下のリソースが作成されます。HA ILB リソースグループ(/en-us/vpx/media/ha-ilb-resource-group.png)
-
ADC-VPX-0 および ADC-VPX-1 ノードにログオンして、以下の構成を検証します。
-
両方のノードの NSIP アドレスは、管理サブネット内にある必要があります。
-
プライマリ (ADC-VPX-0) およびセカンダリ (ADC-VPX-1) ノードには、2つの SNIP アドレスが表示されるはずです。1つの SNIP (クライアントサブネット) は ILB プローブへの応答に使用され、もう1つの SNIP (サーバーサブネット) はバックエンドサーバー通信に使用されます。
注:HA-INC モードでは、ADC-VPX-0 および ADC-VPX-1 VM の SNIP アドレスは、同じサブネット内であっても異なります。これは、両方が同じである従来のオンプレミス ADC HA 展開とは異なります。 VPX ペアの SNIP が異なるサブネットにある展開、または VIP が SNIP と同じサブネットにない場合は常に、Mac ベース転送 (MBF) を有効にするか、各 VIP の静的ホストルートを各 VPX ノードに追加する必要があります。プライマリノード (ADC-VPX-0) でプライマリノードでの IP CLI の表示(/en-us/vpx/media/primary-node1.png)プライマリノードでの高可用性ノード CLI の表示(/en-us/vpx/media/primary-node2.png)セカンダリノード (ADC-VPX-1) でセカンダリノードでの IP CLI の表示(/en-us/vpx/media/secondary-node1.png)セカンダリノードでの高可用性ノード CLI の表示(/en-us/vpx/media/secondary-node2.png) -
-
プライマリノードとセカンダリノードが起動し、同期ステータスが SUCCESS になったら、プライマリノード (ADC-VPX-0) で、ADC Azure ロードバランサーのプライベートフローティング IP (FIP) アドレスを使用して、負荷分散仮想サーバーまたはゲートウェイ仮想サーバーを構成する必要があります。詳細については、「サンプル構成」セクションを参照してください。
-
ADC Azure ロードバランサーのプライベート IP アドレスを見つけるには、Azure portal > ADC Azure Load Balancer > Frontend IP configuration に移動します。

-
Azure Load Balancer の構成ページでは、ARMテンプレートのデプロイにより、LBルール、バックエンドプール、およびヘルスプローブが作成されます。
-
LBルール (LbRule1) は、デフォルトでポート80を使用します。

-
ルールを編集してポート443を使用するようにし、変更を保存します。注記:セキュリティ強化のため、Citrix®はLB仮想サーバーまたはゲートウェイ仮想サーバーにSSLポート443を使用することを推奨します。

-
ADCにVIPアドレスを追加するには、次の手順を実行します。
-
Azure Load Balancer > Frontend IP configuration に移動し、追加 をクリックして新しい内部ロードバランサーIPアドレスを作成します。

-
フロントエンドIPアドレスの追加 ページで、名前を入力し、クライアントサブネットを選択し、動的または静的IPアドレスを割り当てて、追加 をクリックします。

-
フロントエンドIPアドレスは作成されますが、LBルールは関連付けられていません。新しいロードバランシングルールを作成し、それをフロントエンドIPアドレスに関連付けます。

-
Azure Load Balancerページで、負荷分散ルールを選択し、追加をクリックします。

-
新しいフロントエンドIPアドレスとポートを選択して、新しいLBルールを作成します。フローティングIPフィールドは有効に設定する必要があります。

-
これで、フロントエンドIP構成に適用されたLBルールが表示されます。

構成例
ゲートウェイVPN仮想サーバーと負荷分散仮想サーバーを構成するには、プライマリノード(ADC-VPX-0)で次のコマンドを実行します。構成はセカンダリノード(ADC-VPX-1)に自動的に同期されます。
ゲートウェイ構成例
enable feature aaa LB SSL SSLVPN
enable ns mode MBF
add vpn vserver vpn_ssl SSL 10.11.1.4 443
add ssl certKey ckp -cert wild-cgwsanity.cer -key wild-cgwsanity.key
bind ssl vserver vpn_ssl -certkeyName ckp
負荷分散構成例
enable feature LB SSL
enable ns mode MBF
add lb vserver lb_vs1 SSL 10.11.1.7 443
bind ssl vserver lb_vs1 -certkeyName ckp
これで、ILBの内部IPアドレスに関連付けられた完全修飾ドメイン名(FQDN)を使用して、負荷分散またはVPN仮想サーバーにアクセスできます。
負荷分散仮想サーバーの構成方法の詳細については、リソースセクションを参照してください。
リソース:
以下のリンクは、HA展開と仮想サーバー構成に関する追加情報を提供します。
関連リソース: