配置代理服务器设置
NetScaler Console® 允许您为出站连接配置代理服务器。您还可以为 SSL 检查代理拦截出站流量的 NetScaler Console 部署上传其 CA 证书。NetScaler Console 仅在上传其 CA 证书时才信任代理的证书。此功能可确保来自 NetScaler Console 的所有外部通信都通过安全受控的代理服务器。
此功能提供以下优势:
-
确保代理执行 SSL 拦截时通信安全。
-
防止遥测上传和 Cloud Connect 通信的连接问题。
要配置代理服务器,请导航到 设置 > 管理,然后单击 代理服务器。
代理服务器配置(/en-us/netscaler-application-delivery-management-software/media/proxy-server.png)
注意事项
-
确保 NetScaler Console 可以通过指定的 IP/端口访问代理服务器。
-
如果启用了 SSL 拦截,请在 NetScaler Console 中导入代理的 CA 证书,以避免连接失败。
-
在添加新详细信息之前,代理配置的更改可能会影响自动遥测上传或 Cloud Connect。
代理服务器配置
您可以使用 代理服务器配置 选项卡添加代理详细信息和凭据。
先决条件
-
将
adm.cloud.com添加到允许列表。
要添加代理服务器以路由所有出站流量,请执行以下步骤:
-
导航到 设置 > 管理,然后单击 代理服务器。
-
在 代理服务器配置 选项卡上,选择 启用代理服务器。
-
指定代理服务器的 IP 地址/主机名 及其侦听 端口。注意:
-
从 14.1 版本 build 56.x 开始,NetScaler Console 除了支持 IP 地址外,还支持使用 DNS 主机名 (FQDN) 进行代理配置。
-
在以下环境中,使用主机名是有益的:
-
使用基于 DNS 的冗余(例如 GSLB)来路由跨多个代理服务器的流量。
-
没有负载均衡器,但依赖 DNS 来管理高可用性和故障转移。
-
需要跨数据中心的可扩展且具有弹性的代理配置。
支持使用 DNS 主机名使 NetScaler Console 能够动态解析最合适的代理端点,从而提高可靠性并简化管理。 -
-
-
如果代理需要凭据,请提供 用户名 和相应的 密码。注意:NetScaler Console 目前支持代理的基本身份验证。
-
单击 保存。

管理 CA 证书
如果代理服务器执行 SSL 检查,请使用“管理 CA 证书”选项卡上传代理服务器的 CA 证书。您可以根据需要添加或删除证书。
要上传代理服务器的 CA 证书,请执行以下步骤:
-
导航到“设置 > 管理”,然后单击“代理服务器”。
-
单击“上传证书”。
要删除代理服务器的 CA 证书,请执行以下步骤:
-
导航到“设置 > 管理”,然后单击“代理服务器”。
-
选择要删除的证书。
-
单击“删除证书”。

代理配置支持
NetScaler Console 支持以下代理部署模型,以适应不同的企业网络架构。您可以根据您的环境和安全要求,选择以下受支持的代理配置之一:
重要
-
对于显式 SSL 拦截和透明 SSL 拦截代理部署,上传代理 CA 证书是强制性的。如果未上传代理 CA 证书,NetScaler Console 的出站流量将失败。
-
当使用透明 SSL 拦截代理时,请勿在本地 NetScaler Console 上配置代理。
无代理(直接互联网访问)
在此部署模型中,本地 NetScaler Console 不使用代理直接连接到 Citrix Cloud。
-
通信仅使用出站 HTTPS 流量。
-
本地 NetScaler Console 上无需代理配置。
显式正向代理(非拦截)
在显式正向代理设置中,来自本地 NetScaler Console 的出站流量通过代理服务器显式路由。
-
NetScaler Console 流量通过配置的正向代理发送。
-
代理转发 HTTPS 流量而不解密 SSL/TLS。
-
必需:必须在本地 NetScaler Console 上配置代理详细信息。
-
可选:身份验证是可选的。用户可以在提供代理配置时提供用户名和密码进行身份验证。仅支持基本身份验证。
显式 SSL 拦截代理
在此部署模型中,代理通过终止并重新加密 SSL/TLS 连接来检查加密流量。
-
代理执行 SSL 解密和重新加密。
-
必需:NetScaler Console 上需要代理配置。
-
必需:代理 CA 证书必须上传到 NetScaler Console。有关详细信息,请参阅 管理 CA 证书。
-
可选:身份验证是可选的。用户可以在提供代理配置时提供用户名和密码进行身份验证。仅支持基本身份验证。
透明 SSL 拦截代理
在透明代理设置中,流量在网络级别被拦截,无需在客户端进行显式代理配置。
-
SSL 检查透明地进行,无需在 NetScaler Console 上进行代理设置。
-
网络设备自动将流量重定向到代理。
-
必需:代理 CA 证书必须上传到 NetScaler Console 以进行 SSL 验证。有关详细信息,请参阅 管理 CA 证书。
-
NetScaler Console 上不需要代理配置。