配置代理服务器设置

Last published : Oct 06, 2026
NetScaler Console® 允许您为出站连接配置代理服务器。您还可以为 SSL 检查代理拦截出站流量的 NetScaler Console 部署上传其 CA 证书。NetScaler Console 仅在上传其 CA 证书时才信任代理的证书。此功能可确保来自 NetScaler Console 的所有外部通信都通过安全受控的代理服务器。
此功能提供以下优势:
  • 确保代理执行 SSL 拦截时通信安全。
  • 防止遥测上传和 Cloud Connect 通信的连接问题。
要配置代理服务器,请导航到 设置 > 管理,然后单击 代理服务器。
代理服务器配置(/en-us/netscaler-application-delivery-management-software/media/proxy-server.png)

注意事项

  • 确保 NetScaler Console 可以通过指定的 IP/端口访问代理服务器。
  • 如果启用了 SSL 拦截,请在 NetScaler Console 中导入代理的 CA 证书,以避免连接失败。
  • 在添加新详细信息之前,代理配置的更改可能会影响自动遥测上传或 Cloud Connect。

代理服务器配置

您可以使用 代理服务器配置 选项卡添加代理详细信息和凭据。
先决条件
  • 将 adm.cloud.com 添加到允许列表。
要添加代理服务器以路由所有出站流量,请执行以下步骤:
  1. 导航到 设置 > 管理,然后单击 代理服务器。
  2. 在 代理服务器配置 选项卡上,选择 启用代理服务器。
  3. 指定代理服务器的 IP 地址/主机名 及其侦听 端口。
    注意:
    • 从 14.1 版本 build 56.x 开始,NetScaler Console 除了支持 IP 地址外,还支持使用 DNS 主机名 (FQDN) 进行代理配置。
    • 在以下环境中,使用主机名是有益的:
      • 使用基于 DNS 的冗余(例如 GSLB)来路由跨多个代理服务器的流量。
      • 没有负载均衡器,但依赖 DNS 来管理高可用性和故障转移。
      • 需要跨数据中心的可扩展且具有弹性的代理配置。
      支持使用 DNS 主机名使 NetScaler Console 能够动态解析最合适的代理端点,从而提高可靠性并简化管理。
  4. 如果代理需要凭据,请提供 用户名 和相应的 密码。
    注意:
    NetScaler Console 目前支持代理的基本身份验证。
  5. 单击 保存。
    代理服务器配置

管理 CA 证书

如果代理服务器执行 SSL 检查,请使用“管理 CA 证书”选项卡上传代理服务器的 CA 证书。您可以根据需要添加或删除证书。
要上传代理服务器的 CA 证书,请执行以下步骤:
  1. 导航到“设置 > 管理”,然后单击“代理服务器”。
  2. 单击“上传证书”。
要删除代理服务器的 CA 证书,请执行以下步骤:
  1. 导航到“设置 > 管理”,然后单击“代理服务器”。
  2. 选择要删除的证书。
  3. 单击“删除证书”。
    代理服务器配置

代理配置支持

NetScaler Console 支持以下代理部署模型,以适应不同的企业网络架构。您可以根据您的环境和安全要求,选择以下受支持的代理配置之一:
重要
  • 对于显式 SSL 拦截和透明 SSL 拦截代理部署,上传代理 CA 证书是强制性的。如果未上传代理 CA 证书,NetScaler Console 的出站流量将失败。
  • 当使用透明 SSL 拦截代理时,请勿在本地 NetScaler Console 上配置代理。

无代理(直接互联网访问)

在此部署模型中,本地 NetScaler Console 不使用代理直接连接到 Citrix Cloud。
  • 通信仅使用出站 HTTPS 流量。
  • 本地 NetScaler Console 上无需代理配置。

显式正向代理(非拦截)

在显式正向代理设置中,来自本地 NetScaler Console 的出站流量通过代理服务器显式路由。
  • NetScaler Console 流量通过配置的正向代理发送。
  • 代理转发 HTTPS 流量而不解密 SSL/TLS。
  • 必需:必须在本地 NetScaler Console 上配置代理详细信息。
  • 可选:身份验证是可选的。用户可以在提供代理配置时提供用户名和密码进行身份验证。仅支持基本身份验证。

显式 SSL 拦截代理

在此部署模型中,代理通过终止并重新加密 SSL/TLS 连接来检查加密流量。
  • 代理执行 SSL 解密和重新加密。
  • 必需:NetScaler Console 上需要代理配置。
  • 必需:代理 CA 证书必须上传到 NetScaler Console。有关详细信息,请参阅 管理 CA 证书。
  • 可选:身份验证是可选的。用户可以在提供代理配置时提供用户名和密码进行身份验证。仅支持基本身份验证。

透明 SSL 拦截代理

在透明代理设置中,流量在网络级别被拦截,无需在客户端进行显式代理配置。
  • SSL 检查透明地进行,无需在 NetScaler Console 上进行代理设置。
  • 网络设备自动将流量重定向到代理。
  • 必需:代理 CA 证书必须上传到 NetScaler Console 以进行 SSL 验证。有关详细信息,请参阅 管理 CA 证书。
  • NetScaler Console 上不需要代理配置。