Citrix ADC

Proxy-Modi

Die Citrix ADC Appliance fungiert als Client-Proxy für die Verbindung mit dem Internet und SaaS-Anwendungen. Als Proxy akzeptiert es den gesamten Datenverkehr und bestimmt das Protokoll des Datenverkehrs. Sofern der Datenverkehr nicht HTTP oder SSL ist, wird er so wie er ist an das Ziel weitergeleitet. Wenn die Appliance eine Anforderung von einem Client empfängt, fängt sie die Anforderung ab und führt einige Aktionen aus, z. B. Benutzerauthentifizierung, Sitekategorisierung und Umleitung. Es verwendet Richtlinien, um zu bestimmen, welcher Datenverkehr zugelassen und welcher Datenverkehr gesperrt werden soll.

Die Appliance verwaltet zwei verschiedene Sitzungen, eine zwischen dem Client und dem Proxy und die andere zwischen dem Proxy und dem Ursprungsserver. Der Proxy stützt sich auf kundendefinierte Richtlinien, um HTTP- und HTTPS-Datenverkehr zuzulassen oder zu blockieren. Daher ist es wichtig, dass Sie Richtlinien definieren, um vertrauliche Daten, z. B. Finanzinformationen, zu umgehen. Die Appliance bietet eine Reihe von Layer-4-zu-Layer-7-Datenverkehrsattributen und Benutzeridentitätsattributen zum Erstellen von Datenverkehrsmanagementrichtlinien.

Bei SSL-Datenverkehr überprüft der Proxy das Zertifikat des Ursprungsservers und stellt eine legitime Verbindung mit dem Server her. Anschließend emuliert es das Serverzertifikat, signiert es mit einem Zertifizierungsstellenzertifikat, das auf Citrix ADC installiert ist, und präsentiert dem Client das erstellte Serverzertifikat. Sie müssen das CA-Zertifikat als vertrauenswürdiges Zertifikat zum Browser des Clients hinzufügen, damit die SSL-Sitzung erfolgreich eingerichtet werden kann.

模具设备unterstutzt transparente和explizi意思te Proxy-Modi. Im expliziten Proxymodus muss der Client eine IP-Adresse in seinem Browser angeben, es sei denn, die Organisation verschiebt die Einstellung auf das Gerät des Clients. Diese Adresse ist die IP-Adresse eines Proxyservers, der auf der ADC-Appliance konfiguriert ist. Alle Client-Anfragen werden an diese IP-Adresse gesendet. Für einen expliziten Proxy müssen Sie einen virtuellen Content Switching-Server vom Typ PROXY konfigurieren und eine IP-Adresse und eine gültige Portnummer angeben.

Transparenter Proxy ist, wie der Name schon sagt, für den Client transparent. Das heißt, die Clients wissen möglicherweise nicht, dass ein Proxyserver ihre Anforderungen vermittelt. Die ADC-Appliance ist in einer Inline-Bereitstellung konfiguriert und akzeptiert transparent den gesamten HTTP- und HTTPS-Verkehr. Für transparenten Proxy müssen Sie einen virtuellen Content Switching-Server vom Typ PROXY mit Sternchen (* *) als IP-Adresse und Port konfigurieren. Wenn Sie den年代年代L Forward Proxy Wizardin der GUI verwenden, müssen Sie keine IP-Adresse und keinen Port angeben.

Hinweis:

Wenn Sie andere Protokolle als HTTP und HTTPS im transparenten Proxymodus abfangen möchten, müssen Sie eine Abhörrichtlinie hinzufügen und an den Proxyserver binden.

Konfigurieren des SSL-Forward-Proxy mit der CLI

您an der Eingabeaufforderung Folgendes ein:

add cs vserver  PROXY   

Argumente:

Name:

Name für den Proxyserver. Muss mit einem alphanumerischen ASCII-Zeichen oder Unterstrich (_) beginnen und darf nur alphanumerische ASCII-Zeichen, Unterstriche, Hash (#), Punkt (.), Leerzeichen, Doppelpunkt (:), at (@), equals (=) und Bindestrich (-) enthalten. Kann nicht geändert werden, nachdem der virtuelle CS Server erstellt wurde.

Die folgende Anforderung gilt nur für die CLI:

Wenn der Name ein oder mehrere Leerzeichen enthält, setzen Sie den Namen in doppelte oder einfache Anführungszeichen ein (z. B. “mein Server” oder “mein Server”).

Dieses Argument ist obligatorisch. Maximale Länge: 127

IPAddress:

IP-Adresse des Proxyservers.

Port:

Portnummer für den Proxyserver Mindestwert: 1

Beispiel für expliziten Proxy:

add cs vserver swgVS PROXY 192.0.2.100 80 

Beispiel für transparenten Proxy:

add cs vserver swgVS PROXY * * 

Hinzufügen einer Listenrichtlinie zum transparenten Proxyserver mit der GUI

  1. Navigieren Sie zu年代icherheit>年代年代L Forward Proxy>Virtuelle Proxy-Server. Wählen Sie den transparenten Proxyserver aus, und klicken Sie aufBearbeiten.
  2. Bearbeiten Sie dieGrundeinstellungen, und klicken Sie aufMehr.
  3. 您unterListenpriorität1 ein.
  4. 您unterListen-Richtlinienausdruckden folgenden Ausdruck ein:

    (CLIENT.TCP.DSTPORT.EQ(80)||CLIENT.TCP.DSTPORT.EQ(443)) 

Hinweis:

这位Ausdruck setzt Standardports HTTP -和毛皮HTTPS-Datenverkehr voraus. Wenn Sie verschiedene Ports konfiguriert haben, z. B. 8080 für HTTP oder 8443 für HTTPS, ändern Sie den vorherigen Ausdruck, um diese Ports anzugeben.

Proxy-Modi