Citrix ADC

配置应用访问控制

应用程序访问控制,也称为管理访问控制,形成了一种统一的机制,用于管理用户身份验证和实现确定用户对应用程序和数据访问的规则。您可以配置SNIPs为管理应用程序提供访问。NSIP的管理访问默认是开启的,不能关闭。但是,您可以通过使用acl来控制它。

有关使用acl的信息,请参见访问控制列表(acl)

Citrix ADC设备不支持对vip的管理访问。

下表概述了管理访问和Telnet的特定服务设置之间的交互。

管理访问 Telnet (Citrix ADC配置状态) Telnet (IP级生效状态)
启用 启用 启用
启用 禁用 禁用
禁用 启用 禁用
禁用 禁用 禁用

出方向流量中源IP地址的概述如下表所示。

应用程序/ IP NSIP 剪断 贵宾
ARP 是的 是的 没有
服务器端流量 没有 是的 没有
RNAT 没有 是的 是的
ICMP平 是的 是的 没有
动态路由 是的 是的 是的

下表概述了这些IP地址上可用的应用程序。

应用程序/ IP NSIP 剪断 贵宾
SNMP 是的 是的 是的
系统访问 是的 是的 没有

您可以通过Telnet、SSH、GUI、FTP等应用程序访问和管理Citrix ADC。

注意:出于安全考虑,Citrix ADC禁用了Telnet和FTP。要启用它们,请联系客户支持。启用应用程序后,可以应用IP级的控件。

要配置Citrix ADC以响应这些应用程序,您需要启用特定的管理应用程序。如果禁用某个IP地址的管理访问权限,则使用该IP地址的现有连接不会终止,但不能发起新的连接。

此外,在底层FreeBSD操作系统上运行的非管理应用程序容易受到协议攻击,而且这些应用程序无法利用Citrix ADC设备的攻击预防功能。

您可以在SNIP或NSIP上阻止对这些非管理应用程序的访问。当访问被阻塞时,使用SNIP或NSIP连接到Citrix ADC的用户将无法访问运行在底层操作系统上的非管理应用程序。

使用实例通过CLI配置IP地址的管理权限。

在命令提示符下,输入:

设置IP - mgmtaccess -远程登录< >价值- - - - - -ftp< >价值- - - - - -gui< >价值- - - - - -ssh< >价值- - - - - -snmp< >价值- - - - - -restrictAccess启用|禁用

例子:

> set ns ip 10.102.29.54 -mgmtAccess enabled -restrictAccess enabled Done 

使用实例开启IP地址的管理访问功能。

  1. 导航到系统>网络>“诱导多能性”>ipv4
  2. 打开一个IP地址条目,并选择启用管理访问控制支持列出的应用程序选项。

使用子网IP地址(SNIP)安全访问Citrix ADC GUI

默认情况下,Citrix ADC IP (NSIP)启用了对Citrix ADC GUI的安全访问。您还可以通过使用设备的子网IP地址来启用对Citrix ADC设备的安全访问。

在为高可用性对的安全访问配置了SNIP地址之后,如果您访问了该SNIP地址,主设备就可以使用安全访问。

Citrix ADC命令行过程

通过CLI,通过子网IP(子网IP)安全访问Citrix ADC GUI:

在命令提示符下,输入:

设置IP< SNIP_Address >-type SNIP -gui SECUREONLY -mgmtAccess ENABLED

例子:

> set ns ip 203.0.113.99 -mgmtAccess enabled -restrictAccess enabled Done 
配置应用访问控制