Citrix ADC

配置应用程序访问控制

应用程序访问控制,也称为管理访问控制,形成统一机制,用于管理用户身份验证和实现确定用户对应用程序和数据的访问的规则。您可以配置剪辑以提供管理应用程序的访问。默认情况下启用NSIP的管理访问权限,无法禁用。但是,您可以使用ACL来控制它。

有关使用acl的信息,请参见访问控制列表(ACL)

Citrix ADC设备不支持管理访问vips。

下表提供了Telnet的管理访问权限和特定服务设置之间的交互摘要。

管理访问权限 Telnet(Citrix ADC上配置的状态) Telnet(IP级别的有效状态)
使能够 使能够 使能够
使能够 禁用 禁用
禁用 使能够 禁用
禁用 禁用 禁用

下表给出了出方向流量中作为源IP地址的IP地址。

应用程序/ IP NSIP 剪断 贵宾
arp. 是的 是的 没有
服务器端通信 没有 是的 没有
RNAT 没有 是的 是的
ICMP Ping. 是的 是的 没有
动态路由 是的 是的 是的

下表提供了这些IP地址上可用的应用程序的概述。

应用程序/ IP NSIP 剪断 贵宾
SNMP 是的 是的 是的
系统访问 是的 是的 没有

您可以通过Telnet、SSH、GUI和FTP等应用程序访问和管理Citrix ADC。

笔记:出于安全考虑,Citrix ADC上已禁用Telnet和FTP。要启用它们,请联系客户支持。应用程序启用后,可以应用IP级的控件。

要配置Citrix ADC以响应这些应用程序,需要启用特定的管理应用程序。如果禁用某个IP地址的管理访问,使用该IP地址的现有连接不会被终止,但不会发起新的连接。

此外,在底层自由纸板操作系统上运行的非管理应用程序对协议攻击开放,这些应用程序不会利用Citrix ADC设备的攻击预防功能。

您可以在SNIP或NSIP上阻止对这些非管理应用程序的访问。当访问被阻止时,通过SNIP或NSIP连接到Citrix ADC的用户将无法访问运行在底层操作系统上的非管理应用程序。

使用CLI为IP地址配置管理访问权限。

在命令提示符下,键入:

设置ns ip - mgmtaccess -telnet.<值> -ftp<值> -gui<值> -s<值> -snmp<值> -restrictAccess启用|禁用

例子:

> set ns ip 10.102.29.54 -mgmtAccess enabled -restrictAccess enabled Done 

通过GUI方式实现IP地址的管理访问:

  1. 导航系统>网络>IPS.>ipv4
  2. 打开IP地址条目,然后选择启用管理访问控制支持列出的申请选项。

使用子网IP地址(SNIP)安全访问Citrix ADC GUI

默认情况下,Citrix ADC IP (NSIP)开启了安全访问Citrix ADC GUI功能。还可以通过使用设备的子网IP地址来启用对Citrix ADC设备的安全访问。

在为安全访问高可用性对配置了SNIP地址后,如果访问了SNIP地址,主设备就可以进行安全访问。

Citrix ADC CLI过程

通过使用CLI,可以使用子网IP地址(SNIP)来实现对Citrix ADC GUI的安全访问:

在命令提示符下,键入:

设置ns ip-type snip -gui secureonly -mgmtaccess启用

例子:

> set ns ip 203.0.113.99 -mgmtAccess enabled -restrictAccess enabled Done 
配置应用程序访问控制