Fehlerbehebung bei der Erreichbarkeit von Anwendungen (Connector Appliance zur Backend-Anwendung)
Wenn eine Web-, SaaS- oder TCP/UDP-Anwendung, die über Secure Private Access™ bereitgestellt wird, nicht gestartet werden kann, liegt die Ursache oft in einem Netzwerkproblem zwischen der Connector Appliance und dem Backend-Anwendungsserver. Bisher hatten Administratoren keine einfache Möglichkeit zu überprüfen, ob die Connector Appliance das Backend tatsächlich erreichen konnte, oder genau zu sehen, wo die Verbindung unterbrochen wurde.
Die Option Sonde ausführen in Monitor löst dieses Problem. Sie ermöglicht es Ihnen, eine On-Demand-Netzwerksonde (einen Konnektivitätstest) von einer bestimmten Connector Appliance zu einem Backend-Host oder einer Anwendung auszulösen.
Die Sonde durchläuft jede Phase der Verbindung – DNS-Auflösung, TCP-Verbindung, TLS-Handshake und die HTTP-Anfrage – und meldet das Ergebnis sowie die für jede Phase benötigte Zeit.
Dies hilft Ihnen, die Erreichbarkeit schnell zu bestätigen und den genauen Schritt zu identifizieren, der fehlschlägt, ohne sich bei der Connector Appliance-Konsole anmelden zu müssen.
Sie können eine Sonde an zwei Stellen in Monitor starten:
- Die Ansicht Infrastruktur, wo Sie eine beliebige überwachte Connector Appliance auswählen und einen beliebigen Host oder eine Anwendung sondieren können.
- Die Ansicht Anwendungstopologie einer Secure Private Access-Sitzung, bei der die Sonde im Kontext angeboten wird, wenn ein App-Start keine Verbindung zu seinem Ziel herstellen konnte.
Anforderungen
- Das Ausführen einer Sonde ist eine administrative Fehlerbehebungsaktion. Sie müssen sich als Administrator mit vollständigen Administratorberechtigungen bei Monitor anmelden. Die Option Sonde ausführen ist für Helpdesk-Administratoren nicht verfügbar.
- Sie müssen über eine Secure Private Access-Berechtigung verfügen, um eine Sonde auszulösen.
- Die Connector Appliance muss in der Ansicht Infrastruktur überwacht werden. Weitere Informationen finden Sie unter Infrastrukturüberwachung.
- Um eine Sonde aus der Topologieansicht zu starten, benötigen Sie sowohl Citrix DaaS™- als auch Secure Private Access-Berechtigungen. Weitere Informationen finden Sie unter Überwachen und Beheben von Problemen mit Secure Private Access.
Sondenprotokolle und Eingaben
Wenn Sie eine Sonde starten, wählen Sie das Protokoll, das dem Backend entspricht, das Sie testen möchten. Das Protokoll bestimmt, welche Verbindungsphasen getestet werden und welche Zieldetails Sie angeben.
| Protokoll | Was getestet wird | Anzugebende Zieldetails |
|---|---|---|
| ICMP | Ob der Backend-Host auf einen Ping von der Connector Appliance antwortet. | Zielhost (IP-Adresse oder Hostname). Kein Port erforderlich. |
| TCP | DNS-Auflösung und ob eine TCP-Verbindung am Port geöffnet werden kann. | Zielhost und Port. |
| SSL/TLS | DNS-Auflösung, TCP-Verbindung und der TLS-Handshake (einschließlich Zertifikatsaushandlung). | Zielhost und Port. |
| HTTP | DNS-Auflösung, TCP-Verbindung und die HTTP-Anfrage oder -Antwort. | Anwendungs-URL. |
| HTTPS | DNS-Auflösung, TCP-Verbindung, TLS-Handshake und die HTTPS-Anfrage oder -Antwort. | Anwendungs-URL. |
Sie können auch auswählen, ob die Sonde direkt oder über einen Proxy ausgeführt wird, indem Sie die Liste Proxy verwenden:
- Direkt (kein Proxy) – Die Connector Appliance stellt eine direkte Verbindung zum Ziel her.
-
<Proxy> – Die Connector Appliance leitet die Sonde über den ausgewählten Proxy. Die Liste zeigt die Proxys (als
FQDN:PORToderIP:PORT), die für die Sonde verfügbar sind.
Sonde aus der Infrastrukturansicht ausführen
Verwenden Sie diese Methode, wenn Sie die Erreichbarkeit eines beliebigen Hosts oder einer Anwendung von einer ausgewählten Connector Appliance aus testen möchten – zum Beispiel, um einen Backend-Server zu überprüfen, von dem eine App abhängt.
-
Gehen Sie in Monitor zu Infrastruktur und wählen Sie die Registerkarte Connector Appliance. Die Tabelle listet die überwachten Connector Appliances mit ihrem Serverstatus, dem Status der abhängigen Dienste, dem Konnektivitätsstatus und der Ressourcennutzung auf.
-
Wählen Sie die Zeile der Connector Appliance aus, von der Sie eine Sonde ausführen möchten, und klicken Sie dann auf Sonde ausführen.

-
Wählen Sie im Bereich Sonde ausführen ein Protokoll und, falls erforderlich, einen Proxy aus.

-
Wenn die Sonde über einen Proxy laufen soll, wählen Sie ihn aus der Liste Proxy aus. Andernfalls lassen Sie Direkt (kein Proxy) ausgewählt.

-
Geben Sie die Zieldetails für das ausgewählte Protokoll ein:
- Geben Sie für ICMP, TCP und SSL/TLS den Zielhost oder die Anwendung (IP-Adresse oder Hostname) und gegebenenfalls den Port ein.
- Geben Sie für HTTP und HTTPS die Anwendungs-URL ein.

-
Klicken Sie auf Fertig, um die Untersuchung zu starten.
Der Monitor zeigt das Dialogfeld Aktionen in Bearbeitung an und aktualisiert jede Verbindungsphase während der Ausführung.

-
Wenn die Untersuchung abgeschlossen ist, überprüfen Sie das Ergebnis. Weitere Informationen finden Sie unter Untersuchungsergebnisse verstehen. Klicken Sie auf Schließen, um das Dialogfeld zu schließen.
Führen Sie eine Untersuchung über die Ansicht „Anwendungstopologie“ aus
Verwenden Sie diese Methode, wenn Sie bereits die Fehlerbehebung für einen fehlgeschlagenen Start einer Secure Private Access-App durchführen. Die Untersuchung wird im Kontext angeboten, wobei das Protokoll und das Ziel aus der fehlerhaften Anwendung vorausgefüllt sind.
Wenn eine Web-, SaaS- oder TCP/UDP-App nicht gestartet werden kann, weil die Connector Appliance das Backend nicht erreichen kann, hebt die Anwendungstopologie das Segment zwischen der Connector Appliance und der Backend-Anwendung als App-Startfehler hervor, und der Bereich Info zeigt Anwendungsstart fehlgeschlagen, da keine Verbindung zum Ziel hergestellt werden konnte an.
-
Öffnen Sie die Seite Secure Private Access-Sitzungsdetails für die betroffene Sitzung. Ein typischer Pfad ist die Suche nach dem Benutzer, das Öffnen des Aktivitätsmanagers, die Auswahl der Registerkarte Gestartete Apps (Sitzungen) und dann das Klicken auf die Anwendung, die den Status Fehler (App-Verbindung) meldet. Weitere Informationen zum Navigieren zu einer Sitzung finden Sie unter Secure Private Access überwachen und Fehler beheben.

-
Suchen Sie in der Anwendungstopologie den Knoten Connector Appliance in der Ressourcenstandort. Wenn der Start an diesem Hop fehlgeschlagen ist, zeigt der Knoten eine Schaltfläche Untersuchung ausführen (und einen Link CA-Integrität anzeigen) an.

-
Klicken Sie auf Probe ausführen. Das Panel Probe ausführen wird geöffnet, wobei das Protokoll und die Anwendungs-URL aus dem fehlgeschlagenen Start vorausgefüllt sind. Passen Sie die Details bei Bedarf an.
Panel „Probe ausführen“ aus der Topologieansicht geöffnet(/en-us/citrix-daas/media/ca-probe-topology-panel.png)
-
Klicken Sie auf Fertig, um die Probe zu starten, und überprüfen Sie dann das Ergebnis, wenn sie abgeschlossen ist.
Probeergebnis aus der Topologieansicht(/en-us/citrix-daas/media/ca-probe-topology-success.png)
Das Ausführen der Probe bestätigt, ob die ausgewählte Connector Appliance den Anwendungsendpunkt erreichen kann. Wenn die Probe erfolgreich ist, die App aber immer noch nicht gestartet werden kann, können Sie die Erreichbarkeit von der Connector Appliance zum Backend ausschließen und Ihre Untersuchung auf andere Bereiche konzentrieren. Wenn die Probe fehlschlägt, zeigt das Ergebnis die fehlgeschlagene Phase an, was Sie auf das zugrunde liegende Netzwerk- oder Backend-Problem hinweist.
Probeergebnisse verstehen
Nach Abschluss der Probe zeigt Monitor das Ergebnis für jede Verbindungsphase zusammen mit der benötigten Zeit an. Das Dialogfeld zeigt auch den getesteten Anwendungsendpunkt und die Connector Appliance an, die die Probe ausgeführt hat.
Erfolgreiche Probe
Wenn jede Phase erfolgreich ist, zeigt das Dialogfeld Konnektivitätstest erfolgreich an und listet jede abgeschlossene Phase auf – zum Beispiel:
- DNS erfolgreich aufgelöst.
- Verbindung zum Zielhost hergestellt.
- TLS-Verbindung zum Zielhost hergestellt.
- HTTP-Antwort mit Statuszeile empfangen:
HTTP/1.1 301 Moved Permanently.
Erfolgreiches Konnektivitätstestergebnis(/en-us/citrix-daas/media/ca-probe-success.png)
Hinweis:
Die angezeigten Phasen hängen vom Protokoll ab. Beispielsweise wird die TLS-Phase nur für SSL/TLS- und HTTPS-Probes angezeigt, und die HTTP-Anforderungs- oder Antwortphase wird nur für HTTP- und HTTPS-Probes angezeigt.
Probe über einen Proxy
Wenn Sie die Probe über einen Proxy ausführen, enthält das Ergebnis die Proxy-Verbindungsphasen vor den Zielhost-Phasen – zum Beispiel Verbindung zum Proxy hergestellt und Verbindung zum Zielhost über Proxy hergestellt.


Fehlgeschlagene Probe
Wenn eine Phase fehlschlägt, identifiziert das Ergebnis die fehlgeschlagene Phase und zeigt die zugehörigen Fehlerdetails an (z. B. einen TCP-Verbindungsfehler wie Verbindung verweigert). Da die Probe von der ausgewählten Connector Appliance ausgeführt wird, zeigt die fehlgeschlagene Phase an, wo der Pfad unterbrochen ist:
- DNS-Auflösung fehlgeschlagen – Die Connector Appliance kann den Hostnamen nicht auflösen. Überprüfen Sie die DNS-Konfiguration und den eingegebenen Hostnamen oder die URL.
- TCP-Verbindung fehlgeschlagen – Der Host ist nicht erreichbar oder der Port ist geschlossen oder blockiert. Überprüfen Sie den Zielhost, den Port, die Firewallregeln und ob der Backend-Dienst ausgeführt wird.
- TLS-Handshake fehlgeschlagen – Die TCP-Verbindung ist erfolgreich, aber die TLS-Aushandlung schlägt fehl. Überprüfen Sie das Zertifikat, die TLS-Version und den SNI oder Hostnamen.
- HTTP-Anforderung fehlgeschlagen – Die Verbindung ist erfolgreich, aber die Anwendung gibt einen Fehler zurück oder antwortet nicht. Überprüfen Sie die Anwendung und den URL-Pfad.
Überlegungen
- Eine Probe ist ein bedarfsgesteuerter, punktueller Konnektivitätstest. Sie bietet keine kontinuierliche Überwachung.
- Die Probe wird vom Datenpfad der ausgewählten Connector Appliance ausgeführt, sodass das Ergebnis die Netzwerksicht dieser Connector Appliance widerspiegelt.
- Eine Probe sollte innerhalb von etwa zwei Minuten abgeschlossen sein.
- Das Sammeln einer Paketverfolgung von der Connector Appliance wird von Monitor nicht unterstützt. Wenn eine Paketverfolgung erforderlich ist, muss der Netzwerkadministrator diese über die Konsole der Connector Appliance erfassen.
- Der Wert für die Verbindungs-Latenz auf dem Hop von der Connector Appliance zur Backend-Anwendung in der Anwendungstopologie ist eine passive, periodische Messung (P90 über die letzte Stunde). Verwenden Sie eine Sonde, wenn Sie einen bedarfsgesteuerten, punktuellen Erreichbarkeitstest für diesen Hop benötigen. Weitere Informationen finden Sie unter Latenz der Connector Appliance zur Backend-Anwendung.