Monitorización

Solucionar problemas de accesibilidad de la aplicación (appliance Connector a la aplicación de back-end)

Cuando una aplicación web, SaaS o TCP/UDP que se distribuye a través de Secure Private Access™ no se inicia, la causa suele ser un problema de red entre el appliance Connector y el servidor de aplicaciones de back-end. Hasta ahora, los administradores no tenían una forma sencilla de confirmar si el appliance Connector podía realmente llegar al back-end, o de ver exactamente dónde se interrumpió la conexión.

La opción Ejecutar sondeo en Monitor lo soluciona. Le permite activar un sondeo de red a petición (una prueba de conectividad) desde un appliance Connector específico a un host o aplicación de back-end.

El sondeo recorre cada etapa de la conexión —resolución DNS, conexión TCP, protocolo de enlace TLS y la solicitud HTTP— e informa del resultado y del tiempo empleado en cada etapa.

Esto le ayuda a confirmar rápidamente la accesibilidad y a identificar el paso exacto que falla, sin tener que iniciar sesión en la consola del appliance Connector.

Puede iniciar un sondeo desde dos lugares en Monitor:

  • La vista de Infraestructura, donde elige cualquier appliance Connector supervisado y sondea un host o aplicación arbitrario.
  • La vista de Topología de aplicaciones de una sesión de Secure Private Access, donde se ofrece el sondeo en contexto cuando el inicio de una aplicación no ha podido conectarse a su destino.

Requisitos

  • Ejecutar un sondeo es una acción administrativa de solución de problemas. Debe iniciar sesión en Monitor como administrador con permisos de administrador completos. La opción Ejecutar sondeo no está disponible para los administradores de la mesa de ayuda.
  • Debe tener derecho a Secure Private Access para activar un sondeo.
  • El appliance Connector debe supervisarse en la vista de Infraestructura. Para obtener más información, consulte Supervisión de la infraestructura.
  • Para iniciar un sondeo desde la vista de topología, necesita derechos de Citrix DaaS™ y Secure Private Access. Para obtener más información, consulte Supervisar y solucionar problemas de Secure Private Access.

Protocolos de sondeo y entradas

Al iniciar un sondeo, elija el Protocolo que coincida con el back-end que desea probar. El protocolo determina qué etapas de conexión se prueban y qué detalles de destino proporciona.

Protocolo ¿Qué prueba? Detalles del destino a proporcionar
ICMP Si el host de backend responde a un ping del Connector Appliance. Host de destino (dirección IP o nombre de host). No se requiere puerto.
TCP Resolución DNS y si se puede abrir una conexión TCP en el puerto. Host y puerto de destino.
SSL/TLS Resolución DNS, conexión TCP y el protocolo de enlace TLS (incluida la negociación de certificados). Host y puerto de destino.
HTTP Resolución DNS, conexión TCP y la solicitud o respuesta HTTP. URL de la aplicación.
HTTPS Resolución DNS, conexión TCP, protocolo de enlace TLS y la solicitud o respuesta HTTPS. URL de la aplicación.

También puede elegir si la sonda se ejecuta directamente o a través de un proxy mediante la lista Proxy:

  • Directo (sin proxy) – El Connector Appliance se conecta directamente al destino.
  • <proxy> – El Connector Appliance enruta la sonda a través del proxy seleccionado. La lista muestra los proxies (como FQDN:PORT o IP:PORT) disponibles para la sonda.

Ejecutar una sonda desde la vista de infraestructura

Utilice este método cuando desee probar la accesibilidad a cualquier host o aplicación desde un Connector Appliance elegido; por ejemplo, para comprobar un servidor back-end del que depende una aplicación.

  1. En Monitor, vaya a Infraestructura y seleccione la ficha Connector Appliance. La tabla enumera los Connector Appliances supervisados con su estado de servidor, estado de servicios dependientes, estado de conectividad y uso de recursos.

  2. Seleccione la fila del Connector Appliance desde la que desea sondear y, a continuación, haga clic en Ejecutar sonda.

    Tabla de Connector Appliance con la opción Ejecutar sonda

  3. En el panel Ejecutar sonda, seleccione un Protocolo y, si es necesario, un Proxy.

    Panel Ejecutar sonda con la lista Protocolo

  4. Si desea que la sonda pase por un proxy, selecciónelo de la lista Proxy. De lo contrario, deje Directo (sin proxy) seleccionado.

    Panel Ejecutar sonda con la lista Proxy

  5. Introduzca los detalles de destino para el protocolo seleccionado:

    • Para ICMP, TCP y SSL/TLS, escriba el host o aplicación de destino (dirección IP o nombre de host) y, si corresponde, el puerto.
    • Para HTTP y HTTPS, escriba la URL de la aplicación.

    Panel de ejecución de sondeo con el campo URL para HTTPS

  6. Haga clic en Listo para iniciar el sondeo.

    Monitor muestra el cuadro de diálogo Acciones en curso y actualiza cada etapa de la conexión a medida que se ejecuta.

    Sondeo en curso

  7. Cuando el sondeo finalice, revise el resultado. Para obtener más información, consulte Comprender los resultados del sondeo. Haga clic en Cerrar para descartar el cuadro de diálogo.

Ejecutar un sondeo desde la vista de topología de aplicaciones

Utilice este método cuando ya esté solucionando un problema de inicio de aplicación de Secure Private Access fallido. El sondeo se ofrece en contexto, con el protocolo y el destino rellenados previamente desde la aplicación que falla.

Cuando una aplicación web, SaaS o TCP/UDP no se inicia porque el Connector Appliance no puede llegar al back-end, la Topología de aplicaciones resalta el segmento entre el Connector Appliance y la aplicación de back-end como un Error de inicio de aplicación, y el panel Acerca de muestra Error de inicio de aplicación debido a la imposibilidad de conectarse al destino.

  1. Abra la página Detalles de la sesión de Secure Private Access para la sesión afectada. Una ruta típica es buscar al usuario, abrir el Administrador de actividad, seleccionar la ficha Aplicaciones iniciadas (sesiones) y, a continuación, hacer clic en la aplicación que informa de un estado de Error (conexión de aplicación). Para obtener más información sobre cómo navegar a una sesión, consulte Supervisar y solucionar problemas de Secure Private Access.

    Administrador de actividad que muestra una aplicación con un error de conexión de aplicación

  2. En la Topología de aplicaciones, localice el nodo Connector Appliance en la Ubicación de recursos. Cuando el inicio falló en este salto, el nodo muestra un botón Ejecutar sondeo (y un enlace Ver estado de CA).

    Topología de aplicaciones con un error de inicio de aplicación y el botón Ejecutar sondeo

  3. Haga clic en Ejecutar sondeo. Se abre el panel Ejecutar sondeo con el Protocolo y la URL de la aplicación rellenados previamente a partir del inicio fallido. Ajuste los detalles si es necesario.

    Panel de ejecución de sondeo abierto desde la vista de topología

  4. Haga clic en Listo para iniciar el sondeo y, a continuación, revise el resultado cuando finalice.

    Resultado del sondeo desde la vista de topología

La ejecución del sondeo confirma si el Connector Appliance seleccionado puede alcanzar el punto final de la aplicación. Si el sondeo se realiza correctamente mientras la aplicación sigue sin iniciarse, puede descartar la accesibilidad del Connector Appliance al back-end y centrar su investigación en otro lugar. Si el sondeo falla, el resultado muestra la fase que falló, lo que le indica el problema subyacente de la red o del back-end.

Comprender los resultados del sondeo

Una vez completado el sondeo, Monitor muestra el resultado de cada fase de conexión junto con el tiempo empleado. El cuadro de diálogo también muestra el punto final de la aplicación que se probó y el Connector Appliance que ejecutó el sondeo.

Sondeo correcto

Si todas las fases se realizan correctamente, el cuadro de diálogo muestra Prueba de conectividad correcta y enumera cada fase completada, por ejemplo:

  • DNS resuelto correctamente.
  • Conexión con el host de destino establecida.
  • Conexión TLS con el host de destino establecida.
  • Respuesta HTTP recibida con línea de estado: HTTP/1.1 301 Moved Permanently.

Resultado de la prueba de conectividad correcta

Nota:

Las etapas mostradas dependen del protocolo. Por ejemplo, la etapa TLS aparece solo para las sondas SSL/TLS y HTTPS, y la etapa de solicitud o respuesta HTTP aparece solo para las sondas HTTP y HTTPS.

Sonda a través de un proxy

Cuando ejecuta la sonda a través de un proxy, el resultado incluye las etapas de conexión del proxy antes de las etapas del host de destino; por ejemplo, Conexión al proxy establecida y Conexión establecida al host de destino a través del proxy.

Sonda a través de un proxy en curso

Resultado de prueba de conectividad exitosa a través de un proxy

Sonda fallida

Si una etapa falla, el resultado identifica la etapa que falló y muestra los detalles del error asociado (por ejemplo, un error de conexión TCP como Conexión rechazada). Dado que la sonda se ejecuta desde el Connector Appliance seleccionado, la etapa fallida le indica dónde se interrumpe la ruta:

  • Falla la resolución DNS – El Connector Appliance no puede resolver el nombre de host. Compruebe la configuración de DNS y el nombre de host o la URL que introdujo.
  • Falla la conexión TCP – El host es inalcanzable o el puerto está cerrado o bloqueado. Compruebe el host de destino, el puerto, las reglas del firewall y que el servicio de backend se esté ejecutando.
  • Falla el protocolo de enlace TLS – La conexión TCP se realiza correctamente, pero la negociación TLS falla. Compruebe el certificado, la versión de TLS y el SNI o el nombre de host.
  • Falla la solicitud HTTP – La conexión se realiza correctamente, pero la aplicación devuelve un error o no responde. Compruebe la aplicación y la ruta de la URL.

Consideraciones

  • Una sonda es una prueba de conectividad bajo demanda y en un momento dado. No proporciona supervisión continua.
  • La sonda se ejecuta desde la ruta de datos del Connector Appliance seleccionado, por lo que el resultado refleja la vista de la red de ese Connector Appliance.
  • Se espera que una sonda se complete en unos dos minutos.
  • La recopilación de un seguimiento de paquetes desde el Connector Appliance no es compatible con Monitor. Si se requiere un seguimiento de paquetes, el administrador de red debe recopilarlo desde la consola del Connector Appliance.
  • El valor de Latencia de conexión en el salto del Connector Appliance a la aplicación de backend en la Topología de aplicaciones es una medición pasiva y periódica (P90 durante la última hora). Utilice una sonda cuando necesite una prueba de accesibilidad bajo demanda y en un momento determinado para ese salto. Para obtener más información, consulte Latencia del Connector Appliance a la aplicación de backend.
Solucionar problemas de accesibilidad de la aplicación (appliance Connector a la aplicación de back-end)