Surveillance

Dépanner l’accessibilité des applications (de l’appliance de connecteur à l’application backend)

Lorsqu’une application Web, SaaS ou TCP/UDP fournie via Secure Private Access™ ne parvient pas à se lancer, la cause est souvent un problème réseau entre l’appliance de connecteur et le serveur d’applications backend. Jusqu’à présent, les administrateurs n’avaient aucun moyen simple de confirmer si l’appliance de connecteur pouvait réellement atteindre le backend, ou de voir exactement où la connexion était interrompue.

L’option Exécuter la sonde dans Monitor résout ce problème. Elle vous permet de déclencher une sonde réseau à la demande (un test de connectivité) à partir d’une appliance de connecteur spécifique vers un hôte ou une application backend.

La sonde parcourt chaque étape de la connexion — résolution DNS, connexion TCP, négociation TLS et requête HTTP — et signale le résultat et le temps pris pour chaque étape.

Cela vous aide à confirmer rapidement l’accessibilité et à identifier l’étape exacte qui échoue, sans avoir à vous connecter à la console de l’appliance de connecteur.

Vous pouvez lancer une sonde à partir de deux emplacements dans Monitor :

  • La vue Infrastructure, où vous choisissez n’importe quelle appliance de connecteur surveillée et sondez un hôte ou une application arbitraire.
  • La vue Topologie d’application d’une session Secure Private Access, où la sonde est proposée en contexte lorsqu’un lancement d’application n’a pas réussi à se connecter à sa destination.

Prérequis

  • L’exécution d’une sonde est une action de dépannage administrative. Vous devez vous connecter à Monitor en tant qu’administrateur avec des autorisations d’administrateur complètes. L’option Exécuter la sonde n’est pas disponible pour les administrateurs du support technique.
  • Vous devez disposer des droits Secure Private Access pour déclencher une sonde.
  • L’appliance de connecteur doit être surveillée dans la vue Infrastructure. Pour plus d’informations, consultez Surveillance de l’infrastructure.
  • Pour lancer une sonde depuis la vue de topologie, vous avez besoin des droits Citrix DaaS™ et Secure Private Access. Pour plus d’informations, consultez Surveiller et dépanner Secure Private Access.

Protocoles et entrées de sonde

Lorsque vous lancez une sonde, vous choisissez le Protocole qui correspond au backend que vous souhaitez tester. Le protocole détermine les étapes de connexion testées et les détails de la cible que vous fournissez.

Protocole Ce qu’il teste Détails de la cible à fournir
ICMP Si l’hôte backend répond à un ping de l’appliance Connector. Hôte cible (adresse IP ou nom d’hôte). Aucun port requis.
TCP Résolution DNS et si une connexion TCP peut être ouverte sur le port. Hôte cible et port.
SSL/TLS Résolution DNS, connexion TCP et négociation TLS (y compris la négociation de certificat). Hôte cible et port.
HTTP Résolution DNS, connexion TCP et requête ou réponse HTTP. URL de l’application.
HTTPS Résolution DNS, connexion TCP, négociation TLS et requête ou réponse HTTPS. URL de l’application.

Vous pouvez également choisir si la sonde s’exécute directement ou via un proxy à l’aide de la liste Proxy :

  • Direct (aucun proxy) – Le Connector Appliance se connecte directement à la cible.
  • <proxy> – Le Connector Appliance achemine la sonde via le proxy sélectionné. La liste affiche les proxys (tels que FQDN:PORT ou IP:PORT) disponibles pour la sonde.

Exécuter une sonde depuis la vue Infrastructure

Utilisez cette méthode lorsque vous souhaitez tester l’accessibilité à n’importe quel hôte ou application à partir d’un Connector Appliance choisi, par exemple pour vérifier un serveur principal dont dépend une application.

  1. Dans Monitor, accédez à Infrastructure et sélectionnez l’onglet Connector Appliance. Le tableau répertorie les Connector Appliances surveillés avec leur état de serveur, l’état des services dépendants, l’état de la connectivité et l’utilisation des ressources.

  2. Sélectionnez la ligne du Connector Appliance à partir duquel vous souhaitez effectuer la sonde, puis cliquez sur Exécuter la sonde.

    Tableau Connector Appliance avec l'option Exécuter la sonde

  3. Dans le panneau Exécuter la sonde, sélectionnez un Protocole et, si nécessaire, un Proxy.

    Panneau Exécuter la sonde avec la liste Protocole

  4. Si vous souhaitez que la sonde passe par un proxy, sélectionnez-le dans la liste Proxy. Sinon, laissez Direct (aucun proxy) sélectionné.

    Panneau Exécuter la sonde avec la liste Proxy

  5. Saisissez les détails de la cible pour le protocole que vous avez sélectionné :

    • Pour ICMP, TCP et SSL/TLS, saisissez l’hôte cible ou l’application (adresse IP ou nom d’hôte) et, le cas échéant, le port.
    • Pour HTTP et HTTPS, saisissez l’URL de l’application.

    Panneau d'exécution de la sonde avec le champ URL pour HTTPS

  6. Cliquez sur Terminé pour démarrer la sonde.

    Monitor affiche la boîte de dialogue Actions en cours et met à jour chaque étape de connexion au fur et à mesure de son exécution.

    Sonde en cours

  7. Une fois la sonde terminée, examinez le résultat. Pour plus d’informations, consultez Comprendre les résultats de la sonde. Cliquez sur Fermer pour fermer la boîte de dialogue.

Exécuter une sonde à partir de la vue Topologie d’application

Utilisez cette méthode lorsque vous dépannez déjà un lancement d’application Secure Private Access ayant échoué. La sonde est proposée dans le contexte, avec le protocole et la cible préremplis à partir de l’application défaillante.

Lorsqu’une application Web, SaaS ou TCP/UDP ne parvient pas à se lancer parce que le Connector Appliance ne peut pas atteindre le backend, la Topologie d’application met en évidence le segment entre le Connector Appliance et l’application backend comme une Erreur de lancement d’application, et le volet À propos affiche Le lancement de l’application a échoué en raison de l’impossibilité de se connecter à la destination.

  1. Ouvrez la page Détails de la session Secure Private Access pour la session affectée. Un chemin typique consiste à rechercher l’utilisateur, à ouvrir le Gestionnaire d’activités, à sélectionner l’onglet Applications lancées (Sessions), puis à cliquer sur l’application qui signale un statut Erreur (Connexion d’application). Pour plus d’informations sur la navigation vers une session, consultez Surveiller et dépanner Secure Private Access.

    Gestionnaire d'activités affichant une application avec une erreur de connexion d'application

  2. Dans la Topologie d’application, localisez le nœud Connector Appliance dans l’Emplacement des ressources. Lorsque le lancement a échoué à cette étape, le nœud affiche un bouton Exécuter la sonde (et un lien Afficher l’état du CA).

    Topologie d'application avec une erreur de lancement d'application et le bouton Exécuter la sonde

  3. Cliquez sur Exécuter la sonde. Le panneau Exécuter la sonde s’ouvre avec le Protocole et l’URL de l’application préremplis à partir du lancement échoué. Ajustez les détails si nécessaire.

    Panneau d’exécution de la sonde ouvert depuis la vue de la topologie(/en-us/citrix-daas/media/ca-probe-topology-panel.png)

  4. Cliquez sur Terminé pour démarrer la sonde, puis examinez le résultat une fois qu’elle est terminée.

    Résultat de la sonde depuis la vue de la topologie(/en-us/citrix-daas/media/ca-probe-topology-success.png)

L’exécution de la sonde confirme si l’appliance de connecteur sélectionnée peut atteindre le point de terminaison de l’application. Si la sonde réussit alors que l’application ne parvient toujours pas à se lancer, vous pouvez exclure un problème d’accessibilité entre l’appliance de connecteur et le backend et concentrer votre enquête ailleurs. Si la sonde échoue, le résultat indique l’étape qui a échoué, ce qui vous oriente vers le problème de réseau ou de backend sous-jacent.

Comprendre les résultats de la sonde

Une fois la sonde terminée, Monitor affiche le résultat pour chaque étape de connexion ainsi que le temps écoulé. La boîte de dialogue affiche également le point de terminaison de l’application qui a été testé et l’appliance de connecteur qui a exécuté la sonde.

Sonde réussie

Si chaque étape réussit, la boîte de dialogue affiche Test de connectivité réussi et répertorie chaque étape terminée, par exemple :

  • Résolution DNS réussie.
  • Connexion à l’hôte cible établie.
  • Connexion TLS à l’hôte cible établie.
  • Réponse HTTP reçue avec la ligne d’état : HTTP/1.1 301 Moved Permanently.

Résultat du test de connectivité réussi(/en-us/citrix-daas/media/ca-probe-success.png)

Remarque :

Les étapes affichées dépendent du protocole. Par exemple, l’étape TLS apparaît uniquement pour les sondes SSL/TLS et HTTPS, et l’étape de requête ou de réponse HTTP apparaît uniquement pour les sondes HTTP et HTTPS.

Sonder via un proxy

Lorsque vous exécutez la sonde via un proxy, le résultat inclut les étapes de connexion du proxy avant les étapes de l’hôte cible, par exemple, Connexion au proxy établie et Connexion établie à l’hôte cible via le proxy.

Sonde via un proxy en cours

Résultat de test de connectivité réussi via un proxy

Sonde échouée

Si une étape échoue, le résultat identifie l’étape qui a échoué et affiche les détails de l’erreur associée (par exemple, une erreur de connexion TCP telle que Connexion refusée). Étant donné que la sonde s’exécute à partir de l’appliance de connecteur sélectionnée, l’étape échouée vous indique où le chemin est interrompu :

  • Échec de la résolution DNS – L’appliance de connecteur ne peut pas résoudre le nom d’hôte. Vérifiez la configuration DNS et le nom d’hôte ou l’URL que vous avez saisis.
  • Échec de la connexion TCP – L’hôte est inaccessible ou le port est fermé ou bloqué. Vérifiez l’hôte cible, le port, les règles de pare-feu et assurez-vous que le service backend est en cours d’exécution.
  • Échec de la négociation TLS – La connexion TCP réussit mais la négociation TLS échoue. Vérifiez le certificat, la version TLS et le SNI ou le nom d’hôte.
  • Échec de la requête HTTP – La connexion réussit mais l’application renvoie une erreur ou ne répond pas. Vérifiez l’application et le chemin de l’URL.

Considérations

  • Une sonde est un test de connectivité à la demande et ponctuel. Elle ne fournit pas de surveillance continue.
  • La sonde s’exécute à partir du chemin de données de l’appliance de connecteur sélectionnée, de sorte que le résultat reflète la vue du réseau de cette appliance de connecteur.
  • Une sonde devrait se terminer en environ deux minutes.
  • La collecte d’une trace de paquets depuis le Connector Appliance n’est pas prise en charge par Monitor. Si une trace de paquets est requise, l’administrateur réseau doit la collecter depuis la console du Connector Appliance.
  • La valeur Latence de connexion sur le tronçon Connector Appliance vers l’application backend dans la topologie d’application est une mesure passive et périodique (P90 sur la dernière heure). Utilisez une sonde lorsque vous avez besoin d’un test d’accessibilité à la demande et ponctuel pour ce tronçon. Pour plus d’informations, consultez Latence du Connector Appliance vers l’application backend.
Dépanner l’accessibilité des applications (de l’appliance de connecteur à l’application backend)