Risoluzione dei problemi di raggiungibilità delle applicazioni (da Connector Appliance all’applicazione backend)
Quando un’applicazione Web, SaaS o TCP/UDP fornita tramite Secure Private Access™ non si avvia, la causa è spesso un problema di rete tra il Connector Appliance e il server dell’applicazione backend. Fino ad ora, gli amministratori non avevano un modo semplice per confermare se il Connector Appliance potesse effettivamente raggiungere il backend o per vedere esattamente dove la connessione si interrompeva.
L’opzione Esegui probe in Monitor risolve questo problema. Consente di attivare un probe di rete su richiesta (un test di connettività) da un Connector Appliance specifico a un host o un’applicazione backend.
Il probe attraversa ogni fase della connessione — risoluzione DNS, connessione TCP, handshake TLS e richiesta HTTP — e riporta il risultato e il tempo impiegato per ogni fase.
Questo ti aiuta a confermare rapidamente la raggiungibilità e a individuare il passaggio esatto che fallisce, senza dover accedere alla console del Connector Appliance.
È possibile avviare un probe da due posizioni in Monitor:
- La vista Infrastruttura, dove si sceglie un qualsiasi Connector Appliance monitorato e si esegue un probe su un host o un’applicazione arbitraria.
- La vista Topologia applicazione di una sessione Secure Private Access, dove il probe viene offerto nel contesto quando l’avvio di un’applicazione non è riuscito a connettersi alla sua destinazione.
Requisiti
- L’esecuzione di un probe è un’azione amministrativa di risoluzione dei problemi. È necessario accedere a Monitor come amministratore con autorizzazioni di amministratore complete. L’opzione Esegui probe non è disponibile per gli amministratori dell’help desk.
- È necessario disporre dell’autorizzazione Secure Private Access per attivare un probe.
- Il Connector Appliance deve essere monitorato nella vista Infrastruttura. Per maggiori informazioni, vedere Monitoraggio dell’infrastruttura.
- Per avviare un probe dalla vista topologica, sono necessarie le autorizzazioni Citrix DaaS™ e Secure Private Access. Per maggiori informazioni, vedere Monitorare e risolvere i problemi di Secure Private Access.
Protocolli e input del probe
Quando si avvia un probe, si sceglie il Protocollo che corrisponde al backend che si desidera testare. Il protocollo determina quali fasi di connessione vengono testate e quali dettagli di destinazione si forniscono.
| Protocollo | Cosa verifica | Dettagli di destinazione da fornire |
|---|---|---|
| ICMP | Se l’host di backend risponde a un ping dal Connector Appliance. | Host di destinazione (indirizzo IP o nome host). Nessuna porta richiesta. |
| TCP | Risoluzione DNS e se è possibile aprire una connessione TCP sulla porta. | Host e porta di destinazione. |
| SSL/TLS | Risoluzione DNS, connessione TCP e handshake TLS (inclusa la negoziazione del certificato). | Host e porta di destinazione. |
| HTTP | Risoluzione DNS, connessione TCP e richiesta o risposta HTTP. | URL dell’applicazione. |
| HTTPS | Risoluzione DNS, connessione TCP, handshake TLS e la richiesta o risposta HTTPS. | URL dell’applicazione. |
È inoltre possibile scegliere se la sonda viene eseguita direttamente o tramite un proxy utilizzando l’elenco Proxy:
- Diretto (nessun proxy) – Il Connector Appliance si connette direttamente alla destinazione.
-
<proxy> – Il Connector Appliance instrada la sonda attraverso il proxy selezionato. L’elenco mostra i proxy (come
FQDN:PORToIP:PORT) disponibili per la sonda.
Eseguire una sonda dalla vista Infrastruttura
Utilizzare questo metodo quando si desidera testare la raggiungibilità di qualsiasi host o applicazione da un Connector Appliance scelto, ad esempio per controllare un server backend da cui dipende un’applicazione.
-
In Monitor, andare su Infrastruttura e selezionare la scheda Connector Appliance. La tabella elenca i Connector Appliance monitorati con il loro stato del server, lo stato dei servizi dipendenti, lo stato della connettività e l’utilizzo delle risorse.
-
Selezionare la riga del Connector Appliance da cui si desidera eseguire la sonda, quindi fare clic su Esegui sonda.

-
Nel pannello Esegui sonda, selezionare un Protocollo e, se necessario, un Proxy.

-
Se si desidera che la sonda passi attraverso un proxy, selezionarlo dall’elenco Proxy. Altrimenti, lasciare selezionato Diretto (nessun proxy).

-
Inserisci i dettagli di destinazione per il protocollo selezionato:
- Per ICMP, TCP e SSL/TLS, digitare l’host di destinazione o l’applicazione (indirizzo IP o nome host) e, ove applicabile, la porta.
- Per HTTP e HTTPS, digitare l’URL dell’applicazione.

-
Fare clic su Fatto per avviare la sonda.
Monitor mostra la finestra di dialogo Azioni in corso e aggiorna ogni fase della connessione durante l’esecuzione.

-
Al termine della sonda, esaminare il risultato. Per ulteriori informazioni, vedere Comprendere i risultati della sonda. Fare clic su Chiudi per chiudere la finestra di dialogo.
Eseguire una sonda dalla vista Topologia applicazione
Utilizzare questo metodo quando si sta già risolvendo un problema di avvio di un’applicazione Secure Private Access non riuscito. La sonda viene offerta nel contesto, con il protocollo e la destinazione precompilati dall’applicazione non funzionante.
When a Web, SaaS, or TCP/UDP app fails to launch because the Connector Appliance can’t reach the backend, the Application Topology highlights the segment between the Connector Appliance and the backend application as an App Launch Error, and the About pane shows Application launch failed due to the inability to connect to the destination.
-
Aprire la pagina Dettagli sessione Secure Private Access per la sessione interessata. Un percorso tipico consiste nel cercare l’utente, aprire Activity Manager, selezionare la scheda App avviate (Sessioni) e quindi fare clic sull’applicazione che segnala uno stato di Errore (Connessione app). Per ulteriori informazioni sulla navigazione a una sessione, vedere Monitorare e risolvere i problemi di Secure Private Access.

-
Nella Application Topology, individuare il nodo Connector Appliance nella Resource Location. Se l’avvio non è riuscito a questo hop, il nodo mostra un pulsante Esegui sonda (e un collegamento Visualizza stato CA).

-
Fare clic su Esegui sonda. Il pannello Esegui sonda si apre con il Protocollo e l’URL dell’applicazione precompilati dal lancio fallito. Regolare i dettagli se necessario.

-
Fare clic su Fine per avviare la sonda, e quindi rivedere il risultato al termine.

L’esecuzione della sonda conferma se il Connector Appliance selezionato può raggiungere l’endpoint dell’applicazione. Se la sonda ha successo mentre l’app non riesce ancora ad avviarsi, è possibile escludere la raggiungibilità dal Connector Appliance al backend e concentrare l’indagine altrove. Se la sonda fallisce, il risultato mostra la fase che ha fallito, il che indirizza l’utente al problema di rete o di backend sottostante.
Comprendere i risultati della sonda
Al termine della sonda, Monitor mostra il risultato per ogni fase di connessione insieme al tempo impiegato. La finestra di dialogo mostra anche l’endpoint dell’applicazione che è stato testato e il Connector Appliance che ha eseguito la sonda.
Sonda riuscita
Se ogni fase ha successo, la finestra di dialogo mostra Test di connettività riuscito ed elenca ogni fase completata, ad esempio:
- DNS risolto correttamente.
- Connessione all’host di destinazione stabilita.
- Connessione TLS all’host di destinazione stabilita.
- Risposta HTTP ricevuta con riga di stato:
HTTP/1.1 301 Moved Permanently.

Nota:
Le fasi mostrate dipendono dal protocollo. Ad esempio, la fase TLS appare solo per le probe SSL/TLS e HTTPS, e la fase di richiesta o risposta HTTP appare solo per le probe HTTP e HTTPS.
Probe tramite un proxy
Quando si esegue la probe tramite un proxy, il risultato include le fasi di connessione del proxy prima delle fasi dell’host di destinazione, ad esempio, Connessione al proxy stabilita e Connessione stabilita all’host di destinazione tramite proxy.


Probe non riuscita
Se una fase fallisce, il risultato identifica la fase che ha fallito e mostra i dettagli dell’errore associato (ad esempio, un errore di connessione TCP come Connessione rifiutata). Poiché la probe viene eseguita dall’appliance Connector selezionata, la fase fallita indica dove si interrompe il percorso:
- Risoluzione DNS non riuscita – L’appliance Connector non riesce a risolvere il nome host. Controllare la configurazione DNS e il nome host o l’URL immesso.
- Connessione TCP non riuscita – L’host non è raggiungibile o la porta è chiusa o bloccata. Controllare l’host di destinazione, la porta, le regole del firewall e che il servizio backend sia in esecuzione.
- Handshake TLS non riuscito – La connessione TCP ha successo ma la negoziazione TLS fallisce. Controllare il certificato, la versione TLS e l’SNI o il nome host.
- Richiesta HTTP non riuscita – La connessione ha successo ma l’applicazione restituisce un errore o non risponde. Controllare l’applicazione e il percorso URL.
Considerazioni
- Una probe è un test di connettività su richiesta e puntuale. Non fornisce un monitoraggio continuo.
- La probe viene eseguita dal percorso dati dell’appliance Connector selezionata, quindi il risultato riflette la visione della rete di tale appliance Connector.
- Si prevede che una probe venga completata entro circa due minuti.
- La raccolta di una traccia di pacchetti dal Connector Appliance non è supportata da Monitor. Se è necessaria una traccia di pacchetti, l’amministratore di rete deve raccoglierla dalla console del Connector Appliance.
- Il valore Latenza di connessione sul salto dal Connector Appliance all’applicazione backend nella Topologia dell’applicazione è una misurazione passiva e periodica (P90 nell’ultima ora). Utilizzare una sonda quando è necessario un test di raggiungibilità on-demand e puntuale per quel salto. Per maggiori informazioni, vedere Latenza dal Connector Appliance all’applicazione backend.