Monitoramento

Solucionar problemas de acessibilidade de aplicativos (Connector Appliance para aplicativo de backend)

Quando um aplicativo Web, SaaS ou TCP/UDP entregue por meio do Secure Private Access™ falha ao iniciar, a causa é frequentemente um problema de rede entre o Connector Appliance e o servidor de aplicativos de backend. Até agora, os administradores não tinham uma maneira fácil de confirmar se o Connector Appliance poderia realmente alcançar o backend, ou de ver exatamente onde a conexão foi interrompida.

A opção Executar sonda no Monitor resolve isso. Ela permite que você acione uma sonda de rede sob demanda (um teste de conectividade) de um Connector Appliance específico para um host ou aplicativo de backend.

A sonda percorre cada estágio da conexão — resolução de DNS, conexão TCP, handshake TLS e a solicitação HTTP — e relata o resultado e o tempo gasto em cada estágio.

Isso ajuda você a confirmar rapidamente a acessibilidade e a identificar a etapa exata que falha, sem precisar fazer logon no console do Connector Appliance.

Você pode iniciar uma sonda de dois lugares no Monitor:

  • A exibição de Infraestrutura, onde você escolhe qualquer Connector Appliance monitorado e sonda um host ou aplicativo arbitrário.
  • A exibição de Topologia de Aplicativo de uma sessão do Secure Private Access, onde a sonda é oferecida em contexto quando o lançamento de um aplicativo falhou ao se conectar ao seu destino.

Requisitos

  • Executar uma sonda é uma ação administrativa de solução de problemas. Você deve fazer login no Monitor como um administrador com permissões de administrador completas. A opção Executar sonda não está disponível para administradores de help desk.
  • Você deve ter o direito de Secure Private Access para acionar uma sonda.
  • O Connector Appliance deve ser monitorado na exibição de Infraestrutura. Para obter mais informações, consulte Monitoramento de infraestrutura.
  • Para iniciar uma sonda a partir da exibição de topologia, você precisa de direitos do Citrix DaaS™ e do Secure Private Access. Para obter mais informações, consulte Monitorar e solucionar problemas do Secure Private Access.

Protocolos e entradas da sonda

Ao iniciar uma sonda, você escolhe o Protocolo que corresponde ao backend que deseja testar. O protocolo determina quais estágios de conexão são testados e quais detalhes de destino você fornece.

Protocolo O que ele testa Detalhes do destino a serem fornecidos
ICMP Se o host de back-end responde a um ping do Connector Appliance. Host de destino (endereço IP ou nome do host). Nenhuma porta é necessária.
TCP Resolução de DNS e se uma conexão TCP pode ser aberta na porta. Host e porta de destino.
SSL/TLS Resolução de DNS, conexão TCP e o handshake TLS (incluindo negociação de certificado). Host e porta de destino.
HTTP Resolução de DNS, conexão TCP e a solicitação ou resposta HTTP. URL do aplicativo.
HTTPS Resolução de DNS, conexão TCP, handshake TLS e a solicitação ou resposta HTTPS. URL do aplicativo.

Você também pode escolher se a sonda é executada diretamente ou através de um proxy usando a lista Proxy:

  • Direto (sem proxy) – O Connector Appliance se conecta diretamente ao destino.
  • <proxy> – O Connector Appliance roteia a sonda através do proxy selecionado. A lista mostra os proxies (como FQDN:PORT ou IP:PORT) que estão disponíveis para a sonda.

Executar uma sonda a partir da visualização de Infraestrutura

Use este método quando quiser testar a acessibilidade a qualquer host ou aplicativo a partir de um Connector Appliance escolhido — por exemplo, para verificar um servidor de backend do qual um aplicativo depende.

  1. No Monitor, vá para Infraestrutura e selecione a guia Connector Appliance. A tabela lista os Connector Appliances monitorados com seu status de servidor, status de serviços dependentes, status de conectividade e uso de recursos.

  2. Selecione a linha do Connector Appliance do qual você deseja sondar e, em seguida, clique em Executar sonda.

    Tabela do Connector Appliance com a opção Executar sonda

  3. No painel Executar sonda, selecione um Protocolo e, se necessário, um Proxy.

    Painel Executar sonda com a lista de Protocolos

  4. Se você quiser que a sonda passe por um proxy, selecione-o na lista Proxy. Caso contrário, deixe Direto (sem proxy) selecionado.

    Painel Executar sonda com a lista de Proxy

  5. Insira os detalhes do destino para o protocolo selecionado:

    • Para ICMP, TCP e SSL/TLS, digite o Host de destino ou Aplicativo (endereço IP ou nome do host) e, quando aplicável, a Porta.
    • Para HTTP e HTTPS, digite a URL do aplicativo.

    Painel de execução da sonda com o campo URL para HTTPS

  6. Clique em Concluído para iniciar a sonda.

    O Monitor mostra a caixa de diálogo Ações em Andamento e atualiza cada estágio da conexão à medida que é executado.

    Sonda em andamento

  7. Quando a sonda terminar, revise o resultado. Para obter mais informações, consulte Entender os resultados da sonda. Clique em Fechar para fechar a caixa de diálogo.

Executar uma sonda a partir da visualização de Topologia de Aplicativos

Use este método quando você já estiver solucionando problemas de um lançamento de aplicativo Secure Private Access com falha. A sonda é oferecida em contexto, com o protocolo e o destino preenchidos a partir do aplicativo com falha.

Quando um aplicativo Web, SaaS ou TCP/UDP falha ao iniciar porque o Connector Appliance não consegue alcançar o back-end, a Topologia de Aplicativos destaca o segmento entre o Connector Appliance e o aplicativo de back-end como um Erro de Lançamento de Aplicativo, e o painel Sobre mostra O lançamento do aplicativo falhou devido à incapacidade de conectar-se ao destino.

  1. Abra a página Detalhes da Sessão do Secure Private Access para a sessão afetada. Um caminho típico é pesquisar o usuário, abrir o Gerenciador de Atividades, selecionar a guia Aplicativos Lançados (Sessões) e, em seguida, clicar no aplicativo que relata um status de Erro (Conexão do Aplicativo). Para obter mais informações sobre como navegar para uma sessão, consulte Monitorar e solucionar problemas do Secure Private Access.

    Gerenciador de Atividades mostrando um aplicativo com um erro de Conexão do Aplicativo

  2. Na Topologia de Aplicativos, localize o nó Connector Appliance no Local do Recurso. Quando o lançamento falhou neste salto, o nó mostra um botão Executar sonda (e um link Exibir Integridade do CA).

    Topologia de Aplicativos com um Erro de Lançamento de Aplicativo e o botão Executar sonda

  3. Clique em Executar sonda. O painel Executar sonda é aberto com o Protocolo e a URL do aplicativo preenchidos a partir do lançamento com falha. Ajuste os detalhes, se necessário.

    Painel de execução da sonda aberto a partir da visualização de topologia

  4. Clique em Concluído para iniciar a sonda e, em seguida, revise o resultado quando ela terminar.

    Resultado da sonda a partir da visualização de topologia

A execução da sonda confirma se o Connector Appliance selecionado pode alcançar o endpoint do aplicativo. Se a sonda for bem-sucedida enquanto o aplicativo ainda falha ao iniciar, você pode descartar a capacidade de alcance do Connector Appliance para o backend e focar sua investigação em outro lugar. Se a sonda falhar, o resultado mostra a etapa que falhou, o que o direciona para o problema subjacente de rede ou backend.

Entender os resultados da sonda

Após a conclusão da sonda, o Monitor mostra o resultado para cada etapa da conexão, juntamente com o tempo gasto. A caixa de diálogo também mostra o endpoint do aplicativo que foi testado e o Connector Appliance que executou a sonda.

Sonda bem-sucedida

Se todas as etapas forem bem-sucedidas, a caixa de diálogo mostra Teste de conectividade bem-sucedido e lista cada etapa concluída — por exemplo:

  • DNS resolvido com sucesso.
  • Conexão com o host de destino estabelecida.
  • Conexão TLS com o host de destino estabelecida.
  • Resposta HTTP recebida com linha de status: HTTP/1.1 301 Moved Permanently.

Resultado do teste de conectividade bem-sucedido

Nota:

As etapas mostradas dependem do protocolo. Por exemplo, a etapa TLS aparece apenas para sondas SSL/TLS e HTTPS, e a etapa de solicitação ou resposta HTTP aparece apenas para sondas HTTP e HTTPS.

Sonda através de um proxy

Quando você executa a sonda através de um proxy, o resultado inclui as etapas de conexão do proxy antes das etapas do host de destino — por exemplo, Conexão com o proxy estabelecida e Conexão estabelecida com o host de destino via proxy.

Sonda através de um proxy em andamento

Resultado de teste de conectividade bem-sucedido através de um proxy

Sonda com falha

Se uma etapa falhar, o resultado identifica a etapa que falhou e mostra os detalhes do erro associado (por exemplo, um erro de conexão TCP como Conexão recusada). Como a sonda é executada a partir do Connector Appliance selecionado, a etapa com falha informa onde o caminho é interrompido:

  • A resolução DNS falha – O Connector Appliance não consegue resolver o nome do host. Verifique a configuração DNS e o nome do host ou URL que você inseriu.
  • A conexão TCP falha – O host está inacessível ou a porta está fechada ou bloqueada. Verifique o host de destino, a porta, as regras do firewall e se o serviço de backend está em execução.
  • O handshake TLS falha – A conexão TCP é bem-sucedida, mas a negociação TLS falha. Verifique o certificado, a versão TLS e o SNI ou nome do host.
  • A solicitação HTTP falha – A conexão é bem-sucedida, mas o aplicativo retorna um erro ou não responde. Verifique o aplicativo e o caminho da URL.

Considerações

  • Uma sonda é um teste de conectividade sob demanda e pontual. Ela não fornece monitoramento contínuo.
  • A sonda é executada a partir do caminho de dados do Connector Appliance selecionado, portanto, o resultado reflete a visão de rede desse Connector Appliance.
  • Espera-se que uma sonda seja concluída em cerca de dois minutos.
  • A coleta de um rastreamento de pacotes do Connector Appliance não é suportada pelo Monitor. Se um rastreamento de pacotes for necessário, o administrador de rede deve coletá-lo do console do Connector Appliance.
  • O valor de Latência da Conexão no salto do Connector Appliance para o aplicativo de backend na Topologia do Aplicativo é uma medição passiva e periódica (P90 na última hora). Use uma sonda quando precisar de um teste de acessibilidade sob demanda e pontual para esse salto. Para obter mais informações, consulte Latência do Connector Appliance para o aplicativo de backend.
Solucionar problemas de acessibilidade de aplicativos (Connector Appliance para aplicativo de backend)