Citrix DaaS™

基于用户网络位置的自适应访问

Citrix® StoreFront Cloud 自适应访问功能使用高级策略基础架构,以基于用户网络位置实现对 Citrix DaaS™ 的访问。该位置是使用 IP 地址范围或子网地址定义的。

管理员可以定义策略,以根据用户网络位置枚举或不枚举虚拟应用程序和桌面。管理员还可以根据用户网络位置,通过启用或禁用剪贴板访问、打印机、客户端驱动器映射等来控制用户操作。例如,管理员可以设置策略,使从家中访问资源的用户对应用程序的访问受限,而从分支机构访问资源的用户则拥有完全访问权限。

自适应访问概述

管理员可以实施以下策略以访问应用程序:

  • 仅枚举少数敏感应用程序,且仅限从公司位置或其分支机构访问。
  • 如果员工从外部网络访问工作区,则不枚举敏感应用程序。
  • 禁用从分支机构的打印机访问。
  • 当用户在公司网络之外时,禁用剪贴板访问和打印机访问。

授权

自适应访问功能作为通用混合多云许可证 (UHMC) 和平台许可证 (CPL) 的一部分提供。有关详细信息,请参阅 https://www.citrix.com/buy/licensing/product.html

先决条件

  • 确保已启用 自适应访问 功能 (StoreFront Cloud > 访问 > 自适应访问)。有关详细信息,请参阅 启用自适应访问功能

    启用自适应访问后,DaaS 访问策略将更新为使用选项 通过 Citrix Gateway 的连接

    注意:

    在 DaaS 访问策略中添加智能访问标签需要使用 NetScaler® Gateway。但是,由于 DaaS 从 Device Posture、Adaptive Access 和 Adaptive Authentication 服务使用标签,因此您的设置中无需配置 NetScaler Gateway。

  • 了解位置标签。有关详细信息,请参阅网络位置标签

注意事项

以下几点仅适用于您希望根据位置限制应用程序枚举的情况。如果您计划使用自适应访问来根据网络位置限制用户控制(例如禁用剪贴板访问、打印机重定向、客户端驱动器映射),则可以忽略这些准则。

  • 如果您计划根据网络位置选择性地枚举 Citrix DaaS,则必须使用 Citrix Studio 策略而不是工作区对这些交付组执行用户管理。创建交付组时,在用户设置中,选择限制此交付组的使用用户或允许任何经过身份验证的用户使用此交付组。这使您能够在交付组下的访问策略选项卡中配置自适应访问。

交付组

  • 启用自适应访问时,Direct Workload Connection 的更改。

    • 位置标签字段在 Citrix Cloud™ > 网络位置 > 添加网络位置 > 位置标签中可见。
    • 现有的 Direct Workload Connection 策略按预期工作。
    • 必须在网络位置服务中(不定义标签)以及在交付组上创建新策略。此外,网络连接类型必须为内部
    • 对于带有标签的 Direct Workload Connection 新策略,必须在网络位置服务中定义标签,并且必须在 DaaS Studio 中的交付组或访问策略上定义相同的标签。此外,网络连接类型必须为内部。位置标签与 Direct Workload Connection 无关。
  • 建议按以下方式测试您的 Citrix DaaS 部署。

    • 确定一个测试交付组或创建一个交付组以实施此功能。
    • 创建策略或确定可与测试交付组一起使用的策略。

启用自适应访问功能

  1. 登录到 Citrix Cloud。
  2. 从汉堡菜单中选择 StoreFront Cloud
  3. 自适应访问开关默认处于关闭状态。打开自适应访问开关。
  4. 在确认消息中单击是,启用自适应访问

启用自适应访问

启用自适应访问消息

启用自适应访问后,您可以为自适应访问定义位置标签(Citrix Cloud > Network Locations > Add a Network Location > Location tags)。

自适应访问已启用

禁用自适应访问后,您无法添加网络位置。在这种情况下,位置标签不适用。

自适应访问已禁用

重要提示:

当您尝试禁用自适应访问功能时,将显示以下消息。请注意,当该功能被禁用时,Workspace 不会将标签发送到 DaaS 以进行自适应访问。

自适应访问已禁用消息

配置自适应访问

考虑一个场景,管理员需要根据用户的网络位置(例如办公室和家庭)强制执行访问控制。管理员还必须对在家工作的用户强制执行智能控制,例如剪贴板限制。 要通过自适应访问实现此场景,管理员必须根据用户网络创建 2 个交付组:

  • 自适应访问交付组,用于分支机构,包含与分支机构用户相关的应用程序。
  • WFH交付组,用于居家办公,包含与家庭/远程用户相关的应用程序。

交付组创建后,基于网络位置配置自适应访问涉及以下高级步骤:

定义用于基于位置的访问的网络位置标签

第一步是根据用户位置(办公室或家庭)定义标签。

  • BRANCHOFFICE:此标签必须分配给从办公室网络连接的用户。这些用户可以完全访问所有可用的应用程序。
  • WORKFROMHOME:此标签必须分配给远程工作的用户。这些用户对应用程序和某些功能(如剪贴板功能)的访问受限。

有关标签的更多信息,请参阅网络位置标签

现在,您已根据用户位置创建了交付组和相应的标签,您可以继续进行网络位置策略配置。

配置网络位置策略

通过提供公共源 IP 地址和位置标签,为用户位置定义网络位置策略规则。

  1. 登录 Citrix Cloud。
  2. 从汉堡菜单中选择 网络位置。 确保自适应访问开关已启用。否则,将显示直接工作负载连接的用户界面。
  3. 单击 添加网络位置

    • 位置名称: 输入策略的相应名称。

      示例:BRANCHOFFICE 或 WORKFROMHOME

    • 公共 IP 地址范围: 定义网络的公共 IP 地址范围。

      示例:192.0.2.10 - 192.0.2.30

    • 位置标签: 定义您的位置标签。这可以是引用您位置的名称。这些标签用于在 Citrix Studio 中配置自适应访问策略。有关详细信息,请参阅 在 Citrix Studio 中定义标签

      示例:BRANCHOFFICE 或 WORKFROMHOME

    • 连接类型: 定义应用程序启动类型。

    内部 - 绕过网关启动应用程序。 外部 - 使用 Citrix Gateway 服务或传统网关启动应用程序。

  4. 单击 保存

NLS 标签

您现在可以在 DaaS Studio 上使用这些标签来启用自适应访问。

注意:

  • 如果未将网络位置标签分配给交付组,则用户将获得对自适应访问和 WFH 交付组中所有应用程序的无限制访问权限。这可能导致用户无意中访问他们未经授权的某些应用程序。将位置标签分配给交付组可确保根据用户的网络位置控制访问。
  • 在定义位置标签时,请确保只输入首选标签名称,不带前缀“LOCATION_TAG”,例如 BRANCHOFFICE。但是,在 Citrix Studio 中定义标签时,必须在标签名称前加上“LOCATION_TAG”。例如,“LOCATION_TAG_BRANCHOFFICE”。

在交付组中使用已定义的标签进行应用程序枚举

  1. 登录 Citrix Cloud。
  2. Citrix DaaS 磁贴上,单击管理
  3. 创建交付组。有关详细信息,请参阅创建交付组
  4. 选择您已创建的交付组,然后单击编辑交付组
  5. 单击访问策略
  6. 对于使用自适应访问的客户,请执行以下步骤将交付组的访问权限限制为仅限内部网络:

    1. 右键单击交付组并选择编辑
    2. 在左侧窗格中选择访问策略。
    3. 单击编辑图标以修改默认的 Citrix Gateway 连接策略。

      网关连接

    4. 编辑策略页面上,选择符合以下条件的连接,选择匹配任意,然后添加条件。

      条件

      对于 WorkFromHome 用户,请在相应的交付控制器中输入以下值。

      筛选器:工作区

      :LOCATION_TAG_WORKFROMHOME

      对于分支机构用户,请在相应的交付控制器中输入以下值。

      筛选器:工作区

      :LOCATION_TAG_BRANCHOFFICE

注意

  • 确保在字段中,输入正确的地点标签名称,该名称应与您在创建网络地点策略时定义的前缀为“LOCATION_TAG”的名称一致。例如,如果您将地点标签定义为“BRANCHOFFICE”,则必须在字段中输入“LOCATION_TAG_BRANCHOFFICE”。交付组中的网络地点标签必须以大写形式输入,无论其在网络地点策略中如何定义。有关配置地点标签的详细信息,请参阅配置网络地点策略
  • 交付组中的网络地点标签必须以大写形式输入,无论其在网络地点策略中如何定义。有关配置地点标签的详细信息,请参阅配置网络地点策略

(可选)在应用程序上强制实施智能控制

除了使用网络地点标签限制访问之外,管理员还可以在应用程序上强制实施智能控制。在此示例中,对于来自 WorkFromHome 地点的用户,客户端剪贴板重定向被禁用。

  1. 登录 Citrix DaaS。
  2. 导航到策略并单击创建策略
  3. 选择客户端剪贴板重定向,然后单击禁止
  4. 单击下一步

限制剪贴板访问

  1. 在“分配策略到”页面上,选择“访问控制”。
  2. 为策略定义以下值:

    • 模式:允许
    • 连接类型:通过 Citrix Gateway
    • 网关场名称:Workspace
    • 访问条件:LOCATION_TAG_WORKFROMHOME(全部大写)

模式和场(/en-us/citrix-daas/media/daas-nls-mode-farm.png)

  1. 单击“下一步”。
  2. 输入策略名称并添加策略描述。
  3. 单击“完成”。

来自 WORKFROMHOME 位置的用户无法对其启动的资源执行剪贴板访问。

网络位置标签

网络位置服务提供以下标签。

  • 默认标签:这些标签在网络位置服务上定义。以下默认标签可用。
    • LOCATION_internal:在定义网络位置时,当网络连接类型设置为“内部”时默认发送的标签。
    • LOCATION_external:在定义网络位置时,当网络连接类型设置为 External 时,默认发送的标签。
    • LOCATION_undefined:针对未在策略中定义但通过网络位置服务传入的 IP 地址发送的标签。这些用户的启动方式与资源组中定义的相同。
  • 自定义标签:管理员可以在策略中定义自定义标签名称。示例:home、Office、BRANCH

注意

  • 为网络位置服务定义标签时,请确保以下事项:

    默认标签始终以此前缀“LOCATION_<tag name>”开头。例如,LOCATION_INTERNAL。

    自定义标签始终以此前缀“LOCATION_TAG<tag name>”开头。例如,LOCATION_TAG_OFFICE。

  • 在交付组中定义标签时,标签必须全部大写输入。

    默认标签:LOCATION_INTERNAL、LOCATION_EXTERNAL、LOCATION_UNDEFINED

    自定义标签:LOCATION_TAG_OFFICE、LOCATION_TAG_HOME

下表总结了针对前面提到的场景的策略和标签。

位置 策略 自定义标签 默认标签 在 DaaS 交付组中使用的标签 在智能访问策略中使用的标签
WFH WFH WORKFROMHOME LOCATION_EXTERNAL LOCATION_WORKFROMHOME 和/或 LOCATION_EXTERNAL LOCATION_WORKFROMHOME 和/或 LOCATION_EXTERNAL
BranchOffice BranchOffice BRANCHOFFICE LOCATION_EXTERNAL LOCATION_BRANCHOFFICE 和/或 LOCATION_EXTERNAL LOCATION_BRANCHOFFICE 和/或 LOCATION_EXTERNAL
其他 未定义 未定义 LOCATION_UNDEFINED LOCATION_UNDEFINED LOCATION_UNDEFINED

已知问题

如果您在启用自适应访问功能并设置了规则(标签和连接类型)后将其禁用,这不会从“网络位置”页面中删除这些位置,尽管位置标签和连接类型列被隐藏。但这些位置在后端已被禁用。这是一个显示问题。

根据标签配置会话录制策略

会话录制 允许组织录制虚拟会话中的屏幕用户活动。在创建自定义会话录制策略、事件检测策略或事件响应策略时,您可以指定标签,包括网络位置标签。有关示例,请参阅创建自定义录制策略