Questions mise en place CSG

Bonjour,



J’ai quelques questions concernant la mise en place de CSG.



Jusqu’a présent sur toutes les infrastructures Citrix que je gère, j’utilise pour les accès clients Web à Citrix un VPN SSL Cisco (sur ASA 5510 ou 5520).



Mais ll se trouve que les licences d’accès client sont chères et qu’il y a des problèmes de performance sur les temps de connexion quand il y a un trop grand nombre d’utilisateurs…



Question CSG:


  • Est-ce que le serveur CSG doit être membre du domaine AD ou stand alone ?
  • Je compte installer Web Interface sur le même serveur, avez-vous déjà rencontré des problèmes de performances dans ce cas ?
  • Le serveur sera un Windows 2003 x64, avez-vous déjà installé ces composants sur un x64 ?



    Merci de votre aide !

le serveur CSG peut etre Windows ou Unix, etre en DMZ, en double DMZ (Windows only) donc je vois pas trop le besoin de le mettre dans un AD ;D



je n’ai pas connaissances de chiffres sur des versions “récentes” de SG3.x mais avec les vieilles versions, un CSG dédié (donc on est d’accord pas de WI, pas de machin etc etc) supportait environ 500 tunneling ICA (base Bi CPU 2 Gb RAM)

"ThinIsFat" wrote:
le serveur CSG peut etre Windows ou Unix, etre en DMZ, en double DMZ (Windows only) donc je vois pas trop le besoin de le mettre dans un AD ;D

Oui, j'aivais oublié de préciser, mais c'est implicite que mon CSG serait en DMZ..... bin entendu....

Par contre pour la connexion AD ça aurraot pu... mais bon.... MERCI !!!!!! ;D ;D ;D

Je remonte le topic, car je suis en déploiement de cette solution.



Donc je repose la question concernant la Web Interface. Dois-je installer sur un serveur DMZ CSG, et webinterface sur le LAN ou Dois-je installer CSG et Web Interface sur le serveur DMZ (le même serveur)… ?



MERCI

cette question n’est pas la meme ;D



pour de meilleures perfs, evidememnt il faut diviser les effectifs. quand à mettre la WI dans la DMZ ce n’est pas utile (voir le guide d’admin de la SG et la WI), tout dépend de ce dont tu as besoin question sécurité

J’ai 5 serveurs citrix sur mon LAN. Il vaut mieux que j’installe un autre serveur pour Web Interface ou je peux Installer Web Interface sur mes serveurs Citrix ?



Au niveau sécurité, je veux un accés à citrix depuis mes clients nomades en Interface Web…



MERCI

tu peux utiliser le meme WI pour tes acces externes et internes…

avec 5 serveurs, la WI doit pouvoir sans trop de souci etre sur un XenApp



pour la question sécurité je ne parlais pas de cela, je parlais de la politique sécurité de la société quand aux ports/machines/traffic autorisé etc

J’ai donc installé et configuré WI sur deux serveur de ma ferme sur le LAN.



En Lan ça fonctionne… c’est déjà ça… ;D



Pour CSG, le serveur STA, celà pêut être un serveur de certificat Windows 2003 avec un certificat géré par le service intégré à Windows ?



MERCI

non le STA depuis CPS4.0 est intégré au sein d’un serveur CPS et ne peut pas être séparé.

donc il faut configurer un ou plusieurs STA dans CSG qui pointent vers tes serveurs XenApp

Le STA est donc obligatoirement géré par Citrix, et déjà installé par défaut ? On ne pas gérer autrement ?



Donc comme je n’ai que 5 Citrix et le DS est sur l’un deux, il vaut mieux que je mette mes serveurs préférés de ma zone comme STA (3 serveurs) ?



Il n’y a donc rien à faire côté STA (c’est un plugin non paramétrable ?), et seulement dans CSG, le faire pointer vers les serveurs STA ?



J’avais fais tout ça correctement en formation, mais c’est toujours plus facile avec les serveur près configurés, dans un environnement clean, qu’on peut bouiner…



Merci

le STA ayant toujours été un composant Citrix c’est normal qu’il soit géré par Citrix non ? ;D



CtxSta.config est présent sur tous les serveurs XenApp et peut etre éditer pour jouer avec. par exemple, activer le logging sur le STA : http://support.citrix.com/article/ctx120589



lien vers la doc de SG pour la mise en place du STA sur SG : http://support.citrix.com/proddocs/index.jsp?lang=en&topic=/access-gateway-91/agee-ag-wi-comm-sta-config.html

Merci pour les liens !



J’agrémente à mon tours, ça peut en aider d’autres:



http://www.tescitrixoupas.net/xenapp/video-installation-basique-de-citrix-secure-gateway-31-sous-windows-2003/

Par contre, je souhaite gérer le certificat via un serveur de certificat sur mon LAN (service de certificat Windows).



Quelqu’un aurait-il un lien pour expliquer l’installation du serveur (ça je l’ai déjà fait…) et surtout pour effectuer la requête de certificat etc… Je ne suis pas très au fait sur les certificats…



MERCI

Bonjour,



Peut etre une réponse ?

http://www.tescitrixoupas.net/news-du-site/video-creation-basique-dun-certificat-ssl-a-partir-dune-autorite-certifiante-microsoft/



A+

C’est sympas, j’avais réussi à m’en sortir hier soir (j’ai créé un modèle de certificat exprès pour mon CSG…), mais je vais le refaire avec l’exemple.



MERCI ! :wink:

Alors…



J’ai mon serveur de certificat, j’ai également installé le certificat dans le serveur CSG et l’install de CSG est OK.



J’ai configuré mon citrix interface Web qui fonctionne bien sur le Lan: https://citrixweb.domaine.local/citrix/accessplatform, je me connecte bien à mes applications.



Dans le wizard du CSG il demande le FQDN du Web Interface: citrixweb.domaine.local



Par contre on ne spécifie pas le chemin de la WI ?



Comment le CSG sait qu’il faut pointer vers l’URL https://citrixweb.domaine.local/citrix/accessplatform quand depuis le web on attaque l’IP publique ?



MERCI

parce qu’il assume que la page par défaut de IIS fera la redirection (chose qui est faite en standard à l’epoque où SG3.0 était sorti…)

OK.



Donc ça fonctionne quand on tape sur https://IPWAN/citrix/accessplatform



Je m’authentifie et je visualise la liste de mes applications. Par contre, quand j’enregistre le launch.ica sur mon bureau, l’adresse de mon serveur Citrix, est mon adresse privée (192.168.1.1)…



J’ai l’architecture suivante:



Le CGS en DMZ, le WI et serveur citrix sur le Lan.



Coment dois-je paramétrer le site WI en “Passerelle direct” ?



Est-ce que le FQDN de la CSG doit être connu sur Internet ?



MERCI

Bon… j’avance petit à petit…



J’ai maintenant une erreur:



"Erreur SSL 86: Le certificat de Sécurité n’est pas adapté pour être utilisé dans les connexions SSL"



Avez vous une idée ?



MERCI

le message d’erreur est pourtant explicite…



es-tu certain d’avoir choisi le bon type de certificat quand tu l’a généré ?

as-tu bien le certificat racine de ton autorité ?

etc…