Citrix · Infraestructura · ficha YoctoIT

NetScaler

El application delivery controller: balanceo, seguridad de aplicaciones y acceso remoto — el tráfico de las apps, gobernado.

FOCUS · DELANTE DE LAS APPSBalanceo, WAF y Gateway: el punto de paso que protege y acelera
Material YoctoIT para clientes y partners · Citrix, NetScaler, HDX y los demás productos citados son marcas de Cloud Software Group, Inc.
01 · Qué es

NetScaler, en claro.

NetScaler está delante de las aplicaciones: balancea (L4-L7, GSLB entre sitios), protege (WAF, bot management, DDoS), acelera (SSL offload, caching) y — en el mundo Citrix — es el Gateway: la entrada única y autenticada a las sesiones HDX, con MFA y smart access. Un solo aparato, muchos oficios bien hechos.

L7
el balanceo que entiende la aplicación: content switching y persistencia
WAF
la defensa de aplicaciones: OWASP, bots y zero-days mitigados delante de la app
Gateway
la entrada Citrix: MFA y políticas antes de cada sesión
NetScaler
IMAGEN OFICIAL CITRIX · NETSCALER
CONSOLE REALE · NETSCALER CONSOLE DASHBOARD · FONTE: NETSCALER DOCS
CONSOLA REAL · NETSCALER CONSOLE DASHBOARD · FUENTE: NETSCALER DOCS
02 · Cómo usarlo bien

Las cosas que marcan la diferencia.

El frente

Usuarios & internetel tráfico que llega
LB & GSLB
WAF & bots
Gateway (ICA proxy)
distribuir · defender · dejar entrar
SSL offload & políticasel TLS y las reglas, centralizados
Apps, storefront, APIlo que está detrás, protegido
Una entrada, todas las defensas

Config as code

Las configuraciones versionadas y promovidas por entornos: el NetScaler sin arqueología.

GSLB entre sitios

El failover geográfico del workspace y de las apps: el usuario no sabe qué sitio le sirve.

Parches prioritarios

NetScaler es un objetivo conocido (CVE críticas recurrentes): nuestro calendario no perdona.

El TLS moderno

Cifrados, HSTS y certificados automatizados: la puerta de entrada siempre en regla.

03 · En profundidad

ADC: Gateway, WAF y GSLB

NetScaler está delante de todo: como Gateway es la entrada única del VDI (ICA proxy con MFA, smart access policies), como ADC balancea las apps (L4-L7, content switching, SSL offload con HSM), el WAF protege (firmas + positive security model), el GSLB reparte entre data centers por proximidad y salud, el nFactor construye flujos de autenticación por pasos; las formas son MPX (hierro), VPX (virtual), CPX (contenedor), gestionadas por console/ADM.

  • ICA Proxy + MFA — la entrada VDI blindada: un solo 443 expuesto, todo lo demás dentro
  • nFactor — la autenticación por factores condicionales: certificado+OTP+LDAP según quién
  • GSLB — los usuarios al data center correcto: el DR del punto de entrada
  • WAF — positive model y firmas: las apps web cubiertas incluso sin parches
  • SSL offload — la criptografía sobre el ADC: los servidores respiran, las claves en el HSM
  • MPX/VPX/CPX — hierro, VM o contenedor: la misma política en todas partes
04 · Números y ciclo de vida

Los números que cuentan.

1
puerto expuesto para el VDI: el 443 del Gateway
99,999%
la disponibilidad con pareja HA + GSLB
Tbps
la escala de los MPX de gama alta
critico
el patching de NetScaler: CVE históricamente explotadas, vigilancia obligatoria
El NetScaler es el portón de casa: hardening, patching a tiempo y políticas — lo vigilamos como se debe.
05 · Casos de uso

Dónde rinde de verdad.

Entrada Citrix

El Gateway redundado para el workspace.

Apps web críticas

Balanceadas y defendidas por el WAF.

Multisitio

GSLB: la continuidad geográfica desde el DNS.

Todo pasa por la puerta: NetScaler la mantiene abierta a los correctos y cerrada a los demás — nosotros la vigilamos.