Citrix Gateway 三种模式:Full VPN / Clientless / ICA Proxy 怎么区分

在公司里用 Citrix Gateway(以前叫 NetScaler Gateway)远程办公,能不能 ping 内网、能不能 mstsc 到某台内网机器——完全取决于管理员开的是哪种模式。三种模式差别很大:

三种模式

1. Full VPN(完整 VPN)

登录 Gateway 后建立 VPN 隧道,你的电脑相当于接进了公司内网

能做的:

ping 10.0.0.1
mstsc 10.0.0.100
\\10.0.0.50\share

内网 API、SMB 共享、RDP 都能直接连。最接近传统 VPN。

2. Clientless VPN(无客户端 VPN)

只能通过 Gateway 的网页入口访问管理员发布过的内网网站:

https://gateway.company.com/vpn/index.html
    ├─ OA 系统
    ├─ JIRA
    ├─ GitLab
    └─ Exchange OWA

Gateway 帮你反向代理到内网。只有网页可访问——ping / RDP / SMB 全都不行。

3. ICA Proxy(最常见)

登录 Gateway 后看到的不是网页应用列表,而是远程桌面 / 应用

[Windows 桌面]
[SAP]
[Outlook]
[Chrome]

点击后:

  1. 浏览器下载 .ica 文件
  2. Citrix Workspace 客户端打开
  3. 连到内网一台服务器上运行

本机没进内网——只是远程操作一台内网机器。所有操作都在那台远端上完成,本机能看到的只是画面像素。

怎么判断自己是哪种

登录 Gateway 之后:

方法 1:看网卡

ipconfig

Full VPN 会多出:

以太网适配器 Citrix Secure Access:
以太网适配器 Citrix VPN Adapter:

看到就是 Full VPN。

方法 2:看路由

route print

Full VPN 里有内网网段被路由到 Citrix 虚拟网卡:

10.0.0.0    255.0.0.0    10.0.0.1    <Citrix 网卡 IP>

方法 3:直接 ping 内网

ping 10.x.x.x
telnet 10.x.x.x 3389

通 = Full VPN,不通 = Clientless 或 ICA Proxy。

方法 4:登录后看到什么

登录 Gateway 网页后:

看到大概率是
一堆网页链接Clientless VPN
桌面 / 应用图标(点了下 ica)ICA Proxy
什么都没看到,只有 VPN 状态Full VPN

ICA Proxy 想访问其它内网资源

基本上不行。ICA Proxy 的设计初衷就是”给远程用户桌面 / 应用”,不给完整内网访问权限。安全模型里这是”最小暴露面”的选择。

想访问需要管理员:

  • 开启 Full VPN 策略(Citrix Secure Access Client)
  • 或者把你需要的服务发布成 Clientless 应用
  • 或者给你专门开一个 RDP 会话,你从那台机器上操作

传大文件的坑

ICA Proxy 模式下想把本机文件传到远端会话:

  • Citrix Workspace 支持”客户端驱动映射”,可以把本地磁盘挂进远端会话,管理员可能禁用
  • 剪贴板:可能双向、可能单向、可能禁用,也是策略控制的
  • 上传下载按钮:Citrix Workspace 本身有,但公司常常禁

真被卡住只能靠在远端邮箱收发、通过 WebOA 上传中转等等。或者直接找 IT 开权限。

Full VPN 的坑

即使有 Full VPN 也不等于什么都能访问:

  • 分段路由:管理员可能只给部分内网网段路由,比如只给你 10.10.0.0/16,其它照样不通
  • 应用层过滤:Gateway 可以按端口 / 协议限制,明明有路由但 RDP 不通
  • DNS:需要用公司内 DNS,否则内网域名解析不了

route print 看到给了哪些网段,就只能访问那些网段。

一句话总结

Citrix Gateway 三种模式—— Full VPN 拿到内网路由、Clientless 只发布网页、ICA Proxy 只是远端桌面像素。看 ipconfig 有没有 Citrix 网卡最快分辨。想要更多权限,只能找管理员改策略。