在公司里用 Citrix Gateway(以前叫 NetScaler Gateway)远程办公,能不能 ping 内网、能不能 mstsc 到某台内网机器——完全取决于管理员开的是哪种模式。三种模式差别很大:
三种模式
1. Full VPN(完整 VPN)
登录 Gateway 后建立 VPN 隧道,你的电脑相当于接进了公司内网。
能做的:
ping 10.0.0.1
mstsc 10.0.0.100
\\10.0.0.50\share
内网 API、SMB 共享、RDP 都能直接连。最接近传统 VPN。
2. Clientless VPN(无客户端 VPN)
只能通过 Gateway 的网页入口访问管理员发布过的内网网站:
https://gateway.company.com/vpn/index.html
├─ OA 系统
├─ JIRA
├─ GitLab
└─ Exchange OWA
Gateway 帮你反向代理到内网。只有网页可访问——ping / RDP / SMB 全都不行。
3. ICA Proxy(最常见)
登录 Gateway 后看到的不是网页应用列表,而是远程桌面 / 应用:
[Windows 桌面]
[SAP]
[Outlook]
[Chrome]
点击后:
- 浏览器下载
.ica文件 - Citrix Workspace 客户端打开
- 连到内网一台服务器上运行
你本机没进内网——只是远程操作一台内网机器。所有操作都在那台远端上完成,本机能看到的只是画面像素。
怎么判断自己是哪种
登录 Gateway 之后:
方法 1:看网卡
ipconfig
Full VPN 会多出:
以太网适配器 Citrix Secure Access:
以太网适配器 Citrix VPN Adapter:
看到就是 Full VPN。
方法 2:看路由
route print
Full VPN 里有内网网段被路由到 Citrix 虚拟网卡:
10.0.0.0 255.0.0.0 10.0.0.1 <Citrix 网卡 IP>
方法 3:直接 ping 内网
ping 10.x.x.x
telnet 10.x.x.x 3389
通 = Full VPN,不通 = Clientless 或 ICA Proxy。
方法 4:登录后看到什么
登录 Gateway 网页后:
| 看到 | 大概率是 |
|---|---|
| 一堆网页链接 | Clientless VPN |
| 桌面 / 应用图标(点了下 ica) | ICA Proxy |
| 什么都没看到,只有 VPN 状态 | Full VPN |
ICA Proxy 想访问其它内网资源
基本上不行。ICA Proxy 的设计初衷就是”给远程用户桌面 / 应用”,不给完整内网访问权限。安全模型里这是”最小暴露面”的选择。
想访问需要管理员:
- 开启 Full VPN 策略(Citrix Secure Access Client)
- 或者把你需要的服务发布成 Clientless 应用
- 或者给你专门开一个 RDP 会话,你从那台机器上操作
传大文件的坑
ICA Proxy 模式下想把本机文件传到远端会话:
- Citrix Workspace 支持”客户端驱动映射”,可以把本地磁盘挂进远端会话,管理员可能禁用
- 剪贴板:可能双向、可能单向、可能禁用,也是策略控制的
- 上传下载按钮:Citrix Workspace 本身有,但公司常常禁
真被卡住只能靠在远端邮箱收发、通过 WebOA 上传中转等等。或者直接找 IT 开权限。
Full VPN 的坑
即使有 Full VPN 也不等于什么都能访问:
- 分段路由:管理员可能只给部分内网网段路由,比如只给你
10.10.0.0/16,其它照样不通 - 应用层过滤:Gateway 可以按端口 / 协议限制,明明有路由但 RDP 不通
- DNS:需要用公司内 DNS,否则内网域名解析不了
route print 看到给了哪些网段,就只能访问那些网段。
一句话总结
Citrix Gateway 三种模式—— Full VPN 拿到内网路由、Clientless 只发布网页、ICA Proxy 只是远端桌面像素。看 ipconfig 有没有 Citrix 网卡最快分辨。想要更多权限,只能找管理员改策略。
