概要
アプリケーションポータル(別名ブラウザアクセス)ポータルは、ユーザーがインターネット経由で安全なトンネルを確立することにより、内部企業リソースへのアクセスを可能にします。 このサービスはSDP接続を必要としませんが、ユーザーはSDPユーザーとしてライセンスを取得する必要があります。 このプレイブックは一般的なブラウザアクセスの問題を議論し、それらに対処するためのトラブルシューティング手順を提供します。
症状
ユーザーがアプリケーションポータルにアクセスすると、アクセス拒否ページが表示されます
アプリケーションがブラウザアクセスポータルに表示されません
アプリケーションの読み込みに失敗します。
Webアプリケーションにコンテンツが欠けている
Webアプリケーションのコンテンツ形式が誤っています。 例えば、ページ上の要素はランダムに配置され、テキストのフォントサイズが間違っており、画像が正しく整列されていないなど。
クライアントレスブラウザアクセスではアプリがタイムアウトしますが、SDPクライアントユーザーは通常通り動作します。
原因の可能性
設定ミス
HTTPプロトコルの使用とWebアプリケーションが他のコンテンツへの絶対HTTPリンクを含んでいる
この問題のトラブルシューティング
このセクションは、一般的なアプリケーションポータル問題のトラブルシューティングの手順を調査します。
ユーザーがアプリケーションポータルにアクセスできない
ユーザーがアクセス > アプリケーションポータル > 設定で指定されたポータルURLを使用してアプリケーションポータルにアクセスすると、アクセス拒否メッセージが表示されます。

サブドメインに特殊文字が含まれていないことを確認してください。 ハイフンなどの文字はサポートされていません。 特別な文字を除外するためにサブドメインを変更する方法についての指示については、をご参照ください。
ユーザーがSDP(ライセンス済み)ユーザーであることを確認します。 ライセンスが割り当てられているユーザーのみがブラウザアクセスポータルにアクセスできます。 この検証方法については、ユーザーへのライセンス割り当てをご参照ください。
SSO認証が有効になっていて、「シングルサインオンでのログインを許可」が選択されている場合(アクセス > シングルサインオン)、ユーザードメインが許可ドメインに含まれていることを確認してください。

イベントで何か明らかなエラーがないか確認してください。 ホーム > イベントに移動し、以下に示すフィルターを追加します。すべてのブラウザアクセスポータル関連イベントが表示されます。 以下はアクセス拒否イベントの例です。

アプリケーションがアプリケーションホームページに表示されませんでした
ユーザーがブラウザアクセスポータルにログインすると、一部のアプリケーションが表示されません。

アクセス > アプリケーションポータル > アプリケーションにアプリケーションが追加されているかを確認してください。 追加されていない場合、アプリケーションポータルのホームページに反映されません。
ユーザーがアプリケーションにアクセスできることを確認してください。 そうでない場合、ユーザーはアプリケーションのホームページでそれを見ることができません。 これはアクセス > アプリケーションポータル > アクセスポリシーで行うことができます。
この問題を解決するための指示については、ブラウザアクセスポータルへのアプリケーション追加および許可されたユーザーのアクセスポリシーを構成するをご参照ください。
アプリケーションの読み込みに失敗する
アプリケーションのアイコンをクリックすると、ブラウザにコンテンツが表示されず、アプリケーションの読み込みがタイムアウトまで続きます。
上記が発生した場合、以下のデータを収集してください:
SocketがホストされているサイトからアプリケーションサーバーへのPCAPキャプチャを収集します。詳しくはソケットでのトラフィックの捕捉方法。 ウェブサーバーのIPアドレスとポート80または443をフィルタします。これは、CMAに構成されたアプリケーションのポートによって異なります。
ウェブサーバーからのTCPトラフィックフローがあるかどうかを確認します。 ない場合は、ローカル接続をサーバーに確認してください。 NATがない場合、トラフィックが内部サーバーに到達すると、パブリックIPアドレスからのものとして扱われます。
NAT IP範囲の使用が必要であるかどうかを確認し、内部ネットワークに向けた適切なルーティングを行ってください。 NAT IP範囲がなければ、トラフィックが内部サーバーに到達するとき、パブリックIPアドレスからのものとして扱われます。
ステップ#2でTCPトラフィックが見られる場合、以下の手順に従ってアプリケーションにアクセスしながらブラウザアクセスポータルを通じてHARファイルを収集します:
ブラウザアクセスポータルのページ上のどこでも右クリックし、コンテキストメニューから「検証」を選択します。
右上隅にある設定ボタンをクリックします。 このオプションはChromeで利用可能です。 別のブラウザを使用している場合、ステップ#4に進みます。

設定 > グローバルの下で「ポップアップを自動でDevToolsで開く」を選択します。
ブラウザアクセスポータルからアプリケーションをクリックします。 2つ目のタブが開きます。 ここで録画が行われる必要があります。 ブラウザがこの2番目のタブから自動的に録画を行わない限り(ステップ#3)、次のステップで手動でこのアクションを実行する必要があります。
この情報をCatoサポートに提出し、さらなる調査を受ける。 Catoサポートへのケースの提出をご覧ください。
HARファイルが内部ドメインへのリダイレクションを示している場合、外部ブラウザはそれを解決することができません。なぜなら、内部ネットワークに対してDNS解決を行わないからです。 これは現在ブラウザアクセスソリューションの制限であり、ユーザーはSDPクライアント経由でCatoに接続する必要があります。
この情報をCatoサポートに提出し、さらなる調査を受ける。 Catoサポートへのケースの提出をご覧ください。
Webアプリケーションの書式の問題
Webアプリケーションの書式設定が問題であり、ページ上の要素が無秩序に配置されており、テキストが不一貫なフォントサイズで表示され、画像がずれて表示されることがあります。 この問題は、顧客がHTTPプロトコルを使用してブラウザアクセスポータル経由でWebアプリケーションにアクセスし、WebアプリケーションのHTMLコードに他のコンテンツへの絶対HTTPリンクが含まれている場合に発生する可能性があります。 ブラウザアクセスポータルの接続がHTTPSで運用されているため、現代のWebブラウザはHTTPコンテンツへのアクセスを制限します。一般的に「混在コンテンツ」と呼ばれます。
この問題が発生しているかどうかを確認するために、次の手順を実行します。
アプリケーションにアクセスしながら、ブラウザアクセスポータルを通してHARファイルを収集することができます。 詳しい手順については、HARデータの収集方法を参照してください。
この問題が発生している場合、Web開発者ツールは混在コンテンツのブロックを表示し、ウェブサイトの接続が安全でないことを示す警告が表示されます。

ページ上のどこでも右クリックし、「ページソースを表示」を選択します。 これにより、ウェブサイトのソースコードが開きます。
以下のように「http://」で始まるリンクが存在するかどうかを確認します:
<link href="http://nms-ubuntuserver.via.catonetworks.com/css/bootstrap.min.css" rel="stylesheet" type="text/css" />ソースコードにHTTPリンクが含まれているため、ブラウザがコンテンツをブロックしています。
問題を解決するには、書式設定の問題で説明されている提案を参照してください。
クライアントレスブラウザアクセスでアプリがタイムアウトしますが、SDPクライアントユーザーまたはサイトユーザーは通常通りアクセスできます。
ポータルは読み込まれますが、その後ろのアプリケーションは開きません。 クライアントベースのSDPアプリまたはcatoソケットの背後にいるユーザーは通常通りすべてにアクセスできます。 クライアントレスブラウザアクセスを通じて来るユーザーは、アプリケーションを開こうとするときにタイムアウトに遭遇します。
注:
ブラウザベースのリモートアクセスは、SNAT IP範囲とサイト用のIP範囲の重複するIPをサポートしていません。
例えば、ブラウザアクセスは10.60.10.0/24 のようなNAT範囲を使用しています。 同時に、ネットワークがCatoにより広いルート、例えば10.0.0.0/8を広告しています。 10.60.10.0/24がその10.0.0.0/8ブロック内に位置するため、プラットフォームは戻ってくるトラフィックを現地のサブネットと重複していると見なします。 ブラウザアクセスユーザー側に戻ろうとするトラフィックがあるとき、プラットフォームはそれをドロップしてループを避けます。より広い/8ルートがパケットをユーザーではなくサイト側に引き寄せるからです。 この重なりによって、プラットフォームがブラウザアクセスのトラフィックに対するクリーンな返却ルートを設定できません。
この問題を解決するには、SNATとアカウントルートを検証してください。
ブラウザアクセス用に設定されたSNAT IP範囲を確認します。

ルーティングテーブルに移動し、アカウント > ネットワークの下で検索してください。 すべてのアカウントルートを確認し、SNAT範囲と重複していないことを確認します。 データがないことは、ルーティングテーブルに重複がないことを意味します。

重複がある場合は、
ルーティング設定を調整して競合を解消します。
BGP広告ルートがSNAT範囲をカバーしないように確認してください。
検出された問題の解決
設定ミス
上記の問題の多くは設定に関連しています。 設定ミスを特定したら、それを解決することで問題が解決されるはずです。
サブドメインから特殊文字を除外する方法
アクセス>シングルサインオンに移動し、サブドメインフィールドに特殊文字が含まれていないことを確認してください。 この要件はブラウザアクセスポータルの設定にも記載されています。 サブドメインを変更することの影響についての詳細情報は、アカウント名およびサブドメインの変更を参照してください。

ユーザーへのライセンス割り当て
アクセス > ユーザー > ユーザーディレクトリに移動し、ブラウザアクセスポータルにアクセスするユーザーがライセンス済みSDPユーザーであることを確認します。

ユーザーにライセンスを割り当てるにはSDPユーザーへのライセンス割り当てを参照してください。
ブラウザアクセスポータルへのアプリケーションの追加
アプリケーションポータルに移動し、アプリケーションが追加されていることを確認します。 ブラウザアクセスポータル用アプリケーション管理の設定詳細を参照してください。
許可されたユーザーのアクセスポリシーを設定する
アクセス>アプリケーションポータル>アクセスポリシーに移動し、ユーザーがアプリケーションにアクセスできることを確認します。 設定の詳細については、ブラウザアクセスポリシーの定義をご参照ください。 
書式設定の問題
このソリューションはアプリケーションのソースコードを修正することです。混合コンテンツをブロックするのはブラウザの責任であり、Catoではありません。 顧客には、HTMLコード内の絶対リンク(http://で始まるもの)を相対リンクに変換することが推奨されます。 相対リンクは、プロトコル相対またはルート相対のどちらかになります。
たとえば、以下のようなリンクがある場合
href="http://www.mywebsite.com/css/stylesheet.css"プロトコル相対リンクは次のようになります:
href="//www.mywebsite.com/css/stylesheet.css"
ルート相対リンクは次のようになります:
href="/css/stylesheet.css"絶対リンクと相対リンクに関してさらに詳しく知りたい場合は、 absolute-vs-relative-urlsをご覧ください。
Catoサポートへの問い合わせの提出
上記のトラブルシューティング手順の結果を含めてサポートチケットを投稿してください。 ブラウザポータルアプリケーションへのアクセスに関連する問題については、次の質問への回答も含めてください:
影響を受けているアプリケーションサーバーは何ですか? (IIS, Nginx, 等々)
アプリケーションには追加の認証が必要ですか?
ユーザーはアプリケーションログや設定ファイルにアクセスできますか? もしそうなら、これらのログは問題を捕捉していますか?
ユーザーがSDPポータルに接続している場所はどこですか?
ユーザーはCatoクライアントを使用して、またはSocketサイトの後ろでアプリケーションに接続できますか?
彼らの間にロードバランサー/APIサーバー/ファイアウォールがありますか?