مرجع بنية موصل التطبيق

Prev Next

تشرح هذه المقالة دور موصلات التطبيقات في بنية الوصول الخاص بكاتو وتدفق الحركة من النهاية إلى النهاية للوصول إلى التطبيقات الخاصة. تصف كيف يعمل حل أسماء النطاقات (DNS) وCGNAT ومجموعات موصلات التطبيقات وموازنة الأحمال وآليات الاتاحة العالية معًا لتوفير اتصال آمن للمستخدم مع التطبيقات الداخلية.

إجمال

عندما ينشر المسؤول تطبيقًا خاصًا في تطبيق إدارة كاتو (CMA)، يرتبط التطبيق بمجموعة موصلات التطبيقات ويتم تحديده بواسطة نطاق التطبيق المنشور والوجهة الداخلية والمنافذ والبروتوكولات المسموح بها. كثافة كاتو هي الوسيط الذي يسجل التطبيق المنشور في مستوى تحكم الوصول الخاص ويخصص عنوان IP اصطناعي لنطاق التطبيق المنشور. يمثل عنوان IP هذا التطبيق داخل بنية الوساطة الخاصة بكاتو ويمنع المستخدمين من معرفة أو الاتصال مباشرة بعناوين IP الداخلية للتطبيق.

جميع الوصول إلى التطبيقات الخاصة المنشورة يتم بمبادرة من المستخدم ويتيح التعامل عبر سحابة كاتو.

  • يقوم مستوى التحكم بالتحقق من هوية المستخدم، وتقييم سياسة الوصول الخاص، وتحديد ما إذا كانت التطبيق المطلوب والمنافذ والبروتوكول مصرح بها.

  • ينقل مستوى البيانات الحركة المصرح بها عبر سحابة كاتو وموصل التطبيق المحدد إلى خادم التطبيق الداخلي.

طلبات التطبيقات غير المصرح بها ترفض قبل إنشاء جلسة مع بيئة التطبيق.

تدفق الحركة

  1. يتصل المستخدم بسحابة كاتو ساسي باستخدام عميل كاتو، أو عبر وسيلة وصول مدعومة أخرى.

  2. يحاول المستخدم الوصول إلى تطبيق خاص منشور عن طريق إرسال طلب DNS لنطاق التطبيق المنشور إلى خدمة DNS كاتو.

  3. مركز عمل كاتو (وسيط ZTNA):

    • يحدد التطبيق الخاص المرتبط بالنطاق المطلوب

    • يقيم سياسة الوصول الخاصة لتحديد ما إذا كان المستخدم المصادق عليه مصرح له بالوصول إلى تطبيق منشور في هذا النطاق

  4. يتعامل Cato DNS مع الطلب بناءً على نتيجة التصريح:

    • إذا كان المستخدم مصرحًا له، يقوم Cato DNS بإرجاع عنوان IP الاصطناعي (CGNAT) المعين لنطاق التطبيق المنشور

    • إذا لم يكن المستخدم مصرحًا له، يرفض Cato DNS الطلب
      لا يتم حل النطاق، ولا يتم إنشاء أي جلسة مع بيئة التطبيق

      1. يبادر المستخدم الاتصال بعنوان IP الاصطناعي العائد. تمنح سحابة كاتو الجلسة موافقة.

      2. تختار موصل التطبيق الأمثل من المجموعة المرتبطة.

      3. تربط جلسة المستخدم المصرح بها بالتطبيق الداخلي عبر النفق DTLS الخارج الذي أنشأه موصل التطبيق.

  5. يقوم موصل التطبيق بحل وجهة التطبيق الداخلي المكونة عند الحاجة إلى حل DNS الداخلي، ويقوم بإعادة توجيه الحركة عبر الشبكة المحلية إلى خادم التطبيق الداخلي.

خلال التدفق، يتم تنفيذ التحقق من الهوية، والسلطة في DNS، وفرض المنفذ والبروتوكول، ووساطة الجلسة بواسطة سحابة كاتو. يتواصل المستخدم مع عنوان IP الاصطناعي المعين لنطاق التطبيق المنشور ولا يتصل مباشرة ببيئة التطبيق.

DNS وموصلات التطبيقات

يربط DNS المستخدمين المصرح لهم بالتطبيقات الخاصة المنشورة دون كشف عناوين التطبيقات الداخلية. يجب أن تستخدم أجهزة المستخدم خدمة DNS كاتو عند 10.254.254.1 لتتم معالجة استعلامات نطاقات التطبيقات المنشورة من قبل مركز العمل.

يستخدم موصل التطبيق مسار DNS منفصل لحل التطبيق الداخلي. بشكل افتراضي، يستخدم DHCP للحصول على عنوان IP الخاص بالـLAN والبوابة الافتراضية وخادم DNS الداخلي. عندما يتم تحديد تطبيق داخلي بواسطة FQDN، يستخدم موصل التطبيق خادم DNS الداخلي لحل التطبيق عبر الشبكة المحلية.

قريبًا: دعم تكوين IP الثابت الخاص بالLAN وDNS في البيئات التي لا تحتوي على DHCP.

CGNAT وتجريد IP

عند نشر تطبيق خاص عبر مجموعة موصلات التطبيق، يقوم مركز العمل بتسجيله في مستوى التحكم بالوصول الخاص ويخص له عنوان IP اصطناعي فريد من نطاق CGNAT الخاص بالحساب. يمثل هذا العنوان الاصطناعي IP التطبيق داخل سحابة كاتو ويبقي عنوان IP الداخلي مخفيًا عن المستخدمين.

يجب ألا تتداخل هذه النطاقات مع نطاقات الشبكة الخاصة بالعميل أو نطاقات خدمة كاتو الأخرى، ويمكن تخصيصها عند الحاجة.

يصل المستخدمون إلى التطبيق عبر نطاقه المنشور وتمثيله الاصطناعي IP بدلاً من عنوانه الداخلي.

هذا التجريد مفيد بشكل خاص في البيئات ذات المساحات المتداخلة للعناوين، مثل عمليات الاندماج والشراء، نظرًا لأن التطبيقات يمكن نشرها دون إعادة تعيين عناوين الشبكات الأساسية.

قيد معروف: يتم توليد عناوين IP الاصطناعية تلقائيًا بواسطة كاتو ولا يتم الكشف عنها للإشارة المباشرة إليها في قواعد سياسة الشبكة.

مجموعات موصلات التطبيقات

مجموعة موصلات التطبيقات هي طبقة الاتصال المنطقية بين سحابة كاتو ومجموعة من التطبيقات الخاصة. ترتبط التطبيقات الخاصة بمجموعات بدلاً من موصل تطبيق فردي، ويمكن لكل تطبيق نشره عبر مجموعة موصلات تطبيق واحدة فقط في كل مرة.

ملاحظة: يمكن لمجموعة موصلات التطبيقات أن تضم ما يصل إلى 10 موصلات تطبيق.

يقوم مركز العمل تلقائياً بفحص الموصلات في المجموعة وتقييم توفرها وأدائها. لكل جلسة مصرح بها، يختار مركز العمل الموصل الأمثل ويربط الجلسة عبر هذا الموصل إلى التطبيق الداخلي.

يمكن استخدام مجموعات موصلات التطبيقات المتعددة لتمثيل بيئات أو مناطق أو نطاقات أمان منفصلة، مثل الإنتاج، واستعادة الكوارث، والسحابة، أو الشبكات المحلية. يجب أن تحتوي المجموعة المرتبطة بتطبيق خاص على موصل واحد على الأقل يمكنه الوصول إلى التطبيق عبر الشبكة المحلية. يمكن نشر كل تطبيق فقط إلى مجموعة موصلات تطبيق واحدة في كل مرة.

أفضل ممارسة: انشر وربط موصلات التطبيقات قبل نشر التطبيقات الخاصة عبر المجموعة. إذا لم يكن هناك موصل في المجموعة متصل، فإن التطبيق الخاص يصبح غير متاح ويظهر كمعطل.

التحويل الآلي

التحويل الآلي يحافظ على الوصول إلى التطبيقات الخاصة عندما يصبح موصل التطبيق غير متاح. يقوم مركز العمل تلقائيًا بفحص الموصلات في مجموعة موصلات التطبيقات وتقييم توفرها وأدائها.

إذا أصبح موصل غير قابل للوصول، يتوقف مركز العمل عن اختياره للجلسات الجديدة ويوجه الجلسات المصرح بها التالية عبر الموصل المتاح الأفضل في المجموعة. قد تحتاج الجلسات الحالية إلى إعادة التأسيس عبر الموصل الذي تم اختياره حديثًا.

يحدث التحويل تلقائيًا داخل مجموعة موصلات التطبيقات ولا يتطلب تدخل المسؤول. تبقى التطبيقات الخاصة متاحة طالما كان هناك موصل واحد على الأقل في المجموعة متصل وله قدرة الوصول عبر الشبكة المحلية إلى خادم التطبيق الداخلي.

للحفاظ على التوفر عبر الأقاليم أو بيئات السحابة، قم بنشر موصلات التطبيقات في كل بيئة تستضيف التطبيق. يجب أن ينتمي الموصلين إلى مجموعة موصلات التطبيقات المرتبطة بالتطبيق الخاص المعني ويجب أن يكون لديهم قدرة الوصول عبر الشبكة المحلية إلى تلك النسخة من التطبيق.

التوافر العالي

يتم تحقيق الاتاحة العالية عن طريق نشر موصلات تطبيقات متعددة في نفس مجموعة موصلات التطبيقات. نظرًا لأن التطبيقات الخاصة مرتبطة بالمجموعة بدلاً من موصل فردي، يمكن أن يستمر الوصول إلى التطبيق طالما بقي موصل واحد متصلًا وله إمكانية الوصول عبر الشبكة المحلية إلى خادم التطبيق الداخلي.

قم بنشر ما لا يقل عن موصلين تطبيقات لكل مجموعة وتأكد من أن كل موصل يمكنه الوصول إلى نفس وجهات التطبيقات. يقوم مركز العمل باستمرار بتقييم صحة الموصلات وأدائها ويوزع الجلسات المصرح بها عبر الموصلات المتاحة.

لعمليات النشر السحابية، ضع الموصلات في مناطق توفر منفصلة أو أقاليم لتقليل الاعتماد على موقع بنية تحتية واحد. لعمليات النشر الفيزيائية، ضع الموصلات في رفوف منفصلة أو نطاقات كهربائية أو مناطق عطل.

صمم تحويل فشل موصل التطبيق لاستعادة الوصول إلى التطبيقات في غضون 30 ثانية. تعتمد استمرارية الجلسات على بروتوكول التطبيق وحالة الجلسة، وقد تحتاج بعض الجلسات النشطة إلى إعادة التأسيس.

قريبًا: دعم موصلات تطبيق كاتو فيزياوي الزائدة في زوج HA.