تناقش هذه المقالة كيفية إنشاء ملفات تشكيل وضع الجهاز وفحوصات الجهاز للتأكد من أنه يُسمح فقط للأجهزة التي تلبي متطلبات الأمان بالاتصال بالشبكة.
نظرة عامة
ملفات تعريف حالة الجهاز والفحوصات تمكنك من فرض متطلبات الامتثال للمستخدمين عن بُعد قبل السماح لهم بالاتصال بالشبكة. يمكنك استخدامها في سياسة اتصال العميل وجدار الحماية للإنترنت وWAN لتعريف متطلبات الجهاز المحددة.
على سبيل المثال، يمكنك إنشاء فحص جهاز لبائع معين لمكافحة البرامج الضارة، المنتج والإصدار. يتحقق العميل من تثبيت هذا البرنامج على الجهاز قبل الاتصال بالشبكة. يتصل العميل بالشبكة فقط إذا تحقق من تثبيت هذا البرنامج على الجهاز. لمزيد من المعلومات حول تدفق اتصال العميل في كاتو، يرجى مراجعة فهم تدفق اتصال العميل في كاتو.
يمكن تكوين فحوصات جهاز متنوعة. اطلع على قسم فحوصات الأجهزة المدعومة للحصول على قائمة بفحوصات الأجهزة المتاحة وقسم العمل مع فحوصات وميزات الأجهزة الخاصة لمزيد من المعلومات حول كل فحص.
يمكن إضافة فحوصات الجهاز إلى ملفات تشكيل الجهاز التي يمكن أن تحتوي على فحوصات متعددة. يمكن إضافة ملفات تشكيل الجهاز إلى سياسة اتصال العميل لتحديد الأجهزة المسموح لها بالاتصال بالشبكة.
يمكن أيضًا استخدام ملفات تشكيل الجهاز في جدار حماية الإنترنت وWAN لإنشاء قواعد تشمل الوصول المشروط بناءً على الجهاز الفعلي للمستخدم النهائي. لمزيد من المعلومات حول استخدام فحوصات الجهاز في سياسة الجدار الناري، اطلع على إضافة شروط الجهاز لقواعد الجدار الناري. يمكنك مراقبة عدد الأجهزة التي امتثلت لكل ملف وضعية الجهاز على لوحة تحكم المستخدمين عن بُعد.
لمزيد من المعلومات حول تحسين فعالية الفحوصات الجهازية، راجع سياسة اتصال العميل - تحسين الفحوصات الوضعية.
أفضل الممارسات: نوصي بتفعيل إعداد الوضعية المتقدم حتى يستمر العميل في التحقق من وضعية الجهاز. لمزيد من المعلومات، راجع سياسة اتصال العميل - تحسين الفحوصات الوضعية.
فحوصات الجهاز خلف الموقع المقبس
يتم تطبيق ملفات تشكيل وضع الجهاز على الأجهزة التي تتصل بشبكتك خلف سوكت. هذا يسمح لك بتطبيق نفس بيانات الوضع للجهاز، بغض النظر عن الموقع الجغرافي للجهاز. على سبيل المثال، يعمل مدير المبيعات يومين في المكتب وثلاثة أيام عن بُعد. يتم تطبيق ملف تشكيل وضع الجهاز على جهازهم في أي وقت وأينما يتصلون بكاتو.
فحوصات الأجهزة المدعومة
هذه هي متطلبات الإصدار الأدنى للعميل لفحوصات الجهاز. انظر العمل مع عمليات التحقق من الأجهزة والميزات المحددة للحصول على تفاصيل حول كل عملية تحقق.
فحص الجهاز | ويندوز | ماك | لِينُكس | آي أو إس | أندرويد |
|---|---|---|---|---|---|
مضاد البرمجيات الضارة | 5.2 | 5.2 | 5.1 |
|
|
جدار ناري | 5.4 | 5.2 | 5.1 |
|
|
تشفير القرص | 5.5 | 5.6 |
|
|
|
إدارة تصحيحات | 5.5 | 5.2 | 5.2 |
|
|
شهادة الجهاز | 5.5 | 5.4 | 5.1 | 5.3 | 5.0.1.115 |
DLP | 5.9 | 5.4.3 | 5.2 |
|
|
إصدار عميل Cato | 5.0 | 5.0 | 5.0 |
|
|
عملية التشغيل | 5.11 | 5.7 |
|
|
|
مفاتيح السجل | 5.11 |
|
|
|
|
قائمة الخصائص (plist) |
| 5.7 |
|
|
|
إصدار نظام التشغيل | 6.8.2 | 6.1 | 5.9 | 5.6 | |
الفحوصات الجهازية المطبقة للمستخدمين في المكتب | 5.7 | 5.8 | 5.3 |
|
|
يشير الصندوق الفارغ إلى أن فحص الجهاز غير مدعوم على نظام التشغيل.
قيود معروفة
بعد إنشاء فحص جهازي، يجب تحديث الصفحة لتضمين الفحص الجديد في ملف الجهاز.
التحضير لاستخدام فحوصات الأجهزة
يمكن أن يشمل كل فحص جهاز هذه الإعدادات:
نوع اختبار جهاز واحد (على سبيل المثال، مكافحة البرامج الضارة أو جدار الحماية)
بائع، منتج، وإصدار (لكل الفحوصات باستثناء العملية الجارية، مفتاح التسجيل، وقائمة الخصائص)
يمكنك اختيار أي إصدار، أو إصدار محدد، أو إصدار حد أدنى/حد أقصى (أكبر من أو أقل من)
ملاحظة: في فحص جهاز للجدار الناري، إذا اخترت جدار الناري المدمج في نظام تشغيل Apple macOS، يشير رقم الإصدار إلى رقم إصدار macOS
بالنسبة لفحوصات المناعة، جدار الحماية، إدارة التصحيحات، وتحقق وضعية الجهاز DLP، يمكنك إنشاء فحص عام لأي بائع أو منتج مدعوم. على سبيل المثال، يمكنك إنشاء فحص للسماح بالدخول إلى الجهاز الذي تم تثبيت أي من الحلول المدعومة للمكافحة الضارة. لقائمة البائعين والمنتجات المدعومة، راجع قوائم النُزول في قسم البائع في لوحة الفحص الجديدة للجهاز.
تهيئة فحوصات الأجهزة
تحدد فحوصات الجهاز المعايير التي يجب أن يفي بها الجهاز للاتصال بالشبكة. بعد إنشاء الفحص، أضفه إلى ملف تشكيل الجهاز لفرض متطلبات الوضع.
|
لتكوين فحص الجهاز:
من قائمة التنقل، اختر الموارد > وضعية الجهاز.
اختر علامة التبويب فحوصات الجهاز.
اضغط على جديد. يفتح جهاز فحص جديد.

قم بتكوين الإعدادات لفحص الجهاز.
انقر تطبيق ثم انقر حفظ.
تهيئة ملفات تعريف الأجهزة
بعد إنشاء فحص جهاز، يمكنك إضافته إلى ملف تشكيل الجهاز ليتم تضمينه في القواعد في سياسة اتصال العميل أو سياسة الجدار الناري لفرض متطلبات الوضع.

لتكوين ملف الجهاز:
من قائمة التنقل، اختر الموارد > وضعية الجهاز.
انقر على علامة التبويب ملفات وضعية الجهاز.
اضغط على جديد.
يفتح ملف تشكيل جهاز جديد.
قم بتكوين الإعدادات لملف الجهاز، وأضف الفحوصات الجهازية المطلوبة (التي أنشأتها في القسم السابق).
انقر تطبيق ثم انقر حفظ.
إنشاء ملف تعريف يحتوي على فحوصات متعددة
عند إنشاء ملف تعريف الجهاز مع عمليات تحقق متعددة، يكون لديهم علاقة AND. هذا يعني أن الجهاز يجب أن يفي بمتطلبات كل فحوصات الجهاز ليتم تطبيق إجراء القاعدة على الجهاز.
يوضح المثال التالي ملف تعريف الجهاز النموذجي، والذي يتضمن هذه العمليات:
إدارة التصحيحات - عينة إدارة التصحيحات MGMT
تشفير القرص - عينة تشفير القرص

العمل مع فحوصات الأجهزة المحددة والميزات
يتم توضيح معلومات هامة حول فحوصات الجهاز والميزات المحددة في الأقسام التالية.
العمل مع فحوصات الشهادات للأجهزة
يمكنك إنشاء فحوصات للجهاز للشهادات المثبتة على جهاز المستخدم النهائي المحدد لحسابك. يحقق الفحص في ما إذا تم تثبيت مفتاح شهادة المستخدم على الجهاز وتم توقيعه وإصداره من قبل إحدى السلطات المصدرة للشهادات المرتبطة بحسابك. لكي يتحقق من الوضعية اكتشاف الشهادة، يجب أن تكون مثبتة في متجر شهادات شخصية الجهاز المحلي كمفتاح مستخدم مزدوج مشترك.
تعتبر فقط شهادات RSA صالحة لوضعية الجهاز.
العمل مع فحوصات تشفير القرص
يمكنك تحديد واحد أو أكثر من مسارات الأقراص التي تم تشفيرها (المسار الجذري بالكامل مشفر، على سبيل المثال C:\ أو Macintosh HD). يتم دعم التشفير بواسطة البرامج فقط (التشفير بواسطة الأجهزة غير مدعوم).
تنويه:
إذا لم ينجح الاختبار على جهاز MacOS، تحقق مما إذا كان لدى المستخدمين صلاحيات لتعديل اسم وحدة التخزين الافتراضي. إذا لم يتطابق اسم وحدة التخزين مع المسار المحدد، لن يجتاز جهاز الفحص التقييمي.
بالنسبة للأجهزة التي تحتوي على عدة تقسيمات، يمكنك تحديد أي تقسيم مشفر. عند تعريف العديد من المسارات للأقراص لجهاز، يتحقق الفحص من أن جميع المسارات مشفرة.
العمل مع فحوصات إصدار عميل Cato
يمكنك إنشاء فحوصات للأجهزة للإصدار الخاص بالعميل المثبت على جهاز المستخدم النهائي.
للسماح بإصدار عميل دقيق، استخدم عامل المساواة
للسماح بإصدار عميل محدد، استخدم العامل المساواة أو أعلى
العمل مع فحوصات العمليات الجارية
فحوصات العملية الجارية مدعومة على أجهزة Windows وmacOS.
فحوصات العمليات الجارية على أجهزة Windows
يمكنك إنشاء فحص للجهاز للتحقق من أن العملية تعمل على الجهاز، مع إمكانية التحقق من أنها موقعة بواسطة معرف الشهادة المحدد. لتكوين هذا الفحص، يمكنك تضمين إما اسم العملية أو المسار الكامل للعملية، مع خيار تضمين بصمة الشهادة الموقعة.
يمكنك تحديد طباعة بصمة الشهادة الموقعة ضمن خصائص العملية. على سبيل المثال، للعملية CatoClient.exe طباعة بصمة الشهادة الموقعة هي 81d821c152fa98db1c950b87d435122e5a0b451d.

لتحديد بصمة شهادة الموقع:
انقر بزر الماوس الأيمن على العملية واختر الخصائص.
في علامة التبويب التوقيعات الرقمية، اختر الشهادة المطلوبة وانقر تفاصيل.
يتم عرض نافذة تفاصيل التوقيع الرقمي.
انقر على عرض الشهادة.
في علامة التبويب تفاصيل، انقر على بصمة.
يتم عرض بصمة الشهادة الموقعة.
ملاحظة: اسم العملية ومسار العملية غير حساس لحالة الأحرف.
فحوصات العمليات الجارية على أجهزة macOS
يمكنك إنشاء فحص للجهاز للتحقق من أن العملية تعمل على الجهاز، مع إمكانية التحقق من أنها موقعة بواسطة معرف الفريق المحدد. لتحديد ID الفريق، في نافذة الطرفية قم بتشغيل الأمر codesign متبوعًا بالمسار الكامل للعملية. يتم إرجاع ID الفريق. على سبيل المثال، للعملية /Applications/CatoClient.app/Contents/MacOS/CatoClient، ID الفريق هو CKGSB8CH43:

يمكن أن تحتوي أسماء العمليات على أحرف يونيكود وتكون حساسة لحالة الأحرف.
القيود المعروفة لفحوصات العمليات على أجهزة macOS
التحقق من التطبيقات غير مدعوم، يجب تضمين مسار العملية بالكامل في التكوين
العمل مع فحوصات مفتاح السجل
لإنشاء تحقق لمفتاح التسجيل تحتاج إلى تحديد:
مسار مفتاح السجل الكامل
اسم القيمة (يمكنك اختيار التحقق من القيمة الافتراضية أو قيمة معينة)
بيانات القيمة (يمكنك اختيار التحقق من أي قيمة أو قيمة معينة)
تنويه:
ملاحظة: لا يتم دعم الأحرف غير ASCII لأسماء مفاتيح التسجيل أو أسماء القيم.
جميع أنواع البيانات مدعومة. في مفتاح تسجيل متعدد السطر، قم بفصل الخطوط برمز الشريط العمودي (|). صيغة البيانات في قيمة ثنائية أو نوع قيمة ثنائية هي تمثيل HEX للـ 16 بايت الأول، على سبيل المثال 0102030405060708090A0B0C0D0E0F10.
لتحديد اسم القيمة وبيانات القيمة، في محرر السجل، انقر مزدوجاً على مفتاح التسجيل الذي تتحقق منه. في المثال أدناه اسم قيمة المفتاح هو start_minimized وبيانات قيمة المفتاح هي 0.

العمل مع فحوصات قائمة الخصائص
لإنشاء تحقق لملف قائمة الخصائص (plist) تحتاج إلى تحديد المسار الكامل للملف للتحقق. يمكنك إعداد التحقق ليتحقق من أن:
مفتاح معين موجود في الملف عن طريق اختيار أي قيمة
مفتاح وقيمة معينة موجودة في الملف عن طريق اختيار قيمة محددة.
لتحديد اسم المفتاح والقيمة داخل plist، افتح الملف بمحرر نصوص. في المثال أدناه، اسم المفتاح هو Label والقيمة هي com.catonetworks.mac.CatoClient.helper.

أنواع بيانات قائمة الخصائص المدعومة
هذه الأنواع من البيانات plist مدعومة:
نصوص
أعداد صحيحة
هذه الأنواع من البيانات المتداخلة:
نص
أعداد صحيحة
القيود المعروفة لفحص قائمة الخصائص
يمكن أن يحتوي اسم المسار فقط على أحرف UTF-8
ملفات plist الموجودة في مجلدات المستخدم غير مدعومة
العمل مع الحماية في الوقت الحقيقي
في قسم المعايير، يمكنك أيضًا اختيار تمكين الحماية في الوقت الحقيقي، ويتم التحقق المستمر من أن الجهاز المتصل يطابق تحقق الجهاز.
العمل مع فحوصات إصدار نظام التشغيل
يمكنك تحديد إصدار نظام تشغيل أدنى، مع خيار تحديد إصدار فرعي.
اختر اجتياز فحص الجهاز لإصدار OS غير معترف به للسماح للأجهزة باجتياز الفحص عندما لا يمكن التعرف على إصدار نظام التشغيل الخاص بها.
يشمل هذا الفحص عامل التشغيل أو OR. يتيح لك ذلك إنشاء فحص واحد لإصدارات نظم التشغيل المتعددة.
تنويه:
عند إنشاء فحص لنظام التشغيل Windows:
يعتبر كل من Windows 10 وWindows 11 منتجات منفصلة
إذا أنشأت قاعدة بمشغل أعلى من ذلك، فإن القاعدة تُطبق على الإصدار الفرعي لذلك المنتج. على سبيل المثال، إذا قمت بإنشاء قاعدة لتطبيقها على إصدارات Windows 10 الأكبر من 21H2، فلن تنطبق القاعدة على Windows 11.
العمل مع عملاء Cato غير المدعومين
أحيانًا تحتاج إلى استيعاب العملاء في مؤسستك الذين لا يدعمون حاليًا وضعية الجهاز، ويمكّنهم الوصول إلى الشبكة. عندما تعد تحقق الجهاز، يسمح لك قسم المعايير باختيار السلوك للعملاء الذين لا يدعمون وضعية الجهاز.
عندما يطابق عميل غير مدعوم الإعدادات لقواعد باستثناء الملف الشخصي، هذه هي خيارات السلوك:
تخط الفحص الجهازي، واسمح للعملاء غير المدعومين بالاتصال بالشبكة
حظر العملاء غير المدعومين لأنهم لا يستطيعون تلبية متطلبات الفحص الجهازي
نوصي بتقليل نطاق وتأثير تحقق الجهاز الذي يسمح للعملاء غير المدعومين في مؤسستك. كلما قل عدد العملاء غير المدعومين الذين يُسمح لهم، زادت قوة سياسة الاتصال بالعملاء.
إصدارات OPSWAT المدعومة لكل عميل
يستخدم عميل Cato الإصدارات التالية من OPSWAT:
عملاء Windows
عميل Windows v6.12.6 يستخدم OPSWAT v4.3.6344
عميل Windows v6.12 يستخدم OPSWAT v4.3.6344
عميل Windows v6.8.3 يستخدم OPSWAT v4.3.5908
عميل Windows v6.4 يستخدم OPSWAT v4.3.5908
عميل Windows v6.2 يستخدم OPSWAT v4.3.5495
عميل Windows v6.0 يستخدم OPSWAT v4.3.5495
عميل Windows v5.17 يستخدم OPSWAT v4.3.4761
عميل Windows v5.16 يستخدم OPSWAT v4.3.4582
عميل Windows v5.15 يستخدم OPSWAT v4.3.4548
عميل Windows v5.14.5 يستخدم OPSWAT v4.3.4373
عميل Windows v5.14 يستخدم OPSWAT v4.3.4487
عميل Windows v5.13 يستخدم OPSWAT v4.3.4373
عميل Windows v5.12 يستخدم OPSWAT v4.3.4195
عميل Windows v5.11 يستخدم OPSWAT v4.3.3896
عملاء macOS
عميل macOS v6.0.1 يستخدم OPSWAT v4.3.5584
عميل macOS v5.12 يستخدم OPSWAT v4.3.4973
عميل macOS v5.11 يستخدم OPSWAT v4.3.4702
عميل macOS v5.10 يستخدم OPSWAT v4.3.4222
عميل macOS v5.9 يستخدم OPSWAT v4.3.4025
عميل macOS v5.8.5 يستخدم OPSWAT v4.3.3952
عميل macOS v5.8.0 يستخدم OPSWAT v4.3.3952
عميل macOS v5.7 يستخدم OPSWAT v4.3.3479
عميل macOS v5.6 يستخدم OPSWAT v4.3.3479
عملاء لينكس
عميل Linux v5.6 يستخدم OPSWAT v4.3.4572
عميل Linux v5.5 يستخدم OPSWAT v4.3.3700
عميل Linux v5.4 يستخدم OPSWAT v4.3.3558
عميل Linux v5.3 يستخدم OPSWAT v4.3.3509
عميل Linux v5.2 يستخدم OPSWAT v4.3.2690
عميل Linux v5.1 يستخدم OPSWAT v4.3.2690
