Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

توجيه المرور عبر موقع ويب بروكسي (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

نظرة عامة

يمدد موقع ويب بروكسي حماية بوابة الويب الآمنة (SWG) إلى الأجهزة خلف الموقع التي لا يمكنها تثبيت عميل Cato، مثل الخوادم، الأكشاك المشتركة، وأجهزة OT/IoT. يمكنك توجيه مرور HTTPS من هذه الأجهزة إلى سحابة Cato للفحص وتطبيق السياسة عن طريق تكوين إعدادات بروكسي الجهاز، إما يدويًا أو باستخدام ملف PAC قياسي. هذا يتيح لك تطبيق سياسات الأمان الخاصة بالإنترنت الحالية للأجهزة التي لا تحتوي على وكيل وغير مدار بدون تثبيت العميل.

مع موقع ويب بروكسي، تتم معالجة المرور كما يلي:

  1. تكوين إعدادات بروكسي الجهاز: قم بتكوين الجهاز للإشارة إلى اسم نطاق المؤهل بالكامل للبروكسي والمنفذ. الطريقة الموصى بها للقيام بذلك هي باستخدام ملف PAC، على الرغم من أنه يمكن القيام بذلك أيضًا يدويًا.

  2. تم إرسال الطلب إلى البروكسي: يقوم الجهاز بإرسال الطلب عبر نفق الموقع إلى البروكسي في نقطة تواجد Cato بدلًا من الارسال المباشر إلى الوجهة.

  3. (اختياري) يتم التحقق من هوية المستخدم، وتطبيق سياسات الأمان: يمكن أن يدعم المثال البروكسي المرور المُتحقق منه أو غير المُتحقق منه. بالنسبة إلى بروكسي مُتحقق من هويته، يربط Kerberos الجلسة بالمستخدم، ويتم تطبيق أي سياسات أمان مطابقة للمستخدم. ويُدعم أيضًا الحالات الأخرى للبروكسي غير المُتحقق من هويته للوصول إلى الإنترنت المُدار للأجهزة والخدمات التي لا تدعم مصادقة Kerberos.

  4. تم فحص المرور: بناءً على تكوينات سياسة الأمان لديك، يتم فحص حركة المرور من الجهاز بواسطة محركات الحماية الخاصة بـ Cato.

  5. تم توجيه حركة المرور: يقوم البروكسي بتمرير الطلب إلى وجهة الإنترنت.

  6. يتم إرجاع الاستجابة عبر البروكسي: تتم تسجيل الجلسة، ويتم ترحيل استجابة الوجهة إلى الجهاز.

يرتبط كل حالة من حالات البروكسي بمواقع مختارة أو كل المواقع. يستخدم منفذًا فريدًا ويحتوي على قاعدة قواعد مرتبة خاصة به. يمكن أن تتواجد حالات البروكسي المدعوم من Kerberos وغير المُتحقق منه في حسابك، ومع ذلك، يجب أن تكون مجموعة الموقع والمنفذ فريدة لكل حالة.

حالة الاستخدام

تشغل شركة ABC في صناعة مُقننة وتجب عليها فحص حركة المرور الصادرة من كل جهاز في شبكتها. تشمل بيئتها الأكشاك المشتركة، الخوادم الإنتاجية، وأجهزة IoT التي لا يمكن أن تعمل عميل Cato.

تنشر شركة ABC موقع ويب بروكسي وتوزع ملف PAC على الأجهزة المعنية. الأجهزة التي تدعم Kerberos تستخدم حالة بروكسي مُتحقق منه تربط المرور بالمستخدم. الأجهزة التي لا يمكنها المصادقة تستخدم حالة بروكسي منفصل بدون مصادقة.

بناءً على تكوين البروكسي المحدد في ملف PAC، يقوم متصفح الجهاز بإرسال حركة المرور الويب إلى موقع ويب بروكسي، حيث يتم فحص المرور وتطبيق السياسات الأمنية المُكونة للإنترنت. يتيح ذلك لشركة ABC مركزية ضوابط الأمان والامتثال الخاصة بها دون تثبيت عميل Cato على كل جهاز.

تكوين موقع ويب بروكسي

لتكوين موقع ويب بروكسي، تحتاج إلى:

  1. خريطة سمات هوية المستخدم لتطبيق Cato SCIM في Microsoft Entra (بشرط أن تكون حالة بروكسي مع مرور متحقق منه)

  2. إنشاء حالة بروكسي

  3. تحديد قواعد الشبكة المُرتبة لإدارة المرور عبر البروكسي

  4. تكوين إعدادات البروكسي للجهاز

يمكن أن تتواجد حالات البروكسي المُتحقق منه (Kerberos) وغير المُتحقق منه في حسابك. كل حالة بروكسي تحتفظ بمجموعة قواعد الشبكة الخاصة بها.

خطوة 1: رسم سمات هوية المستخدم لتطبيق Cato SCIM

قم بتوسيع مخطط توفير Entra SCIM لمزامنة السمات التالية من Microsoft Entra ID إلى تطبيق Cato SCIM:

  • onPremisesSamAccountName: اسم تسجيل دخول ويندوز القديم. يُستخدم بواسطة مصادقة ويندوز والتطبيقات القديمة التي تتطلب سمة sAMAccountName

  • onPremisesDomainName: اسم المجال المؤهل بالكامل (FQDN) للمجال المحلي لدليل Active المرتبط بحساب المستخدم. يُستخدم مع onPremisesSamAccountName لتحديد المستخدم أثناء مصادقة Kerberos.

تنويه:

  • يجب تطبيق هذا التكوين قبل بدء تزويد المستخدم. إذا لم يكن هذا ممكنًا، من أجل المزامنة مع تطبيق Cato SCIM مرة أخرى

  • قبل تحرير مخطط، يُوصى بحفظ نسخة من مستند JSON. هذا يتيح لك استعادة التكوين الأصلي في حالة حدوث خطأ

  • إذا كنت تقوم بتكوين حالات بروكسي ذات حركة مرور غير مُتحقق منها فقط، فإن هذه الخطوة غير مطلوبة

لرسم سمات هوية المستخدم:

  1. في مركز إدارة Entra، انتقل إلى التطبيقات المؤسسية.

  2. افتح Cato Networks تطبيق SCIM.

  3. انقر على التزويد ثم تحرير التزويد.

  4. قم بتوسيع قسم رسم الخرائط وانقر توفير مستخدمي دليل Azure Active، ثم إظهار الخيارات المتقدمة.

  5. انقر مراجعة المخطط هنا.
    ونزافجاه علىى سكيمين ماين بنفتح

  6. لكي تعرض سمات المصدر الخاصة بـ Entra بحيث يمكن استخدامها في رسم الخرائط التزويدية، استخدم Ctrl+F، وابحث عن "name": "Microsoft Entra ID'.

  7. تحديد مصفوفة "attributes" (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[])، كائن السمة الأخيرة هو onPremisesSecurityIdentifier.

  8. أضف فاصلة بعد السمة النهائية وألصق الإدخالات التالية قبل إغلاق ]

    إدخالات لعرض سمات المصدر الخاصة بـ Entra

    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "onPremisesSamAccountName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    },
    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "onPremisesDomainName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    }
  9. لإضافة السمات الممتدة للهدف SCIM إلى مخطط Cato SCIM، استخدم Ctrl+F، وابحث عن "name: "Cato Networks Provisioning"

  10. تحديد مصفوفة "attributes" (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[])، كائن السمة الأخيرة هو dirSyncEnabled.

  11. أضف فاصلة بعد السمة النهائية وألصق الإدخالات التالية قبل إغلاق ]

    إدخالات لإضافة السمات الممتدة للهدف SCIM

    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    },
    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    }
  12. لإنشاء خرائط المزامنة بين سمات Entra وسمات Cato SCIM، استخدم Ctrl+F، وابحث عن "Provision Azure Active Directory Users".

  13. في هذا الكائن، حدد مصفوفة "attributeMappings".

  14. في نهاية تلك المصفوفة، اعثر على آخر }، أضف فاصلة ألصق الإدخالات التالية قبل إغلاق ]

    إدخالات لمزامنة الخرائط بين سمات Entra وسمات Cato SCIM

    {
      "defaultValue": "",
      "exportMissingReferences": false,
      "flowBehavior": "FlowWhenChanged",
      "flowType": "Always",
      "matchingPriority": 0,
      "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
      "source": {
        "expression": "[onPremisesSamAccountName]",
        "name": "onPremisesSamAccountName",
        "type": "Attribute",
        "parameters": []
      }
    },
    {
      "defaultValue": "",
      "exportMissingReferences": false,
      "flowBehavior": "FlowWhenChanged",
      "flowType": "Always",
      "matchingPriority": 0,
      "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
      "source": {
        "expression": "[onPremisesDomainName]",
        "name": "onPremisesDomainName",
        "type": "Attribute",
        "parameters": []
      }
    }
  15. انقر حفظ. يتم عرض رسالة نجاح حفظ محرر نص المخطط.

  16. في تطبيق Cato Networks SCIM، انقر على التزويد ثم تحرير التزويد.

  17. قم بتوسيع قسم رسم الخرائط واضغط توفير مستخدمي دليل Azure Active، ثم إظهار الخيارات المتقدمة.

  18. بعد بضع دقائق، التأكد من ظهور هذه الخرائط:

    • sAMAccountName → onPremisesSamAccountName

    • onPremisesDomainName → onPremisesDomainName

الخطوة 2: إنشاء حالة بروكسي

تُحدد حالة البروكسي المواقع، نقطة النهاية، وطريقة المصادقة. خيارات المصادقة المدعومة هي:

  • Kerberos: يقوم البروكسي بالتحقق من كل طلب مقابل الهوية في تذكرة Kerberos للجهاز، ويربط كل جلسة بمستخدم معين. يمكّن هذا من تطبيق السياسات المستندة إلى المستخدم.
    لاستخدام مصادقة Kerberos، قم بإنشاء ملف KEYTAB على مركز توزيع مفاتيح Kerberos (KDC). يحتوي ملف KEYTAB على الأسرار التي تتيح لـ PoP Cato التحقق من صحة تذاكر Kerberos والتحقق من هوية المستخدم.

  • لا يوجد مصادقة: لا يطبق البروكسي مصادقة المستخدم. لا تُطبق السياسات المستندة إلى المستخدم.

لإنشاء حالة بروكسي:

  1. From the navigation menu, select Resources > Site Web Proxy.

  2. اضغط جديد، ثم بروكسي جديد.

  3. أضف اسمًا لحالة البروكسي وحدد الموقع/المواقع لربطها بالبروكسي.

  4. أدخل اسم نطاق المؤهل بالكامل الذي تستخدمه الأجهزة للاتصال بالبروكسي ومنفذ لحالة البروكسي.
    ملاحظة: يظهر عنوان IP المقابل لدقة DNS.

  5. حدد طريقة المصادقة.

  6. إذا تم اختيار Kerberos كـ طريقة المصادقة، قم بتحميل ملف KEYTAB. إذا كنت تُنشئ حالة بروكسي غير مُتحقق منه، فإن هذه الخطوة ليست مطلوبة.

  7. انقر على تطبيق وإنشاء قاعدة.
    تم إنشاء حالة البروكسي.

الخطوة 3: تحديد قواعد الشبكة

بمجرد إنشاء حالة البروكسي، حدد قواعد الشبكة الخاصة بها. تتألف كل قاعدة من مصدر ووجهة وإجراء. تعتمد الإجراءات المتاحة على طريقة المصادقة لحالة البروكسي.

  • تدعم حالة بروكسي Kerberos الإجراءات التالية:

    • مصادقة: يتطلب المرور مصادقة Kerberos

    • السماح: يُسمح بالمرور بدون مصادقة. استخدم قاعدة السماح عندما تتجاوز أجهزة أو خدمات أو وجهات محددة المصادقة. يجب ترتيب قواعد السماح فوق أي قواعد مصادقة
      ملاحظة: يشير إجراء السماح إلى مصادقة Kerberos. الأجهزة الغير مُصادق عليها يتم فحصها بواسطة محركات الأمان وقد يتم حظرها بواسطة سياسة الأمان.

  • لحالة بروكسي غير مُتحقق منها، تتوفر فقط إجراء السماح

المرور الذي لا يتطابق مع قاعدة في قاعدة قواعد موقع ويب بروكسي يتم حظره بواسطة القاعدة النظامية النهائية.

لتحديد قاعدة شبكة:

  1. From the navigation menu, select Resources > Site Web Proxy.

  2. اضغط جديد، ثم قاعدة بروكسي جديدة.
    يفتح لوحة قاعدة بروكسي جديدة.
    ملاحظة: إذا كنت تعرّف قاعدة شبكة مباشرةً بعد إنشاء حالة بروكسي، يتم عرض لوحة قاعدة بروكسي جديدة تلقائيًا.

  3. أدخل اسم للقاعدة، اختر البروكسي الذي تنطبق عليه القاعدة، واختر الموضع للقاعدة ضمن قاعدة القواعد.

  4. أضف المصدر ليتم فرضه بواسطة القاعدة. المصادر المدعومة هي عناوين IP أو شبكات فرعية للشبكة.
    ملاحظة: لتطبيق القاعدة على جميع المصادر، اترك هذا القسم فارغًا.

  5. حدد الوجهات التي تنطبق عليها القاعدة.
    ملاحظة: لتطبيق القاعدة على جميع الوجهات، اترك هذا القسم فارغًا.

  6. اختر الإجراء الذي تطبقه القاعدة.

  7. انقر على تطبيق.

  8. اضغط على إرسال.

  9. قم بتعيين تبديل وكيل موقع الويب على ممكّن.

الخطوة 4: تكوين إعدادات الوكيل للجهاز

قم بتكوين إعدادات الوكيل للجهاز لإرسال حركة مرور الويب إلى وكيل موقع الويب. الطريقة الموصى بها هي استخدام ملف PAC، على الرغم من أنه يمكن القيام بذلك يدويًا أيضًا.

لتكوين إعدادات الوكيل للجهاز:

  1. قم بتكوين FQDN للجهاز إلى FQDN وكيل الذي قمت بتكوينه عند إنشاء مثيل الوكيل. هذا مدرج في عمود FQDN وكيل من مثيل الوكيل.

  2. قم بتكوين خادم DNS لحل FQDN إلى عنوان IP لـ Cato. هذا مدرج في عمود FQDN وكيل من مثيل الوكيل. بشكل افتراضي، عنوان IP للوكيل هو 10.254.254.7.

المعروف القيود

  • يتم دعم مصادقة Kerberos مع دليل Microsoft Active وMicrosoft Azure

  • فقط طلبات HTTPS مدعومة (يُخطط لدعم HTTP عند إصدار هذه الميزة للتوفر العام)

  • لدعم العزل عن بعد للتصفح (RBI)، يتطلب الأمر تكوينًا إضافيًا على ملف PAC لتخطي http://rbi.catonetworks.com من الوكيل. لمزيد من المعلومات، راجع تهيئة خدمة RBI لجلسات التصفح.

  • يتم تتبع نشاط وكيل موقع الويب باستخدام أحداث جدار الحماية على الانترنت المثرية، والتي تحدد الاتصالات الوكيلة الناجحة. أنواع الأحداث المخصصة لوكيل موقع الويب غير متوفرة حاليًا