Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
إجمال
يقوم وكيل موقع الويب بتوسيع حماية البوابة الإلكترونية الآمنة إلى الأجهزة خلف موقع لا يمكنه تثبيت Cato Client، مثل الخوادم، والأكشاك المشتركة، وأجهزة OT/IoT. يمكنك توجيه مرور HTTP وHTTPS من هذه الأجهزة إلى سحابة Cato للفحص وتطبيق السياسة عن طريق تكوين إعدادات البروكسي الخاصة بالجهاز، إما يدويًا أو باستخدام ملف PAC قياسي. يتيح لك ذلك تطبيق سياسات الأمان للإنترنت القائمة على الأجهزة غير المُديرة ودون الحاجة لتثبيت العميل.
مع وكيل موقع الويب، يتم معالجة الحركة على النحو التالي:
تكوين إعدادات وكيل الجهاز: قم بتكوين الجهاز لتوجيه الطلبات إلى وكيل FQDN والمنفذ. الطريقة الموصى بها هي ملف PAC، على الرغم من أنه يمكن القيام بذلك يدويًا أيضًا.
يتم إرسال الطلب إلى الوكيل: يرسل الجهاز الطلب عبر نفق الموقع إلى الوكيل في Cato PoP بدلًا من إرساله مباشرة إلى الوجهة.
(اختياري) يتم التحقق من هوية المستخدم، وتطبيق سياسات الأمان: يمكن أن يدعم المثال البروكسي المرور المُتحقق منه أو غير المُتحقق منه. بالنسبة للوكيل المصادق عليه، يربط Kerberos الجلسة بالمستخدم، ويتم تطبيق أي سياسات أمان مطابقة للمستخدم. يتم دعم نسخ الوكيل غير المصادقة أيضًا للحصول على وصول محدد إلى الإنترنت للأجهزة والخدمات التي لا تدعم مصادقة Kerberos.
(اختياري) فحص الحركة: بناءً على تكوينات سياسة الأمان الخاصة بك، يتم فحص الحركة من الجهاز بواسطة محركات الأمان الخاصة بـ Cato.
تم تحويل حركة المرور: يقوم الوكيل بتحويل الطلب إلى وجهة الإنترنت.
الرد يعود عبر الوكيل: يتم تسجيل الجلسة، ويتم إرسال رد الوجهة إلى الجهاز.
يرتبط كل مثال وكيل بالمواقع المحددة أو جميع المواقع. يستخدم منفذًا فريدًا وله قاعدة قوانين مرتبة خاصة به. يمكن أن تتواجد حالات البروكسي المدعوم من Kerberos وغير المُتحقق منه في حسابك، ومع ذلك يجب أن يكون مزيج الموقع والمنفذ فريدًا لكل حالة.
حالة الاستخدام
تعمل شركة ABC في صناعة منظمة ويجب عليها فحص حركة المرور الصادرة من كل جهاز في شبكتها. تشمل بيئتها الأكشاك المشتركة، والخوادم الإنتاجية، وأجهزة IoT التي لا يمكنها تشغيل Cato Client.
تنشر شركة ABC وكيل موقع ويب وتوزع ملف PAC على الأجهزة المعنية. تستخدم الأجهزة التي تدعم Kerberos مثال وكيل مصادق الذي يربط الحركة بالمستخدم. تستخدم الأجهزة التي لا تستطيع المصادقة مثال وكيل منفصل بدون المصادقة.
بناءً على تكوين الوكيل المحدد في ملف PAC، يرسل متصفح الجهاز حركة مرور الويب إلى وكيل الويب الموقع، حيث يتم فحص الحركة وتطبيق سياسات أمن الإنترنت المكونة. يتيح ذلك لشركة ABC مركزية ضوابط الأمان والامتثال الخاصين بها دون تثبيت عميل Cato على كل جهاز.
تكوين وكيل موقع الويب
لتكوين وكيل موقع الويب، تحتاج إلى:
تعيين سمات هوية المستخدم لتطبيق Cato SCIM في Microsoft Entra (مطلوب فقط لحالة بروكسي مع حركة مرور متحققة)
إنشاء مثال وكيل
تحديد قواعد الشبكة المرتبة لحكم الحركة عبر الوكيل
تكوين إعدادات وكيل الجهاز
يمكن لأمثلة الوكيل المصادق عليه (Kerberos) وبدون المصادقة التواجد معًا في حسابك. يحتفظ كل مثال وكيل بمجموعة قوانينه الخاصة للشبكة.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A09%3A48Z&se=2026-10-06T00%3A26%3A48Z&sr=c&sp=r&sig=IuSFreQcAP05GoBpevu95ygVTzGb4JPwkk%2FWp42O3HM%3D)
الخطوة 1: تعيين خصائص هوية المستخدم لتطبيق Cato SCIM
قم بتوسيع مخطط التوفير لـ Entra SCIM لمزامنة الخصائص التالية من Microsoft Entra ID إلى تطبيق Cato SCIM:
onPremisesSamAccountName: اسم تسجيل الدخول القديم لـ Windows. يتم استخدامه بواسطة مصادقة Windows والتطبيقات القديمة التي تتطلب خاصية sAMAccountName
onPremisesDomainName: الاسم Domain المؤهل بالكامل (FQDN) لـ Active Directory في الموقع المقترن بحساب المستخدم. يستخدم معًا مع
onPremisesSamAccountNameلتحديد المستخدم أثناء مصادقة Kerberos.
تنويه:
يجب تطبيق هذا التكوين قبل بدء توفير المستخدم. إذا لم يكن ذلك ممكنًا، قم بتشغيل المزامنة مع تطبيق Cato SCIM بمجرد تطبيق التكوين.
قبل تحرير المخطط، يُوصى بحفظ نسخة من مستند JSON. يسمح لك ذلك باستعادة التكوين الأصلي إذا حدث خطأ.
إذا كنت تقوم بتكوين نسخ وكيل بحركة غير مصادقة فقط، فإن هذه الخطوة ليست مطلوبة
الأسماء الدقيقة المعروضة في المخطط يمكن أن تختلف حسب إصدار قالب التزويد من مايكروسوفت Entra. استخدم الأمثلة أدناه كمرجع وحدد المصدر المكافئ Entra، الهدف Cato، وخرائط التزويد المستخدمة في المخطط الخاص بك.
لتعيين خصائص هوية المستخدم:
في مركز إدارة Entra، انتقل إلى التطبيقات المؤسسية.
افتح Cato Networks تطبيق SCIM.
انقر على التوفير ثم تعديل التوفير.
قم بتوسيع قسم التعيين وانقر على توفير مستخدمي Azure Active Directory، ثم عرض الخيارات المتقدمة.
انقر على مراجعة مخططك هنا.
يفتح مستند مخطط JSON.لكشف خصائص المصدر Entra حتى يمكن استخدامها في تعيينات التوفير، باستخدام Ctrl+F، ابحث عن
"name": "Microsoft Entra ID'.حدد
"attributes"المصفوفة (directories[] > "Microsoft Entra ID" > objects[] > المستخدم > attributes[])، الكائن النهائي للخاصية هوonPremisesSecurityIdentifier.أضف فاصلة بعد الخاصية النهائية والصق الإدخالات التالية قبل الإغلاق ]
إدخالات للكشف عن خصائص المصدر Entra
{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "onPremisesSamAccountName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }, { "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "onPremisesDomainName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }لإضافة السمات الممتدة للهدف SCIM إلى مخطط Cato SCIM، حدد موقع دليل هدف Cato. ابحث عن إما
"name": "Cato Networks Provisioning"أو"name": "CatoNetworks". إذا لم يكن أي منهما موجودًا، ابحث عن"catonetworks"وحدد موقع كائن المستخدم Cato في مصفوفةattributes.أضف فاصلة بعد الخاصية النهائية والصق الإدخالات التالية قبل الإغلاق ]
إدخالات لإضافة خصائص تمديد الهدف SCIM المقابلة
{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }, { "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }لإنشاء خرائط المزامنة بين سمات Entra وسمات Cato SCIM، حدد موقع خرائط التزويد للمستخدم من مايكروسوفت Entra ID إلى Cato. ابحث عن إما
"Provision Azure Active Directory Users"أو"Provision Microsoft Entra ID Users"ثم اعثر على مصفوفةattributeMappingsلذلك الكائن.في نهاية تلك المصفوفة، ابحث عن الأخر }، أضف فاصلة والصق الإدخالات التالية قبل الإغلاق ]
إدخالات لمزامنة التعيين بين Entra وخصائص SCIM Cato
{ "defaultValue": "", "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "Always", "matchingPriority": 0, "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "source": { "expression": "[onPremisesSamAccountName]", "name": "onPremisesSamAccountName", "type": "Attribute", "parameters": [] } }, { "defaultValue": "", "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "Always", "matchingPriority": 0, "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "source": { "expression": "[onPremisesDomainName]", "name": "onPremisesDomainName", "type": "Attribute", "parameters": [] } }انقر حفظ. يتم عرض رسالة تأكيد حفظ ناجح لتحرير النص المخطط.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A09%3A48Z&se=2026-10-06T00%3A26%3A48Z&sr=c&sp=r&sig=IuSFreQcAP05GoBpevu95ygVTzGb4JPwkk%2FWp42O3HM%3D)
في تطبيق Cato Networks SCIM، انقر على توفير ثم تعديل التوفير.
قم بتوسيع قسم التعيين وانقر على توفير مستخدمي Azure Active Directory، ثم عرض الخيارات المتقدمة.
بعد بضع دقائق، تأكد من ظهور هذه التعيينات:
sAMAccountName → onPremisesSamAccountName
onPremisesDomainName → onPremisesDomainName
الخطوة 2: إنشاء نسخة وكيل
يُعرف مثال الوكيل المواقع ونقطة النهاية وطريقة المصادقة. خيارات المصادقة المدعومة هي:
Kerberos: يتم التحقق من كل طلب وكيل مقابل الهوية في تذكرة Kerberos الخاصة بالجهاز، مما يربط كل جلسة بمستخدم محدد. يمكن تطبيق سياسات مستندة إلى المستخدم.
لاستخدام مصادقة Kerberos، قم بإنشاء ملف KEYTAB في مركز توزيع مفاتيح Kerberos (KDC). يحتوي ملف KEYTAB على الأسرار التي تسمح لـ Cato PoP بالتحقق من التذاكر Kerberos والتحقق من هوية المستخدم.عدم المصادقة: الوكيل لا يطبق مصادقة المستخدم. لا يتم تطبيق السياسات المبنية على المستخدم.

لإنشاء مثال وكيل:
From the navigation menu, select Resources > Site Web Proxy.
انقر على جديد، ثم وكيل جديد.
أضف اسمًا لمثال الوكيل واختر الموقع (المواقع) للارتباط بالوكيل.
أدخل FQDN الذي تستخدمه الأجهزة للاتصال بالوكيل ومنفذ لمثال الوكيل.
ملاحظة: يتم عرض عنوان IP المقابل لحل نظام أسماء النطاقات..png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A09%3A48Z&se=2026-10-06T00%3A26%3A48Z&sr=c&sp=r&sig=IuSFreQcAP05GoBpevu95ygVTzGb4JPwkk%2FWp42O3HM%3D)
اختر طريقة المصادقة.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A09%3A48Z&se=2026-10-06T00%3A26%3A48Z&sr=c&sp=r&sig=IuSFreQcAP05GoBpevu95ygVTzGb4JPwkk%2FWp42O3HM%3D)
إذا تم اختيار Kerberos كطريقة المصادقة، قم بتحميل ملف KEYTAB. إذا كنت تنشئ نسخة وكيل بدون مصادقة، فإن هذه الخطوة ليست مطلوبة.
انقر على تطبيق وإنشاء قاعدة.
تم إنشاء نسخة الوكيل.
الخطوة 3: تحديد قواعد الشبكة
بمجرد إنشاء مثال الوكيل، حدد قواعد الشبكة الخاصة به. تتكون كل قاعدة من مصدر ووجهة وإجراء. تتوقف الإجراءات المتاحة على طريقة المصادقة لمثال الوكيل.
يدعم مثال وكيل Kerberos هذه الإجراءات:
المصادقة: تتطلب حركة المرور مصادقة Kerberos
السماح: يتم السماح بحركة المرور دون مصادقة. استخدم قاعدة السماح عندما يمكن لبعض الأجهزة أو الخدمات أو الوجهات تجاوز المصادقة. ويجب أن تكون قواعد السماح مرتبة قبل أي قواعد مصادقة
ملحوظة: يشير إجراء السماح إلى مصادقة Kerberos. يتم فحص حركة المرور غير المصادقة بواسطة محركات الأمان وقد تُحظر بواسطة سياسة الأمان.
بالنسبة لنسخة وكيل غير مصادقة، يكون إجراء السماح هو الإجراء الوحيد المتاح
يتم حظر الحركة التي لا تتطابق مع قاعدة في قاعدة قوانين وكيل موقع الويب بواسطة القانون النهائي للنظام.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A09%3A48Z&se=2026-10-06T00%3A26%3A48Z&sr=c&sp=r&sig=IuSFreQcAP05GoBpevu95ygVTzGb4JPwkk%2FWp42O3HM%3D)
لتعريف قاعدة شبكة:
From the navigation menu, select Resources > Site Web Proxy.
انقر على جديد، ثم قاعدة وكيل جديدة.
يفتح لوحة قاعدة وكيل جديدة.
ملاحظة: إذا كنت تقوم بتعريف قاعدة شبكة مباشرة بعد إنشاء مثال وكيل، يتم عرض لوحة قاعدة وكيل جديدة تلقائيًا.أدخل اسمًا للقاعدة، اختر الوكيل الذي تطبق عليه القاعدة، واختر الموضع للقاعدة داخل قاعدة القوانين.
أضف المصدر الذي سيتم تطبيقه على القاعدة. المصادر المدعومة هي عناوين IP أو شرائح الشبكة.
ملاحظة: لتطبيق القاعدة على جميع المصادر، اترك هذا القسم فارغًا.حدد الوجهات التي تطبق عليها القاعدة.
ملاحظة: لتطبيق القاعدة على جميع الوجهات، اترك هذا القسم فارغًا.اختر الإجراء الذي يتم تطبيقه بواسطة القاعدة.
انقر على تطبيق.
اضغط على إرسال.
اضبط تبديل وكيل موقع الويب على مُفعل.
الخطوة 4: ضبط إعدادات وكيل الجهاز
قم بتكوين إعدادات وكيل الجهاز لإرسال حركة مرور الويب إلى وكيل ويب الموقع. الطريقة الموصى بها هي استخدام ملف PAC، على الرغم من أنه يمكن القيام بذلك يدويًا.
لتكوين إعدادات وكيل الجهاز:
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A09%3A48Z&se=2026-10-06T00%3A26%3A48Z&sr=c&sp=r&sig=IuSFreQcAP05GoBpevu95ygVTzGb4JPwkk%2FWp42O3HM%3D)
إعداد FQDN للجهاز إلى وكيل FQDN الذي قمت بإعداده عند إنشاء نسخة الوكيل. هذا مدرج في عمود Proxy FQDN رقم نسخة الوكيل.
قم بتكوين خادم DNS الخاص بك لحل FQDN إلى عنوان IP الخاص بـ Cato. هذا مدرج في عمود Proxy FQDN رقم نسخة الوكيل. افتراضيًا، عنوان IP للوكيل هو 10.254.254.7.
قيود معروفة
يتم دعم مصادقة Kerberos من خلال Microsoft Active Directory وMicrosoft Azure
لدعم العزل عن بُعد للمتصفح (RBI)، يتطلب تكوين إضافي على ملف PAC لتخطي http://rbi.catonetworks.com من الوكيل. لمزيد من المعلومات، راجع تهيئة خدمة RBI لجلسات التصفح.
يتم تتبع نشاط وكيل الويب للموقع باستخدام أحداث الجدار الناري للإنترنت الغنية، والتي تحدد اتصالات الوكيل الناجحة. أنواع الأحداث المخصصة لوكيل الويب الموقع غير متاحة حاليًا