تشرح هذه المقالة تدفق اتصال Windows Client إلى Cato PoP.
التعيين
قبل أن يتصل Client بـ Cato PoP، يجري عدة فحوصات بناءً على تكوين سياسات Client الخاصة بك. يضمن هذا أن يتم السماح فقط للمستخدمين والأجهزة الذين يلبون متطلبات الأمان الخاصة بك بالاتصال بالشبكة. توفر مخططات التدفق التالية تفاصيل ترتيب هذه الفحوصات وسلوك Client إذا فشلت أي فحص أو لم يكن مفعلاً.
تدفق اتصال عميل Windows
تظهر مخططات التدفق التالية كيف يتصل Windows Client بـ Cato PoP، إذا كان تمكين Pre Login أو تعطيله.
تدفق الاتصال - تفعيل ما قبل تسجيل الدخول
تسجيل الدخول المسبق يتيح الوصول إلى الوجهات المسموح بها، قبل أن يتم التحقق من المستخدم. على سبيل المثال، ما إن يتمكن الجهاز من الاتصال بالإنترنت، يمكنه الوصول إلى AD الخاص بك لحفظ بيانات اعتماد المستخدم في الجهاز. يتم حظر كل وصول آخر إلى الإنترنت.
ملحوظة
ملاحظة: قد يكون أي نطاق مرتبط بأي من موفري الهوية المدعومين قابلاً للوصول في حالة غير مصدق عليها عند استخدام المتصفح الخارجي مع دوماً-فعال مفعلاً. على سبيل المثال، سيتمكن المستخدمون من الوصول إلى google.com لضمان تمكنهم من التحقق من الهوية إذا كان Google هو موفر الهوية الخاص بهم.

تدفق الاتصال - تعطيل ما قبل تسجيل الدخول
إذا تم تعطيل Pre Login، يكون تدفق اتصال Client كما يلي:

ملاحظات
في وضع تسجيل الدخول المسبق، يتم إعداد الجهاز مسبقًا مع عميل Cato، وشهادة موثوقة، ويتم تحضير سجل Windows مع اسم الحساب. المستخدم غير مصادق، ولكن يمكن للعميل الاتصال بالنقطة PoP للتحقق من الشهادة. إذا كانت الشهادة صالحة، فهذا ينشئ ثقة كافية للسماح للعميل بالوصول إلى الوجهات المسموح بها عبر PoP، حتى وإن كان المستخدم غير مصادق عليه.
تفعيل دائم يضمن أن العميل دائمًا متصل بالنقطة PoP ويتم فحص جميع البيانات بواسطة محركات أمان كاتو. يحاول العميل تلقائيًا المصادقة والاتصال ببيانات الاعتماد للمستخدم الأخير الذي اتصل بالعميل. يفحص العميل إذا كان التفعيل الدائم مفعلًا بعد إقلاع الجهاز (إذا كانت بيانات اعتماد المستخدم محفوظة على الجهاز) وبعد تسجيل دخول المستخدم إلى الجهاز. بمجرد أن يتم التحقق من هوية المستخدم واتصال العميل، لا يمكن فصل العميل.
مع تفعيل الاتصال عند الإقلاع ممكّنًا، خلال مرحلة إقلاع الجهاز، يحاول العميل تلقائيًا المصادقة والاتصال ببيانات الاعتماد للمستخدم الأخير الذي اتصل بالعميل. بمجرد أن يتصل العميل، يمكن للمستخدم فصل الاتصال. يتحقق العميل مما إذا كان الاتصال عند الإقلاع ممكّنًا بعد إقلاع الجهاز (فقط إذا كانت بيانات اعتماد المستخدم محفوظة على الجهاز) وبعد دخول المستخدم إلى الجهاز.
سياسة اتصال العميل تحدد الفحوصات التي يجب تنفيذها على الجهاز قبل أن يتصل بالشبكة. هذا يضمن أن الأجهزة التي تلتزم بمتطلبات الأمان الخاصة بك فقط يمكنها الاتصال. يمكنك أيضًا تكوين مستخدم للحصول على وصول آمن إلى الإنترنت فقط أو وصول آمن للإنترنت وشبكة خاصة (WAN).
تشمل هذه الفحوصات:
فحوصات الجهاز التي تحدد الحد الأدنى من المتطلبات التي يجب أن يستوفيها الجهاز ليتمكن من الاتصال بشبكتك. يجري Client الفحوصات للتحقق من وضع الأمان للجهاز.
الموقع الجغرافي للجهاز
نظام تشغيل الجهاز
حالة التحقق من هوية المستخدم
يمكن للمستخدمين المصادقة باستخدام SSO، MFA أو باسم مستخدم وكلمة مرور. بمجرد المصادقة، يتم إنشاء رمز Cato من قبل النقطة PoP للتحقق من أنه تم التحقق من المستخدم مما يتيح للعميل الحفاظ على الاتصال بسحابة Cato. يمكنك تكوين مدة صلاحية رمز المصادقة Cato. يمكن للعميل المصادقة تلقائيًا باستخدام بيانات اعتماد Windows مما يجعل هذه الخطوة غير بارزة للمستخدم.
فهم أذونات العميل
لدى Client الأذونات التالية على الجهاز:
ويندوز
خدمة Cato Client SDP (CatoNetworksVPNService): حساب النظام المحلي
عمليات واجهة المستخدم لـ Client: مستخدم قياسي
ماك
الخادم لـ Cato Client (com.catonetworks.mac.CatoClient.helper): مستخدم الجذر
تمديد النظام: مستخدم الجذر (بأذونات أقل من الخادم)
عامل المستخدم: مستخدم قياسي