العمل مع الشبكات المدارة

Prev Next

توضح هذه المقالة كيفية تعريف الشبكات المدارة في كاتو يمكن استخدام الشبكات المدارة كمعيار يمكنك بناء سياسات الوصول الخاصة بك على أساسه

نظرة عامة

توفر كاتو تحكمًا دقيقًا في كيفية توجيه حركة المستخدم ومتى يتم فرض اتصال دائم، بناءً على نوع الشبكة المتصل بها المستخدم

يسمح لك تصنيف الشبكة هذا بالاندماج مع البنى التحتية الأمنية الحالية مع ضمان معالجة متسقة لحركة المرور عبر البيئات الموثوقة والمدارة وغير المدارة

يحدد عميل كاتو تكوينه أثناء وقت التشغيل باستخدام معايير محددة، مثل

  • سواء كان يحدد أنه خلف موقع Cato (Socket، IPsec، vSocket)

  • سواء كان يمكنه استقبال استجابة ناجحة من مسبار محدد مسبقًا إلى وجهة معينة

استنادًا إلى هذه الشروط، يقوم العميل بتطبيق أحد السلوكيات التالية

  • خلف موقع Cato (وضع المكتب) - إذا حدد العميل أنه خلف موقع Cato، يتم تفعيل وضع المكتب ويتم توجيه كل الحركة عبر Cato.

  • خلف شبكة مدارة - إذا لم يكن العميل خلف موقع، فإنه يتحقق مما إذا كانت الشبكة معرفة على أنها مدارة. إذا كان الأمر كذلك

    • شبكة مُدارة (غير موثوقة) - يتم الحفاظ على النفق إلى Cato، ويتم تطبيق سياسة النفق المنفصل. يتم توجيه حركة مرور محددة فقط عبر Cato (مثل حركة المرور المتجهة إلى الإنترنت)، بينما يتم توجيه حركة المرور الأخرى عبر جدار الحماية من أطراف ثالثة.

    • شبكة مُدارة موثوقة - إذا تم تحديد الشبكة أيضًا كموثوقة، يتم تعليق وضع التشغيل دائماً ويفصل العميل عن نفق Cato ويتم توجيه جميع الحركة عبر جدار الحماية من أطراف ثالثة.

  • شبكة غير مدارة - إذا لم تكن الشبكة خلف موقع ولا معرفة كمدارة (مثل شبكة الواي فاي المنزلية، المطار، الفندق، المقهى)، تعتبر شبكة عامة وتتعامل كشبكة غير مدارة. يتم توجيه جميع الحركة عبر Cato.

حالة الاستخدام - الانضمام التدريجي إلى Cato

شركة ABC لديها 70 مكتبًا وأكثر من 10,000 موظف هم عميل جديد لكاتو سيستخدم عميل كاتو للحلول الشبكية والأمنية مع تشغيل دائم لتوفير أمان الإنترنت (وفقًا لأفضل ممارسات UZTNA للشركة) أثناء عملية الانضمام إلى كاتو، ستقوم الشركة بنشر العملاء خلال بضعة أسابيع، بينما سيتم نشر SD-WAN تدريجيًا في 20 مكتبًا خلال الأشهر القادمة. تحمي المورد الثالث للمكاتب حتى ذلك الوقت.

تحدد الشركة النطاقات الشبكية للمكاتب المادية كشبكات مدارة. يقوم المسؤول بإنشاء قاعدة في سياسة النفق المقسم لتوجيه حركة المرور بناء على مصدر الشبكة:

  • شبكة مُدارة - المستخدمون مرتبطون خلف موقع لم يتم إعدادهم لـ Cato. يتم توجيه حركة مرور الإنترنت فقط إلى سحابة Cato لإضافة المزيد من الأمان.

  • شبكة غير مُدارة - المستخدمون عن بُعد، جميع الحركة موجهة إلى سحابة Cato

المتطلبات السابقة

  • مدعومة من عميل ويندوز الإصدار 5.17 والأحدث

كيف نكشف عن شبكة مُدارة

يمكنك تكوين عمليات فحص الشبكة لتحديد ماهية الشبكة المدارة. يستخدم العميل المسبارات المعرفة مسبقًا لتحديد ما إذا كانت الشبكة المتصل بها العميل شبكة مدارة. تحدث عملية الفحص هذه في كل مرة يتصل فيها العميل، بعد كل تغيير شبكة، وكل 30 ثانية أثناء الاتصال.

يرسل العميل المسبارات لفحص الاتصال بأنواع مختلفة من الموارد الداخلية:

  • طلب مورد HTTPS: حدد عنوان URL الذي يمكن الوصول إليه فقط عند الاتصال بالشبكة المدارة. بعد الوصول إلى عنوان URL، يتحقق العميل من أن الاستجابة هي إما HTTP 200 أو HTTP 300 ثم يتحقق من أن الشهادة موثوقة بناءً على مخزن الشهادات الخاص بالجهاز المحلي

  • استعلام DNS: حدد اسم مضيف للعميل لإرسال طلب DNS إليه، وعنوان IP كتوقع للاستجابة.

  • Ping إلى عنوان IP أو URL: حدد عنوان IP أو URL للعميل لتنفيذ أمر Ping. يتحقق العميل مما إذا كان هناك استجابة بواسطة بروتوكول ICMP

Managed_Network.png

إذا تم استيفاء أي من الفحوصات، فإن الشبكة المصدر تعتبر مُدارة. إذا فشلت جميع الفحوصات، تعتبر الشبكة غير مُدارة.

Unmanaged_Network2.png

عند التواجد خلف موقع Cato، يتحول العميل بسلاسة إلى وضع المكتب كما كان من قبل.

على سبيل المثال، يستخدم سيرفر DNS الداخلي للشركة اسم المضيف companyabc.local، ويحل إلى 10.10.10.26. لذلك يمكنك تعريف الشبكة المدارة كاستعلام DNS يحل للتحقق إلى المضيف companyabc.local مع ذلك عنوان IP.

تكوين الشبكات المُدارة

لتعيين الشبكة كشبكة مُدارة، قم أولاً بإنشاء كائن شبكة مُدارة في تطبيق إدارة Cato (CMA). هذا الجسم يمثل شبكة، مثل مكتب أو موقع شركة معروف. يجب على العميل أيضاً تعريف التحقيق الذي يستخدمه العميل لتحديد متى يعمل داخل هذه الشبكة. قد تشمل هذه الاختبارات DNS، HTTP، أو Ping (حزم ICMP). عندما يكتشف العميل تطابقًا بناءً على المسبارات المعرفة، يُصنف الشبكة كمُدارة ويطبق السياسات ذات الصلة وفقًا لذلك.

ملاحظة: يمكنك تعريف ما يصل إلى 5 اختبارات شبكية من النوع استجابة HTTPS.

Trusted_Networks.png

لتكوين الشبكات المدارة:

  1. من قائمة التنقل، اضغط على الوصول > الشبكات المدارة.

  2. انقر على جديد وقم بتكوين ما يلي:

    • اسم المسبار

    • (اختياري) وصف للمسبار

    • نوع التحقيق، مثل HTTPS أو استعلام DNS أو بينغ

    • اسم المضيف أو عنوان IP للمسبار

  3. انقر فوق حفظ.

  4. كرر الخطوات 2 لكل شبكة مدارة.

  5. قم بتمكين الشبكات المدارة وانقر على حفظ.

تكوين الشبكات الموثوقة

للسيناريوهات التي تقوم فيها بتوجيه جميع الحركة إلى الوجهة، وليس إلى سحابة كاتو، يمكنك تعريف جميع شبكاتك المدارة على أنها موثوقة. عندما يتصل جهاز مضيف بشبكة موثوقة

  • يحدد العميل الشبكة كشبكة موثوقة, يتم تعطيل الاتصال عند التشغيل, يتم تجاوز التشغيل الدائم, ولا يحاول العميل الاتصال (أو إعادة الاتصال) بـ Cato Cloud

  • طالما أن جهاز المضيف متصل بشبكة موثوقة، يبقى العميل منفصلاً، ولا تُطبق سياسة النفق المقسم

  • لا يزال لدى المستخدمين خيار النقر على اتصال في العميل، ويتصل الجهاز بسحابة كاتو

    على سبيل المثال، المطورين الذين يحتاجون إلى الوصول إلى بيئة التطوير المحمية بواسطة سحابة كاتو

لتكوين جميع الشبكات المدارة كموثوقة:

  1. من قائمة التنقل، اضغط على الوصول > الشبكات المدارة.

  2. انتقل إلى علامة التبويب الإعدادات.

  3. حدد خانة الاختيار تعريف جميع الشبكات المدارة كشبكات موثوقة.

  4. انقر فوق حفظ.