Este artículo explica el rol de los Conectores de Aplicación en la arquitectura de Acceso Privado de Cato y el flujo de tráfico de extremo a extremo para acceder a Aplicaciones Privadas. Describe cómo la resolución de DNS, CGNAT, Grupos de Conectores de Aplicación, balanceo de carga y mecanismos de alta disponibilidad trabajan juntos para establecer conexiones seguras de usuarios a aplicaciones internas.
Visión general
Cuando un administrador publica una Aplicación Privada en la Aplicación de Gestión de Cato (CMA), la aplicación se asocia con un Grupo de Conectores de Aplicación y se define por su dominio de aplicación publicado, destino interno, puertos permitidos y protocolos. El PoP de Cato es el Agente ZTNA que registra la aplicación publicada en el plano de control de Acceso Privado y asigna una dirección IP sintética al dominio de aplicación publicado. Esta dirección IP representa la aplicación dentro de la arquitectura intermediada de Cato y evita que los usuarios aprendan o se conecten directamente a la dirección IP interna de la aplicación.
Todo acceso a las Aplicaciones Privadas publicadas es iniciado por el usuario y es intermediado por la Nube de Cato.
El plano de control valida la identidad del usuario, evalúa la Política de Acceso Privado y determina si la aplicación solicitada, el puerto y el protocolo están autorizados.
El plano de datos transporta el tráfico autorizado a través de la Nube de Cato y el Conector de Aplicación seleccionado al servidor de aplicaciones internas.
Las solicitudes de aplicaciones no autorizadas son denegadas antes de que se establezca una sesión con el entorno de aplicaciones.
Flujo de Tráfico
El usuario se conecta a la Nube SASE de Cato usando el Cliente de Cato u otro método de acceso compatible.
El usuario intenta acceder a una Aplicación Privada publicada enviando una solicitud DNS para el dominio de la aplicación publicada al servicio DNS de Cato.
El PoP de Cato (agente ZTNA):
Identifica la Aplicación Privada asociada con el dominio solicitado.
Evalúa la Política de Acceso Privado para determinar si el usuario autenticado está autorizado para acceder a una aplicación publicada con ese dominio.
El DNS de Cato maneja la solicitud basado en el resultado de la autorización:
Si el usuario está autorizado, el DNS de Cato devuelve la dirección IP sintética (CGNAT) asignada al dominio de aplicación publicado.
Si el usuario no está autorizado, el DNS de Cato niega la solicitud
El dominio no se resuelve, y no se establece ninguna sesión con el entorno de la aplicación.El usuario inicia una conexión a la dirección IP sintética devuelta. La Nube de Cato sanciona la sesión.
Selecciona el Conector de Aplicación óptimo del Grupo de Conectores de Aplicación asociado.
Empalma la sesión del usuario autorizado a la aplicación interna a través del túnel DTLS saliente establecido por ese Conector de Aplicación.
El Conector de Aplicación resuelve el destino de la aplicación interna configurada cuando se requiere resolución DNS interna y dirige el tráfico a través de la red local al servidor de aplicaciones internas.
A lo largo del flujo, la validación de identidad, la autorización de DNS, la aplicación de puertos y protocolos, y la intermediación de sesiones son realizadas por la Nube de Cato. El usuario se comunica con la dirección IP sintética asignada al dominio de la aplicación publicada y no recibe alcance directo de la red al entorno de la aplicación.
DNS y Conectores de Aplicación
El DNS vincula usuarios autorizados a las Aplicaciones Privadas publicadas sin exponer la dirección interna de las aplicaciones. Los dispositivos de usuario deben utilizar el servicio DNS de Cato en 10.254.254.1 para que las consultas de dominios de aplicación publicados sean procesadas por el PoP.
El Conector de Aplicación utiliza un camino DNS separado para la resolución de aplicaciones internas. Por defecto, utiliza DHCP para obtener su dirección IP LAN, puerta de enlace predeterminada y servidor DNS interno. Cuando una aplicación interna es identificada por un FQDN, el Conector de Aplicación utiliza el servidor DNS interno para resolver la aplicación a través de la red local.
Próximamente: Soporte para IP LAN estática y configuración DNS en entornos sin DHCP.
CGNAT y Abstracción de IP
Cuando una Aplicación Privada se publica a través de un Grupo de Conectores de Aplicación, el PoP la registra en el plano de control de Acceso Privado y le asigna una dirección IP sintética única del rango CGNAT de Aplicación Privada de la cuenta. Esta dirección IP sintética representa la aplicación dentro de la Nube de Cato y mantiene su dirección IP interna oculta para los usuarios.
Estos rangos no deben superponerse con rangos de red del cliente u otros rangos de servicio de Cato y pueden ser personalizados cuando sea necesario.
Los usuarios acceden a la aplicación a través de su dominio publicado y representación IP sintética en lugar de su dirección interna.
Esta abstracción es especialmente útil en entornos con espacios de direcciones superpuestos, como fusiones y adquisiciones, porque las aplicaciones se pueden publicar sin reasignar las redes subyacentes.
Limitación Conocida: Las direcciones IP sintéticas son generadas automáticamente por Cato y no se exponen para referencia directa en reglas de Políticas de Red.
Grupos de Conectores de Aplicación
Un Grupo de Conectores de Aplicación es la capa de conectividad lógica entre la Nube de Cato y un conjunto de Aplicaciones Privadas. Las Aplicaciones Privadas están asociadas con un grupo en lugar de con un Conector de Aplicación individual, y cada aplicación puede ser publicada a través de un único Grupo de Conectores de Aplicación a la vez.
Nota: Un Grupo de Conectores de Aplicación puede incluir hasta 10 Conectores de Aplicación.
El PoP sondea continuamente los conectores del grupo y evalúa su disponibilidad y rendimiento. Para cada sesión autorizada, el PoP selecciona el conector óptimo y une la sesión a través de ese conector a la aplicación interna.
Pueden utilizarse múltiples grupos de Conectores de Aplicación para representar entornos separados, regiones o zonas de seguridad, como producción, recuperación ante desastres, nube o redes locales. El grupo asociado con una Aplicación Privada debe contener al menos un conector que pueda alcanzar la aplicación a través de la LAN. Cada aplicación solo puede ser publicada a un Grupo de Conectores de Aplicación a la vez.
Mejor Práctica: Desplegar y conectar los Conectores de Aplicación antes de publicar Aplicaciones Privadas a través del grupo. Si ningún conector en el grupo está conectado, la Aplicación Privada no está disponible y aparece como inhabilitada.
Conmutación por Error Automática
La conmutación por error automática mantiene el acceso a las Aplicaciones Privadas cuando un Conector de Aplicación no está disponible. El PoP sondea continuamente los conectores en un Grupo de Conectores de Aplicación y evalúa su disponibilidad y rendimiento.
Si un conector se vuelve inaccesible, el PoP deja de seleccionarlo para nuevas sesiones y dirige las siguientes sesiones autorizadas a través del siguiente mejor conector disponible en el grupo. Las sesiones existentes pueden necesitar ser restablecidas a través del conector recién seleccionado.
La conmutación por error se produce automáticamente dentro del Grupo de Conectores de Aplicación y no requiere intervención del administrador. Las Aplicaciones Privadas permanecen disponibles mientras al menos un conector en el grupo esté conectado y tenga conectividad LAN al servidor de aplicaciones internas.
Para mantener la disponibilidad en regiones o entornos en la nube, despliegue Conectores de Aplicación en cada entorno que hospede la aplicación. Los conectores deben pertenecer a un Grupo de Conectores de Aplicación asociado con la Aplicación Privada correspondiente y deben tener conectividad LAN a esa instancia de aplicación.
Alta Disponibilidad
La alta disponibilidad se logra desplegando múltiples Conectores de Aplicación en el mismo Grupo de Conectores de Aplicación. Debido a que las Aplicaciones Privadas están asociadas con el grupo en lugar de con un conector individual, el acceso a la aplicación puede continuar mientras al menos un conector permanezca conectado y tenga conectividad LAN al servidor de aplicaciones internas.
Despliegue al menos dos Conectores de Aplicación por grupo y asegúrese de que cada conector pueda alcanzar los mismos destinos de aplicación. El PoP evalúa continuamente la salud y el rendimiento del conector y distribuye sesiones autorizadas a través de los conectores disponibles.
Para despliegues en la nube, coloque conectores en zonas de disponibilidad o regiones separadas para reducir la dependencia en una única ubicación de infraestructura. Para despliegues físicos, coloque conectores en racks separados, dominios de energía o zonas de fallo.
La conmutación por error del Conector de Aplicación está diseñada para restaurar el acceso a la aplicación en 30 segundos. La continuidad de la sesión depende del protocolo de la aplicación y del estado de la sesión, y algunas sesiones activas pueden necesitar ser reestablecidas.
Próximamente: Soporte para Conectores de Aplicación Físicos Redundantes Tipo Cato en un par de HA.