Iniciar con Certificados de Cato

Prev Next

Este artículo explica los diferentes certificados utilizados por Cato Networks y sus propósitos.

"Visión general"

Cato utiliza dos tipos distintos de certificados digitales: el Certificado de Inspección TLS y el Certificado de Dispositivo Cliente Cato. Abordan diferentes controles de seguridad y se implementan de forma independiente. Juntos, te ayudan a inspeccionar el tráfico cifrado y verificar que los dispositivos de endpoint cumplen con los requisitos de confianza de tu organización.

Comparación de Certificados

Certificado

Propósito Principal

Implementación y Resultado

Certificado de Inspección TLS de Cato

Permite que Cato descifre, inspeccione y re-cifre sesiones HTTPS para controles de seguridad como DLP, Anti-Malware y control de aplicaciones.

Instale el CA raíz predeterminado de Cato durante la instalación del Cliente Cato o cargue y distribuya un CA raíz personalizado. Los puntos de conexión confían en las sesiones HTTPS inspeccionadas sin advertencias de certificados del navegador.

Certificado de Dispositivo del Cliente Cato

Habilita la autenticación basada en certificados para que Cato pueda identificar dispositivos de punto de conexión confiables y aplicar controles de acceso de Confianza Cero.

Suba un Certificado de Firma a la Aplicación de Gestión de Cato (CMA) y despliegue certificados de dispositivo a puntos de conexión con MDM o automatización. Cato puede validar dispositivos, aplicar verificaciones de postura y hacer cumplir políticas de Conectividad de Cliente.

Certificado de Inspección TLS de Cato

Use este certificado cuando necesite que Cato inspeccione el tráfico HTTPS cifrado. El certificado establece a Cato como un intermediario confiable para la inspección TLS.

Cómo funciona

  • Cato descifra el tráfico HTTPS cifrado, aplica los controles de seguridad configurados y vuelve a cifrar la sesión.

  • El punto de conexión debe confiar en el CA raíz de Cato para evitar advertencias de certificados del navegador.

  • Puede utilizar el CA raíz predeterminado de Cato o cargar el CA raíz personalizado de su organización al CMA.

Ejemplo de Caso de Uso

Una organización aplica la inspección TLS para el tráfico web para apoyar el escaneo de DLP y Anti-Malware. El administrador carga un CA raíz personalizado al CMA y lo distribuye con MDM. Los usuarios pueden entonces navegar por sitios HTTPS mientras Cato inspecciona el tráfico sin advertencias de certificados.

Certificado de Dispositivo del Cliente Cato

Utilice este certificado para requerir autenticación basada en dispositivos para la conectividad del Cliente Cato. Ayuda a restringir el acceso a la red a los puntos de conexión que su organización confía.

Cómo funciona

  • La organización carga un Certificado de Firma al CMA para que Cato pueda verificar los certificados de los puntos de conexión.

  • Una autoridad de certificación confiable emite certificados de dispositivo, que se despliegan en los puntos de conexión usando MDM o automatización.

  • Después de la validación, Cato puede aplicar verificaciones de postura y políticas de Conectividad de Cliente al punto de conexión.

Ejemplo de Caso de Uso

Una organización permite la conectividad del Cliente Cato solo desde laptops emitidos por la empresa. Después de habilitar la validación del certificado de dispositivo en la Política de Conectividad de Cliente, un dispositivo personal sin el certificado requerido no puede conectarse, incluso cuando el usuario tiene credenciales válidas.

Distinción Clave

Los Certificados de Inspección TLS establecen confianza para sesiones HTTPS inspeccionadas. Los Certificados de Dispositivo del Cliente establecen confianza en el propio punto de conexión. No son intercambiables, y cada uno debe ser desplegado para su control previsto.