Proteger a los Usuarios con Seguridad Siempre Activa

Prev Next

Este artículo analiza cómo configurar su Política Siempre Activa para aumentar la seguridad de Internet para los usuarios en su cuenta.

"Visión general"

La Política Siempre Activa mejora la seguridad de Internet al definir reglas para cuando los usuarios o grupos de usuarios siempre se conectan a la Nube de Cato. Esto asegura que todo el tráfico pase por un PoP, y los motores de seguridad de Cato inspeccionen el tráfico para asegurarse de que cumpla con sus políticas de seguridad.

Caso de uso - Personalizar la Política Siempre Activa para Empleados y Contratistas de Terceros

La red de la Compañía ABC es utilizada por sus propios empleados, que tienen acceso a recursos corporativos, y contratistas de terceros, que no pueden acceder a recursos corporativos. Ellos crean una regla para habilitar Siempre Activada para sus empleados mientras los contratistas de terceros pueden acceder directamente a Internet. Esto asegura que todo el tráfico de los empleados de la empresa se transmita a través del Cato Cloud y esté protegido por políticas de seguridad.

Caso de uso - Habilitar la Política Siempre Activa solo para Dispositivos Administrados

La empresa ABC instala el Cliente de Cato en todos sus dispositivos gestionados y también permite a sus empleados instalar el Cliente en sus dispositivos personales para que puedan acceder a los recursos de la empresa si es necesario. La política de seguridad corporativa requiere que los dispositivos gestionados estén siempre conectados a la red.

El equipo de IT crea un perfil de Postura del Dispositivo que utiliza una Verificación de Dispositivo que verifica si un certificado de firma está instalado en el dispositivo.

Luego crean reglas en la política Siempre Activa para requerir Siempre Activa solo para dispositivos que coincidan con el perfil de Postura del Dispositivo para certificados.

siempre-activo-gestionado.png

Trabajar con la Política de Siempre Activada Ordenada

La política de Siempre Activada es una base de reglas ordenada. Las reglas en su política se aplican a un Usuario o Grupo de la siguiente manera:

  • Cuando cumplen con una regla, el Cliente sigue la configuración establecida en la regla

  • Si no cumplen con ninguna regla, podrán desconectarse de la red

Requisitos Previos de la Política de Siempre Activada

  • Siempre Activo no es soportado para Clientes Linux

Siempre Activo con Dispositivos Gestionados

Esta sección describe el flujo de configuración para aplicar la política Siempre Activa solo a los dispositivos gestionados usando una Comprobación de Dispositivo para certificados de firma.

  1. Preparar dispositivos para usar la Comprobación de Dispositivo para el certificado de firma.

  2. Para identificar dispositivos gestionados en función del certificado instalado, configure una Comprobación de Dispositivo para certificados y asígnelo a un Perfil de Dispositivo. Consulte Crear Perfiles de Postura de Dispositivo y Controles de Dispositivo.

  3. En la política Siempre Activa, cree una nueva regla que requiera que los dispositivos gestionados siempre se conecten a la red:

    1. Usuario/Grupos - Asignar grupos de usuario o usuarios a los dispositivos gestionados.

    2. Perfiles de Postura del Dispositivo - Seleccione el Perfil de Dispositivo que creó en el paso 2.

    3. Conectado - Seleccione Siempre Activo.

  4. Duplica la regla del paso 3 y cambia la configuración de Conectado a Demanda.

    siempre-activo-gestionado.png

  5. Publicar la política Siempre Activa.

Proporcionando Acceso a Internet con la Política de Siempre Activada

Con la Política Siempre Activa habilitada, aún puede proporcionar acceso directo a Internet a los usuarios mediante:

  • Usar un método temporal de desvío

  • Creando una regla con un estado de conexión A Demanda

  • Permitir acceso a Internet en el modo de Recuperación

Desvío Temporal del Acceso Seguro a Internet

Pueden haber algunas situaciones donde los usuarios necesiten desviar temporalmente la Nube de Cato y acceder directamente a Internet. Por ejemplo, para acceder temporalmente a un sitio web que está bloqueado por una regla de Cortafuegos de Internet. Para cada regla, puede configurar cómo los usuarios desvían temporalmente la Nube de Cato.

En Windows v5.9 y versiones superiores, también puede configurar cuánto tiempo los usuarios pueden desviar la Nube de Cato. Durante este período, el tráfico de Internet no pasa a través de la Nube de Cato y no está asegurado.

Cuando el Cliente se desconecta temporalmente, se generan eventos que muestran los detalles del usuario y la duración de tiempo que el Cliente estuvo desconectado. Para ver estos eventos, en la página de Eventos aplique un filtro para el sub-tipo VPN Never-Off Bypass. El Método de Omisión en el evento muestra el método usado para omitir el Cliente. Para más información sobre eventos en su cuenta, consulte Analizar Eventos en Su Red.

Los usuarios pueden desviar temporalmente la Nube de Cato usando cualquier opción de las siguientes:

  • Desvío controlado por el administrador con un código de desvío

  • Desvío controlado por el usuario

Desvío Controlado por el Administrador con un Código de Desvío

Nota: Compatible con Clientes de Windows, Android, iOS y macOS

Use esta opción para generar una contraseña de uso único (OTP) en la Aplicación de Gestión de Cato que puede entregar a cualquier usuario para permitirles desconectar temporalmente el Cliente. En versiones del Cliente de Windows inferiores a la 5.9 y otros sistemas operativos soportados, el Cliente es omitido durante un máximo de 15 minutos cada vez. Cada código puede ser válido por hasta 15 minutos.

Además, puede usar una aplicación de autenticación (como Google Authenticator) para escanear el código QR en esta pantalla. Entonces siempre puede obtener un OTP para los usuarios desde la aplicación de autenticación. La aplicación de autenticación actualiza el código cada 30 segundos, por lo que cada código solo es válido por 30 segundos.

Puede usar el mismo código de desvío para varios usuarios, mientras el código siga siendo válido.

Desvío Controlado por el Usuario

Nota: Compatible con Clientes de Windows, Clientes de macOS y Cliente iOS v5.6 y superior.

Esta opción permite a los usuarios desconectar temporalmente el Cliente a petición. En el Cliente, el usuario debe proporcionar una razón para desconectar el Cliente en un campo de texto libre. y luego puede acceder inmediatamente a Internet. Este motivo se incluye en el evento.

Se permite que el Cliente se desconecte durante la duración configurada en Duración de Desconexión.

Caso de Uso - Acceso Pre-aprobado a Internet para Equipos Específicos

El equipo de ingeniería de una compañía minorista es responsable de asegurar que su sitio web tenga una disponibilidad del 100% para recibir pedidos en línea. Esto significa que siempre necesitan acceso a una aplicación SaaS en línea requerida para solucionar problemas. El acceso a la aplicación se requiere fuera de horario y cuando se trabaja de forma remota. La política de seguridad de la compañía establece que todo acceso a Internet debe ser seguro.

Para cumplir con la política de seguridad, el equipo de TI habilita Siempre Activo. Como precaución, para evitar una situación en la que, durante una posible falla, el Cliente no pueda conectarse a la Nube de Cato, el equipo de TI proporciona a los ingenieros un método para acceder de inmediato a Internet. El equipo de TI creó una regla en su Política Siempre Activa para el grupo de Usuarios ingenieros, donde el Modo de Omisión está configurado para permitir que los usuarios se desconecten temporalmente a petición.

Si un ingeniero necesita solucionar problemas del sitio web en mitad de la noche, el equipo de TI puede asegurarse de que puedan acceder a la aplicación SaaS para solucionar problemas incluso si hay un problema con el Cliente. El ingeniero no necesita esperar la aprobación de TI para desviar la Nube de Cato y comenzar a solucionar los problemas del sitio web.

Creación de una Regla con un Estado de Conexión A Demanda

Si hay usuarios que regularmente necesitan acceso directo a Internet, puede agregarlos a una regla con el estado de conexión A Demanda. Esta configuración permite a los usuarios conectar o desconectar el Cliente según sea necesario.

Modo de Recuperación del Cliente

Nota: Compatible con Clientes de Windows, Clientes de macOS y Cliente iOS v5.6 y superior.

También puede elegir el comportamiento del Cliente en un escenario donde no se puede establecer una conexión con la Nube de Cato. El Cliente puede configurarse para:

  • Permitir acceso a Internet (Configuración predeterminada): Los usuarios pueden acceder a Internet y LAN. El tráfico no fluye a través de la Nube de Cato y no está asegurado hasta que se establezca una conexión con la Nube de Cato

  • Restringir el acceso a Internet: Los usuarios no pueden acceder a Internet hasta que se establezca una conexión con la Nube de Cato y el Internet asegurado.

Caso de Uso - Conexión a Internet al Viajar

La Compañía ABC tiene Siempre Activada habilitada para todos los usuarios. Sus ejecutivos de nivel C viajan con frecuencia y se conectan a Internet desde aeropuertos y hoteles. En ocasiones, el Cliente no detecta el portal cautivo y no puede establecer un túnel cifrado. Para asegurar que los ejecutivos de nivel C puedan continuar trabajando cuando están viajando, el equipo de TI configura el Modo de Recuperación en la regla de Siempre Activada para el grupo de Usuarios de alto nivel de la empresa para permitir acceso a Internet.

Si el Cliente no detecta un portal cautivo, los usuarios de la suite C pueden continuar trabajando, porque el Cliente permite el acceso a Internet de acuerdo con la Política Siempre Activa. Tan pronto como el Cliente restablece un túnel, el tráfico fluye a través de Cato Cloud como se espera.

Preparación para implementar la política Siempre Activado.

Antes de habilitar su política Siempre Activado, considere cómo interactúa con otras funciones y versiones del Cliente en su entorno. Esta sección proporciona recomendaciones sobre cómo usar SSO, Conectividad del Cliente, Autenticación del Dispositivo y el Cliente de Windows con su política Siempre Activado.

Trabajando con Siempre Activo y SSO

Para cuentas que usan autenticación de Inicio de Sesión Único para usuarios, también puede configurar los Clientes compatibles para permanecer siempre conectados a la Nube Cato (Siempre Activo). Esta configuración proporciona a los usuarios la simplicidad del SSO y la seguridad de la Política Siempre Activa. El Cliente puede acceder al proveedor IdP y el acceso a otros recursos se efectúa de acuerdo con su política de seguridad.

Nota: Para ayudar a los usuarios que no pueden autenticarse en el Cliente, recomendamos que habilite un método para evitar la Nube de Cato y revise los eventos de omisión. De lo contrario, el dispositivo no autenticado no podrá conectar a Internet o a la Nube Cato.

Implementación de Siempre Activado y SSO

Esta sección contiene mejores prácticas y recomendaciones para implementar Siempre Activado con SSO en su cuenta.

  • Comience habilitando Siempre Activado y SSO para un número reducido de usuarios para minimizar el impacto en su cuenta.

  • Revise los eventos de omisión para monitorear el uso de códigos de omisión en su organización.

  • Dado que los usuarios no autenticados no tienen conectividad a Internet, asegúrese de que los usuarios puedan iniciar sesión en el dispositivo sin depender de Internet.

  • Asegúrese de que todos los Clientes estén actualizados a la versión mínima compatible para el SO relevante. Si se utiliza un Cliente de una versión no compatible, el Cliente no puede reautenticarse y el tráfico a Internet está bloqueado.

  • Para implementaciones usando un proxy de terceros, solo se soporta la Autenticación de Navegador en el Cliente para Siempre Activo y SSO (para más sobre Autenticación de Navegador, ver Configurar la Política de Autenticación para Clientes Cato)

Usando la Política de Conectividad del Cliente y la Autenticación del Dispositivo con Siempre Activado.

Su Política de Conectividad del Cliente y los ajustes de Autenticación de Dispositivos aplican Posturas y Verificaciones de Dispositivos realizadas en los dispositivos para los usuarios. Si el dispositivo no cumple con la política establecida para el perfil, el usuario no puede conectarse a Cato Cloud. Su Política de Conectividad del Cliente y configuraciones de Autenticación del Dispositivo tienen prioridad sobre su política Siempre Activado.

Instalación de Clientes de Windows y Siempre Activado.

Para los equipos de TI que entregan o envían dispositivos nuevos a usuarios a nivel mundial, podemos proporcionar Seguridad Siempre Activa lista para usar.

A partir de la versión 5.6 del Cliente de Windows, puede mejorar la seguridad de Internet incluso antes de que un usuario se autentique en Cato. La política Siempre Activado está disponible lista para usar, y el acceso a Internet solo se permite después de que el usuario se autentique en su cuenta de Cato.

Para habilitar esta función, simplemente agregue una clave de registro al dispositivo de Windows para habilitar Siempre Activado. Una vez que el usuario se agrega al Cliente, las configuraciones de Siempre Activado definidas en la Aplicación de Gestión de Cato se aplican a ese usuario.

Para cuentas que utilizan la función de pre-inicio de sesión, el dispositivo solo puede acceder a los Destinos Permitidos antes que el usuario sea añadido al Cliente. Todos los demás accesos a Internet están bloqueados.

También recomendamos agregar la clave de registro que inicia el Cliente al encender. Para más información, consulte Instalación del Cliente Cato.

Esto también se puede configurar como un parámetro de instalación al desplegar el Cliente con un MDM. Para más información, consulte Desplegar Cliente Cato con Intune (Windows).

Nota: Antes de que los usuarios se agreguen al Cliente, no es posible eludir la Nube Cato.

Para configurar el registro de Windows para aplicar Siempre Activado:

  1. Vaya a la clave de registro: HKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPN

  2. Defina esta clave:

    • InitialAlwaysOn=1 (DWORD)

Configurando la política Siempre Activado.

Esta sección explica cómo crear la política Siempre Activado.

Creando la política Siempre Activado.

La política Siempre Activado le permite definir los usuarios o Grupos de Usuarios para Clientes que deben conectarse siempre a la red.

Para crear la política Siempre Activado:

  1. Desde el menú de navegación, haga clic en Acceso > Política Siempre Activa.

  2. Haz clic en Nuevo.

    Se abre el panel de Nueva Regla.

  3. Ingrese un Nombre y establezca el Orden de la Regla.

  4. Defina los Usuarios & Grupos y Plataformas.

  5. Defina el estado de Conectado y el Modo de Omisión para Siempre Activo.

    Omisión.png

  6. Para Antitrampas SDP, determine qué acción tomar cuando un usuario intente realizar cambios. Por defecto, los cambios están permitidos. Para evitar que los usuarios hagan cambios, seleccione Habilitar.
    Para más información, consulte Trabajando con Anti-Manipulación para el Cliente Cato.

  7. Determine por cuánto tiempo están deshabilitados Siempre Activo y Antitrampas en Duración de Desconexión & Manipulación.

    El temporizador para cada omisión comienza cuando se ingresa un código. Por ejemplo, la duración está configurada a 60 minutos. Si el código de omisión para Antitrampa se ingresa a las 12:30, el temporizador comienza, y Antitrampa estará habilitado nuevamente a las 13:30. Un código de omisión para Siempre Activo se ingresa a las 13:00, el cual expirará a las 14:00.

  8. Configurar cómo opera el Cliente cuando está en Modo de Recuperación.

  9. Haz clic en Aplicar.

  10. Repita los pasos 2-5 para cada regla en la política Siempre Activado.

  11. Habilite la Política Siempre-Encendido y luego haga clic en Guardar.

    El control deslizante enable.png es verde cuando la regla está activada, y gris cuando la regla está desactivada.

Configurando los Ajustes Predeterminados.

Nota: Compatible para Clientes de Windows y Linux.

Puede proporcionar a los usuarios un estado de conexión A Demanda con seguridad adicional configurando el Cliente para que se conecte automáticamente durante la fase de inicio. Una vez conectado, los usuarios pueden elegir desconectar y reconectar el Cliente cuando lo necesiten. Para los usuarios con un estado de conexión Siempre Activo, el Cliente se conecta automáticamente, sin esta configuración.

  • Si las opciones Conectar al inicio o Iniciar minimizado están seleccionadas en la Aplicación de Gestión de Cato:

    • Esto se aplica a todos los Clientes en su entorno.

    • Los usuarios no pueden deshabilitar esta configuración desde el Cliente.

  • Si las opciones Conectar al inicio o Iniciar minimizado están desmarcadas en la Cato Management Application:

    • Los usuarios pueden optar por habilitar estas funciones en la pestaña Configuraciones en el Cliente

Nota: Con Conectar al inicio habilitado, si un usuario cierra sesión de su sesión de Windows, el Cliente se conecta a la Nube de Cato. Esto es para proporcionar acceso a un controlador de dominio para permitir al usuario volver a iniciar sesión.

Para configurar los ajustes predeterminados para Clientes:

  1. Desde el menú de navegación, haga clic en Acceso > Política Siempre-Encendido.

  2. Abra la pestaña de Configuración.

  3. En la sección Conectar al Inicio, defina las configuraciones predeterminadas para Clientes de Windows.

  4. Haz clic en Guardar.

Aplicando Autenticación Detrás de un Sitio Cato.

Nota: Compatible para Clientes de Windows y Linux.

Cuando un usuario se conecta detrás de un Socket de Cato o sitio IPsec, el Cliente se conecta automáticamente a ese sitio en Modo Oficina. Para obtener más información sobre el Modo Oficina, consulte Configurar Modo Oficina.

Puede configurar si los usuarios con Siempre Activo habilitado deben autenticarse en Cato cuando el Cliente está conectado en Modo Oficina. Esta configuración no tiene impacto en las políticas de seguridad.

Cuando esta opción está habilitada:

  • El Cliente establece un túnel de control SDP al PoP Conectado para autenticación, mantener vivo y otras comunicaciones de control.

  • El tráfico de datos del usuario no atraviesa el túnel SDP. En su lugar, sigue saliendo a través de la Interfaz de Red (NIC) del dispositivo y es reenviado por el Sitio Cato local.

Para aplicar autenticación en un sitio Cato

  1. Desde el menú de navegación, haga clic en Acceso > Política Siempre-Encendido.

  2. Abra la pestaña de Configuración.

  3. En la sección Aplicar Siempre Encendido en Oficina, seleccione Requerir autenticación en una oficina.

  4. Haga clic en Guardar.

Generando un Código de Omisión.

Un código de omisión es un código de 6 dígitos que se ingresa en el Cliente para permitir que los usuarios se desconecten temporalmente de Cato Cloud.

Para generar un código de bypass:

  1. Desde el menú de navegación, haga clic en Acceso > Política Siempre Activa.

  2. Abra la pestaña de Configuración.

  3. Expanda la sección Mostrar código de omisión o Mostrar código QR para la app de autenticación.

  4. Determine cuánto tiempo antes de que el código de omisión expire.

  5. Ahora puede enviar el código de bypass o el código QR a un usuario.

Entender la Usuario Experiencia

Generando un Código de Omisión Antitrampa

Un código de omisión Antitrampa es un código de 6 dígitos que se ingresa en el Cliente para permitir que los usuarios realicen cambios temporales en el Cliente Cato, o su capacidad de operación, p. ej., cambiando entradas del registro relevantes.

Para generar un código de omisión:

  1. Desde el menú de navegación, haga clic en Acceso > Política Siempre-Encendido.

  2. Abra la pestaña de Configuración.

  3. Expanda la sección Mostrar código de omisión antitrampa o Mostrar código QR de antitrampa para aplicación de autenticación. Cada código es válido por 15 minutos.

  4. Copie el código de omisión Antitrampa o el código QR y envíelo al usuario.

Dependiendo del Modo de Omisión configurado en la Aplicación de Gestión de Cato, los usuarios pueden desconectar temporalmente el Cliente usando un código de omisión o ingresando una razón para omitir.

Ingresando un Código de Omisión.

El código de omisión es generado por los administradores y enviado a un usuario para que sea ingresado en el Cliente. Después de ingresar un código válido, el Cliente omite temporalmente el túnel cifrado y el usuario puede acceder a Internet. Los Clientes de Windows antes de la v5.9, macOS, iOS y Android pueden desconectarse temporalmente por un máximo de 15 minutos. El Cliente de Windows v5.9 y superior puede desconectarse por el tiempo configurado en la Duración de Desconexión.

Los usuarios que se autentican con SSO o MFA deben reautenticarse en el Cliente de Cato al reconectar.

Nota: Omitir la configuración Siempre Activa no afecta la protección Antitrampa.

Para ingresar un código de omisión:

  • En el Cliente de Windows, los usuarios pueden hacer clic derecho en el ícono del Cliente en la bandeja del sistema y seleccionar Omisión Temporal

  • En el Cliente de macOS, los usuarios pueden hacer clic derecho en el ícono del Cliente en la bandeja del sistema y seleccionar Desconexión Temporal

  • En el Cliente de iOS, en la pantalla de inicio del Cliente, seleccione Omisión Siempre encendido

  • En el Cliente de Android, desde el menú lateral, seleccione Omisión Temporal

Ingresando un Motivo para Omitir

Los usuarios pueden desconectar temporalmente el Cliente después de proporcionar un motivo. Después de que el usuario ingresa el motivo, el Cliente omite temporalmente el Cato Cloud y el usuario puede acceder a Internet. El Cliente se desconecta durante el tiempo configurado en la Aplicación de Gestión de Cato.

Los usuarios que se autentican con SSO o MFA deben reautenticarse en el Cliente de Cato al reconectar.

Para ingresar un motivo de omisión:

  1. En el Cliente de Windows, los usuarios pueden hacer clic derecho en el ícono del Cliente en la bandeja del sistema y seleccionar Bypass Temporal.

  2. Proporcione un motivo para desconectar temporalmente el Cliente.

  3. Haga clic en Guardar.

    El Cliente está desconectado.

Ingrese un Código de Omisión Antitrampa

Nota:

  • Soportado desde Cliente Windows v5.14 y superior

  • Nota: Omitir la configuración Siempre Activa no afecta la protección Antitrampa

Los usuarios pueden deshabilitar temporalmente la protección Antitrampa para el Cliente después de recibir un código de un administrador.

Para deshabilitar la protección Antitrampa:

  1. En el Cliente, haga clic en Configuración.

    Por defecto, la sección Omisión está oculta para los usuarios. Para mostrar el campo, use la secuencia de teclas CTRL + SHIFT + O

  2. Contacte a un administrador e ingrese el código que reciben en el campo de Liberación de Antitrampa SDP.

  3. Haga clic en Enviar.

    El Antitrampa está deshabilitado durante el tiempo configurado por un administrador.

Personalizando Siempre-Encendido para Usuarios Específicos

Puede personalizar la Política Siempre-Encendido para un usuario individual.

Para configurar la Política Siempre-Encendido para un usuario específico:

  1. Desde el menú de navegación, haga clic en Acceso > Política Siempre Activa.

  2. Haz clic en Nuevo.

    Se abre el panel de Nueva Regla.

  3. Ingrese un Nombre y establezca el Orden de la regla.

  4. En la sección Usuario & Grupos, seleccione Usuario SDP.

  5. Elija el usuario específico.

  6. Defina las Plataformas y el estado Conectado.

  7. Haz clic en Aplicar.

  8. Habilite la Política Siempre-Encendido y luego haga clic en Guardar.

    El control deslizante enable.png es verde cuando la regla está activada, y gris cuando la regla está desactivada.