Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
"Visión general"
El Proxy Web del Sitio extiende la protección del Secure Web Gateway (SWG) a dispositivos detrás de un sitio que no pueden instalar el Cliente Cato, como servidores, quioscos compartidos y dispositivos OT/IoT. Puede enrutar el tráfico HTTPS desde estos dispositivos a la Nube de Cato para inspección y aplicación de políticas configurando las configuraciones de proxy del dispositivo, ya sea manualmente o con un archivo PAC estándar. Esto le permite aplicar políticas de seguridad de Internet existentes a dispositivos sin agente y no gestionados sin instalar el Cliente.
Con el Proxy Web del Sitio, el tráfico se procesa de la siguiente manera:
Configure la Configuración Proxy del Dispositivo: Configure el dispositivo para apuntar al proxy FQDN y puerto. El método recomendado para hacer esto es con un archivo PAC, aunque también se puede hacer manualmente.
La solicitud es enviada al proxy: El dispositivo envía la solicitud a través del túnel del Sitio al proxy en el PoP de Cato en lugar de directamente al destino.
(Opcional) Usuario es autenticado, y políticas de seguridad aplicadas: La instancia proxy puede soportar tráfico autenticado o no autenticado. Para un proxy autenticado, Kerberos asocia la sesión con un usuario, y cualquier política de seguridad correspondiente al usuario es aplicada. Las instancias proxy no autenticadas son también soportadas para acceso a Internet gobernado para dispositivos y servicios que no soportan autenticación Kerberos.
(Opcional) Tráfico inspeccionado: Basado en las configuraciones de su política de seguridad, el tráfico del dispositivo es inspeccionado por los motores de seguridad de Cato.
Tráfico es reenviado: El proxy reenvía la solicitud al destino de Internet.
La respuesta retorna a través del proxy: La sesión es registrada, y la respuesta del destino es trasladada al dispositivo.
Cada instancia proxy está asociada con sitios seleccionados o todos los sitios. Utiliza un puerto único y tiene su propio conjunto de reglas ordenado. Las instancias proxy Kerberos y sin autenticación pueden coexistir en su cuenta, sin embargo, la combinación de Sitio y Puerto debe ser única para cada instancia.
Casos de Uso
La Compañía ABC opera en una industria regulada y debe inspeccionar el tráfico web saliente de cada dispositivo en su red. Su entorno incluye quioscos compartidos, servidores de producción y dispositivos IoT que no pueden ejecutar el Cliente Cato.
La Compañía ABC despliega el Proxy Web del Sitio y distribuye un archivo PAC a los dispositivos relevantes. Los dispositivos que soportan Kerberos utilizan una instancia proxy autenticada que asocia el tráfico con el usuario. Los dispositivos que no pueden autenticar utilizan una instancia proxy sin autenticación separada.
Basado en la configuración del proxy definida en el archivo PAC, el navegador del dispositivo envía el tráfico web al Proxy Web del Sitio, donde el tráfico es inspeccionado y se aplican las políticas de seguridad de Internet configuradas. Esto permite a la Compañía ABC centralizar sus controles de seguridad y cumplimiento sin instalar el Cliente Cato en cada dispositivo.
Configuración del Proxy Web del Sitio
Para configurar el Proxy Web del Sitio, necesita:
Mapear atributos de identidad de usuario para la Aplicación SCIM de Cato en Microsoft Entra (Solo requerido para una instancia proxy con tráfico autenticado)
Crear una instancia proxy
Definir las reglas de red ordenadas para gobernar el tráfico a través del proxy
Configurar la configuración proxy del dispositivo
Tanto las instancias proxy autenticadas (Kerberos) como no autenticadas pueden coexistir en su cuenta. Cada instancia proxy mantiene su propio conjunto de reglas de red.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A06%3A50Z&se=2026-10-05T23%3A25%3A50Z&sr=c&sp=r&sig=aWxxrgzlOpLSxOK0Kd7TpOI%2Fw5E2Mp%2F6LtXf42aU6aM%3D)
Paso 1: Mapeo de Atributos de Identidad de Usuario para la Aplicación SCIM de Cato
Extienda el esquema de aprovisionamiento SCIM de Entra para sincronizar los siguientes atributos desde Microsoft Entra ID en la aplicación SCIM de Cato:
onPremisesSamAccountName: El nombre de inicio de sesión heredado de Windows. Es utilizado por la autenticación de Windows y aplicaciones heredadas que requieren el atributo sAMAccountName
onPremisesDomainName: El nombre de dominio completamente calificado (FQDN) del dominio de Active Directory local asociado con la cuenta de usuario. Se utiliza junto con
onPremisesSamAccountNamepara identificar al usuario durante la autenticación Kerberos.
Nota:
Esta configuración debe aplicarse antes de que comience el aprovisionamiento del usuario. Si esto no es posible, para la sincronización con la aplicación SCIM de Cato otra vez
Antes de editar el esquema, se recomienda guardar una copia del documento JSON. Esto le permite restaurar la configuración original si ocurre un error
Si sólo está configurando instancias proxy con tráfico no autenticado, este paso no es requerido
Para mapear atributos de identidad de usuario:
En el Centro de Administración de Entra, navegue a Aplicaciones Empresariales.
Abra la aplicación Cato Networks SCIM .
Haga clic en Aprovisionamiento y luego en Editar Aprovisionamiento.
Amplíe la sección Mapeo y haga clic en Aprovisionar Usuarios de Azure Active Directory, luego Mostrar opciones avanzadas.
Haga clic en Revisar su esquema aquí.
Se abre un documento de esquema JSON.Para exponer los atributos de fuente de Entra para que puedan ser utilizados en mapeos de aprovisionamiento, usando Ctrl+F, busque
"name": "Microsoft Entra ID'.Identifique el array
"attributes"(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), el objeto de atributo final esonPremisesSecurityIdentifier.Agregue una coma después del atributo final y pegue las siguientes entradas antes del cierre ]
Entradas para exponer los atributos de fuente de Entra
{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "onPremisesSamAccountName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }, { "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "onPremisesDomainName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }Para agregar los atributos de extensión SCIM de destino correspondientes al esquema SCIM de Cato, usando Ctrl+F, busque
"name: "Cato Networks Provisioning"Identifique el array
"attributes"(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), el objeto de atributo final esdirSyncEnabled.Agregue una coma después del atributo final y pegue las siguientes entradas antes del cierre ]
Entradas para agregar los atributos de extensión SCIM de destino correspondientes
{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }, { "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }Para crear los mapeos de sincronización entre los atributos de Entra y los atributos SCIM de Cato, usando Ctrl+F, busque
"Provision Azure Active Directory Users".En ese objeto, identifique el array
"attributeMappings".Al final de esa matriz, encuentre el último }, agregue una coma pegue las siguientes entradas antes del cierre ]
Entradas para sincronizar el mapeo entre los atributos SCIM de Entra y Cato
{ "defaultValue": "", "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "Always", "matchingPriority": 0, "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "source": { "expression": "[onPremisesSamAccountName]", "name": "onPremisesSamAccountName", "type": "Attribute", "parameters": [] } }, { "defaultValue": "", "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "Always", "matchingPriority": 0, "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "source": { "expression": "[onPremisesDomainName]", "name": "onPremisesDomainName", "type": "Attribute", "parameters": [] } }Haga clic en Guardar. Se muestra un mensaje de éxito en el guardado del Editor de Texto de Esquema.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A06%3A50Z&se=2026-10-05T23%3A25%3A50Z&sr=c&sp=r&sig=aWxxrgzlOpLSxOK0Kd7TpOI%2Fw5E2Mp%2F6LtXf42aU6aM%3D)
En la aplicación SCIM de Cato Networks, haga clic en Aprovisionamiento y luego en Editar Aprovisionamiento.
Amplíe la sección Mapeo y haga clic en Aprovisionar Usuarios de Azure Active Directory, luego Mostrar opciones avanzadas.
Después de unos minutos, asegúrese de que estos mapeos aparezcan:
sAMAccountName → onPremisesSamAccountName
onPremisesDomainName → onPremisesDomainName
Paso 2: Creando una Instancia Proxy
La instancia proxy define los sitios, punto final y método de autenticación. Las opciones de autenticación soportadas son:
Kerberos: El proxy autentica cada solicitud contra la identidad en el ticket de Kerberos del dispositivo, asociando cada sesión a un usuario específico. Esto permite aplicar políticas basadas en usuario.
Para usar la autenticación Kerberos, genere un archivo KEYTAB en el Centro de Distribución de Clave Kerberos (KDC). El archivo KEYTAB contiene los secretos que permiten al PoP de Cato validar los tickets de Kerberos y verificar la identidad del usuario.Sin Autenticación: El proxy no aplica autenticación de usuario. No se aplican políticas basadas en usuario.

Para crear una instancia proxy:
From the navigation menu, select Resources > Site Web Proxy.
Haga clic en Nuevo, luego Nuevo Proxy.
Agregue un nombre para la instancia proxy y elija el sitio o sitios para asociar al proxy.
Ingrese el FQDN que los dispositivos utilizan para conectar con el proxy y un puerto para la instancia proxy.
Nota: Se muestra la IP Correspondiente para la resolución DNS..png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A06%3A50Z&se=2026-10-05T23%3A25%3A50Z&sr=c&sp=r&sig=aWxxrgzlOpLSxOK0Kd7TpOI%2Fw5E2Mp%2F6LtXf42aU6aM%3D)
Seleccione el Método de Autenticación.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A06%3A50Z&se=2026-10-05T23%3A25%3A50Z&sr=c&sp=r&sig=aWxxrgzlOpLSxOK0Kd7TpOI%2Fw5E2Mp%2F6LtXf42aU6aM%3D)
Si se selecciona Kerberos como Método de Autenticación, cargue el archivo KEYTAB. Si está creando una instancia proxy sin autenticación, este paso no es requerido.
Haga clic en Aplicar y Crear Regla.
La instancia Proxy es creada.
Paso 3: Definiendo Reglas de Red
Una vez que se crea la instancia proxy, defina sus reglas de red. Cada regla consta de una fuente, un destino y una acción. Las acciones disponibles dependen del Método de Autenticación de la instancia proxy.
Una instancia proxy de Kerberos soporta estas acciones:
Autenticar: El tráfico requiere autenticación Kerberos
Permitir: El tráfico es permitido sin autenticación. Utilice una regla Permitir cuando dispositivos, servicios o destinos específicos puedan omitir la autenticación. Las reglas de Permitir deben ordenarse por encima de cualquier regla de Autenticar
Nota: La acción de Permitir se refiere a la autenticación Kerberos. El tráfico no autenticado es inspeccionado por motores de seguridad y puede ser bloqueado por una política de seguridad.
Para una instancia proxy sin autenticación, solo está disponible la acción Permitir
El tráfico que no coincide con una regla en la base de reglas del Proxy Web del Sitio es bloqueado por la regla del sistema final.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A06%3A50Z&se=2026-10-05T23%3A25%3A50Z&sr=c&sp=r&sig=aWxxrgzlOpLSxOK0Kd7TpOI%2Fw5E2Mp%2F6LtXf42aU6aM%3D)
Para definir una regla de red:
From the navigation menu, select Resources > Site Web Proxy.
Haga clic en Nuevo, luego en Nueva Regla Proxy.
El panel de Nueva Regla Proxy se abre.
Nota: Si está definiendo una regla de red inmediatamente después de crear una instancia proxy, el panel de Nueva Regla Proxy se muestra automáticamente.Introduzca un Nombre para la regla, elija el Proxy al que se aplica la regla, y elija la Posición de la regla dentro de la base de reglas.
Agregue la Fuente a ser aplicada por la regla. Las fuentes soportadas son direcciones IP o subredes de la red.
Nota: Para aplicar la regla a todas las Fuentes, deje esta sección en blanco.Defina los Destinos a los que se aplica la regla.
Nota: Para aplicar la regla a todos los Destinos, deje esta sección en blanco.Elija la Acción que aplica la regla.
Haz clic en Aplicar.
Haga clic en Publicar.
Ajuste el control Sitio Web Proxy a Activado.
Paso 4: Configure la Configuración del Proxy del Dispositivo
Configure la configuración del proxy del dispositivo para enviar tráfico web al Sitio Web Proxy. El método recomendado es usar un archivo PAC, aunque también se puede hacer manualmente.
Para configurar la configuración del proxy del Dispositivo:
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A06%3A50Z&se=2026-10-05T23%3A25%3A50Z&sr=c&sp=r&sig=aWxxrgzlOpLSxOK0Kd7TpOI%2Fw5E2Mp%2F6LtXf42aU6aM%3D)
Configure el FQDN del dispositivo al FQDN del Proxy que configuró cuando creó la instancia del Proxy. Esto está listado en la columna Proxy FQDN de la instancia del proxy.
Configure su servidor DNS para resolver el FQDN a la dirección IP de Cato. Esto está listado en la columna Proxy FQDN de la instancia del proxy. Por defecto, la dirección IP del proxy es 10.254.254.7.
Limitaciones Conocidas
La autenticación Kerberos es compatible con Microsoft Active Directory y Microsoft Azure
Solo se soportan solicitudes HTTPS (se planea soportar HTTP cuando esta función se lance para Disponibilidad General)
Para soportar Aislamiento Remoto del Navegador (RBI), se requiere una configuración adicional en el archivo PAC para omitir http://rbi.catonetworks.com del proxy. Para más información, consulte Configuración del Servicio RBI para Sesiones de Navegación.
La actividad del Sitio Web Proxy se rastrea utilizando eventos enriquecidos del Firewall de Internet, que identifican conexiones de proxy exitosas. Actualmente no están disponibles tipos de eventos dedicados para Sitio Web Proxy