Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Configuration de la politique de connectivité du client

Prev Next

Cet article explique comment configurer les règles de la politique de connectivité client dans le cadre de l'implémentation et de l'application d'un accès réseau de confiance zéro (ZTNA) dans votre compte Cato.

Pour plus d'informations, voir Qu'est-ce que la politique de connectivité des clients ?.

Présentation

Utilisez la politique de connectivité du client pour appliquer les exigences de votre politique ZTNA que le client Cato effectue sur les appareils des utilisateurs, comme : les postures et vérifications des appareils, le niveau de confiance, le système d'exploitation de l'appareil, et plus. Si l'appareil ne respecte pas la politique qui a été définie pour le profil, alors l'utilisateur ne peut pas se connecter au Cato Cloud.

Par exemple, vous ne pouvez autoriser les utilisateurs distants à accéder aux ressources internes que lorsqu'ils sont conformes aux politiques de posture de l'appareil. Cela peut augmenter votre confiance dans les appareils connectés à vos ressources internes.

Vous pouvez également utiliser la politique de connectivité du client pour fournir aux utilisateurs un accès Internet sécurisé à distance après une authentification unique. Pour plus d'informations, voir Sécurité Internet à Distance avec Authentification Unique.

Comprendre les Actions

L'Action définit le niveau d'accès au cloud accordé à l'utilisateur. Les actions sont :

  • Autoriser WAN et Internet : L'utilisateur a un accès sécurisé à Internet et peut accéder au réseau privé (WAN)
    Note : Cette option accorde la permission à un utilisateur d'accéder au réseau privé (WAN). L'accès d'un utilisateur au réseau privé (WAN) dépend des règles dans le pare-feu WAN.

  • Autoriser uniquement Internet : L'utilisateur n'a accès qu'à Internet de manière sécurisée et ne peut pas accéder au réseau privé (WAN)

    Cette Action inclut également l'option de terminer les sessions WAN actives. Cette option s'applique lorsqu'un utilisateur distant avait précédemment un accès WAN autorisé sous une règle, mais que leur situation change et qu'ils ne correspondent désormais qu'à une règle qui autorise l'accès à Internet. Dans ce cas, vous pouvez choisir de terminer les sessions WAN existantes de l'utilisateur distant.

    Par exemple, un utilisateur distant se voit accorder l'accès au WAN en fonction de son niveau de confiance. Si cette condition change plus tard, par exemple lorsque le jeton expire, l'utilisateur distant n'est plus autorisé à accéder au WAN. Ce paramètre détermine si leurs sessions WAN actuelles sont déconnectées. Cette option ne s'applique pas en Mode Bureau. 
    Note : Cette option donne la permission à un utilisateur d'accéder à Internet. L'accès d'un utilisateur à Internet dépend des règles dans le pare-feu Internet.

  • Bloquer le WAN et Internet : L'utilisateur est bloqué pour accéder à l'Internet et au WAN

    Les sessions WAN existantes sont toujours terminées une fois qu'un utilisateur respecte une règle avec cette action.

Pré-requis

Les vérifications de l'appareil sont prises en charge pour les Clients Windows et macOS. Pour plus d'informations sur les exigences pour chaque vérification, voir Création de profils de posture d'appareil et vérifications d'appareil.

Préparation à l'implémentation de la politique de connectivité du client

L'objectif de la politique est de ne faire confiance qu'aux appareils qui correspondent à la politique. Par conséquent, définissez des règles qui bloquent tous les appareils non fiables afin qu'ils ne soient PAS autorisés à se connecter au réseau.

Avant d'activer la politique de connectivité du client, assurez-vous de décider quel comportement sera adopté pour les utilisateurs avec des clients et systèmes d'exploitation non pris en charge. Voulez-vous permettre à ces utilisateurs de se connecter à votre compte ? Par exemple, les utilisateurs avec des clients Linux ou des clients Windows v4.7 et antérieurs.

Fonctionnalités prises en charge par la politique de connectivité

  • Configurer des vérifications pour divers fournisseurs d'Anti-Malware et de Pare-feu de point de terminaison, pour s'assurer que le logiciel pertinent est installé et en cours d'exécution pour permettre l'accès à distance avec le Client.

  • Nous vous recommandons de ne pas activer la connectivité permanente avec les vérifications en temps réel, car si un appareil ne répond pas aux exigences de la politique, le client peut être déconnecté du réseau de manière abrupte. Cela peut offrir une mauvaise expérience utilisateur.

    Vous pouvez consulter la liste des fournisseurs et des versions compatibles pour les vérifications en temps réel ici.

  • La Politique de Connectivité est une politique ordonnée, par conséquent, vous pouvez ajouter des utilisateurs à plusieurs profils ou règles. Cependant, la première règle correspondante est appliquée à l'utilisateur.

Politique de connectivité du client et la politique de connectivité permanente au bureau

Cette section traite de l'utilisation de la Politique de Connectivité Client lorsque vous appliquez la politique Toujours Activée derrière un site et exigez que les utilisateurs s'authentifient même lorsqu'ils sont au bureau.

Lorsque les Clients sont en Mode Bureau, le Client utilise le tunnel du site pour envoyer du trafic vers le Cato Cloud au lieu d'établir un tunnel de données client et d'envoyer du trafic tunnel-dans-tunnel. Dans ce mode, le Client établit uniquement un tunnel de contrôle vers le Cato Cloud, tandis que tout le trafic de données est acheminé via le tunnel existant du site.

Le paramètre Toujours Actif Exiger une authentification au bureau contrôle si le Client doit s'authentifier en Mode Bureau. Ce paramètre s'applique uniquement aux Clients Windows. Les Clients exécutant d'autres systèmes d'exploitation nécessitent toujours une authentification au bureau, quel que soit ce paramètre.

  • N'oubliez pas que la Politique de Connectivité Client devra autoriser ces utilisateurs à se connecter soit au WAN, soit à Internet, même lorsque l'appareil est situé dans le bureau derrière un site.

  • Si le Client entre en mode pour contourner le mode Toujours-actif, la politique de Pare-feu WAN et Internet pour le site est appliquée à l'utilisateur. Cette politique peut être différente de celle appliquée lorsque l'utilisateur se connecte à distance.

  • Comme cette authentification s'applique uniquement au tunnel de contrôle, si l'authentification échoue ou si le jeton d'authentification expire, seules les règles Tout Bloquer dans la Politique de Connectivité Client sont appliquées.

    • Les règles qui bloquent l'accès WAN tout en autorisant l'accès Internet ne sont pas appliquées en Mode Bureau.

    • En conséquence, le trafic de données est affecté uniquement si la Politique de Connectivité Client abandonne entièrement le tunnel de contrôle en correspondant à une règle Tout Bloquer.

Pour plus d'informations, consultez Protéger les Utilisateurs avec une Sécurité Toujours Activée.

Configuration de la politique et des paramètres de connectivité du client

Cette section explique comment créer la politique de connectivité du client et ajouter un ou plusieurs profils à chaque règle.

Création de la politique de connectivité du client

La Politique de Connectivité Client est une base de règles ordonnées, et chaque règle a une portée d'utilisateurs à laquelle elle s'applique, incluant : la géolocalisation (Pays) et le système d'exploitation de l'appareil. Lorsque les utilisateurs ou groupes correspondent à la règle, le Cloud Cato gère les connexions comme suit :

  • Lorsqu'ils répondent aux exigences du Profil de l'Appareil pour une règle, ils sont autorisés à se connecter à votre compte.

  • Lorsqu'ils ne répondent pas aux exigences du Profil de l'Appareil pour une règle, le Cato Cloud continue d'inspecter la posture selon les règles de priorité inférieure de la politique.

  • L'appareil de tout utilisateur ou groupe qui ne correspond à aucune règle est bloqué par la règle implicite finale de la politique (TOUT TOUT bloquer).

Pour créer les règles de la Politique de Connectivité Client :

  1. Dans le menu de navigation, cliquez sur Accès > Politique de Connectivité Client.

  2. Cliquez sur Nouveau.

    Le panneau Nouvelle Règle s'ouvre.

  3. Configurer la portée de la règle :

    1. Définissez les Utilisateurs/Groupes, le Niveau de confiance, les Plateformes, la Plage d'Adresse IP publique du fournisseur d'accès Internet, l'Origine de la connexion et les Pays pour cette règle.

  4. Développez la section Profils de posture des appareils, et sélectionnez les profils pour cette règle.

    Si plusieurs profils sont inclus dans une seule règle de politique, il y a un OR implicite entre eux.

    Note : La sélection de N'importe quel profil de posture des appareils signifie qu'aucun n'est inclus dans la règle.

  5. Sélectionnez l'Action pour la règle. Pour plus d'informations sur les actions disponibles, consultez Sécurité Internet à distance avec authentification unique.

  6. Cliquez sur Appliquer.

  7. Répétez les étapes 2-5 pour chaque règle dans la Politique de Connectivité Client.

  8. Activez la Politique de Connectivité Client puis cliquez sur Enregistrer.

    Le curseur toggle.png est vert lorsque la règle est activée, et gris lorsqu'elle est désactivée.

Exemple de politique de connectivité du client

Cette section montre un exemple de politique de connectivité du client et comment les règles sont appliquées.

Politique de connectivité du client.png

  1. Le champ de la règle 1 est les groupes de R&D pour l'Afrique et l'Europe avec des appareils Windows.

    • Lorsque ces utilisateurs essaient de se connecter au Cloud Cato, ils ne sont autorisés à le faire que s'ils répondent aux exigences du profil RnD Afrique ou du profil RnD Europe.

      Sinon, le moteur vérifie l'utilisateur et l'appareil pour la règle 2.

  2. Le champ de la règle 2 est les groupes de R&D pour l'Afrique et l'Europe avec des appareils Windows qui n'ont PAS répondu aux exigences de profil de posture de l'appareil dans la règle 1.

    • Lorsque ces utilisateurs tentent de se connecter au Cato Cloud, ils correspondent au Profil de Posture de l'Appareil N'importe laquelle, et sont bloqués. Ils ne peuvent pas se connecter au Cato Cloud.

    • La règle 2 ne s'applique pas aux utilisateurs qui ne sont pas membres des groupes de R&D pour l'Afrique et l'Europe, et ces utilisateurs continuent avec la règle 3.

  3. Le champ de la règle 3 est tout utilisateur ou groupe d'utilisateurs avec un appareil Windows.

    Lorsque les utilisateurs essaient de se connecter au Cloud Cato, ils ne sont autorisés à se connecter qu'à Internet et non au WAN s'ils répondent aux exigences du profil d'exemple.

    Sinon, les utilisateurs sont bloqués par la règle implicite finale ANY ANY Block.

Expérience utilisateur avec la posture de l'appareil

Lorsque les appareils correspondent aux Vérifications de l'appareil, ils peuvent se connecter au Cloud Cato, et pour l'utilisateur, le Client affiche qu'il est Connecté. C'est la même expérience utilisateur que lorsqu'il n'y a pas de politique de posture des appareils pour le compte.

Lorsqu'un appareil ne correspond pas à un contrôle de l'appareil, le client ne se connecte pas au Cloud Cato, et un message d'erreur s'affiche pour l'utilisateur. Si un appareil échoue à une vérification périodique après que le Client est connecté, le Client se déconnecte et le même message d'erreur est affiché.

Voici un exemple de message d'erreur :

Erreur du client posture des appareils.png

Cliquez sur Détails pour afficher les exigences spécifiques auxquelles l'appareil ne répond pas. Un événement est également généré qui montre les mêmes détails.

Expérience utilisateur avec des versions de client non prises en charge

Lorsque vous créez une politique de Connectivité Client pour un OS, nous recommandons fortement de vous assurer que tous les Clients installés sur tous les appareils sont mis à jour vers la version du Client supportée minimale. Pour les règles qui n'autorisent pas l'accès pour les versions de client antérieures (non prises en charge), voici l'expérience utilisateur final :

  • Windows OS - aucun message n'est affiché à l'utilisateur, et le Client tente en continu de se connecter au tunnel chiffré.

  • macOS, iOS, Android et Linux - un message est affiché aux utilisateurs indiquant que cet appareil est bloqué du réseau (par exemple, la connexion depuis cet OS est interdite).

Comprendre les événements pour la politique de connectivité du client

L'Application de Gestion Cato génère deux types d'événements liés à la Politique de Connectivité Client :

  • Chaque fois que des utilisateurs ou des groupes d'utilisateurs répondent aux exigences d'une règle de la Politique de Connectivité Client, et sont autorisés à se connecter au réseau.

  • Chaque fois que des utilisateurs ou des groupes d'utilisateurs sont bloqués de la connexion au réseau parce qu'ils ne répondent pas aux exigences de la Politique de Connectivité Client.

Le tableau suivant explique certains des champs des événements d'une action Autoriser :

Champs

Explication

Profil de l'Appareil de Posture

Le nom du Profil de l'Appareil de Posture que l'appareil respecte.

Règle

Le nom de la règle de la Politique de Connectivité Client qui a permis à l'appareil de se connecter.

Méthode d'Authentification

La méthode d'authentification utilisée par l'utilisateur pour s'authentifier sur le Client.

Le tableau suivant explique les différents événements de connectivité avec l'action de Blocage et la raison pour laquelle la connexion a été bloquée.

Sous-type d'Événement

Raison du Blocage

Description du Message d'Événement

Politique de Connectivité du Client

L'appareil ne répond pas à la Vérification de l'Appareil.

Montre les détails de l'Anti-Malware ou du Pare-feu installé sur l'appareil, et ce qui est requis pour la Vérification de l'Appareil.

Politique de Connectivité du Client

Client non pris en charge

L'appareil se connecte en utilisant un OS Client ou une version qui n'est pas pris en charge, et la règle correspondante n'autorise pas un Client non pris en charge à se connecter.

Politique de Connectivité du Client

L'appareil ne correspond à aucune règle.

L'appareil ne correspond pas à la portée d'aucune règle dans la Politique de Connectivité Client. Ainsi, la connexion a été bloquée par la règle implicite finale.