Routage du Trafic à travers un Proxy Site Web (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

Vue d'ensemble

Le proxy Web du site étend la protection du Secure Web Gateway (SWG) aux appareils situés derrière un site ne pouvant pas installer le client Cato, tels que les serveurs, les kiosques partagés et les appareils OT/IoT. Vous pouvez acheminer le trafic HTTPS de ces appareils vers le Cloud Cato pour inspection et application des politiques en configurant les paramètres du proxy de l'appareil, soit manuellement, soit avec un fichier PAC standard. Cela vous permet d'appliquer des politiques de sécurité Internet existantes aux appareils sans agents ni gestion, sans installer le client.

Avec le proxy Web du site, le trafic est traité comme suit :

  1. Configurer les Paramètres de Proxy de l'Appareil: Configurez l'appareil pour qu'il pointe vers le nom de domaine complet (FQDN) et le port du proxy. La méthode recommandée pour cela est d'utiliser un fichier PAC, bien que cela puisse également être fait manuellement.

  2. La demande est envoyée au proxy : L'appareil envoie la demande via le tunnel du site au proxy dans le PoP Cato au lieu de directement à la destination.

  3. (Optionnel) L'utilisateur est authentifié, et les politiques de sécurité appliquées : L'instance proxy peut gérer le trafic authentifié ou non authentifié. Pour un proxy authentifié, Kerberos associe la session à un utilisateur, et toute politique de sécurité correspondante pour l'utilisateur est appliquée. Les instances de proxy non authentifiées sont également supportées pour un accès Internet régulé pour les appareils et services qui ne prennent pas en charge l'authentification Kerberos.

  4. (Optionnel) Trafic inspecté : Basé sur vos configurations de politique de sécurité, le trafic de l'appareil est inspecté par les moteurs de sécurité de Cato.

  5. Le trafic est transmis : Le proxy transmet la demande à la destination Internet.

  6. La réponse revient via le proxy : La session est enregistrée et la réponse de la destination est relayée à l'appareil.

Chaque instance proxy est associée aux sites sélectionnés ou à tous les sites. Il utilise un port unique et dispose de sa propre base de règles ordonnée. Les instances de proxy Kerberos et sans authentification peuvent coexister dans votre compte, cependant, la combinaison Site et Port doit être unique pour chaque instance.

Cas d'Utilisation

La société ABC opère dans une industrie réglementée et doit inspecter le trafic Web sortant de chaque appareil de son réseau. Son environnement inclut des kiosques partagés, des serveurs de production et des appareils IoT qui ne peuvent pas exécuter le client Cato.

La société ABC déploie le proxy Web du site et distribue un fichier PAC aux appareils concernés. Les appareils prenant en charge Kerberos utilisent une instance proxy authentifiée qui associe le trafic à l'utilisateur. Les appareils ne pouvant pas s'authentifier utilisent une instance proxy sans authentification distincte.

Basé sur la configuration du proxy définie dans le fichier PAC, le navigateur de l'appareil envoie le trafic Web au Proxy Site Web, où le trafic est inspecté et les politiques de sécurité Internet configurées sont appliquées. Cela permet à l'entreprise ABC de centraliser ses contrôles de sécurité et de conformité sans installer le client Cato sur chaque appareil.

Configuration du proxy Web du site

Pour configurer le proxy Web du site, vous devez :

  1. Mapper les attributs d'identité utilisateur pour l'application Cato SCIM dans Microsoft Entra (Requis uniquement pour une instance proxy avec trafic authentifié)

  2. Créer une instance proxy

  3. Définir les règles réseau ordonnées pour gérer le trafic via le proxy

  4. Configurer les paramètres du proxy de l'appareil

Les instances proxy authentifiées (Kerberos) et non authentifiées peuvent coexister dans votre compte. Chaque instance proxy maintient son propre ensemble de règles réseau.

Étape 1 : Cartographie des attributs d'identité utilisateur pour l'application Cato SCIM

Étendre le schéma de provisionnement SCIM Entra pour synchroniser les attributs suivants de Microsoft Entra ID dans l'application Cato SCIM :

  • onPremisesSamAccountName : Le nom de connexion Windows hérité. Il est utilisé par l'authentification Windows et les applications héritées qui nécessitent l'attribut sAMAccountName.

  • onPremisesDomainName : Le nom de domaine complet (FQDN) du domaine Active Directory sur site associé au compte utilisateur. Il est utilisé avec onPremisesSamAccountName pour identifier l'utilisateur lors de l'authentification Kerberos.

Remarque :

  • Cette configuration doit être appliquée avant le début du provisionnement des utilisateurs. Si cela n'est pas possible, pour la synchronisation avec l'application Cato SCIM.

  • Avant de modifier le schéma, il est recommandé d'enregistrer une copie du document JSON. Cela vous permet de restaurer la configuration d'origine en cas d'erreur.

  • Si vous configurez uniquement des instances de proxy avec un trafic non authentifié, cette étape n'est pas requise.

Pour mapper les attributs d'identité utilisateur :

  1. Dans le Centre d'administration Entra, naviguez vers Applications d'Entreprise.

  2. Ouvrez l'application Cato Networks SCIM .

  3. Cliquez sur Provisionnement puis sur Modifier le provisionnement.

  4. Développez la section Cartographie et cliquez sur Provisionner les utilisateurs Azure Active Directory, puis Afficher les options avancées.

  5. Cliquez sur Révisez votre schéma ici.
    Un document de schéma JSON s'ouvre.

  6. Pour exposer les attributs sources d'Entra pour qu'ils puissent être utilisés dans les mappages de provisionnement, utilisez Ctrl+F pour chercher "nom": "Microsoft Entra ID'.

  7. Identifiez le tableau "attributes" (répertoires[] > "Microsoft Entra ID" > objets[] > Utilisateur > attributs[]), l'objet attribut final est onPremisesSecurityIdentifier .

  8. Ajoutez une virgule après le dernier attribut et collez les entrées suivantes avant la fermeture ]

    Entrées pour exposer les attributs sources d'Entra

    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "onPremisesSamAccountName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    },
    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "onPremisesDomainName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    }
  9. Pour ajouter les attributs d'extension SCIM cible correspondants au schéma Cato SCIM, utilisez Ctrl+F pour chercher "nom: "Provisionnement Cato Networks"

  10. Identifiez le tableau "attributes" (répertoires[] > "Microsoft Entra ID" > objets[] > Utilisateur > attributs[]), l'objet attribut final est dirSyncEnabled .

  11. Ajoutez une virgule après le dernier attribut et collez les entrées suivantes avant la fermeture ]

    Entrées pour ajouter les attributs d'extension SCIM cible correspondants

    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    },
    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    }
  12. Pour créer les mappages de synchronisation entre les attributs Entra et Cato SCIM, utilisez Ctrl+F pour chercher "Provisionner les utilisateurs Azure Active Directory" .

  13. Dans cet objet, identifiez le tableau "attributeMappings".

  14. À la fin de ce tableau, trouvez le dernier }, ajoutez une virgule et collez les entrées suivantes avant la fermeture ]

    Entrées pour synchroniser le mappage entre les attributs Entra et Cato SCIM

    {
      "defaultValue": "",
      "exportMissingReferences": false,
      "flowBehavior": "FlowWhenChanged",
      "flowType": "Always",
      "matchingPriority": 0,
      "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
      "source": {
        "expression": "[onPremisesSamAccountName]",
        "name": "onPremisesSamAccountName",
        "type": "Attribute",
        "parameters": []
      }
    },
    {
      "defaultValue": "",
      "exportMissingReferences": false,
      "flowBehavior": "FlowWhenChanged",
      "flowType": "Always",
      "matchingPriority": 0,
      "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
      "source": {
        "expression": "[onPremisesDomainName]",
        "name": "onPremisesDomainName",
        "type": "Attribute",
        "parameters": []
      }
    }
  15. Cliquez sur Enregistrer. Un message de sauvegarde réussie de l'éditeur de texte du schéma s'affiche.

  16. Dans l'application Cato Networks SCIM, cliquez sur Provisionnement puis Modifier le provisionnement.

  17. Développez la section Cartographie et cliquez sur Provisionner les utilisateurs Azure Active Directory, puis Afficher les options avancées.

  18. Après quelques minutes, assurez-vous que ces mappages apparaissent :

    • sAMAccountName → onPremisesSamAccountName

    • onPremisesDomainName → onPremisesDomainName

Étape 2 : Création d'une instance de proxy

L'instance proxy définit les sites, le point de terminaison et la méthode d'authentification. Les options d'authentification prises en charge sont :

  • Kerberos : Le proxy authentifie chaque requête contre l'identité dans le ticket Kerberos de l'appareil, liant chaque session à un utilisateur spécifique. Cela permet d'appliquer des politiques basées sur l'utilisateur.
    Pour utiliser l'authentification Kerberos, générez un fichier KEYTAB sur le centre de distribution de clés Kerberos (KDC). Le fichier KEYTAB contient les secrets qui permettent au PoP Cato de valider les tickets Kerberos et de vérifier l'identité de l'utilisateur.

  • Aucune Authentification : Le proxy n'applique pas d'authentification utilisateur. Les politiques basées sur l'utilisateur ne sont pas appliquées.

Pour créer une instance proxy :

  1. From the navigation menu, select Resources > Site Web Proxy.

  2. Cliquez sur Nouveau, puis Nouveau proxy.

  3. Ajoutez un nom pour l'instance proxy et choisissez le(s) site(s) à associer au proxy.

  4. Entrez le FQDN que les appareils utilisent pour se connecter au proxy ainsi qu'un port pour l'instance proxy.
    Note : L'adresse IP correspondante est affichée pour la résolution DNS.

  5. Sélectionnez la Méthode d'authentification.

  6. Si Kerberos est sélectionné comme Méthode d'Authentification, téléchargez le fichier KEYTAB. Si vous créez une instance de proxy non authentifiée, cette étape n'est pas requise.

  7. Cliquez sur Appliquer et créer une règle.
    L'instance de Proxy est créée.

Étape 3 : Définition des Règles Réseau

Une fois l'instance proxy créée, définissez ses règles réseau. Chaque règle se compose d'une source, d'une destination et d'une action. Les actions disponibles dépendent de la Méthode d'authentification de l'instance proxy.

  • Une instance proxy Kerberos prend en charge ces actions :

    • Authentifier : Le trafic nécessite une authentification Kerberos.

    • Autoriser : Le trafic est permis sans authentification. Utilisez une règle Autoriser lorsque des appareils, des services ou des destinations spécifiques peuvent contourner l'authentification. Les règles Autoriser doivent être ordonnées avant toute règle Authentifier
      Remarque : L'action Autoriser se réfère à l'authentification Kerberos. Le trafic non authentifié est inspecté par les moteurs de sécurité et peut être bloqué par une politique de sécurité.

  • Pour une instance de proxy non authentifiée, seule l'action Autoriser est disponible

Le trafic qui ne correspond pas à une règle dans la base de règles du proxy Web du site est bloqué par la règle système finale.

Pour définir une règle réseau :

  1. From the navigation menu, select Resources > Site Web Proxy.

  2. Cliquez sur Nouveau, puis Nouvelle règle proxy.
    Le panneau Nouvelle règle proxy s'ouvre.
    Note : Si vous définissez une règle réseau immédiatement après avoir créé une instance proxy, le panneau Nouvelle règle proxy est automatiquement affiché.

  3. Entrez un Nom pour la règle, choisissez le Proxy à laquelle la règle s'applique, et choisissez la Position de la règle dans la base de règles.

  4. Ajoutez la Source qui sera appliquée par la règle. Les sources supportées sont les adresses IP ou les sous-réseaux.Remarque : Pour appliquer la règle à toutes les sources, laissez cette section vide.

  5. Définissez les Destinations auxquelles la règle s'applique.
    Note : Pour appliquer la règle à toutes les destinations, laissez cette section vide.

  6. Choisissez l'Action qui est appliquée par la règle.

  7. Cliquez sur Appliquer.

  8. Cliquez sur Publier.

  9. Réglez le bascule Proxy Web du site sur Activé.

Étape 4 : Configurer les Paramètres de Proxy de l'Appareil

Configurez les paramètres de proxy de l'appareil pour envoyer le trafic Web au Proxy Site Web. La méthode recommandée est d'utiliser un fichier PAC, bien que cela puisse également être fait manuellement.

Pour configurer les paramètres du proxy de l'Appareil :

  1. Configurez le FQDN de l'appareil vers le FQDN du Proxy que vous avez configuré lors de la création de l'instance Proxy. Ceci est répertorié dans la colonne Proxy FQDN de l'instance proxy.

  2. Configurez votre serveur DNS pour résoudre le FQDN vers l'adresse IP de Cato. Ceci est répertorié dans la colonne Proxy FQDN de l'instance proxy. Par défaut, l'adresse IP du proxy est 10.254.254.7.

Limites connues

  • L'authentification Kerberos est supportée par Microsoft Active Directory et Microsoft Azure.

  • Seules les requêtes HTTPS sont supportées (le support HTTP est prévu pour être disponible lors de la sortie de cette fonctionnalité en disponibilité générale).

  • Pour prendre en charge l'Isolation à Distance du Navigateur (RBI), une configuration supplémentaire sur le fichier PAC pour exclure http://rbi.catonetworks.com du proxy est requise. Pour plus d’informations, voir Configuration du service RBI pour les sessions de navigation.

  • L'activité du Proxy Site Web est suivie en utilisant les événements du Pare-feu Internet enrichis, qui identifient les connexions réussies au proxy. Les types d'événements dédiés au Proxy Site Web ne sont actuellement pas disponibles.