TLS インスペクションのためのデバイス条件の追加

Prev Next

この記事では、デバイスの実際のステータスに基づいた詳細なインスペクションに対応するため、TLS インスペクションポリシーにデバイスの条件を追加する方法について説明します。

TLS インスペクションデバイス条件の概要

デバイスの設定により、TLSインスペクションポリシーの範囲を拡大し、SDP ユーザーの実際のデバイスに基づいたトラフィックのインスペクションが可能となります。 TLSインスペクションルールが適用されるデバイスの要件を指定できます。 例えば:

  • 地理的位置に基づいているデバイスのみトラフィックを検査する

  • 特定のOSに基づいて、デバイスがTLSインスペクションをバイパスすることを許可するのみ

デフォルトでは、デバイス設定はAny Anyに設定されているため、TLSインスペクションポリシーに影響を与えず、すべてのトラフィックに自動的に一致します。

前提条件

  • デバイスチェックは Windows および macOS クライアントでサポートされています。 各チェックの要件についての詳細は、デバイスポスチャプロファイルとデバイスチェックの作成を参照してください。

  • ルールのデバイス設定にデバイスプロファイルを追加する前に:

    • デバイスプロファイルを作成し、設定する必要があります

  • 既知の制限 - デバイスプロファイルを使用するルールは、ユーザーがCatoクライアントに接続されている場合にのみ適用される(たとえ彼らがソケットの背後にいても)。

デバイス設定を構成する

これらは、TLSインスペクションルールに追加できるデバイスの設定条件です:

  • プラットフォーム - デバイスのオペレーティング システム(OS)

  • 国 - デバイスの物理的位置に基づいて接続元の国(IPアドレスの地理的位置による)

  • プロファイル - デバイスポロファイル(リソース > デバイスポスチャで設定)

  • 接続元 - デバイスの地理的位置(リモート接続元(クライアント、ブラウザ拡張機能、 または Cato ブラウザ)またはサイトの背後)

ルールに複数の条件を設定する際、それらはAND関係を持ち、トラフィックがすべての項目で定義された基準と一致する場合にのみルールが一致します。

条件(単一のセル内)内では、項目はOR関係を持っています。 例えば、プラットフォーム条件がWindowsおよびmacOSを持つルールは、すべてのWindowsまたはmacOSデバイスに一致します。

これは、トラフィックがすべてのデバイス条件を満たす必要があるルールの例です:インドにあるWindowsデバイスで、サンプルデバイスポロファイルの要件を満たすもの。

FW_Device_Conditions.png

プラットフォーム要件の追加

TLS インスペクション ルールにおけるプラットフォーム条件により、ルールに一致するデバイスのOSを定義できます。 たとえば、特定のネットワークセグメントでは、Windows、macOS、またはLinuxデバイスに対するトラフィックのみを許可します。

国の要件の追加

国条件により、デバイスのIPジオロケーションに基づき、ルールに一致するトラフィックのソースを定義できます。 例として、支店であるサイトに対して、iOS および Android モバイル デバイスが TLS インスペクションをバイパスすることを許可します。

デバイスポロファイル要件を追加

プロファイル条件により、デバイスポロファイルの要件に一致するデバイスに対してのみルールが一致するよう制限できます。 この条件はデバイスポスチャ機能に基づいており、デバイスがポスチャ要件を満たしているかを確認します。

注:

Officeモード(またはトンネル内トンネル)を使って接続されたデバイスに対しては、TLS インスペクションエンジンがデバイスポスチャプロファイルを適用しません。 これは、インスペクト ルールの場合、Office モードを使用しているデバイスは検査されないことを意味します、たとえそれらがデバイスポスチャプロファイルの要件を満たしていなくても。

未サポートのCatoクライアントとのデバイスポロファイルの使用

TLS インスペクションエンジンは、サポートされているクライアントに対してのみ、クライアントがデバイスポロファイルに一致するかどうかを判断できます。 各デバイスのチェックに対して、他の要件に一致するが未サポートのクライアントに対する動作を定義できます:

  • Device Check をスキップして、未サポートのクライアントに対してTLSインスペクションのアクションを適用します

  • Device Check を適用 - アクションはクライアントがルールに一致する場合にのみ適用されます

次の表では、接続がルールの他のすべての設定に一致する場合の未サポートクライアントの動作について説明します。 未サポートのSDPクライアントバージョンに対するこのチェックをスキップオプションがデバイスチェックで有効または無効にされているかに応じて、動作が決まります。

未サポートのクライアント

TLS インスペクション ルール アクション

クライアントの動作

チェックをスキップ (有効)

検査

未サポートのクライアントは自動的にDevice Checkをスキップし、トラフィックが検査されます

バイパス

未サポートのクライアントは自動的にDevice Checkをスキップし、TLS インスペクションをバイパスします

チェックの適用(無効)

検査

未サポートのクライアントはDevice Checkに一致することができず、TLSインスペクションエンジンはこのルールをスキップします(トラフィックを検査しません)

バイパス

未サポートのクライアントはDevice Checkに一致することができず、TLSインスペクションエンジンはこのルールをスキップします(検査をバイパスしません)

接続元要件の追加

接続元条件により、ルールに一致する地理的デバイスを定義できます。 たとえば、リモートで作業している場合は許可しないが、サイトの背後にある機密情報へのアクセスを許可します。

デバイス条件をルールに設定する

新規または既存のTLSインスペクションルールでデバイス設定を構成できます。

ルールのデバイス条件を設定するには:

  1. ナビゲーションメニューから、セキュリティ> TLSインスペクションをクリックします。

  2. 新規をクリックして新しいルールを作成するか、既存のルールのデバイス列で編集アイコンedit.png をクリックします。

  3. デバイスセクションで、プラットフォーム、国、デバイスプロファイル、および接続元を設定してこのルールと一致させます。

  4. 適用をクリックします。

    デバイス条件がルールに設定されています。