共有ホストのためのユーザー認識

Prev Next

このトピックでは、共有ホストのためのユーザー認識を設定する方法に関する情報を提供します。

概要

ユニバーサルZTNA(UZTNA)は、グローバルSASEプラットフォームを通じて、プライベートアプリケーション、SaaS、およびインターネットリソースに対するIDベースの最小特権アクセスを提供します。それは一貫したユーザーからアプリケーションへのセグメンテーション、リアルタイムの脅威防止を適用し、モバイル、支店、クラウド環境に跨るユーザーへの安全なアクセスを有効化します。

user_アウェアネスー共有ホスト.png

共有ホストのためのユーザー認識を使用すると、CatoはWindowsターミナルサーバー、Citrix環境、またはAzure仮想デスクトップ(AVD)など、単一のデバイスから接続している複数のユーザーを特定し追跡することができます。ユーザーは自分のデバイスから共有デバイスに接続し、組織のポリシーに基づいて共有デバイスを通じてリソースにアクセスできます。

ユーザー認識は、ユーザーの動作に関する重要な可視性を提供し、よりきめ細かなポリシーの施行、セキュリティ監査の改善、および脅威検出の向上を可能にします。複数のユーザーが同じホストを共有する環境でも、アクセス制御とモニタリングを効果的に保つことを保証します。

注意点:

  • Catoは、ユーザー認識およびエクスペリエンス監視機能を享受するために、すべてのユーザーにCatoクライアントをインストールすることを推奨します。

  • この機能にはWindowsクライアントv5.15以降が必要です

  • デバイスポスチャは、共有ホストでのユーザー認識に対してはサポートされていません。

情報フロー

ユーザーはデバイスからリモートデスクトッププロトコル(RDP)セッションなどを介して、サイト(Socket、vSocket、IPSec)の後ろにある共有ホストに接続します。共有ホストへの各ユーザー接続は、そのユーザー専用のキーでフラグされます。 GREトンネルを通じて共有ホストからCatoクラウドにトラフィックが送信される際、キーがユーザーIDに一致し、そのトラフィックは該当ユーザーやユーザーグループに適用されるポリシーに基づいて検査され、監視されます。たとえば、R&Dのユーザーがリポジトリにアクセスを許可されることはあるが、Salesforceにはアクセスできません。一方、セールスエンジニアはSalesforceにアクセスできますが、リポジトリにはアクセスできません。

デフォルトでは、トラフィックはIPプロトコル47のデフォルトGREを使用して送信されます。 GREトラフィックの送信が不可能なネットワーク(例: Microsoft Azure)や、セキュリティ上の理由またはその他の制限で望ましくない場合は、GREトラフィックをUDPでカプセル化することが可能です。以下に説明されているように、レジストリキーを使用してこれを有効にできます。有効にした後、すべてのトラフィックはUDPでカプセル化され、ポート4754を通して送信されます。

注意: トラフィックはクライアントからデフォルトの10.254.254.0/24の範囲でCatoシステムに送信され、GREトンネルを終了します。したがって、この宛先はクライアントをホストするネットワーク内のソケットにルーティングされる必要があります。

Catoクラウドに送信しないトラフィック、例: DNSサーバーには、GREトンネルを通過しないように例外を設定できます。これにより、ローカルトラフックをLANに保持し、PoPに出て行くことを防ぐことができます。

共有ホストのためのユーザー認識の設定

共有ホストのためのユーザー認識を有効にするには、次の手順を行う必要があります:

  1. 共有ホストを通じて送信するトラフィックとしないトラフィックを設定します

  2. Catoクライアントを共有ホストにインストールします

共有ホストへのトラフィックの設定

GREトンネルを介してCatoクラウドと通信できる共有ホストと、除外するトラフィックを設定できます。たとえば、インターネットトラフィックはGREトンネルを通じて送信されるべきですが、DNSトラフィックは除外されるべきです。

共有ホスト新規ルール.png

共有ホストへのトラフィックの設定

  1. アクセス > ユーザー認識に移動し、共有ホストタブをクリックします。

  2. 新規 > 新規ルールをクリックします。

    1. IPアドレスフィールドで、ルールを適用するホストまたはCIDRを選択します。

      IPレンジはサポートされていません。例: 10.10.10.5-10.10.10.10。

    2. ルーティング例外の定義: GREトンネルを通過すべきでないトラフィックを、例えばDNSサーバーやActive Directoryに向けて設定します。

  3. 保存および公開をクリックして変更を反映させます。

共有ホストへのCatoクライアントのインストール

GREトンネルを有効にするためには、Catoクライアントを共有ホストにインストールする必要があります。

共有ホスト.png

サポートされるオペレーティングシステムは以下の通りです:

  • Windows Server 2019以上

  • Azure仮想デスクトップの場合、Windows 10またはWindows 11

Catoクライアントのインストール

  1. 指示に従ってCatoクライアントをインストールします。

  2. コマンドラインからインストールして実行します:

    .\/props="カトインストール_UATS=1"

  3. Azure仮想デスクトップWindows 10または11の場合、インストールが完了した後:

    1. Windowsレジストリ内のHKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPNに移動します

    2. DWORD GREOverUDPを作成し、値を1に設定します

  4. 同じWindowsレジストリの場所で、インストールが成功したことを確認するために、GREModeレジストリが作成され、値が1に設定されていることを確認します。