이 문서는 Cato 프라이빗 액세스 아키텍처에서 앱 커넥터의 역할과 프라이빗 애플리케이션에 액세스하기 위한 엔드 투 엔드 트래픽 흐름을 설명합니다. 사용자 연결을 내부 애플리케이션에 안전하게 연결하기 위해 DNS 해상도, CGNAT, 앱 커넥터 그룹, 로드 밸런싱 및 고가용성 메커니즘이 어떻게 협력하는지 설명합니다.
개요
관리자가 Cato 관리 애플리케이션 (CMA)에서 비공개 애플리케이션을 게시하면, 그 애플리케이션은 앱 커넥터 그룹과 연결되며 게시된 애플리케이션 도메인, 내부 목적지, 허용된 포트 및 프로토콜로 정의됩니다. Cato PoP은 ZTNA 브로커로서 비공개 액세스 제어 평면에 게시된 애플리케이션을 등록하고 게시된 애플리케이션 도메인에 합성 IP 주소를 할당합니다. 이 IP 주소는 Cato 브로커 아키텍처 내에서 애플리케이션을 나타내며 사용자가 애플리케이션의 내부 IP 주소를 배우거나 직접 연결하는 것을 방지합니다.
게시된 비공개 애플리케이션에 대한 모든 액세스는 사용자에 의해 시작되며 Cato 클라우드에 의해 중개됩니다.
제어 평면은 사용자 신원을 검증하고 비공개 액세스 정책을 평가하여 요청된 애플리케이션, 포트, 프로토콜의 승인을 결정합니다.
데이터 평면은 승인된 트래픽을 Cato 클라우드와 선택된 앱 커넥터를 통해 내부 애플리케이션 서버로 전송합니다.
승인되지 않은 애플리케이션 요청은 애플리케이션 환경으로 세션이 설정되기 전에 거부됩니다.
트래픽 흐름
사용자가 Cato 클라이언트를 사용하거나 다른 지원 액세스 방법을 사용하여 Cato SASE 클라우드에 연결합니다.
사용자는 게시된 애플리케이션 도메인에 대한 DNS 요청을 Cato DNS 서비스로 보내어 게시된 비공개 애플리케이션에 액세스하려고 시도합니다.
Cato PoP (ZTNA 브로커):
요청된 도메인과 연관된 비공개 애플리케이션을 식별합니다.
비공개 액세스 정책을 평가하여 인증된 사용자가 해당 도메인으로 게시된 애플리케이션에 액세스하도록 승인되는지 판단합니다.
Cato DNS는 승인 결과에 따라 요청을 처리합니다:
사용자가 승인되면, Cato DNS는 게시된 애플리케이션 도메인에 할당된 합성 (CGNAT) IP 주소를 반환합니다.
사용자가 승인되지 않은 경우, Cato DNS는 요청을 거부합니다
도메인이 해결되지 않으며 애플리케이션 환경으로의 세션이 설정되지 않습니다.사용자는 반환된 합성 IP 주소로 연결을 시작합니다. Cato 클라우드는 세션을 승인합니다.
연관된 앱 커넥터 그룹에서 최적의 앱 커넥터를 선택합니다.
앱 커넥터에 의해 설정된 아웃바운드 DTLS 터널을 통해 인가된 사용자 세션을 내부 애플리케이션에 맞닿게 합니다.
앱 커넥터는 내부 DNS 해상도가 필요할 때 설정된 내부 애플리케이션 목적지를 해결하고 로컬 네트워크를 통해 트래픽을 내부 애플리케이션 서버로 전달합니다.
전체 흐름에서 ID 검증, DNS 승인, 포트 및 프로토콜 시행, 및 세션 브로커링이 Cato 클라우드에 의해 수행됩니다. 사용자는 게시된 애플리케이션 도메인에 할당된 합성 IP 주소와 통신하며, 애플리케이션 환경으로의 직접적인 네트워크 접근성을 받지 않습니다.
DNS 및 앱 커넥터
DNS는 내부 애플리케이션 주소를 노출하지 않고 승인된 사용자를 게시된 비공개 애플리케이션에 연결합니다. 사용자 장치는 게시된 애플리케이션 도메인에 대한 쿼리가 PoP에 의해 처리될 수 있도록 10.254.254.1의 Cato DNS 서비스를 사용해야 합니다.
앱 커넥터는 내부 애플리케이션 해상을 위해 별도의 DNS 경로를 사용합니다. 기본적으로, DHCP를 사용하여 LAN IP 주소, 기본 게이트웨이, 내부 DNS 서버를 획득합니다. 내부 애플리케이션이 FQDN으로 식별되면, 앱 커넥터는 로컬 네트워크를 통해 애플리케이션을 해상하기 위해 내부 DNS 서버를 사용합니다.
곧 제공 예정: DHCP 없는 환경에서 정적 LAN IP 및 DNS 구성 지원.
CGNAT 및 IP 추상화
프라이빗 애플리케이션이 앱 커넥터 그룹을 통해 게시되면 PoP는 프라이빗 액세스 제어 평면에 이를 등록하고 계정의 프라이빗 애플리케이션 CGNAT 범위에서 고유한 합성 IP 주소를 할당합니다. 이 합성 IP는 Cato 클라우드 내에서 애플리케이션을 나타내며 사용자로부터 내부 IP 주소를 숨깁니다.
이 범위는 고객 네트워크 범위나 다른 Cato 서비스 범위와 겹쳐서는 안 되며, 필요에 따라 커스터마이즈할 수 있습니다.
사용자는 내부 주소가 아닌 게시된 도메인 및 합성 IP 표현을 통해 애플리케이션에 액세스합니다.
이 추상화는 인수 합병과 같은 중복된 주소 공간이 있는 환경에서 특히 유용하며, 애플리케이션을 기반 네트워크 재주소 없이 게시할 수 있습니다.
알려진 제한 사항: 합성 IP 주소는 Cato에 의해 자동으로 생성되며 네트워크 정책 규칙에서 직접 참조되지 않습니다.
앱 커넥터 그룹
앱 커넥터 그룹은 Cato 클라우드와 일련의 비공개 애플리케이션 사이의 논리적 연결 계층입니다. 비공개 애플리케이션은 개별 앱 커넥터가 아닌 그룹과 연결되며, 각 애플리케이션은 한 번에 하나의 앱 커넥터 그룹을 통해 게시될 수 있습니다.
참고: 한 앱 커넥터 그룹에는 최대 10개의 앱 커넥터가 포함될 수 있습니다.
PoP는 그룹의 커넥터를 지속적으로 프로브하고 그 가용성과 성능을 평가합니다. 각 승인된 세션에 대해 PoP는 최적의 커넥터를 선택하고 해당 커넥터를 통해 세션을 내부 애플리케이션에 연결합니다.
여러 앱 커넥터 그룹을 사용하여 별도의 환경, 지역 또는 보안 영역을 나타낼 수 있으며, 예를 들어 프로덕션, 재난 복구, 클라우드 또는 온프레미스 네트워크 등이 있습니다. 비공개 애플리케이션에 연결된 그룹에는 LAN을 통해 애플리케이션에 도달할 수 있는 적어도 하나의 커넥터가 포함되어야 합니다. 각 애플리케이션은 한 번에 하나의 앱 커넥터 그룹에만 게시될 수 있습니다.
모범 사례: 그룹을 통해 비공개 애플리케이션을 게시하기 전에 앱 커넥터를 배포하고 연결하십시오. 그룹 내에 연결된 커넥터가 없으면 비공개 애플리케이션은 사용할 수 없고 비활성화된 것으로 나타납니다.
자동 페일오버
자동 페일오버는 앱 커넥터가 사용 불가능해질 때 비공개 애플리케이션에 대한 액세스를 유지합니다. PoP는 앱 커넥터 그룹의 커넥터를 지속적으로 프로브하여 그 가용성과 성능을 평가합니다.
커넥터에 연결할 수 없게 되면, PoP는 새로운 세션에 대해 선택을 중지하고 그룹 내에서 다음으로 가장 적합한 커넥터를 통해 이후 승인된 세션을 라우팅합니다. 기존 세션은 새로 선택된 커넥터를 통해 다시 설정해야 할 수 있습니다.
페일오버는 앱 커넥터 그룹 내에서 자동으로 발생하며 관리자의 개입이 필요하지 않습니다. 비공개 애플리케이션은 그룹 내 적어도 하나의 커넥터가 연결되고 내부 애플리케이션 서버로의 LAN 연결성이 있는 한 계속 사용 가능합니다.
지역 또는 클라우드 환경 간 가용성을 유지하기 위해, 애플리케이션을 호스트하는 각 환경에 앱 커넥터를 배포하십시오. 커넥터는 해당 비공개 애플리케이션과 연결된 앱 커넥터 그룹에 속해야 하며, 애플리케이션 인스턴스로의 LAN 접근성을 가져야 합니다.
고가용성
고가용성은 동일한 앱 커넥터 그룹 내에 여러 앱 커넥터를 배포함으로써 달성됩니다. 비공개 애플리케이션이 개별 커넥터 대신 그룹과 연결되어 있기 때문에, 적어도 하나의 커넥터가 연결되어 있어 내부 애플리케이션 서버로의 LAN 연결이 있는 한 애플리케이션 액세스가 계속 가능합니다.
그룹당 최소 두 개의 앱 커넥터를 배포하고 각 커넥터가 동일한 애플리케이션 목적지에 도달할 수 있도록 하십시오. PoP는 커넥터의 상태와 성능을 지속적으로 평가하고 승인된 세션을 사용 가능한 커넥터에 분산합니다.
클라우드 배포의 경우, 커넥터를 별도의 가용성 영역 또는 지역에 두어 단일 인프라 위치에 대한 의존성을 줄이십시오. 물리적 배포의 경우, 커넥터를 별도의 랙, 전원 도메인 또는 장애 영역에 배치하십시오.
앱 커넥터 페일오버는 30초 이내에 애플리케이션 액세스를 복원하도록 설계되었습니다. 세션 지속성은 애플리케이션 프로토콜 및 세션 상태에 따라 달라지며, 일부 활성 세션은 다시 설정이 필요할 수 있습니다.
곧 제공 예정: HA 조합의 여분의 물리적 앱 커넥터 Cato 소켓 지원.