사이트 웹 프록시를 통한 트래픽 라우팅 (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

개요

사이트 웹 프록시는 서버, 공유 키오스크, OT/IoT 장치와 같은 Cato 클라이언트를 설치할 수 없는 뒤의 장치에 보안 웹 게이트웨이(SWG) 보호를 확장합니다. 이 장치에서 HTTP 및 HTTPS 트래픽을 Cato Cloud로 라우팅하여 검사를 받고 정책을 강제 적용할 수 있습니다. 장치의 설정을 수동으로 또는 표준 프록시 자동 구성 (PAC) 파일을 사용하여 구성하세요. 클라이언트를 설치하지 않고 에이전트가 없는 미관리 장치에 기존 인터넷 보안 정책을 적용할 수 있습니다.

사이트 웹 프록시와 함께 트래픽은 다음과 같이 처리됩니다:

  1. 장치 프록시 설정 구성: 장치를 프록시 FQDN 및 포트로 지정합니다. 권장 방법은 프록시 자동 구성 (PAC) 파일을 사용하는 것이지만, 수동으로도 가능합니다.

  2. 요청이 프록시로 전송됩니다: 장치는 사이트 터널을 통해 요청을 Cato PoP의 프록시로 보냅니다.

  3. (옵션) 사용자 인증 완료 및 보안 정책 적용: 프록시 인스턴스는 인증된 트래픽 또는 인증되지 않은 트래픽을 지원할 수 있습니다. 인증된 프록시의 경우, Kerberos가 세션을 사용자와 연결하고 해당 사용자에 대한 일치하는 보안 정책이 적용됩니다. 인증되지 않은 프록시 인스턴스는 Kerberos 인증을 지원하지 않는 장치 및 서비스에 대한 인터넷 액세스를 관리합니다.

  4. (선택 사항) 트래픽 검사됨: 보안 정책 구성을 기반으로 장치에서 발생하는 트래픽이 Cato의 보안 엔진에 의해 검사됩니다.

  5. 트래픽이 전달됩니다: 프록시가 요청을 인터넷 목적지로 전달합니다.

  6. 응답이 프록시를 통해 반환됩니다: 세션이 기록되고 목적지의 응답이 장치에 전달됩니다.

각 프록시 인스턴스는 선택된 사이트 또는 모든 사이트와 연결됩니다. 고유한 포트를 사용하며 자체 주문된 규칙 집합을 갖고 있습니다. Kerberos 및 인증 없는 프록시 인스턴스가 계정 내에서 공존할 수 있지만, 사이트 및 포트 조합은 각 인스턴스에 고유해야 합니다.

사용 케이스

회사 ABC는 규제된 산업에서 운영하며 네트워크의 모든 장치에서 나가는 웹 트래픽을 검사해야 합니다. 그 환경에는 Cato 클라이언트를 실행할 수 없는 공유 키오스크, 프로덕션 서버, IoT 장치가 포함됩니다.

회사 ABC는 사이트 웹 프록시를 배포하고 관련 장치에 PAC 파일을 배포합니다. Kerberos를 지원하는 장치는 사용자를 트래픽과 연결하는 인증된 프록시 인스턴스를 사용합니다. 인증할 수 없는 장치는 별도의 비인증 프록시 인스턴스를 사용합니다.

PAC 파일에 정의된 프록시 구성에 따라 장치의 브라우저는 웹 트래픽을 사이트 웹 프록시로 보내며 트래픽이 검사되고 인터넷 보안 정책이 적용됩니다. 회사를 ABC는 모든 장치에 Cato 클라이언트를 설치하지 않고 보안 및 준수 제어를 중앙 집중화할 수 있습니다.

사이트 웹 프록시 구성

사이트 웹 프록시를 구성하려면 다음이 필요합니다:

  1. Microsoft Entra에서의 Cato SCIM 애플리케이션에 대해 사용자 신원 속성을 매핑하십시오(인증된 트래픽이 있는 프록시 인스턴스에만 필요).

  2. 프록시 인스턴스 생성

  3. 프록시를 통한 트래픽을 관리할 순서 있는 네트워크 규칙 정의

  4. 장치의 프록시 설정 구성

각 인증된(Kerberos) 및 비인증된 프록시 인스턴스가 계정 내에서 공존할 수 있습니다. 각 프록시 인스턴스는 자체 네트워크 규칙 집합을 유지합니다.

1단계: Cato SCIM 애플리케이션을 위한 사용자 신원 속성 매핑

Microsoft Entra ID에서 다음 속성을 Cato SCIM 애플리케이션으로 동기화하기 위해 Entra SCIM 프로비저닝 스키마를 확장하세요.

  • onPremisesSamAccountName: 레거시 Windows 로그인 이름. Windows 인증 및 sAMAccountName 속성을 요구하는 레거시 애플리케이션에서 사용됩니다.

  • onPremisesDomainName: 사용자 계정과 관련된 온프레미스 액티브 디렉토리 도메인의 정규화된 도메인 이름(FQDN). Kerberos 인증 동안 사용자를 식별하기 위해 onPremisesSamAccountName과 함께 사용됩니다.

참고:

  • 사용자 프로비저닝 시작 전에 이 구성을 적용해야 합니다. 이것이 불가능한 경우, 구성이 적용되면 Cato SCIM 애플리케이션에 대한 동기화를 실행하십시오.

  • 스키마를 편집하기 전에 JSON 문서의 사본을 저장하는 것이 좋습니다. 이로 인해 오류 발생 시 원래 구성을 복원할 수 있습니다.

  • 프록시 인스턴스를 인증되지 않은 트래픽으로만 구성하는 경우, 이 단계는 필요하지 않습니다.

  • 스키마에 표시된 정확한 이름은 Microsoft Entra 프로비저닝 템플릿 버전에 따라 달라질 수 있습니다. 아래 예시를 참조하여 해당 Entra 소스, Cato 대상 및 사용자 프로비저닝 매핑 객체를 스키마에서 찾아보십시오.

사용자 신원 속성 매핑하기:

  1. Entra 관리 센터에서 Enterprise Applications으로 이동합니다.

  2. Cato Networks SCIM 애플리케이션 열기.

  3. 프로비저닝 을 클릭한 후 프로비저닝 편집을 클릭합니다.

  4. 매핑 섹션을 확장하고 Azure 액티브 디렉토리 사용자 프로비저닝을 클릭한 다음 고급 옵션 보기를 선택합니다.

  5. 여기서 스키마를 검토하세요.
    JSON 스키마 문서가 열립니다.

  6. Entra 소스 속성을 프로비저닝 매핑에 사용할 수 있도록 Ctrl+F를 사용하여 "name": "Microsoft Entra ID"를 검색하세요.

  7. "attributes" 배열(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[])을 식별합니다. 최종 속성 객체는 onPremisesSecurityIdentifier입니다.

  8. 최종 속성 뒤에 쉼표를 추가하고 닫는 대괄호 ] 앞에 다음 항목을 붙여넣습니다.

    Entra 소스 속성을 노출하기 위한 항목

    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "onPremisesSamAccountName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    },
    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "onPremisesDomainName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    }
  9. 대상 SCIM 확장 속성을 Cato SCIM 스키마에 추가하려면 Cato 대상 디렉터리를 찾으십시오. 다음을 검색하십시오: "name": "Cato Networks Provisioning" 또는 "name": "CatoNetworks". 두 가지 모두 존재하지 않는 경우, "catonetworks"를 검색하여 Cato 사용자 객체의 attributes 배열을 찾으십시오.

  10. 최종 속성 뒤에 쉼표를 추가하고 닫는 대괄호 ] 앞에 다음 항목을 붙여넣습니다.

    해당 SCIM 확장 속성을 추가하기 위한 항목

    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    },
    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    }
  11. Entra 속성과 Cato SCIM 속성 간의 동기화 매핑을 생성하려면 Microsoft Entra ID에서 Cato로의 사용자 프로비저닝 매핑을 찾으십시오. 다음을 검색하십시오: "Provision Azure Active Directory Users" 또는 "Provision Microsoft Entra ID Users", 그런 다음 해당 객체의 attributeMappings 배열을 찾으십시오.

  12. 해당 배열의 끝에서 마지막 }를 찾아 쉼표를 추가하고 닫는 대괄호 ] 앞에 다음 항목을 붙여넣습니다.

    Entra 및 Cato SCIM 속성 간의 매핑을 동기화하기 위한 항목

    {
      "defaultValue": "",
      "exportMissingReferences": false,
      "flowBehavior": "FlowWhenChanged",
      "flowType": "Always",
      "matchingPriority": 0,
      "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
      "source": {
        "expression": "[onPremisesSamAccountName]",
        "name": "onPremisesSamAccountName",
        "type": "Attribute",
        "parameters": []
      }
    },
    {
      "defaultValue": "",
      "exportMissingReferences": false,
      "flowBehavior": "FlowWhenChanged",
      "flowType": "Always",
      "matchingPriority": 0,
      "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
      "source": {
        "expression": "[onPremisesDomainName]",
        "name": "onPremisesDomainName",
        "type": "Attribute",
        "parameters": []
      }
    }
  13. 저장을 클릭하십시오. 스키마 텍스트 편집기 저장 성공 메시지가 표시됩니다.

  14. Cato Networks SCIM 애플리케이션에서 프로비저닝 을 클릭한 후 프로비저닝 편집을 클릭하십시오.

  15. 매핑 섹션 을 확장하고 Azure Active Directory 사용자 프로비저닝을 클릭한 다음 고급 옵션 보기를 선택하십시오.

  16. 몇 분 후, 이러한 매핑이 나타나는지 확인하십시오.

    • sAMAccountName → onPremisesSamAccountName

    • onPremisesDomainName → onPremisesDomainName

단계 2: 프록시 인스턴스 생성

프록시 인스턴스는 사이트, 엔드포인트 및 인증 방법을 정의합니다. 지원되는 인증 옵션은 다음과 같습니다:

  • Kerberos: 프록시는 장치의 Kerberos 티켓에 있는 신원을 기반으로 각 요청을 인증하여 모든 세션을 특정 사용자에 연결합니다. 이로 인해 사용자 기반 정책을 적용할 수 있습니다. Kerberos 인증을 사용하려면 Kerberos 키 분배 센터(KDC)에서 KEYTAB 파일을 생성합니다. KEYTAB 파일에는 Kerberos 티켓을 검증하고 사용자의 신원을 확인할 수 있는 비밀이 포함되어 있습니다.

  • 비인증: 프록시는 사용자 인증을 적용하지 않습니다. 사용자 기반 정책은 적용되지 않습니다.

프록시 인스턴스를 생성하려면:

  1. From the navigation menu, select Resources > Site Web Proxy.

  2. 새로 만들기를 클릭한 후 새 프록시를 클릭합니다.

  3. 프록시 인스턴스의 이름을 추가하고 프록시와 연결할 사이트를 선택합니다.

  4. 장치가 프록시에 연결하는 데 사용하는 FQDN과 프록시 인스턴스 포트를 입력하세요.
    참고:상응하는 IP효과를 위해 DNS 결정이 표시됩니다.

  5. 인증 방법을 선택하십시오.

  6. 인증 방법으로 Kerberos가 선택된 경우, KEYTAB 파일을 업로드하세요. 비인증 프록시 인스턴스를 생성하는 경우, 이 단계는 필요하지 않습니다.

  7. 적용 및 규칙 생성을 클릭합니다. 기본 설정은 프록시 인스턴스가 생성됩니다.

단계 3: 네트워크 규칙 정의

프록시 인스턴스가 생성된 후에는 그 네트워크 규칙을 정의합니다. 각 규칙은 소스, 목적지 및 작업으로 구성됩니다. 사용 가능한 작업은 프록시 인스턴스의 인증 방법에 따라 달라집니다.

  • Kerberos 프록시 인스턴스는 다음 작업을 지원합니다:

    • 인증하기: 트래픽에는 Kerberos 인증이 필요합니다

    • 허용: 인증 없이 트래픽이 허용됩니다. 특정 장치, 서비스 또는 목적지가 인증을 뛰어넘을 수 있는 경우, 허용 규칙을 사용하세요. 허용 규칙은 인증하기 규칙보다 상위에 정렬되어야 합니다
      참고: 허용 동작은 Kerberos 인증을 참조합니다. 인증되지 않은 트래픽은 보안 엔진에 의해 검사되며 보안 정책에 의해 차단될 수 있습니다.

  • 비인증 프록시 인스턴스의 경우, 허용 작업만 가능합니다.

사이트 웹 프록시 규칙 기초에 명시된 규칙과 일치하지 않는 트래픽은 최종 시스템 규칙에 의해 차단됩니다.

네트워크 규칙을 정의하려면:

  1. From the navigation menu, select Resources > Site Web Proxy.

  2. 새로 만들기를 클릭한 후 새 프록시 규칙을 클릭합니다.
    참고: 프록시 인스턴스를 생성한 직후 네트워크 규칙을 정의하면 새 프록시 규칙 패널이 자동으로 표시됩니다.
    새 프록시 규칙 패널이 열립니다.

  3. 규칙의 이름을 입력하고 규칙이 적용되는 프록시를 선택하며 규칙 기초 내 규칙의 위치를 선택합니다.

  4. 규칙에 의해 강제가 되는 소스를 추가합니다. 지원되는 소스는 IP 주소 또는 네트워크 서브넷입니다.
    참고: 모든 소스에 규칙을 적용하려면 이 섹션을 비워두십시오.

  5. 규칙이 적용되는 목적지를 정의하십시오.
    참고: 모든 목적지에 규칙을 적용하려면 이 섹션을 비워두십시오.

  6. 규칙이 적용되는 작업을 선택하십시오.

  7. 적용 클릭.

  8. 게시를 클릭합니다.

  9. 사이트 웹 프록시 토글을 활성화됨으로 설정합니다.

단계 4: 장치의 프록시 설정 구성

장치의 프록시 설정을 구성하여 웹 트래픽을 사이트 웹 프록시로 보냅니다. 권장 방법은 PAC 파일을 사용하는 것이지만 수동으로도 가능합니다.

장치의 프록시 설정을 구성합니다:

  1. 장치의 FQDN을 프록시 인스턴스를 생성할 때 구성한 프록시 FQDN으로 설정합니다. 프록시 인스턴스의 프록시 FQDN 열에 나열되어 있습니다.

  2. DNS 서버를 구성하여 FQDN을 Cato의 IP 주소로 해석합니다. 프록시 인스턴스의 프록시 FQDN 열에 나열되어 있습니다. 기본적으로 프록시 IP 주소는 10.254.254.7입니다.

서비스 제한

  • Microsoft 액티브 디렉토리와 Microsoft Azure에서 Kerberos 인증을 지원합니다.

  • 원격 브라우저 격리(RBI)를 지원하려면 http://rbi.catonetworks.com 사이트를 프록시에서 건너뛰도록 PAC 파일에서 추가 구성이 필요합니다. 자세한 정보는 브라우징 세션을 위한 RBI 서비스 구성을 참조하십시오.

  • 사이트 웹 프록시 활동은 성공적인 프록시 연결을 식별하는 확장된 인터넷 방화벽 이벤트를 사용하여 추적됩니다. 전용 사이트 웹 프록시 이벤트 유형은 현재 사용 가능하지 않습니다.