Arquitetura de Referência do Conector de Aplicativo

Prev Next

Este artigo explica o papel dos Conectores de Aplicativo na arquitetura de Acesso Privado Cato e o fluxo de tráfego end-to-end para acessar Aplicações Privadas. Descreve como a resolução DNS, CGNAT, Grupos de Conectores de Aplicativo, balanceamento de carga e mecanismos de alta disponibilidade trabalham juntos para garantir conexões de usuários a aplicações internas.

Visão geral

Quando um administrador publica uma Aplicação Privada no Aplicativo de Gerenciamento Cato (CMA), a aplicação é associada a um Grupo de Conectores de Aplicativo e definida por seu domínio publicado, destino interno e portas e protocolos permitidos. O PoP Cato é o Agente ZTNA que registra a aplicação publicada no plano de controle de Acesso Privado e atribui um endereço IP sintético ao domínio da aplicação publicada. Este endereço IP representa a aplicação dentro da arquitetura mediada da Cato e impede que os usuários conheçam ou conectem-se diretamente ao endereço IP interno da aplicação.

Todo acesso a Aplicações Privadas publicadas é iniciado pelo usuário e mediado pela Nuvem Cato.

  • O plano de controle valida a identidade do usuário, avalia a Política de Acesso Privado e determina se a aplicação solicitada, porta e protocolo estão autorizados.

  • O plano de dados transporta o tráfego autorizado através da Nuvem Cato e do Conector de Aplicativo selecionado para o servidor de aplicação interno.

Solicitações de aplicações não autorizadas são negadas antes que uma sessão com o ambiente de aplicação seja estabelecida.

Fluxo de Tráfego

  1. O usuário se conecta à Nuvem Cato SASE usando o Cliente Cato ou outro método de acesso suportado.

  2. O usuário tenta acessar uma Aplicação Privada publicada enviando uma solicitação DNS para o domínio da aplicação publicada ao serviço DNS Cato.

  3. O PoP Cato (agente ZTNA):

    • Identifica a Aplicação Privada associada ao domínio solicitado.

    • Avalia a Política de Acesso Privado para determinar se o usuário autenticado está autorizado a acessar uma aplicação publicada com aquele domínio.

  4. O DNS Cato lida com a solicitação com base no resultado da autorização:

    • Se o usuário está autorizado, o DNS Cato retorna o endereço IP sintético (CGNAT) atribuído ao domínio da aplicação publicada.

    • Se o usuário não está autorizado, o DNS Cato recusa a solicitação
      O domínio não resolve, e nenhuma sessão com o ambiente de aplicação é estabelecida.

      1. O usuário inicia uma conexão com o endereço IP sintético retornado. A Nuvem Cato sanciona a sessão.

      2. Seleciona o Conector de Aplicativo ideal do Grupo de Conectores de Aplicativo associado.

      3. Estabelece a sessão de usuário autorizada com a aplicação interna através do túnel DTLS de saída estabelecido por aquele Conector de Aplicativo.

  5. O Conector de Aplicativo resolve o destino de aplicação interna configurado quando a resolução DNS interna é necessária e encaminha o tráfego pela rede local para o servidor de aplicação interna.

Ao longo do fluxo, a validação de identidade, autorização DNS, aplicação de porta e protocolo e mediação de sessão são realizadas pela Nuvem Cato. O usuário comunica-se com o endereço IP sintético atribuído ao domínio da aplicação publicada e não recebe alcance direto à rede para o ambiente de aplicação.

DNS e Conectores de Aplicativo

O DNS vincula usuários autorizados a Aplicações Privadas publicadas sem expor o endereçamento de aplicação interno. Os dispositivos de usuário devem usar o serviço DNS Cato em 10.254.254.1 para que consultas para domínios de aplicação publicados sejam processadas pelo PoP.

O Conector de Aplicativo usa um caminho DNS separado para resolução de aplicação interna. Por padrão, ele usa DHCP para obter seu endereço IP LAN, gateway padrão e servidor DNS interno. Quando uma aplicação interna é identificada por um FQDN, o Conector de Aplicativo usa o servidor DNS interno para resolver a aplicação pela rede local.

Em Breve: Suporte para configuração estática de IP LAN e DNS em ambientes sem DHCP.

CGNAT e Abstração de IP

Quando uma Aplicação Privada é publicada através de um Grupo de Conectores de Aplicativo, o PoP a registra no plano de controle de Acesso Privado e lhe atribui um endereço IP sintético único da faixa CGNAT de Aplicação Privada da conta. Este IP sintético representa a aplicação dentro da Nuvem Cato e mantém seu endereço IP interno oculto dos usuários.

Essas faixas não devem sobrepor-se a faixas de rede de cliente ou de outros serviços Cato e podem ser personalizadas quando necessário.

Os usuários acessam a aplicação através de seu domínio publicado e representação IP sintética em vez de seu endereço interno.

Esta abstração é especialmente útil em ambientes com espaços de endereço sobrepostos, como fusões e aquisições, porque aplicações podem ser publicadas sem reendereçar as redes subjacentes.

Limitação Conhecida: Endereços IP sintéticos são gerados automaticamente pela Cato e não são expostos para referência direta nas regras de Política de Rede.

Grupos de Conectores de Aplicativo

Um Grupo de Conectores de Aplicativo é a camada de conectividade lógica entre a Nuvem Cato e um conjunto de Aplicações Privadas. As Aplicações Privadas estão associadas a um grupo em vez de a um Conector de Aplicativo individual, e cada aplicação pode ser publicada através de um único Grupo de Conectores de Aplicativo por vez.

Nota: Um Grupo de Conectores de Aplicativo pode incluir até 10 Conectores de Aplicativo.

O PoP constantemente sonda os conectores no grupo e avalia sua disponibilidade e desempenho. Para cada sessão autorizada, o PoP seleciona o conector ideal e estabelece a sessão através desse conector para a aplicação interna.

Múltiplos Grupos de Conectores de Aplicativo podem ser usados para representar ambientes, regiões ou zonas de segurança separadas, como produção, recuperação de desastre, nuvem ou redes locais. O grupo associado a uma Aplicação Privada deve conter pelo menos um conector que possa alcançar a aplicação pela LAN. Cada aplicação pode ser publicada apenas para um Grupo de Conectores de Aplicativo por vez.

Melhores Práticas: Implante e conecte os Conectores de Aplicativo antes de publicar as Aplicações Privadas através do grupo. Se nenhum conector no grupo está conectado, a Aplicação Privada fica indisponível e aparece como desativada.

Auto-Failover

O auto-failover mantém o acesso às Aplicações Privadas quando um Conector de Aplicativo fica indisponível. O PoP constantemente sonda os conectores em um Grupo de Conectores de Aplicativo e avalia sua disponibilidade e desempenho.

Se um conector se tornar inacessível, o PoP para de selecioná-lo para novas sessões e roteia sessões autorizadas subsequentes através do próximo melhor conector disponível no grupo. Sessões existentes podem precisar ser reestabelecidas através do conector recentemente selecionado.

O failover ocorre automaticamente dentro do Grupo de Conectores de Aplicativo e não requer intervenção do administrador. As Aplicações Privadas permanecem disponíveis enquanto pelo menos um conector no grupo está conectado e tem acessibilidade LAN ao servidor de aplicação interno.

Para manter a disponibilidade entre regiões ou ambientes de nuvem, implante Conectores de Aplicativo em cada ambiente que hospeda a aplicação. Os conectores devem pertencer a um Grupo de Conectores de Aplicativo associado à Aplicação Privada correspondente e devem ter acessibilidade LAN àquela instância de aplicação.

Alta Disponibilidade

Alta disponibilidade é obtida implantando múltiplos Conectores de Aplicativo no mesmo Grupo de Conectores de Aplicativo. Como as Aplicações Privadas são associadas ao grupo em vez de a um conector individual, o acesso à aplicação pode continuar enquanto pelo menos um conector permanece conectado e tem acessibilidade LAN ao servidor de aplicação interno.

Implante pelo menos dois Conectores de Aplicativo por grupo e assegure-se de que cada conector possa alcançar os mesmos destinos de aplicação. O PoP constantemente avalia a saúde e desempenho do conector e distribui sessões autorizadas entre os conectores disponíveis.

Para implantações em nuvem, coloque conectores em zonas de disponibilidade ou regiões separadas para reduzir a dependência de uma única localização de infraestrutura. Para implantações físicas, coloque conectores em racks separados, domínios de energia ou zonas de falha.

O failover do Conector de Aplicativo é projetado para restaurar o acesso à aplicação dentro de 30 segundos. A continuidade da sessão depende do protocolo de aplicação e estado da sessão, e algumas sessões ativas podem precisar ser reestabelecidas.

Comming Soon: Suporte para Sockets Cato de Conectores de Aplicativo físicos redundantes em um par HA.