Este artigo explica o papel dos Conectores de Aplicativo na arquitetura de Acesso Privado Cato e o fluxo de tráfego end-to-end para acessar Aplicações Privadas. Descreve como a resolução DNS, CGNAT, Grupos de Conectores de Aplicativo, balanceamento de carga e mecanismos de alta disponibilidade trabalham juntos para garantir conexões de usuários a aplicações internas.
Visão geral
Quando um administrador publica uma Aplicação Privada no Aplicativo de Gerenciamento Cato (CMA), a aplicação é associada a um Grupo de Conectores de Aplicativo e definida por seu domínio publicado, destino interno e portas e protocolos permitidos. O PoP Cato é o Agente ZTNA que registra a aplicação publicada no plano de controle de Acesso Privado e atribui um endereço IP sintético ao domínio da aplicação publicada. Este endereço IP representa a aplicação dentro da arquitetura mediada da Cato e impede que os usuários conheçam ou conectem-se diretamente ao endereço IP interno da aplicação.
Todo acesso a Aplicações Privadas publicadas é iniciado pelo usuário e mediado pela Nuvem Cato.
O plano de controle valida a identidade do usuário, avalia a Política de Acesso Privado e determina se a aplicação solicitada, porta e protocolo estão autorizados.
O plano de dados transporta o tráfego autorizado através da Nuvem Cato e do Conector de Aplicativo selecionado para o servidor de aplicação interno.
Solicitações de aplicações não autorizadas são negadas antes que uma sessão com o ambiente de aplicação seja estabelecida.
Fluxo de Tráfego
O usuário se conecta à Nuvem Cato SASE usando o Cliente Cato ou outro método de acesso suportado.
O usuário tenta acessar uma Aplicação Privada publicada enviando uma solicitação DNS para o domínio da aplicação publicada ao serviço DNS Cato.
O PoP Cato (agente ZTNA):
Identifica a Aplicação Privada associada ao domínio solicitado.
Avalia a Política de Acesso Privado para determinar se o usuário autenticado está autorizado a acessar uma aplicação publicada com aquele domínio.
O DNS Cato lida com a solicitação com base no resultado da autorização:
Se o usuário está autorizado, o DNS Cato retorna o endereço IP sintético (CGNAT) atribuído ao domínio da aplicação publicada.
Se o usuário não está autorizado, o DNS Cato recusa a solicitação
O domínio não resolve, e nenhuma sessão com o ambiente de aplicação é estabelecida.O usuário inicia uma conexão com o endereço IP sintético retornado. A Nuvem Cato sanciona a sessão.
Seleciona o Conector de Aplicativo ideal do Grupo de Conectores de Aplicativo associado.
Estabelece a sessão de usuário autorizada com a aplicação interna através do túnel DTLS de saída estabelecido por aquele Conector de Aplicativo.
O Conector de Aplicativo resolve o destino de aplicação interna configurado quando a resolução DNS interna é necessária e encaminha o tráfego pela rede local para o servidor de aplicação interna.
Ao longo do fluxo, a validação de identidade, autorização DNS, aplicação de porta e protocolo e mediação de sessão são realizadas pela Nuvem Cato. O usuário comunica-se com o endereço IP sintético atribuído ao domínio da aplicação publicada e não recebe alcance direto à rede para o ambiente de aplicação.
DNS e Conectores de Aplicativo
O DNS vincula usuários autorizados a Aplicações Privadas publicadas sem expor o endereçamento de aplicação interno. Os dispositivos de usuário devem usar o serviço DNS Cato em 10.254.254.1 para que consultas para domínios de aplicação publicados sejam processadas pelo PoP.
O Conector de Aplicativo usa um caminho DNS separado para resolução de aplicação interna. Por padrão, ele usa DHCP para obter seu endereço IP LAN, gateway padrão e servidor DNS interno. Quando uma aplicação interna é identificada por um FQDN, o Conector de Aplicativo usa o servidor DNS interno para resolver a aplicação pela rede local.
Em Breve: Suporte para configuração estática de IP LAN e DNS em ambientes sem DHCP.
CGNAT e Abstração de IP
Quando uma Aplicação Privada é publicada através de um Grupo de Conectores de Aplicativo, o PoP a registra no plano de controle de Acesso Privado e lhe atribui um endereço IP sintético único da faixa CGNAT de Aplicação Privada da conta. Este IP sintético representa a aplicação dentro da Nuvem Cato e mantém seu endereço IP interno oculto dos usuários.
Essas faixas não devem sobrepor-se a faixas de rede de cliente ou de outros serviços Cato e podem ser personalizadas quando necessário.
Os usuários acessam a aplicação através de seu domínio publicado e representação IP sintética em vez de seu endereço interno.
Esta abstração é especialmente útil em ambientes com espaços de endereço sobrepostos, como fusões e aquisições, porque aplicações podem ser publicadas sem reendereçar as redes subjacentes.
Limitação Conhecida: Endereços IP sintéticos são gerados automaticamente pela Cato e não são expostos para referência direta nas regras de Política de Rede.
Grupos de Conectores de Aplicativo
Um Grupo de Conectores de Aplicativo é a camada de conectividade lógica entre a Nuvem Cato e um conjunto de Aplicações Privadas. As Aplicações Privadas estão associadas a um grupo em vez de a um Conector de Aplicativo individual, e cada aplicação pode ser publicada através de um único Grupo de Conectores de Aplicativo por vez.
Nota: Um Grupo de Conectores de Aplicativo pode incluir até 10 Conectores de Aplicativo.
O PoP constantemente sonda os conectores no grupo e avalia sua disponibilidade e desempenho. Para cada sessão autorizada, o PoP seleciona o conector ideal e estabelece a sessão através desse conector para a aplicação interna.
Múltiplos Grupos de Conectores de Aplicativo podem ser usados para representar ambientes, regiões ou zonas de segurança separadas, como produção, recuperação de desastre, nuvem ou redes locais. O grupo associado a uma Aplicação Privada deve conter pelo menos um conector que possa alcançar a aplicação pela LAN. Cada aplicação pode ser publicada apenas para um Grupo de Conectores de Aplicativo por vez.
Melhores Práticas: Implante e conecte os Conectores de Aplicativo antes de publicar as Aplicações Privadas através do grupo. Se nenhum conector no grupo está conectado, a Aplicação Privada fica indisponível e aparece como desativada.
Auto-Failover
O auto-failover mantém o acesso às Aplicações Privadas quando um Conector de Aplicativo fica indisponível. O PoP constantemente sonda os conectores em um Grupo de Conectores de Aplicativo e avalia sua disponibilidade e desempenho.
Se um conector se tornar inacessível, o PoP para de selecioná-lo para novas sessões e roteia sessões autorizadas subsequentes através do próximo melhor conector disponível no grupo. Sessões existentes podem precisar ser reestabelecidas através do conector recentemente selecionado.
O failover ocorre automaticamente dentro do Grupo de Conectores de Aplicativo e não requer intervenção do administrador. As Aplicações Privadas permanecem disponíveis enquanto pelo menos um conector no grupo está conectado e tem acessibilidade LAN ao servidor de aplicação interno.
Para manter a disponibilidade entre regiões ou ambientes de nuvem, implante Conectores de Aplicativo em cada ambiente que hospeda a aplicação. Os conectores devem pertencer a um Grupo de Conectores de Aplicativo associado à Aplicação Privada correspondente e devem ter acessibilidade LAN àquela instância de aplicação.
Alta Disponibilidade
Alta disponibilidade é obtida implantando múltiplos Conectores de Aplicativo no mesmo Grupo de Conectores de Aplicativo. Como as Aplicações Privadas são associadas ao grupo em vez de a um conector individual, o acesso à aplicação pode continuar enquanto pelo menos um conector permanece conectado e tem acessibilidade LAN ao servidor de aplicação interno.
Implante pelo menos dois Conectores de Aplicativo por grupo e assegure-se de que cada conector possa alcançar os mesmos destinos de aplicação. O PoP constantemente avalia a saúde e desempenho do conector e distribui sessões autorizadas entre os conectores disponíveis.
Para implantações em nuvem, coloque conectores em zonas de disponibilidade ou regiões separadas para reduzir a dependência de uma única localização de infraestrutura. Para implantações físicas, coloque conectores em racks separados, domínios de energia ou zonas de falha.
O failover do Conector de Aplicativo é projetado para restaurar o acesso à aplicação dentro de 30 segundos. A continuidade da sessão depende do protocolo de aplicação e estado da sessão, e algumas sessões ativas podem precisar ser reestabelecidas.
Comming Soon: Suporte para Sockets Cato de Conectores de Aplicativo físicos redundantes em um par HA.