Configurando um Proxy Reverso (EA)

Prev Next

Nota: Este é um recurso de Disponibilidade Antecipada (EA) que está disponível apenas para lançamento limitado. Para mais informações sobre como ativar a funcionalidade, contate seu representante da Cato Networks ou envie um email para ea@catonetworks.com.

O Proxy Reverso permite que você conecte sua implantação de proxy existente à Segurança de IA da Cato. Se a sua organização já usa um proxy reverso para se comunicar com fornecedores externos, você pode continuar usando essa arquitetura de rede em vez de redesenhá-la. Você define um proxy reverso na Cato, e seu proxy existente direciona o tráfego de IA suportado para Cato para inspeção e aplicação.

A Cato atribui um endpoint dedicado e porta para cada conta. Seu proxy reverso existente envia tráfego para esse endpoint, e a Cato direciona o tráfego autorizado para a Segurança de IA.

Para configurar o proxy direto para funcionar com ZScaler, veja este artigo na Base de Conhecimento.

Como o Proxy Reverso Funciona

O Proxy Reverso é uma entidade a nível de conta no CMA. Quando você habilita o recurso, a Cato gera um endpoint de proxy dedicado para sua conta que inclui:

  • FQDN

  • Porta

Por exemplo, samplefqdn.fwdproxy.catonetworks.net:8337

Seu proxy reverso existente envia tráfego HTTP CONNECT para o endpoint da Cato. A Cato aceita apenas tráfego autorizado e o direciona para a Segurança de IA.

A Cato valida o tráfego com base em:

  • Endereço IP de origem

  • Destino suportado

  • Informações de identidade do usuário no cabeçalho da solicitação

Requisitos

  • QUIC deve ser bloqueado em todos os outros fornecedores de terceiros

  • A Inspeção TLS deve estar ativada para todo o tráfego que você encaminha para a Cato

Caso de uso

Como administrador de segurança, sua organização já usa um proxy, como o Zscaler, para direcionar o tráfego para fornecedores externos. Você deseja conectar esse tráfego à Segurança de IA da Cato sem alterar sua arquitetura de rede existente.

Você cria um Proxy Reverso no CMA e adiciona os endereços IP de origem públicos usados pelo proxy da sua organização. Após habilitar o recurso, a Cato gera um endpoint dedicado e porta para sua conta. Em seguida, configure seu proxy existente para direcionar tráfego de IA suportado para esse endpoint da Cato.

Quando o tráfego chega à Cato, ela valida a origem, destino e informações de identidade do usuário antes de encaminhar o tráfego autorizado à Segurança de IA. Esse fluxo de trabalho permite que você continue usando sua implantação de proxy atual enquanto envia tráfego de IA suportado para a Segurança de IA da Cato para inspeção e aplicação.

Configurar um Proxy Reverso

forward_proxy.png

Para configurar um proxy reverso:

  1. Navegue até Rede > Proxy Reverso.

  2. Em Fonte, adicione pelo menos 1 endereço IP ou intervalo e clique em Aplicar.

  3. No canto superior direito da tela, habilite o recurso Proxy Reverso. Isso só é possível depois de ter definido pelo menos um endereço IP ou intervalo.

    Assim que habilitar o recurso, a Porta do Proxy e o Endpoint do Proxy são gerados.

    Nota: Se você desativar o recurso, a porta e o endpoint são liberados e, ao reativar o recurso, uma nova porta e endpoint serão gerados.

  4. Copie os valores da Porta do Proxy e do Endpoint do Proxy para seu proxy atual para garantir que o tráfego seja roteado do proxy atual para o Proxy Reverso da sua conta.

  5. Configure o Formato do Usuário, se aplicável.

Limitações

  • Apenas um Proxy Reverso é suportado por conta

  • Você não pode escolher o endpoint ou porta do proxy porque a Cato os atribui automaticamente

  • Se você desativar e reativar o recurso, a Cato não garante que você receberá o mesmo endpoint e porta

  • No máximo, 1.000 IPs de origem são suportados

  • Os seguintes IPs de origem estão bloqueados e não podem ser configurados:

    • 0.0.0.0/0 ::1/128

    • 127.0.0.0/8

    • ::/0

    • ::1/128