Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
Visão Geral
Proxy Web do Site estende a proteção Secure Web Gateway (SWG) para dispositivos atrás de um site que não pode instalar o Cliente Cato, como servidores, quiosques compartilhados e dispositivos OT/IoT. Você pode rotear o tráfego HTTP e HTTPS desses dispositivos para a Nuvem Cato para inspeção e aplicação de política configurando as configurações do proxy do dispositivo, manualmente ou com um Arquivo de Configuração Automática de Proxy (PAC), padrão. Isso permite aplicar políticas de segurança da Internet existentes a dispositivos sem agente e não gerenciados sem instalar o Cliente.
Com o Proxy Web do Site, o tráfego é processado da seguinte forma:
Configurar as Configurações do Proxy do Dispositivo:Configure o dispositivo para apontar para o FQDN e a porta do proxy. O método recomendado é um Arquivo de Configuração Automática de Proxy (PAC), embora também possa ser feito manualmente.
Solicitação é enviada para o proxy: O dispositivo envia a solicitação através do túnel do Site para o proxy no PoP Cato, em vez de diretamente para o destino.
(Opcional) Usuário é autenticado, e políticas de segurança aplicadas: A instância de proxy pode suportar tráfego autenticado ou não autenticado. Para um proxy autenticado, o Kerberos associa a sessão a um usuário e quaisquer políticas de segurança correspondentes ao usuário são aplicadas. Instâncias de proxy não autenticado são também suportadas para acesso regulado à Internet para dispositivos e serviços que não suportam autenticação Kerberos.
(Opcional) Tráfego inspecionado:Baseado nas suas configurações de políticas de segurança, o tráfego do dispositivo é inspecionado pelos motores de segurança da Cato.
Tráfego é encaminhado: O proxy encaminha a solicitação para o destino na Internet.
A resposta retorna através do proxy: A sessão é registrada e a resposta do destino é retransmitida para o dispositivo.
Cada instância de proxy é associada a sites selecionados ou a todos os sites. Usa uma porta única e tem sua própria base de regras ordenada. Instâncias de proxy Kerberos e sem autenticação podem coexistir na sua conta; no entanto, a combinação de Site e Porta deve ser única para cada instância.
Caso de uso
A Empresa ABC opera em um setor regulamentado e deve inspecionar o tráfego web de saída de todos os dispositivos na sua rede. Seu ambiente inclui quiosques compartilhados, servidores de produção e dispositivos IoT que não podem rodar o Cliente Cato.
A Empresa ABC implanta o Proxy Web do Site e distribui um arquivo PAC para os dispositivos relevantes. Dispositivos que suportam Kerberos usam uma instância de proxy autenticada que associa o tráfego com o usuário. Dispositivos que não podem autenticar usam uma instância de proxy sem autenticação separada.
Baseado na configuração de proxy definida no arquivo PAC, o navegador do dispositivo envia tráfego web para o Proxy Web do Site, onde o tráfego é inspecionado e as políticas de segurança configuradas da Internet são aplicadas. Isso permite que a Empresa ABC centralize seus controles de segurança e conformidade sem instalar o Cliente Cato em todos os dispositivos.
Configurando o Proxy Web do Site
Para configurar o Proxy Web do Site, você precisa:
Mapear atributos de identidade do usuário para a Aplicação Cato SCIM no Microsoft Entra (somente necessário para uma instância de proxy com tráfego autenticado)
Criar uma instância de proxy
Defina as regras de rede ordenadas para governar o tráfego através do proxy
Configurar as configurações de proxy do dispositivo
Ambas as instâncias de proxy autenticadas (Kerberos) e não autenticadas podem coexistir em sua conta. Cada instância de proxy mantém seu próprio conjunto de regras de rede.
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A06%3A14Z&se=2026-10-04T22%3A25%3A14Z&sr=c&sp=r&sig=sKmgrTAdRmeGC%2FjOetE6wmIH4tXVVSHB4EbKXxLjtzo%3D)
Passo 1: Mapeando Atributos de Identidade do Usuário para a Aplicação SCIM da Cato
Estenda o esquema de provisionamento SCIM do Entra para sincronizar os seguintes atributos do Microsoft Entra ID na aplicação SCIM da Cato:
onPremisesSamAccountName: O nome de logon legado do Windows. Ele é usado pela autenticação do Windows e aplicações legadas que exigem o atributo sAMAccountName.
onPremisesDomainName:O nome de domínio totalmente qualificado (FQDN) do domínio Active Directory local associado à conta de usuário. Ele é usado juntamente com
onPremisesSamAccountNamepara identificar o usuário durante a autenticação Kerberos.
Nota:
Esta configuração deve ser aplicada antes que o provisionamento de usuários comece. Se isso não for possível, execute a sincronização para a aplicação Cato SCIM uma vez que a configuração seja aplicada
Antes de editar o esquema, é recomendado salvar uma cópia do documento JSON. Isso permite restaurar a configuração original se ocorrer um erro
Se você estiver configurando apenas instâncias de proxy de tráfico não autenticado, esta etapa não é necessária
Os nomes exatos exibidos no esquema podem variar dependendo da versão do modelo de provisionamento Microsoft Entra. Use os exemplos abaixo como referências e localize a fonte Entra equivalente, o alvo Cato e os objetos de mapeamento de provisionamento de usuários no seu esquema
Para mapear atributos de identidade do usuário:
No Entra Admin Center:, navegue até Aplicações Empresariais.
Abra a Cato Networksaplicação SCIM
Clique em Provisionamento e depois em Editar Provisionamento.
Expanda a seção de Mapeamento e clique em Provisionar Usuários do Azure Active Directory, depois Mostrar opções avançadas.
Clique em Revise seu esquema aqui.Um documento de esquema JSON é aberto.
Para expor os atributos da fonte Entra, para que possam ser usados em mapeamentos de provisionamento, usando Ctrl+F, procure por
"name": "Microsoft Entra ID'.Identifique o array
"attributes"(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), o objeto de atributos final éonPremisesSecurityIdentifier.Adicionar uma vírgula após o último atributo e cole as seguintes entradas antes de fechar ]
Entradas para expor os atributos de fonte Entra
{ "anchor":false, "caseExact":false, "defaultValue":null, "flowNullValues":false, "multivalued":false, "mutability":"ReadWrite", "name":"onPremisesSamAccountName", "required":false, "type":"String", "apiExpressions":[], "metadata":[], "referencedObjects":[] }, { "anchor":false, "caseExact":false, "defaultValue":null, "flowNullValues":false, "multivalued":false, "mutability":"ReadWrite", "name":"onPremisesDomainName", "required":false, "type":"String", "apiExpressions":[], "metadata":[], "referencedObjects":[] }Para adicionar os atributos de extensão SCIM correspondentes ao alvo no esquema Cato SCIM, localize o diretório alvo Cato. Pesquise por
"name": "Cato Networks Provisioning"ou"name": "CatoNetworks". Se nenhum estiver presente, pesquise por"catonetworks"e localize o objeto de usuário Cato no array deattributes.Adicionar uma vírgula após o último atributo e cole as seguintes entradas antes de fechar ]
Entradas para adicionar os atributos de extensão SCIM de destino correspondentes
{ "anchor":false, "caseExact":false, "defaultValue":null, "flowNullValues":false, "multivalued":false, "mutability":"ReadWrite", "name":"urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "required":false, "type":"String", "apiExpressions":[], "metadata":[], "referencedObjects":[] }, { "anchor":false, "caseExact":false, "defaultValue":null, "flowNullValues":false, "multivalued":false, "mutability":"ReadWrite", "name":"urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "required":false, "type":"String", "apiExpressions":[], "metadata":[], "referencedObjects":[] }Para criar os mapeamentos de sincronização entre atributos Entra e atributos Cato SCIM, localize o mapeamento de provisionamento de usuários do Microsoft Entra ID para Cato. Pesquise por
"Provision Azure Active Directory Users"ou"Provision Microsoft Entra ID Users", e então encontre o array deattributeMappingsdaquele objeto.No final desse array, encontre o último }, adicione uma vírgula e cole as seguintes entradas antes de fechar ]
Entradas para sincronizar o mapeamento entre os atributos Entra e SCIM da Cato
{ "defaultValue":"", "exportMissingReferences":false, "flowBehavior":"FlowWhenChanged", "flowType":"Always", "matchingPriority":0, "targetAttributeName":"urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "source":{ "expression":"[onPremisesSamAccountName]", "name":"onPremisesSamAccountName", "type":"Attribute", "parameters":[] } }, { "defaultValue":"", "exportMissingReferences":false, "flowBehavior":"FlowWhenChanged", "flowType":"Always", "matchingPriority":0, "targetAttributeName":"urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "source":{ "expression":"[onPremisesDomainName]", "name":"onPremisesDomainName", "type":"Attribute", "parameters":[] } }Clique em Salvar. Uma mensagem de "Salvamento bem-sucedido do Editor de Texto de Esquema" é exibida.
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A06%3A14Z&se=2026-10-04T22%3A25%3A14Z&sr=c&sp=r&sig=sKmgrTAdRmeGC%2FjOetE6wmIH4tXVVSHB4EbKXxLjtzo%3D)
Na aplicação SCIM da Cato Networks, clique em Provisionamento depois Editar Provisionamento.
Expanda a seção de Mapeamento e clique em Provisionar Usuários do Azure Active Directory, depois Mostrar opções avançadas. <\/span>
Após alguns minutos, certifique-se de que esses mapeamentos apareçam:
sAMAccountName → onPremisesSamAccountName
onPremisesDomainName → onPremisesDomainName
Passo 2: Criar uma Instância de Proxy
A instância de proxy define os sites, ponto final e método de autenticação. As opções de autenticação suportadas são:
Kerberos: O proxy autentica cada solicitação contra a identidade no ticket Kerberos do dispositivo, vinculando cada sessão a um usuário específico. Isso permite que políticas baseadas no usuário sejam aplicadas.
Para usar a autenticação Kerberos, gere um arquivo KEYTAB no Centro de Distribuição de Chaves Kerberos (KDC). O arquivo KEYTAB contém os segredos que permitem que o PoP da Cato valide tickets Kerberos e verifique a identidade do usuário.Sem Autenticação: O proxy não aplica autenticação de usuário. Políticas baseadas no usuário não são aplicadas.

Para criar uma instância de proxy:
From the navigation menu, select Resources > Site Web Proxy.
Clique em Novo, depois Novo Proxy.
Adicione um nome para a instância de proxy e escolha o(s) site(s) para associar ao proxy.
Insira o FQDN que os dispositivos usam para conectar-se ao proxy e uma porta para a instância de proxy.
Nota: O IP Correspondente é exibido para resolução DNS..png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A06%3A14Z&se=2026-10-04T22%3A25%3A14Z&sr=c&sp=r&sig=sKmgrTAdRmeGC%2FjOetE6wmIH4tXVVSHB4EbKXxLjtzo%3D)
Selecione o Método de Autenticação.
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A06%3A14Z&se=2026-10-04T22%3A25%3A14Z&sr=c&sp=r&sig=sKmgrTAdRmeGC%2FjOetE6wmIH4tXVVSHB4EbKXxLjtzo%3D)
Se Kerberos for selecionado como o Método de Autenticação, faça o upload do arquivo KEYTAB. Se você estiver criando uma instância de proxy não autenticada, esta etapa não é necessária. <\/span>
Clique em Aplicar e Criar Regra.
A instância de Proxy é criada.
Passo 3: Definindo Regras de Rede
Depois que a instância de proxy for criada, defina suas regras de rede. Cada regra consiste em uma fonte, um destino e uma ação. As ações disponíveis dependem do Método de Autenticação da instância de proxy.
Uma instância de proxy Kerberos suporta estas ações:
Autenticar: O tráfego requer autenticação Kerberos
Permitir: O tráfego é permitido sem autenticação. Use uma regra Permitir quando dispositivos, serviços ou destinos específicos puderem ignorar a autenticação. Regras de Permissão devem ser ordenadas acima de quaisquer regras de Autenticação
Nota: A ação Permitir refere-se à autenticação Kerberos. O tráfego não autenticado é inspecionado pelos motores de segurança e pode ser bloqueado por uma política de segurança. <\/span>
Para uma instância de proxy não autenticada, apenas a ação Permitir está disponível
Tráfego que não corresponde a uma regra na base de regras do Proxy Web do Site é bloqueado pela regra final do sistema.
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A06%3A14Z&se=2026-10-04T22%3A25%3A14Z&sr=c&sp=r&sig=sKmgrTAdRmeGC%2FjOetE6wmIH4tXVVSHB4EbKXxLjtzo%3D)
Para definir uma regra de rede:
From the navigation menu, select Resources > Site Web Proxy.
Clique em Novo, depois Nova Regra de Proxy.
O painel Nova Regra de Proxy se abre.
Nota: Se você estiver definindo uma regra de rede imediatamente após criar uma instância de proxy, o painel Nova Regra de Proxy é exibido automaticamente.Insira um Nome para a regra, escolha o Proxy ao qual a regra se aplica e escolha a Posição da regra dentro da base de regras.
Adicione a Fonte a ser aplicada pela regra. As fontes suportadas são endereços IP ou sub-redes de Rede.
Nota: Para aplicar a regra a todas as Fontes, deixe esta seção em branco.Defina os Destinos aos quais a regra se aplica.
Nota: Para aplicar a regra a todos os Destinos, deixe esta seção em branco.Escolha a Ação que é aplicada pela regra.
Clique em Aplicar.
Clique em Publicar.
Defina o botão Proxy Web do Site para Ativado.
Passo 4: Configurar as Configurações de Proxy do Dispositivo
Configure as configurações de proxy do dispositivo para enviar tráfego web para o Proxy Web do Site. O método recomendado é usar um arquivo PAC, embora também possa ser feito manualmente.
Para configurar as configurações de proxy do Dispositivo:
.png?sv=2026-02-06&spr=https&st=2026-10-04T22%3A06%3A14Z&se=2026-10-04T22%3A25%3A14Z&sr=c&sp=r&sig=sKmgrTAdRmeGC%2FjOetE6wmIH4tXVVSHB4EbKXxLjtzo%3D)
Configure o FQDN do dispositivo para o FQDN do Proxy que você configurou quando criou a instância de Proxy. Isso está listado na coluna Proxy FQDN da instância do proxy.
Configure seu servidor DNS para resolver o FQDN para o endereço IP da Cato. Isso está listado na coluna Proxy FQDN da instância do proxy. Por padrão, o endereço IP do proxy é 10.254.254.7.
Limitação de Serviços Conhecidas
A autenticação Kerberos é suportada com o Microsoft Active Directory e o Microsoft Azure
Para suportar o Isolamento Remoto de Navegador (RBI), uma configuração adicional no arquivo PAC para pular http://rbi.catonetworks.com do proxy é necessária. Para mais informações, veja Configurando o Serviço RBI para Sessões de Navegação.
A atividade do Proxy Web do Site é rastreada usando eventos de Firewall de Internet enriquecidos, que identificam conexões bem-sucedidas de proxy. Tipos de eventos dedicados de Proxy Web do Site não estão atualmente disponíveis