Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
Обзор
Прокси веб-сайта расширяет защиту защищённого веб-шлюза (SWG) для устройств, находящихся за сайтом, на которых невозможно установить клиент Cato, таких как серверы, общие киоски и OT/IoT устройства. Вы можете маршрутизировать HTTPS-трафик с этих устройств в облако Cato для инспекции и применения политики, настроив прокси настройки устройства вручную или с помощью стандартного PAC-файла. Это позволяет вам применять существующие политики безопасности Интернета к устройствам без агента и без управления без установки Клиента.
С помощью веб-прокси сайта трафик обрабатывается следующим образом:
Настройте параметры прокси-устройства: Настройте устройство для указания на полное доменное имя (FQDN) и порт прокси. Рекомендуемый способ сделать это — использовать PAC-файл, хотя это также можно сделать вручную.
Запрос отправляется на прокси: Устройство отправляет запрос через туннель сайта на прокси в Cato PoP вместо того, чтобы отправить его непосредственно к назначению.
(Необязательно) Пользователь аутентифицирован, применены политики безопасности: Прокси-инстанс может поддерживать аутентифицированный или неаутентифицированный трафик. Для аутентифицированного прокси Kerberos связывает сессию с пользователем, и применяются любые соответствующие политики безопасности для этого пользователя. Неаутентифицированные инстансы-прокси также поддерживаются для управляемого доступа в Интернет для устройств и сервисов, которые не поддерживают аутентификацию Kerberos.
(Необязательно) Трафик инспектирован: На основе конфигурации вашей политики безопасности трафик с устройства инспектируется механизмами безопасности Cato.
Трафик перенаправляется: Прокси перенаправляет запрос к интернет-назначению.
Ответ возвращается через прокси: Сессия регистрируется, и ответ назначения передается устройству.
Каждый экземпляр прокси ассоциируется с выбранными сайтами или всеми сайтами. Он использует уникальный порт и имеет собственную упорядоченную базу правил. Kerberos и неаутентифицированные инстансы-прокси могут сосуществовать в вашей учетной записи, однако комбинация Сайта и Порта должна быть уникальной для каждого инстанса.
Вариант использовать
Компания ABC работает в регулируемой отрасли и должна инспектировать исходящий веб-трафик с каждого устройства в своей сети. Ее среда включает в себя общие киоски, производственные серверы и IoT устройства, на которых невозможно запустить клиент Cato.
Компания ABC развертывает веб-прокси сайта и распределяет PAC-файл на соответствующие устройства. Устройства, поддерживающие Kerberos, используют аутентифицированный экземпляр прокси, который связывает трафик с пользователем. Устройства, которые не могут аутентифицироваться, используют отдельный экземпляр прокси без аутентификации.
На основании конфигурации прокси, заданной в PAC-файле, браузер устройства отправляет веб-трафик на сайт веб-прокси, где трафик инспектируется, и применяются настроенные политики безопасности Интернета. Это позволяет компании ABC централизовать управление безопасностью и соответствием без установки клиента Cato на каждом устройстве.
Настройка веб-прокси сайта
Чтобы настроить веб-прокси сайта, вам нужно:
Сопоставление атрибутов идентификации пользователей для приложения Cato SCIM в Microsoft Entra (Требуется только для инстансов-прокси с аутентифицированным трафиком)
Создать экземпляр прокси
Определить упорядоченные сетевые правила для управления трафиком через прокси
Настройте параметры прокси устройства
Как аутентифицированные (Kerberos), так и неаутентифицированные прокси-инстансы могут сосуществовать в вашей учетной записи. Каждый экземпляр прокси поддерживает свой набор сетевых правил.
.png?sv=2026-02-06&spr=https&st=2026-09-28T22%3A04%3A22Z&se=2026-09-28T22%3A21%3A22Z&sr=c&sp=r&sig=K%2FtrBMIbuWAbht8QkW0e8mn3wd2UEJu6zyY3rf2vVCE%3D)
Шаг 1: Сопоставление атрибутов идентификации пользователей для приложения Cato SCIM
Продлите схему предоставления SCIM Entra, чтобы синхронизировать следующие атрибуты из идентификатора Microsoft Entra в приложение Cato SCIM:
onPremisesSamAccountName: Наследственное имя входа в систему Windows. Оно используется для аутентификации Windows и устаревших приложений, требующих атрибута sAMAccountName
onPremisesDomainName: Полное доменное имя (FQDN) локального домена Active Directory, связанного с учетной записью пользователя. Используется вместе с
onPremisesSamAccountNameдля идентификации пользователя во время аутентификации Kerberos.
Заметка:
Эта конфигурация должна быть применена до начала управления учетными записями пользователей. Если это невозможно, вновь синхронизируйте в приложение Cato SCIM
Перед редактированием схемы рекомендуется сохранить копию документа JSON. Это позволит вам восстановить первоначальную конфигурацию в случае ошибки
Если вы настраиваете только инстансы прокси с неаутентифицированным трафиком, этот шаг не требуется
Чтобы сопоставить атрибуты идентификации пользователей:
В Entra Admin Center перейдите к Корпоративные приложения.
Откройте Cato Networks SCIM приложение.
Нажмите на Предоставление , затем Редактировать предоставление.
Разверните раздел Сопоставление и нажмите Предоставление для пользователей Azure Active Directory, затем Показать расширенные настройки.
Нажмите Просмотр вашей схемы здесь.
Открывается документ схемы JSON.Чтобы экспонировать атрибуты источника Entra для использования в сопоставлениях при предоставлении, используя Ctrl+F, выполните поиск по
"name": "Microsoft Entra ID'.Определите массив
"attributes"(директории[] > "Microsoft Entra ID" > объекты[] > Пользователь > атрибуты[]), конечным атрибутом являетсяonPremisesSecurityIdentifier.Добавьте запятую после конечного атрибута и вставьте следующие записи перед закрывающей скобкой ]
Записи для экспонирования атрибутов источника Entra
{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "onPremisesSamAccountName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }, { "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "onPremisesDomainName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }Чтобы добавить соответствующие целевые атрибуты расширения SCIM в схему Cato SCIM, используя Ctrl+F, выполните поиск по
"name: "Cato Networks Provisioning"Идентифицируйте массив
"attributes"(директории[] > "Microsoft Entra ID" > объекты[] > Пользователь > атрибуты[]), конечным атрибутом являетсяdirSyncEnabled.Добавьте запятую после конечного атрибута и вставьте следующие записи перед закрывающей скобкой ]
Записи для добавления соответствующих целевых атрибутов расширения SCIM
{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }, { "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": [] }Чтобы создать сопоставления синхронизации между атрибутами Entra и атрибутами Cato SCIM, используя Ctrl+F, найдите
"Предоставление пользователей Azure Active Directory".В этом объекте идентифицируйте массив
"attributeMappings".В конце этого массива найдите последнее }, добавьте запятую и вставьте следующие записи перед закрывающей скобкой]
Записи для синхронизации сопоставления между атрибутами Entra и Cato SCIM
{ "defaultValue": "", "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "Always", "matchingPriority": 0, "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "source": { "expression": "[onPremisesSamAccountName]", "name": "onPremisesSamAccountName", "type": "Attribute", "parameters": [] } }, { "defaultValue": "", "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "Always", "matchingPriority": 0, "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "source": { "expression": "[onPremisesDomainName]", "name": "onPremisesDomainName", "type": "Attribute", "parameters": [] } }Нажмите Сохранить. Отображается сообщение об успешном сохранении текстового редактора схемы.
.png?sv=2026-02-06&spr=https&st=2026-09-28T22%3A04%3A22Z&se=2026-09-28T22%3A21%3A22Z&sr=c&sp=r&sig=K%2FtrBMIbuWAbht8QkW0e8mn3wd2UEJu6zyY3rf2vVCE%3D)
В приложении Cato Networks SCIM нажмите на Предоставление , затем Редактировать предоставление.
Разверните раздел Сопоставление и нажмите Предоставление пользователей Azure Active Directory, затем Показать расширенные параметры. <\/span>
Через несколько минут убедитесь, что эти сопоставления появились:
sAMAccountName → onPremisesSamAccountName
onPremisesDomainName → onPremisesDomainName
Шаг 2: Создание инстанса прокси
Экземпляр прокси определяет сайты, конечную точку и метод аутентификации. Поддерживаемые варианты аутентификации:
Kerberos: Прокси проверяет аутентификацию каждого запроса с помощью идентификации в билете Kerberos устройства, связывая каждую сессию с конкретным пользователем. Это позволяет применять политики, основанные на пользователе.
Чтобы использовать аутентификацию Kerberos, создайте KEYTAB файл в центре распределения ключей Kerberos (KDC). Файл KEYTAB содержит секреты, которые позволяют Cato PoP проверять билеты Kerberos и удостоверять личность пользователя.Без аутентификации: Прокси не применяет аутентификацию пользователей. Политики, основанные на пользователе, не применяются.

Чтобы создать экземпляр прокси:
From the navigation menu, select Resources > Site Web Proxy.
Нажмите Новый, затем Новый прокси.
Добавьте имя для экземпляра прокси и выберите сайт(ы), чтобы ассоциировать с прокси.
Введите FQDN, который устройства используют для подключения к прокси, и порт для экземпляра прокси.
Примечание: Для разрешения DNS отображается соответствующий IP..png?sv=2026-02-06&spr=https&st=2026-09-28T22%3A04%3A22Z&se=2026-09-28T22%3A21%3A22Z&sr=c&sp=r&sig=K%2FtrBMIbuWAbht8QkW0e8mn3wd2UEJu6zyY3rf2vVCE%3D)
Выберите Метод аутентификации.
.png?sv=2026-02-06&spr=https&st=2026-09-28T22%3A04%3A22Z&se=2026-09-28T22%3A21%3A22Z&sr=c&sp=r&sig=K%2FtrBMIbuWAbht8QkW0e8mn3wd2UEJu6zyY3rf2vVCE%3D)
Если Kerberos выбран в качестве Метода аутентификации, загрузите файл KEYTAB. Если вы создаете неаутентифицированный инстанс-прокси, этот шаг не требуется. <\/span>
Нажмите Применить и создать правило.
Инстанс-прокси создан.
Шаг 3: Определение сетевых правил
После создания экземпляра прокси определите его сетевые правила. Каждое правило состоит из источника, назначения и действия. Доступные действия зависят от Метода аутентификации экземпляра прокси.
Экземпляр прокси Kerberos поддерживает следующие действия:
Аутентифицировать: Для трафика требуется аутентификация Kerberos
Разрешить: Трафик разрешен без аутентификации. Используйте правило Разрешить, когда определённые устройства, сервисы или назначения могут обойти аутентификацию. Правила Разрешить должны располагаться выше любых Правил Аутентификации
Примечание: Действие Разрешить относится к аутентификации Kerberos. Неаутентифицированный трафик инспектируется механизмами безопасности и может быть заблокирован политикой безопасности. <\/span>
Для инстанса-прокси без аутентификации доступно только действие Разрешить.
Трафик, который не соответствует правилу в базе правил веб-прокси сайта, блокируется последним системным правилом.
.png?sv=2026-02-06&spr=https&st=2026-09-28T22%3A04%3A22Z&se=2026-09-28T22%3A21%3A22Z&sr=c&sp=r&sig=K%2FtrBMIbuWAbht8QkW0e8mn3wd2UEJu6zyY3rf2vVCE%3D)
Чтобы определить сетевое правило:
From the navigation menu, select Resources > Site Web Proxy.
Нажмите Новый, затем Новое правило прокси.
Панель Новое правило прокси открывается.
Примечание: Если вы определяете сетевое правило сразу после создания экземпляра прокси, панель Новое правило прокси отображается автоматически.Введите Имя для правила, выберите Прокси, к которому применяется правило, и выберите Позицию правила в базе правил.
Добавьте Источник, который следует применить в соответствии с правилом. Поддерживаемые источники — это IP-адреса или подсети сети.
Примечание: Чтобы применить правило ко всем источникам, оставьте этот раздел пустым.Определите Назначения, к которым применяется правило.
Примечание: Чтобы применить правило ко всем назначениям, оставьте этот раздел пустым.Выберите Действие, которое применяется в соответствии с правилом.
Нажмите Применить.
Нажмите Опубликовать.
Установите переключатель Веб-прокси сайта в положение Включено.
Шаг 4: Настройка параметров прокси-устройства
Настройте параметры прокси устройства для отправки веб-трафика на Сайт веб-прокси. Рекомендуется использовать PAC-файл, хотя это также можно сделать вручную.
Чтобы настроить параметры прокси устройства:
.png?sv=2026-02-06&spr=https&st=2026-09-28T22%3A04%3A22Z&se=2026-09-28T22%3A21%3A22Z&sr=c&sp=r&sig=K%2FtrBMIbuWAbht8QkW0e8mn3wd2UEJu6zyY3rf2vVCE%3D)
Настройте FQDN устройства на FQDN прокси, который вы настроили при создании инстанса-прокси. Это указано в колонке Proxy FQDN инстанса прокси.
Настройте ваш DNS-сервер для разрешения FQDN на IP-адрес Cato. Это указано в колонке Proxy FQDN инстанса прокси. По умолчанию IP-адрес прокси 10.254.254.7.
Известные Ограничения услуг
Аутентификация Kerberos поддерживается с Microsoft Active Directory и Microsoft Azure
Поддерживаются только HTTPS-запросы (поддержка HTTP запланирована, когда эта функция будет доступна для широкого использования)
Для поддержки удаленной изоляции браузера (RBI) требуется дополнительная конфигурация PAC-файла, чтобы не проходить http://rbi.catonetworks.com через прокси. Для получения дополнительной информации см. Настройка сервиса RBI для браузерных сессий.
Активность Сайта веб-прокси отслеживается с использованием обогащенных событий Интернет-брандмауэра, которые идентифицируют успешные соединения с прокси. Специальные типы событий веб-прокси сайта в настоящее время не доступны