Маршрутизация трафика через сайт веб-прокси (П)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

Обзор

Прокси веб-сайта расширяет защиту защищённого веб-шлюза (SWG) для устройств, находящихся за сайтом, на которых невозможно установить клиент Cato, таких как серверы, общие киоски и OT/IoT устройства. Вы можете маршрутизировать HTTPS-трафик с этих устройств в облако Cato для инспекции и применения политики, настроив прокси настройки устройства вручную или с помощью стандартного PAC-файла. Это позволяет вам применять существующие политики безопасности Интернета к устройствам без агента и без управления без установки Клиента.

С помощью веб-прокси сайта трафик обрабатывается следующим образом:

  1. Настройте параметры прокси-устройства: Настройте устройство для указания на полное доменное имя (FQDN) и порт прокси. Рекомендуемый способ сделать это — использовать PAC-файл, хотя это также можно сделать вручную.

  2. Запрос отправляется на прокси: Устройство отправляет запрос через туннель сайта на прокси в Cato PoP вместо того, чтобы отправить его непосредственно к назначению.

  3. (Необязательно) Пользователь аутентифицирован, применены политики безопасности: Прокси-инстанс может поддерживать аутентифицированный или неаутентифицированный трафик. Для аутентифицированного прокси Kerberos связывает сессию с пользователем, и применяются любые соответствующие политики безопасности для этого пользователя. Неаутентифицированные инстансы-прокси также поддерживаются для управляемого доступа в Интернет для устройств и сервисов, которые не поддерживают аутентификацию Kerberos.

  4. (Необязательно) Трафик инспектирован: На основе конфигурации вашей политики безопасности трафик с устройства инспектируется механизмами безопасности Cato.

  5. Трафик перенаправляется: Прокси перенаправляет запрос к интернет-назначению.

  6. Ответ возвращается через прокси: Сессия регистрируется, и ответ назначения передается устройству.

Каждый экземпляр прокси ассоциируется с выбранными сайтами или всеми сайтами. Он использует уникальный порт и имеет собственную упорядоченную базу правил. Kerberos и неаутентифицированные инстансы-прокси могут сосуществовать в вашей учетной записи, однако комбинация Сайта и Порта должна быть уникальной для каждого инстанса.

Вариант использовать

Компания ABC работает в регулируемой отрасли и должна инспектировать исходящий веб-трафик с каждого устройства в своей сети. Ее среда включает в себя общие киоски, производственные серверы и IoT устройства, на которых невозможно запустить клиент Cato.

Компания ABC развертывает веб-прокси сайта и распределяет PAC-файл на соответствующие устройства. Устройства, поддерживающие Kerberos, используют аутентифицированный экземпляр прокси, который связывает трафик с пользователем. Устройства, которые не могут аутентифицироваться, используют отдельный экземпляр прокси без аутентификации.

На основании конфигурации прокси, заданной в PAC-файле, браузер устройства отправляет веб-трафик на сайт веб-прокси, где трафик инспектируется, и применяются настроенные политики безопасности Интернета. Это позволяет компании ABC централизовать управление безопасностью и соответствием без установки клиента Cato на каждом устройстве.

Настройка веб-прокси сайта

Чтобы настроить веб-прокси сайта, вам нужно:

  1. Сопоставление атрибутов идентификации пользователей для приложения Cato SCIM в Microsoft Entra (Требуется только для инстансов-прокси с аутентифицированным трафиком)

  2. Создать экземпляр прокси

  3. Определить упорядоченные сетевые правила для управления трафиком через прокси

  4. Настройте параметры прокси устройства

Как аутентифицированные (Kerberos), так и неаутентифицированные прокси-инстансы могут сосуществовать в вашей учетной записи. Каждый экземпляр прокси поддерживает свой набор сетевых правил.

Шаг 1: Сопоставление атрибутов идентификации пользователей для приложения Cato SCIM

Продлите схему предоставления SCIM Entra, чтобы синхронизировать следующие атрибуты из идентификатора Microsoft Entra в приложение Cato SCIM:

  • onPremisesSamAccountName: Наследственное имя входа в систему Windows. Оно используется для аутентификации Windows и устаревших приложений, требующих атрибута sAMAccountName

  • onPremisesDomainName: Полное доменное имя (FQDN) локального домена Active Directory, связанного с учетной записью пользователя. Используется вместе с onPremisesSamAccountName для идентификации пользователя во время аутентификации Kerberos.

Заметка:

  • Эта конфигурация должна быть применена до начала управления учетными записями пользователей. Если это невозможно, вновь синхронизируйте в приложение Cato SCIM

  • Перед редактированием схемы рекомендуется сохранить копию документа JSON. Это позволит вам восстановить первоначальную конфигурацию в случае ошибки

  • Если вы настраиваете только инстансы прокси с неаутентифицированным трафиком, этот шаг не требуется

Чтобы сопоставить атрибуты идентификации пользователей:

  1. В Entra Admin Center перейдите к Корпоративные приложения.

  2. Откройте Cato Networks SCIM приложение.

  3. Нажмите на Предоставление , затем Редактировать предоставление.

  4. Разверните раздел Сопоставление и нажмите Предоставление для пользователей Azure Active Directory, затем Показать расширенные настройки.

  5. Нажмите Просмотр вашей схемы здесь.
    Открывается документ схемы JSON.

  6. Чтобы экспонировать атрибуты источника Entra для использования в сопоставлениях при предоставлении, используя Ctrl+F, выполните поиск по "name": "Microsoft Entra ID'.

  7. Определите массив "attributes" (директории[] > "Microsoft Entra ID" > объекты[] > Пользователь > атрибуты[]), конечным атрибутом является onPremisesSecurityIdentifier .

  8. Добавьте запятую после конечного атрибута и вставьте следующие записи перед закрывающей скобкой ]

    Записи для экспонирования атрибутов источника Entra

    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "onPremisesSamAccountName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    },
    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "onPremisesDomainName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    }
  9. Чтобы добавить соответствующие целевые атрибуты расширения SCIM в схему Cato SCIM, используя Ctrl+F, выполните поиск по "name: "Cato Networks Provisioning"

  10. Идентифицируйте массив "attributes" (директории[] > "Microsoft Entra ID" > объекты[] > Пользователь > атрибуты[]), конечным атрибутом является dirSyncEnabled .

  11. Добавьте запятую после конечного атрибута и вставьте следующие записи перед закрывающей скобкой ]

    Записи для добавления соответствующих целевых атрибутов расширения SCIM

    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    },
    {
      "anchor": false,
      "caseExact": false,
      "defaultValue": null,
      "flowNullValues": false,
      "multivalued": false,
      "mutability": "ReadWrite",
      "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
      "required": false,
      "type": "String",
      "apiExpressions": [],
      "metadata": [],
      "referencedObjects": []
    }
  12. Чтобы создать сопоставления синхронизации между атрибутами Entra и атрибутами Cato SCIM, используя Ctrl+F, найдите "Предоставление пользователей Azure Active Directory" .

  13. В этом объекте идентифицируйте массив "attributeMappings".

  14. В конце этого массива найдите последнее }, добавьте запятую и вставьте следующие записи перед закрывающей скобкой]

    Записи для синхронизации сопоставления между атрибутами Entra и Cato SCIM

    {
      "defaultValue": "",
      "exportMissingReferences": false,
      "flowBehavior": "FlowWhenChanged",
      "flowType": "Always",
      "matchingPriority": 0,
      "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
      "source": {
        "expression": "[onPremisesSamAccountName]",
        "name": "onPremisesSamAccountName",
        "type": "Attribute",
        "parameters": []
      }
    },
    {
      "defaultValue": "",
      "exportMissingReferences": false,
      "flowBehavior": "FlowWhenChanged",
      "flowType": "Always",
      "matchingPriority": 0,
      "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
      "source": {
        "expression": "[onPremisesDomainName]",
        "name": "onPremisesDomainName",
        "type": "Attribute",
        "parameters": []
      }
    }
  15. Нажмите Сохранить. Отображается сообщение об успешном сохранении текстового редактора схемы.

  16. В приложении Cato Networks SCIM нажмите на Предоставление , затем Редактировать предоставление.

  17. Разверните раздел Сопоставление и нажмите Предоставление пользователей Azure Active Directory, затем Показать расширенные параметры. <\/span>

  18. Через несколько минут убедитесь, что эти сопоставления появились:

    • sAMAccountName → onPremisesSamAccountName

    • onPremisesDomainName → onPremisesDomainName

Шаг 2: Создание инстанса прокси

Экземпляр прокси определяет сайты, конечную точку и метод аутентификации. Поддерживаемые варианты аутентификации:

  • Kerberos: Прокси проверяет аутентификацию каждого запроса с помощью идентификации в билете Kerberos устройства, связывая каждую сессию с конкретным пользователем. Это позволяет применять политики, основанные на пользователе.
    Чтобы использовать аутентификацию Kerberos, создайте KEYTAB файл в центре распределения ключей Kerberos (KDC). Файл KEYTAB содержит секреты, которые позволяют Cato PoP проверять билеты Kerberos и удостоверять личность пользователя.

  • Без аутентификации: Прокси не применяет аутентификацию пользователей. Политики, основанные на пользователе, не применяются.

Чтобы создать экземпляр прокси:

  1. From the navigation menu, select Resources > Site Web Proxy.

  2. Нажмите Новый, затем Новый прокси.

  3. Добавьте имя для экземпляра прокси и выберите сайт(ы), чтобы ассоциировать с прокси.

  4. Введите FQDN, который устройства используют для подключения к прокси, и порт для экземпляра прокси.
    Примечание: Для разрешения DNS отображается соответствующий IP.

  5. Выберите Метод аутентификации.

  6. Если Kerberos выбран в качестве Метода аутентификации, загрузите файл KEYTAB. Если вы создаете неаутентифицированный инстанс-прокси, этот шаг не требуется. <\/span>

  7. Нажмите Применить и создать правило.
    Инстанс-прокси создан.

Шаг 3: Определение сетевых правил

После создания экземпляра прокси определите его сетевые правила. Каждое правило состоит из источника, назначения и действия. Доступные действия зависят от Метода аутентификации экземпляра прокси.

  • Экземпляр прокси Kerberos поддерживает следующие действия:

    • Аутентифицировать: Для трафика требуется аутентификация Kerberos

    • Разрешить: Трафик разрешен без аутентификации. Используйте правило Разрешить, когда определённые устройства, сервисы или назначения могут обойти аутентификацию. Правила Разрешить должны располагаться выше любых Правил Аутентификации
      Примечание: Действие Разрешить относится к аутентификации Kerberos. Неаутентифицированный трафик инспектируется механизмами безопасности и может быть заблокирован политикой безопасности. <\/span>

  • Для инстанса-прокси без аутентификации доступно только действие Разрешить.

Трафик, который не соответствует правилу в базе правил веб-прокси сайта, блокируется последним системным правилом.

Чтобы определить сетевое правило:

  1. From the navigation menu, select Resources > Site Web Proxy.

  2. Нажмите Новый, затем Новое правило прокси.
    Панель Новое правило прокси открывается.
    Примечание: Если вы определяете сетевое правило сразу после создания экземпляра прокси, панель Новое правило прокси отображается автоматически.

  3. Введите Имя для правила, выберите Прокси, к которому применяется правило, и выберите Позицию правила в базе правил.

  4. Добавьте Источник, который следует применить в соответствии с правилом. Поддерживаемые источники — это IP-адреса или подсети сети.
    Примечание: Чтобы применить правило ко всем источникам, оставьте этот раздел пустым.

  5. Определите Назначения, к которым применяется правило.
    Примечание: Чтобы применить правило ко всем назначениям, оставьте этот раздел пустым.

  6. Выберите Действие, которое применяется в соответствии с правилом.

  7. Нажмите Применить.

  8. Нажмите Опубликовать.

  9. Установите переключатель Веб-прокси сайта в положение Включено.

Шаг 4: Настройка параметров прокси-устройства

Настройте параметры прокси устройства для отправки веб-трафика на Сайт веб-прокси. Рекомендуется использовать PAC-файл, хотя это также можно сделать вручную.

Чтобы настроить параметры прокси устройства:

  1. Настройте FQDN устройства на FQDN прокси, который вы настроили при создании инстанса-прокси. Это указано в колонке Proxy FQDN инстанса прокси.

  2. Настройте ваш DNS-сервер для разрешения FQDN на IP-адрес Cato. Это указано в колонке Proxy FQDN инстанса прокси. По умолчанию IP-адрес прокси 10.254.254.7.

Известные Ограничения услуг

  • Аутентификация Kerberos поддерживается с Microsoft Active Directory и Microsoft Azure

  • Поддерживаются только HTTPS-запросы (поддержка HTTP запланирована, когда эта функция будет доступна для широкого использования)

  • Для поддержки удаленной изоляции браузера (RBI) требуется дополнительная конфигурация PAC-файла, чтобы не проходить http://rbi.catonetworks.com через прокси. Для получения дополнительной информации см. Настройка сервиса RBI для браузерных сессий.

  • Активность Сайта веб-прокси отслеживается с использованием обогащенных событий Интернет-брандмауэра, которые идентифицируют успешные соединения с прокси. Специальные типы событий веб-прокси сайта в настоящее время не доступны