本文说明了应用连接器在Cato私有访问架构中的作用以及访问私有应用程序的端到端流量流向。 它描述了DNS解析、CGNAT、应用连接器组、负载均衡和高可用性机制如何协同工作以安全地中介用户连接到内部应用程序。
概况
当管理员在Cato管理应用程序 (CMA) 中发布私有应用程序时,应用程序与应用连接器组关联,并由其发布的应用程序域、内部目的地、允许的端口和协议定义。 Cato PoP 是 ZTNA Broker,它在私有访问控制平面中注册已发布的应用程序,并为发布的应用程序域分配合成IP地址。 该IP地址代表Cato中介架构中的应用程序,并防止用户了解或直接连接到应用程序的内部IP地址。
所有对发布的私有应用程序的访问都是用户发起的,并由Cato Cloud中介。
控制平面验证用户身份,评估私有访问策略,并确定请求的应用程序、端口和协议是否被授权。
数据平面通过Cato Cloud和选定的应用连接器,将批准的流量传输到内部应用程序服务器。
未经授权的应用程序请求在应用会话环境建立之前被拒绝。
流量流向
用户使用Cato客户端或其他支持的访问方法连接到Cato SASE Cloud。
用户尝试通过向Cato DNS服务发送应用程序域的DNS请求来进入发布的私有应用程序。
Cato PoP(ZTNA Broker):
识别与请求的域相关的私有应用程序。
评估 私有访问策略 以确定经过身份验证的用户是否被授权访问使用该域发布的应用程序
Cato DNS根据授权结果处理请求:
如果用户获得授权,Cato DNS将返回分配给发布应用程序域的合成 (CGNAT) IP地址
如果用户未获得授权,Cato DNS将拒绝请求。域未解析,且没有与应用程序环境建立的会话
用户初始化与返回的合成IP地址的连接。 Cato Cloud 批准会话。
从关联的应用连接器组中选择最优的应用连接器。
将授权的用户会话通过该应用连接器建立的出站DTLS隧道连接到内部应用程序。
当需要内部DNS解析时,应用连接器通过本地网络将流量转发到内部应用程序服务器,并解决配置的内部应用程序目的地。
在整个流程中,身份验证、DNS授权、端口和协议执行以及会话中介由Cato Cloud执行。 用户与分配给发布应用程序域的合成IP地址通信,并未直接获得应用程序环境的网络可达性。
DNS和应用连接器
DNS将授权用户绑定到发布的私有应用程序而不暴露内部应用程序地址。 用户设备必须使用Cato DNS服务(10.254.254.1),以便PoP处理发布的应用程序域的查询。
应用连接器使用单独的DNS路径进行内部应用程序解析。 默认情况下,它使用DHCP获取自己的LAN IP地址、默认网关和内部DNS服务器。 当内部应用程序由FQDN标识时,应用连接器使用内部DNS服务器通过本地网络解析应用程序。
即将推出:支持在没有DHCP的环境中进行静态LAN IP和DNS配置。
CGNAT和IP抽象
当私有应用程序通过应用连接器组发布时,PoP在私有访问控制平面中注册它,并从账户的私有应用CGNAT范围中为其分配唯一的合成IP地址。 此合成IP在Cato Cloud中代表应用程序,并将其内部IP地址隐藏用户。
这些范围不得与客户网络范围或其他Cato服务范围重叠,并可在需要时进行定制。
用户通过发布的域和合成IP表示来访问应用程序,而不是通过其内部地址。
在地址空间重叠的环境中(例如并购),这种抽象特别有用,因为可以发布应用程序而无需重新寻址基础网络。
已知限制:合成IP地址由Cato自动生成,并不会在网络策略规则中公开直接引用。
应用连接器组
一个应用连接器组是Cato Cloud与一组私有应用程序之间的逻辑连接层。 私有应用程序与一个组相关联,而不是与单个应用连接器相关联,并且每个应用程序一次可以通过一个应用连接器组发布。
注意: 一个应用连接器组最多可以包含10个应用连接器。
PoP持续探测组中的连接器,并评估它们的可用性和性能。 对于每个批准的会话,PoP选择最佳连接器并通过该连接器将会话连接到内部应用程序。
多个应用连接器组可用于表示单独的环境、区域或安全区域,如生产中、灾难恢复、云或本地网络。 与私有应用程序关联的组必须至少包含一个可以通过LAN访问应用程序的连接器。 每个应用程序一次只能发布到一个应用连接器组。
最佳实践: 在通过组发布私有应用程序之前,部署并连接应用连接器。 如果组中没有连接器连接,则私有应用程序不可用并显示为禁用状态。
自动故障切换
自动故障切换在应用连接器变为不可用时,维护对私有应用程序的访问。 PoP持续探测应用连接器组中的连接器,并评估它们的可用性和性能。
如果连接器变得不可达,PoP将停止为新会话选择它,并通过组中下一个最佳可用连接器路由后续的批准会话。 现有会话可能需要通过新选择的连接器重新建立。
故障切换在应用连接器组中自动发生,不需要管理员干预。 只要组中至少有一个连接器连接并且具有到内部应用程序服务器的LAN可达性,私有应用程序便仍然可用。
为了保持跨地区或云环境的可用性,在每个承载应用程序的环境中部署应用连接器。 连接器必须属于一个与相应的私有应用程序关联的应用连接器组,并必须具有到该应用程序实例的LAN可达性。
高可用性
通过在同一个应用连接器组中部署多个应用连接器,可以实现高可用性。 因为私有应用程序与组相关联而不是与单个连接器相关联,只要至少有一个连接器保持连接并具有到内部应用程序服务器的LAN可达性,应用程序的访问可以继续。
每组至少部署两个应用连接器,并确保每个连接器可以访问相同的应用程序目的地。 PoP不断评估连接器的健康状况和性能,并在可用连接器之间分配批准的会话。
对于云部署,将连接器放置在单独的可用性区或区域,以减少对单一基础设施位置的依赖性。 对于物理部署,将连接器放置在独立的机架、电源域或故障区域中。
应用连接器的故障切换旨在恢复应用访问于30秒内。 会话连续性取决于应用协议和会话状态,一些活跃会话可能需要重新建立。
即将推出: 支持在HA对中的冗余物理应用连接器Cato Sockets。