浏览器应用程序门户概览 - 保护应用程序的远程访问

Prev Next

本文解释了在 Cato 云中浏览器访问的工作原理,以便在不使用 Cato 客户端的情况下提供对应用程序和协议的安全访问。

什么是浏览器访问

浏览器访问是一种通过网络浏览器 (HTTP/S) 访问应用程序和远程主机的能力,同时防止用户和他们访问的资源之间的直接通信。

可以提供对托管服务的访问,例如时间管理系统或费用报告,以及配置远程桌面协议 (RDP) 或安全外壳协议 (SSH) 访问虚拟或物理主机。

定义将在公司门户中出现的特定应用程序和协议。 您的用户使用标准网页浏览器访问门户,流量被安全地路由通过 Cato Cloud 到该资源。

注意:

浏览器访问支持常用浏览器,包括 Windows 和 macOS 设备上的 Chrome、Edge 和 Safari,以及 iOS 和 Android 设备上的这些浏览器。

通过阻止直接通过互联网访问资源,您增加了一层额外的安全性,同时仍然允许用户访问他们需要的资源。

用例 - 远程桌面协议

VDI.jpg

ABC 公司在佐治亚州亚特兰大市的数据中心有多台主机。 他们的管理员需要定期访问这些主机进行维护工作。 他们设置了这些主机的远程桌面协议访问,并定义了管理员可以远程执行的操作。

管理员通过 HTTP/S 连接到应用程序门户,然后点击远程主机的图标。 请求被转发到位于 PoP 的翻译引擎,然后使用远程桌面协议将连接请求发送到远程主机。

用例 - 报销报告

Application.jpg

XYZ 公司要求所有合同工通过内部报告系统填写报销报告。 他们没有给予合同工系统的直接访问,而是通过访问门户来公开它,以便合同工可以外部访问。

合同工通过 HTTP/s 连接到应用程序门户,然后点击相关应用程序的图标(即 Concur)。 请求被转发到应用程序服务器,该服务器位于合同工没有直接访问的内部 IP 地址。

用例 - 用于物联网设备的 SSH

IoT-OT.jpg

ABC 公司使用不同的物联网设备来制造其产品。 当其中一个设备需要维护时,ABC 能够为技师提供设备的安全外壳协议访问,以便他们可以修复或更新需要维护的内容。

技术人员通过 HTTP/S 连接到应用程序门户,然后点击远程物联网主机的图标。 请求被转发到位于 PoP 的翻译引擎,然后使用安全外壳协议将连接请求发送到远程主机。

高层次概述配置浏览器访问门户和应用程序

本节是配置您的账户的浏览器访问门户和应用程序的过程的高层次概述。 这些是用户认证到门户的选项:

  • 定义的账户的身份提供者来源的单一登录认证令牌

  • Cato 用户凭证在 CMA 中定义

注意:

基于浏览器的远程访问不支持 SNAT IP 范围和站点 IP 范围之间重叠的 IP。

  1. (可选) 配置(或验证)账户的单点登录(SSO)设置(参见 配置账户的 SSO 和子域名)。

  2. 配置浏览器访问门户的设置(参见 配置浏览器访问门户):

    1. 配置门户的基本设置、网址和徽标。

    2. 定义允许连接到门户的域名。

      无客户端用户的电子邮件域名根据浏览器访问门户的允许域进行验证。

    3. 为您的 Cato 账户配置单点登录提供商并定义认证Cookie。

    4. 如有必要,为浏览器访问应用程序定义 NAT IP 范围。

  3. 创建浏览器访问应用程序(请参阅 管理浏览器访问门户的应用程序 或 定义远程主机的浏览器访问 :)

    1. 配置应用程序名称和网址前缀。

    2. 定义主机服务器 IP 地址、端口号和网页协议。

    3. 确定用户可以执行的操作

  4. 定义浏览器访问策略的规则,以控制允许哪些用户访问应用程序(参见 定义浏览器访问策略):

    1. 定义允许访问规则应用程序的用户和群组。

    2. 为规则添加应用程序。

已知局限性

  • ​IPv6 IP地址不支持

  • 中国不支持浏览器访问

  • 使用连接代理或负载均衡器(RDP农场)的远程桌面服务(RDS)环境的RDP连接不支持。 仅支持到特定主机的直接RDP连接。