注意:此功能为早期可用版本(EA),仅限限量发布。有关启用功能的更多信息,请联系您的 Cato Networks 代表或发送电子邮件至 ea@catonetworks.com。
正向代理允许您将现有的正向代理部署连接到Cato AI安全性。如果您的组织已经使用正向代理与外部供应商进行通信,则可以继续使用该网络架构而无需重新设计。您可以在Cato中定义正向代理,现有代理将支持的AI流量转发到Cato进行检查和执行。
Cato为每个账户分配专用的端点和端口。现有的正向代理将流量发送到该端点,Cato将授权的流量转发到AI安全性。
要配置正向代理以与 ZScaler 一起使用,请参阅这篇 知识库文章。
正向代理的工作原理
正向代理是CMA中的一个账户级实体。启用该功能后,Cato会为您的账户生成一个专用的代理端点,包括:
完全限定域名 (FQDN)
端口
例如,samplefqdn.fwdproxy.catonetworks.net:8337
现有的正向代理将HTTP CONNECT流量发送到Cato端点。 Cato只接受授权流量,然后将其转发到AI安全性。
Cato根据以下信息验证流量:
源 IP地址
支持的目的地
请求头中的用户身份信息
条件
QUIC必须在所有其他第三方供应商处被阻止
必须为转发到Cato的所有流量启用TLS检查
Use Case
作为安全管理员,您的组织已经使用代理,例如Zscaler,来路由流量到外部供应商。您希望在不更改现有网络架构的情况下将流量连接到Cato AI安全性。
您在CMA中创建一个正向代理并添加组织代理使用的公共源IP地址。启用该功能后,Cato为您的账户生成专用的端点和端口。然后,您配置现有代理以转发支持的AI流量到该Cato端点。
当流量到达Cato时,它会在转发授权流量到AI安全性之前验证来源、目的地和用户身份信息。此工作流让您可以继续使用当前的代理部署,同时将支持的AI流量发送到Cato AI安全性进行检查和执行。
配置正向代理
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A33%3A29Z&se=2026-10-05T00%3A44%3A29Z&sr=c&sp=r&sig=Vej3eEP8gCwllfgldcvFTbtl7D41sRhSLEplsQ0tXSY%3D)
要配置正向代理:
导航至 网络 > 正向代理。
在来源下,添加至少一个IP地址或范围,然后点击应用。
在屏幕右上角,启用正向代理功能。只有在您至少定义一个IP地址或范围后才可启用。
一旦您启用该功能,代理端口 和 代理端点将会生成。
注意:如果您禁用该功能,端口和端点将会释放,并且在重新启用功能时,将生成新的端口和端点。
复制代理端口 和 代理端点的值到当前代理,确保流量从当前代理路由到您账户的正向代理。
配置用户格式,若适用。
限制
每个账户只支持一个正向代理
您无法选择代理端点或端口,因为Cato会自动分配它们
如果您禁用然后重新启用该功能,Cato不保证您会收到相同的端点和端口
最多支持1000个源IP
以下源IP被阻止,无法配置:
0.0.0.0/0 ::1/128
127.0.0.0/8
::/0
::1/128