配置前置代理 (EA)

Prev Next

注意:此功能为早期可用版本(EA),仅限限量发布。有关启用功能的更多信息,请联系您的 Cato Networks 代表或发送电子邮件至 ea@catonetworks.com。

正向代理允许您将现有的正向代理部署连接到Cato AI安全性。如果您的组织已经使用正向代理与外部供应商进行通信,则可以继续使用该网络架构而无需重新设计。您可以在Cato中定义正向代理,现有代理将支持的AI流量转发到Cato进行检查和执行。

Cato为每个账户分配专用的端点和端口。现有的正向代理将流量发送到该端点,Cato将授权的流量转发到AI安全性。

要配置正向代理以与 ZScaler 一起使用,请参阅这篇 知识库文章。

正向代理的工作原理

正向代理是CMA中的一个账户级实体。启用该功能后,Cato会为您的账户生成一个专用的代理端点,包括:

  • 完全限定域名 (FQDN)

  • 端口

例如,samplefqdn.fwdproxy.catonetworks.net:8337

现有的正向代理将HTTP CONNECT流量发送到Cato端点。 Cato只接受授权流量,然后将其转发到AI安全性。

Cato根据以下信息验证流量:

  • 源 IP地址

  • 支持的目的地

  • 请求头中的用户身份信息

条件

  • QUIC必须在所有其他第三方供应商处被阻止

  • 必须为转发到Cato的所有流量启用TLS检查

Use Case

作为安全管理员,您的组织已经使用代理,例如Zscaler,来路由流量到外部供应商。您希望在不更改现有网络架构的情况下将流量连接到Cato AI安全性。

您在CMA中创建一个正向代理并添加组织代理使用的公共源IP地址。启用该功能后,Cato为您的账户生成专用的端点和端口。然后,您配置现有代理以转发支持的AI流量到该Cato端点。

当流量到达Cato时,它会在转发授权流量到AI安全性之前验证来源、目的地和用户身份信息。此工作流让您可以继续使用当前的代理部署,同时将支持的AI流量发送到Cato AI安全性进行检查和执行。

配置正向代理

forward_proxy.png

要配置正向代理:

  1. 导航至 网络 > 正向代理。

  2. 在来源下,添加至少一个IP地址或范围,然后点击应用。

  3. 在屏幕右上角,启用正向代理功能。只有在您至少定义一个IP地址或范围后才可启用。

    一旦您启用该功能,代理端口 和 代理端点将会生成。

    注意:如果您禁用该功能,端口和端点将会释放,并且在重新启用功能时,将生成新的端口和端点。

  4. 复制代理端口 和 代理端点的值到当前代理,确保流量从当前代理路由到您账户的正向代理。

  5. 配置用户格式,若适用。

限制

  • 每个账户只支持一个正向代理

  • 您无法选择代理端点或端口,因为Cato会自动分配它们

  • 如果您禁用然后重新启用该功能,Cato不保证您会收到相同的端点和端口

  • 最多支持1000个源IP

  • 以下源IP被阻止,无法配置:

    • 0.0.0.0/0 ::1/128

    • 127.0.0.0/8

    • ::/0

    • ::1/128