配置 Cato 浏览器扩展

Prev Next

本文解释如何配置 Cato 浏览器扩展。 您可以阅读更多关于 Cato 浏览器扩展的信息插入40个字符的证书指纹代码。

Prerequisites

浏览器扩展有以下先决条件:

  • 您必须启用TLS 检查以使浏览器扩展正常运行

    • 最终用户可以直接从浏览器扩展主页下载相关证书

      BE-home-page.jpeg

  • 已将ZTNA(SDP)许可证分配给用户

  • 为了生成浏览器扩展事件,您必须启用客户连接策略。

配置浏览器扩展的高级概述

本节是为您的账户配置浏览器扩展过程的高级概述。 前两个步骤由 CMA 管理员配置,第三步由您的用户使用未管理的设备完成。

  1. (Optional)对于SSO认证,为Cato浏览器扩展启用SSO。

  2. 在客户端连接策略中定义浏览器扩展的规则,以确定允许通过扩展连接的用户。

  3. 启用浏览器扩展。

  4. 在未管理设备上安装浏览器扩展。

步骤 1(可选):启用 Cato 浏览器扩展的 SSO

如果您希望使用 SSO 管理浏览器扩展的认证,您必须首先在 CMA 中启用该选项。

SSO-Browser_Extension.png

要启用 Cato 浏览器扩展的 SSO:

  1. 导航到 访问 > 单点登录。

  2. 在 浏览器扩展用户 下,选择 允许使用单点登录 登录。

  3. 选择Cookie类型及其有效时长。

  4. 点击 保存。

  5. 确保在SSO供应商中列出以下URI用于流量重定向:

    https://sso.proxy.catonetworks.com/auth_results

    有关详细信息,请参阅供应商的SSO 文档。

步骤2:在客户端连接策略中创建规则

为了确保只有授权用户通过浏览器扩展连接,请在客户端连接策略中创建规则。 例如,为所有承包商创建用户组,并将规则应用于承包商用户组。

connection_origin-browser_extension.png

要创建启用浏览器扩展流量的规则:

  1. 导航到 访问 > 客户端连接策略。

  2. 单击 新建 并遵循 这些说明。

    • 在 用户/组 下,仅选择您希望启用使用浏览器扩展的用户

    • 在 连接来源 下,选择 浏览器扩展

    • 在 操作 下,选择 允许互联网访问

  3. 单击 应用 然后 保存。

  4. 在此规则之下,为尝试使用浏览器扩展连接到Cato云的所有其他组创建额外规则,并将 操作 设置为 阻止。

步骤 3:启用浏览器扩展

您必须启用浏览器扩展以让您的用户通过其连接。

启用浏览器扩展

  1. 导航到 访问 > 浏览器访问控制。

  2. 单击 浏览器扩展 滑块。

  3. 点击 保存。

定义浏览器扩展的 NAT IP 范围

您可以为连接到浏览器扩展的用户定义转换后的源IP地址范围。 例如,某些应用程序使用访问控制列表(ACL)以允许仅从特定IP范围连接。 我们建议您定义NAT IP地址范围,然后为每个相关的浏览器访问应用程序启用源NAT IP范围。

注意:

  • 如果为浏览器应用程序门户配置了源 NAT IP 范围,则企业浏览器不能使用相同的 IP 范围

  • 根据用户身份而非 SNAT 范围设置 WAN

定义浏览器扩展的 NAT IP 范围:

  1. 导航到访问 > 浏览器访问控制。

  2. 在企业浏览器和浏览器扩展部分中,输入源 NAT IP 范围。

  3. 点击保存。

步骤 4:安装浏览器扩展

浏览器扩展可以安装在任何运行支持扩展的 Chrome 版本的设备上。 有关详细信息,请参阅理解用户体验。

理解用户体验

当您启用浏览器扩展并定义客户端连接策略时,未管理的设备只有在安装扩展并连接到网络后才能访问指定资源。

连接后,他们将能够访问内部资源,并用于连接的配置文件将遵循您组织中的定义策略。

扩展安装后,用户必须连接以获取初始配置设置。

使用浏览器扩展连接

  1. 通过 Google 商店安装扩展或者向管理员请求。

  2. 在扩展中单击 Cato 图标并选择 连接

  3. 用户首次连接时,你需要认证。

    1. 输入您的公司电子邮件地址

    2. (可选)输入要连接的子域名。 这仅适用于注册了多个公司账户的用户。

    3. 提供您的用户名和密码

    4. 根据组织政策,您可能需要配置 MFA

浏览器扩展状态

本节显示不同的浏览器扩展状态及其描述。

访问令牌状态

描述

browser-extension_Disconnected.png

扩展当前已断开连接,您无法访问公司资源

browser-extension_Authenticating.png

扩展当前正在认证,您尚未获得公司资源访问权限

browser-extension_Connected.png

扩展已认证,您现在可以访问公司资源

已知局限性

  • 仅支持 HTTPS 流量

  • WAN路由需要配置SNAT或默认网关以启用将流量路由回Cato

  • 不支持本地 MFA

  • 浏览器扩展在中国不支持

  • 当客户端连接策略包含一个仅允许浏览器扩展互联网流量的规则时,也允许 WAN 流量。 要阻止 WAN 流量,该规则也必须阻止互联网流量。

  • 不支持浏览器扩展流量的 DEM 网络路径分析

  • 如果您收到以下对话框,可以放心忽略,并在对话框中单击 取消
    Browser-Extension-error.png