本文解释如何配置 Cato 浏览器扩展。 您可以阅读更多关于 Cato 浏览器扩展的信息插入40个字符的证书指纹代码。
Prerequisites
浏览器扩展有以下先决条件:
您必须启用TLS 检查以使浏览器扩展正常运行
最终用户可以直接从浏览器扩展主页下载相关证书

已将ZTNA(SDP)许可证分配给用户
为了生成浏览器扩展事件,您必须启用客户连接策略。
配置浏览器扩展的高级概述
本节是为您的账户配置浏览器扩展过程的高级概述。 前两个步骤由 CMA 管理员配置,第三步由您的用户使用未管理的设备完成。
(Optional)对于SSO认证,为Cato浏览器扩展启用SSO。
在客户端连接策略中定义浏览器扩展的规则,以确定允许通过扩展连接的用户。
启用浏览器扩展。
在未管理设备上安装浏览器扩展。
步骤 1(可选):启用 Cato 浏览器扩展的 SSO
如果您希望使用 SSO 管理浏览器扩展的认证,您必须首先在 CMA 中启用该选项。
.png?sv=2026-02-06&spr=https&st=2026-10-05T01%3A18%3A52Z&se=2026-10-05T01%3A29%3A52Z&sr=c&sp=r&sig=WZIs0E3vtYYY2V%2FpEzmbM8HtMOn29gZmOV2GcUF3TD0%3D)
要启用 Cato 浏览器扩展的 SSO:
导航到 访问 > 单点登录。
在 浏览器扩展用户 下,选择 允许使用单点登录 登录。
选择Cookie类型及其有效时长。
点击 保存。
确保在SSO供应商中列出以下URI用于流量重定向:
https://sso.proxy.catonetworks.com/auth_results有关详细信息,请参阅供应商的SSO 文档。
步骤2:在客户端连接策略中创建规则
为了确保只有授权用户通过浏览器扩展连接,请在客户端连接策略中创建规则。 例如,为所有承包商创建用户组,并将规则应用于承包商用户组。
.png?sv=2026-02-06&spr=https&st=2026-10-05T01%3A18%3A52Z&se=2026-10-05T01%3A29%3A52Z&sr=c&sp=r&sig=WZIs0E3vtYYY2V%2FpEzmbM8HtMOn29gZmOV2GcUF3TD0%3D)
要创建启用浏览器扩展流量的规则:
导航到 访问 > 客户端连接策略。
单击 新建 并遵循 这些说明。
在 用户/组 下,仅选择您希望启用使用浏览器扩展的用户
在 连接来源 下,选择 浏览器扩展
在 操作 下,选择 允许互联网访问
单击 应用 然后 保存。
在此规则之下,为尝试使用浏览器扩展连接到Cato云的所有其他组创建额外规则,并将 操作 设置为 阻止。
步骤 3:启用浏览器扩展
您必须启用浏览器扩展以让您的用户通过其连接。
启用浏览器扩展
导航到 访问 > 浏览器访问控制。
单击 浏览器扩展 滑块。
点击 保存。
定义浏览器扩展的 NAT IP 范围
您可以为连接到浏览器扩展的用户定义转换后的源IP地址范围。 例如,某些应用程序使用访问控制列表(ACL)以允许仅从特定IP范围连接。 我们建议您定义NAT IP地址范围,然后为每个相关的浏览器访问应用程序启用源NAT IP范围。
注意:
如果为浏览器应用程序门户配置了源 NAT IP 范围,则企业浏览器不能使用相同的 IP 范围
根据用户身份而非 SNAT 范围设置 WAN
.png?sv=2026-02-06&spr=https&st=2026-10-05T01%3A18%3A52Z&se=2026-10-05T01%3A29%3A52Z&sr=c&sp=r&sig=WZIs0E3vtYYY2V%2FpEzmbM8HtMOn29gZmOV2GcUF3TD0%3D)
定义浏览器扩展的 NAT IP 范围:
导航到访问 > 浏览器访问控制。
在企业浏览器和浏览器扩展部分中,输入源 NAT IP 范围。
点击保存。
步骤 4:安装浏览器扩展
浏览器扩展可以安装在任何运行支持扩展的 Chrome 版本的设备上。 有关详细信息,请参阅理解用户体验。
理解用户体验
当您启用浏览器扩展并定义客户端连接策略时,未管理的设备只有在安装扩展并连接到网络后才能访问指定资源。
连接后,他们将能够访问内部资源,并用于连接的配置文件将遵循您组织中的定义策略。
扩展安装后,用户必须连接以获取初始配置设置。
使用浏览器扩展连接
通过 Google 商店安装扩展或者向管理员请求。
在扩展中单击 Cato 图标并选择 连接
用户首次连接时,你需要认证。
输入您的公司电子邮件地址
(可选)输入要连接的子域名。 这仅适用于注册了多个公司账户的用户。
提供您的用户名和密码
根据组织政策,您可能需要配置 MFA
浏览器扩展状态
本节显示不同的浏览器扩展状态及其描述。
访问令牌状态 | 描述 |
|---|---|
| 扩展当前已断开连接,您无法访问公司资源 |
| 扩展当前正在认证,您尚未获得公司资源访问权限 |
| 扩展已认证,您现在可以访问公司资源 |
已知局限性
仅支持 HTTPS 流量
WAN路由需要配置SNAT或默认网关以启用将流量路由回Cato
不支持本地 MFA
浏览器扩展在中国不支持
当客户端连接策略包含一个仅允许浏览器扩展互联网流量的规则时,也允许 WAN 流量。 要阻止 WAN 流量,该规则也必须阻止互联网流量。
不支持浏览器扩展流量的 DEM 网络路径分析
如果您收到以下对话框,可以放心忽略,并在对话框中单击 取消
.png?sv=2026-02-06&spr=https&st=2026-10-05T01%3A18%3A52Z&se=2026-10-05T01%3A29%3A52Z&sr=c&sp=r&sig=WZIs0E3vtYYY2V%2FpEzmbM8HtMOn29gZmOV2GcUF3TD0%3D)