配置Cato企业浏览器

Prev Next

概概览

Cato企业浏览器允许您为任何设备提供安全、策略控制的访问,以便不用安装诸如Cato客户端这样的代理程序即可访问公共SaaS和私人WAN应用程序。 您无需将控制扩展到现有浏览器中,而是为用户提供专用的受管理的浏览器工作空间来进行商业活动。

有关更多信息,请参见什么是Cato企业浏览器?

条件

  • 已将ZTNA(SDP)许可证分配给用户

  • 仅支持HTTPS流量,访问这些应用程序基于 WAN防火墙 策略

  • 要生成企业浏览器的事件,您必须启用客户端连接策略

  • 有关SSO身份验证支持的IdP列表,请参阅支持SSO身份验证的身份提供者

配置企业浏览器

要配置企业浏览器,请申请软件包,应用所需设置并在设备上安装。

配置企业浏览器的摘要

前四个步骤由Cato管理应用程序(CMA)管理员完成。 第五步由有设备的用户完成。

  1. 下载企业浏览器包,并选择您的客户端升级策略。

  2. (可选) 对于 SSO 认证,启用企业浏览器的 SSO。

  3. (可选) 如果启用了客户端连接策略,请定义企业浏览器的规则以确定允许哪些用户连接。

  4. 启用企业浏览器。

  5. 在设备上安装企业浏览器。

步骤 1:下载企业浏览器包并选择您的客户端升级策略

您可以从CMA的客户端部署页面下载企业浏览器包。 用户可以从客户端下载门户下载企业浏览器包。 

要下载企业浏览器包并选择您的客户端升级策略: 

  1. 导航至 访问 > 客户端部署。

  2. 在您要下载包的操作系统下,单击 下载浏览器。 
    包将下载到您的设备。 

  3. 在客户端升级策略标签页,配置您的升级策略。 有关管理客户端版本推出(客户端升级策略)的更多信息,请参见 管理客户端版本的推出(客户端升级政策)。 

步骤2:启用企业浏览器的SSO

如果您想使用SSO来管理企业浏览器的身份验证,则必须首先在CMA中启用选项。

此步骤是可选的。

SSO-Browser_Extension.png

启用企业浏览器的SSO:

  1. 导航到 访问 > 单点登录。

  2. 在 浏览器扩展用户 下,选择 允许使用单点登录。

    注意: 这将启用企业浏览器和浏览器扩展的 SSO。

  3. 选择Cookie类型及其有效时长。

  4. 点击 保存。

  5. 确保以下 URI 在您的流量重定向的 SSO 供应商中列出:

    https://sso.proxy.catonetworks.com/auth_results

    有关详细信息,请参阅供应商的SSO 文档。

步骤3:在客户端连接策略中创建规则

为了确保只有授权用户通过企业浏览器连接,请在客户端连接策略中创建规则。 例如,为所有承包商创建用户组,并将规则应用于承包商用户组。

此步骤是可选的。

connection_origin-browser_extension.png

要创建规则以启用企业浏览器流量:

  1. 导航到 访问 > 客户端连接策略。

  2. 点击 新建 并遵循 这些指令。

    • 在 用户/组 下,仅选择您想要启用使用企业浏览器的用户

    • 在 连接来源 下,选择 浏览器扩展

      注意: 这适用于企业浏览器和浏览器扩展。

    • 在 操作 下,选择 允许互联网访问

  3. 单击 应用,然后单击 保存。

  4. 在此规则下,为所有尝试使用企业浏览器连接到 Cato 云的其他组创建一个附加规则,并将 操作 设置为 阻止。

步骤4:启用企业浏览器

您必须启用企业浏览器,以便让您的用户通过它进行连接。

启用企业浏览器:

  1. 导航到 访问 > 浏览器访问控制。

  2. 单击 浏览器扩展 滑块。

    注意: 这将启用企业浏览器和浏览器扩展。

  3. 点击 保存。

定义企业浏览器的 NAT IP 范围

您可以为使用企业浏览器连接的用户定义转换后的源IP地址范围。 例如,某些应用程序使用访问控制列表(ACL)以允许仅从特定IP范围连接。 我们建议您定义NAT IP地址范围,然后为每个相关的浏览器访问应用程序启用源NAT IP范围。

注意:

  • 如果为浏览器应用程序门户配置了源 NAT IP 范围,则企业浏览器不能使用相同的 IP 范围

  • 根据用户身份而非 SNAT 范围设置 WAN

要定义企业浏览器的 NAT IP 范围:

  1. 导航到 访问 > 浏览器访问控制。

  2. 在企业浏览器和浏览器扩展部分中,输入源 NAT IP 范围。

  3. 点击保存。

步骤5:分发企业浏览器给用户

在配置完所需设置后,您可以将企业浏览器分发给您的用户。

分发企业浏览器给用户:

  1. 将企业浏览器和证书分发给最终用户。

要使用企业浏览器,用户必须登录并进行身份验证。

理解用户体验

将企业浏览器部署给终端用户后,在新版本可用时浏览器将自动更新。 

连接后,他们将能够访问内部资源,并用于连接的配置文件将遵循您组织中的定义策略。

使用企业浏览器连接:

  1. 用户首次连接时,需要进行认证。

    1. 输入您的公司电子邮件地址

    2. (可选)输入要连接的子域名。 这仅适用于注册了多个公司账户的用户。

    3. 提供用户名和密码

已知局限性

  • WAN路由需要配置SNAT或默认网关以启用将流量路由回Cato

  • 使用Cato作为IdP的MFA不支持

  • 仅当浏览器关联到相同的Cato账户时,才能与Cato Socket或Cato Client共存。

  • 不支持同一账户的多个IdP

  • 企业浏览器在中国不支持

  • 当客户端连接策略包含仅允许企业浏览器进行互联网流量的规则时,WAN流量也被允许。 要阻止WAN流量,该规则也必须阻止互联网流量。

  • DEM网络路径分析不支持

  • 不支持阻止非标准端口的公共网络