概概览
Cato企业浏览器允许您为任何设备提供安全、策略控制的访问,以便不用安装诸如Cato客户端这样的代理程序即可访问公共SaaS和私人WAN应用程序。 您无需将控制扩展到现有浏览器中,而是为用户提供专用的受管理的浏览器工作空间来进行商业活动。
有关更多信息,请参见什么是Cato企业浏览器?
条件
已将ZTNA(SDP)许可证分配给用户
仅支持HTTPS流量,访问这些应用程序基于 WAN防火墙 策略
要生成企业浏览器的事件,您必须启用客户端连接策略
有关SSO身份验证支持的IdP列表,请参阅支持SSO身份验证的身份提供者
配置企业浏览器
要配置企业浏览器,请申请软件包,应用所需设置并在设备上安装。
配置企业浏览器的摘要
前四个步骤由Cato管理应用程序(CMA)管理员完成。 第五步由有设备的用户完成。
下载企业浏览器包,并选择您的客户端升级策略。
(可选) 对于 SSO 认证,启用企业浏览器的 SSO。
(可选) 如果启用了客户端连接策略,请定义企业浏览器的规则以确定允许哪些用户连接。
启用企业浏览器。
在设备上安装企业浏览器。
步骤 1:下载企业浏览器包并选择您的客户端升级策略
您可以从CMA的客户端部署页面下载企业浏览器包。 用户可以从客户端下载门户下载企业浏览器包。

要下载企业浏览器包并选择您的客户端升级策略:
导航至 访问 > 客户端部署。
在您要下载包的操作系统下,单击 下载浏览器。
包将下载到您的设备。在客户端升级策略标签页,配置您的升级策略。 有关管理客户端版本推出(客户端升级策略)的更多信息,请参见 管理客户端版本的推出(客户端升级政策)。
步骤2:启用企业浏览器的SSO
如果您想使用SSO来管理企业浏览器的身份验证,则必须首先在CMA中启用选项。
此步骤是可选的。
.png?sv=2026-02-06&spr=https&st=2026-10-05T01%3A19%3A02Z&se=2026-10-05T01%3A30%3A02Z&sr=c&sp=r&sig=qGaEuaEgR%2FuFfewatRK6bH0mZdyli9zCi1wRqnIBvFs%3D)
启用企业浏览器的SSO:
导航到 访问 > 单点登录。
在 浏览器扩展用户 下,选择 允许使用单点登录。
注意: 这将启用企业浏览器和浏览器扩展的 SSO。
选择Cookie类型及其有效时长。
点击 保存。
确保以下 URI 在您的流量重定向的 SSO 供应商中列出:
https://sso.proxy.catonetworks.com/auth_results有关详细信息,请参阅供应商的SSO 文档。
步骤3:在客户端连接策略中创建规则
为了确保只有授权用户通过企业浏览器连接,请在客户端连接策略中创建规则。 例如,为所有承包商创建用户组,并将规则应用于承包商用户组。
此步骤是可选的。
.png?sv=2026-02-06&spr=https&st=2026-10-05T01%3A19%3A02Z&se=2026-10-05T01%3A30%3A02Z&sr=c&sp=r&sig=qGaEuaEgR%2FuFfewatRK6bH0mZdyli9zCi1wRqnIBvFs%3D)
要创建规则以启用企业浏览器流量:
导航到 访问 > 客户端连接策略。
点击 新建 并遵循 这些指令。
在 用户/组 下,仅选择您想要启用使用企业浏览器的用户
在 连接来源 下,选择 浏览器扩展
注意: 这适用于企业浏览器和浏览器扩展。
在 操作 下,选择 允许互联网访问
单击 应用,然后单击 保存。
在此规则下,为所有尝试使用企业浏览器连接到 Cato 云的其他组创建一个附加规则,并将 操作 设置为 阻止。
步骤4:启用企业浏览器
您必须启用企业浏览器,以便让您的用户通过它进行连接。
启用企业浏览器:
导航到 访问 > 浏览器访问控制。
单击 浏览器扩展 滑块。
注意: 这将启用企业浏览器和浏览器扩展。
点击 保存。
定义企业浏览器的 NAT IP 范围
您可以为使用企业浏览器连接的用户定义转换后的源IP地址范围。 例如,某些应用程序使用访问控制列表(ACL)以允许仅从特定IP范围连接。 我们建议您定义NAT IP地址范围,然后为每个相关的浏览器访问应用程序启用源NAT IP范围。
注意:
如果为浏览器应用程序门户配置了源 NAT IP 范围,则企业浏览器不能使用相同的 IP 范围
根据用户身份而非 SNAT 范围设置 WAN
.png?sv=2026-02-06&spr=https&st=2026-10-05T01%3A19%3A02Z&se=2026-10-05T01%3A30%3A02Z&sr=c&sp=r&sig=qGaEuaEgR%2FuFfewatRK6bH0mZdyli9zCi1wRqnIBvFs%3D)
要定义企业浏览器的 NAT IP 范围:
导航到 访问 > 浏览器访问控制。
在企业浏览器和浏览器扩展部分中,输入源 NAT IP 范围。
点击保存。
步骤5:分发企业浏览器给用户
在配置完所需设置后,您可以将企业浏览器分发给您的用户。
分发企业浏览器给用户:
将企业浏览器和证书分发给最终用户。
要使用企业浏览器,用户必须登录并进行身份验证。
理解用户体验
将企业浏览器部署给终端用户后,在新版本可用时浏览器将自动更新。
连接后,他们将能够访问内部资源,并用于连接的配置文件将遵循您组织中的定义策略。
使用企业浏览器连接:
用户首次连接时,需要进行认证。
输入您的公司电子邮件地址
(可选)输入要连接的子域名。 这仅适用于注册了多个公司账户的用户。
提供用户名和密码
已知局限性
WAN路由需要配置SNAT或默认网关以启用将流量路由回Cato
使用Cato作为IdP的MFA不支持
仅当浏览器关联到相同的Cato账户时,才能与Cato Socket或Cato Client共存。
不支持同一账户的多个IdP
企业浏览器在中国不支持
当客户端连接策略包含仅允许企业浏览器进行互联网流量的规则时,WAN流量也被允许。 要阻止WAN流量,该规则也必须阻止互联网流量。
DEM网络路径分析不支持
不支持阻止非标准端口的公共网络