本文解释了Cato Networks使用的不同证书及其用途。
概览
Cato 使用两种不同的数字证书类型:TLS 检查证书和 Cato 客户端设备证书。 它们解决不同的安全性控制,并独立部署。 它们共同帮助您检查加密流量,并验证端点设备是否符合您组织的信任要求。
证书比较
证书 | 主要目的 | 部署和结果 |
|---|---|---|
Cato TLS 检查证书 | 允许Cato解密、检查和重新加密HTTPS会话,以进行安全控制,例如DLP、反恶意软件和应用控制。 | 在Cato客户端安装过程中,安装Cato默认Root CA,或者上传并分发自定义Root CA。 端点信任被检查的HTTPS会话,不会有浏览器证书警告。 |
Cato客户端设备证书 | 启用基于证书的身份验证,使Cato能够识别可信端点设备并应用零信任访问控制。 | 将签名证书上传到Cato管理应用程序(CMA),并使用MDM或自动化将设备证书部署到端点。 Cato可以验证设备,应用姿态检查并实施客户端连接策略。 |
Cato TLS 检查证书
当您需要Cato检查加密的HTTPS流量时,使用此证书。 该证书确立了Cato作为TLS检查的可信中介。
如何运作
Cato解密加密的HTTPS流量,应用配置的安全控制,并重新加密会话。
端点必须信任Cato Root CA,以防止浏览器证书警告。
您可以使用Cato默认Root CA或将您的组织自定义Root CA上传到CMA。
示例用例
某个组织强制执行TLS检查以支持DLP和反恶意软件扫描。 管理员上传自定义Root CA到CMA,并通过MDM进行分发。 然后用户可以在Cato检查流量的同时浏览HTTPS站点而不会有证书警告。
Cato客户端设备证书
使用此证书要求设备进行基于Cato客户端连接的身份验证。 它帮助限制网络访问到您的组织信任的端点。
如何运作
该组织将签名证书上传到CMA,以便Cato能够验证端点证书。
受信任的证书颁发机构颁发设备证书,并使用MDM或自动化将其部署到端点。
验证后,Cato可以应用姿态检查和客户端连接策略到端点。
示例用例
一个组织仅允许公司发布的笔记本电脑进行Cato客户端连接。 在客户端连接策略中启用设备证书验证后,即便用户有有效凭据,个人设备如果没有所需证书也无法连接。
关键区别
TLS检查证书为检查的HTTPS会话建立信任。 客户端设备证书确立了对端点本身的信任。 它们不是互换的,每个都必须根据其预定的控制进行部署。