开始使用Cato证书

Prev Next

本文解释了Cato Networks使用的不同证书及其用途。

概览

Cato 使用两种不同的数字证书类型:TLS 检查证书和 Cato 客户端设备证书。 它们解决不同的安全性控制,并独立部署。 它们共同帮助您检查加密流量,并验证端点设备是否符合您组织的信任要求。

证书比较

证书

主要目的

部署和结果

Cato TLS 检查证书

允许Cato解密、检查和重新加密HTTPS会话,以进行安全控制,例如DLP、反恶意软件和应用控制。

在Cato客户端安装过程中,安装Cato默认Root CA,或者上传并分发自定义Root CA。 端点信任被检查的HTTPS会话,不会有浏览器证书警告。

Cato客户端设备证书

启用基于证书的身份验证,使Cato能够识别可信端点设备并应用零信任访问控制。

将签名证书上传到Cato管理应用程序(CMA),并使用MDM或自动化将设备证书部署到端点。 Cato可以验证设备,应用姿态检查并实施客户端连接策略。

Cato TLS 检查证书

当您需要Cato检查加密的HTTPS流量时,使用此证书。 该证书确立了Cato作为TLS检查的可信中介。

如何运作

  • Cato解密加密的HTTPS流量,应用配置的安全控制,并重新加密会话。

  • 端点必须信任Cato Root CA,以防止浏览器证书警告。

  • 您可以使用Cato默认Root CA或将您的组织自定义Root CA上传到CMA。

示例用例

某个组织强制执行TLS检查以支持DLP和反恶意软件扫描。 管理员上传自定义Root CA到CMA,并通过MDM进行分发。 然后用户可以在Cato检查流量的同时浏览HTTPS站点而不会有证书警告。

Cato客户端设备证书

使用此证书要求设备进行基于Cato客户端连接的身份验证。 它帮助限制网络访问到您的组织信任的端点。

如何运作

  • 该组织将签名证书上传到CMA,以便Cato能够验证端点证书。

  • 受信任的证书颁发机构颁发设备证书,并使用MDM或自动化将其部署到端点。

  • 验证后,Cato可以应用姿态检查和客户端连接策略到端点。

示例用例

一个组织仅允许公司发布的笔记本电脑进行Cato客户端连接。 在客户端连接策略中启用设备证书验证后,即便用户有有效凭据,个人设备如果没有所需证书也无法连接。

关键区别

TLS检查证书为检查的HTTPS会话建立信任。 客户端设备证书确立了对端点本身的信任。 它们不是互换的,每个都必须根据其预定的控制进行部署。