要在Cato云中启用TLS检查,必须将Cato根证书安装为每个客户端设备上的可信证书,允许Cato云检查加密流量并显示HTTPS阻止页面而不会有浏览器警告。
在终端用户设备上安装Cato根证书
Cato根证书必须安装为每个连接到Cato云的客户端设备上的可信证书。 安装Cato证书是TLS检查的必需步骤,并允许Cato云检查设备的流量进出。
我们建议这是任何Cato部署的第一步。 它具有以下目的:
TLS 检查:启用TLS检查时,Cato根证书呈现给客户端作为每个HTTPS网站证书的发行人。 Web浏览器默认不信任Cato的证书,用户在没有安装Cato证书的情况下访问HTTPS网站时,浏览器会显示证书警告。 如果安装了Cato证书,TLS检查对终端用户来说是透明的。
显示HTTPS阻止页面:如果TLS流量被URL过滤或互联网防火墙规则阻止,Cato证书允许访问Cato的阻止页面。 您不需要启用TLS检查即可阻止访问HTTPS网站。 然而,如果计算机上没有安装Cato证书,用户将看到证书警告而不是阻止页面。
为终端用户安装Cato根证书
安装证书的过程对于每个操作系统是不同的:
对于 Windows 客户端,Cato 证书会自动添加到 Windows 证书存储中,并支持 Chrome 和 Edge 浏览器
您可以手动为其他浏览器(如 Firefox)安装 Cato 证书,使用 Active Directory 组策略对象 (GPO),或使用 MDM 与浏览器一起安装它,详见在 Windows 设备上安装 Cato 证书
对于使用 MDM 的组织的 macOS 客户端,Cato 证书会自动作为 CA 密钥链的一部分安装
否则,SDP 用户手动安装 Cato 证书。 有关更多信息,请参见在 macOS 设备上安装 Cato 证书。
对于 iOS 和 Android 客户端,SDP 用户手动安装客户端或使用 MDM 与客户端一起安装证书。 有关更多信息,请参见在 iOS 设备上安装 Cato 证书或在 Android 设备上安装 Cato 证书。
Cato 证书和客户端安装文件可从客户端下载门户下载
在 CER 格式的客户端下载门户
在 PEM 和 DER 格式的安全性 > 证书管理页面
在 Windows 域上安装根证书
Microsoft推荐阻止域控制器的互联网访问。 在域控制器以外的计算机上执行以下步骤1-3。
要通过GPO在Windows计算机上安装Cato根证书:
从导航菜单中,单击安全性 > 证书管理。
在证书行末的 操作 菜单中,选择 下载DER 并保存包含Cato证书的文件。
将证书文件传输到域控制器。
在域控制器上,转到 管理工具,然后打开 组策略管理。
右键点击顶级域命名空间,然后选择 在此域中创建一个GPO,并在此处链接.
注意: 如果要使用现有的GPO,请跳到第8步。

输入GPO的名称并点击 确定。
右键点击在上一步中创建的GPO或现有的GPO,然后选择 编辑.

打开 计算机配置 > 策略 > Windows 设置 > 安全设置 > 公共密钥设置,右键点击可信根认证机构文件夹,然后选择 导入.
在 欢迎使用证书导入向导窗口上,点击 下一步。
在 导入文件窗口上,点击 浏览,选择在步骤3中下载的Cato证书,然后点击 打开。
点击 下一步,确保选择了 将所有证书放置在以下存储中,并显示的证书存储为 可信根认证机构。

点击 下一步。 验证所有信息正确,然后点击 完成。
窗口显示为,导入成功。
单击 确定。
理解证书管理
Cato通过依赖于公共CA数据库(CCADB)来管理公共根证书,以此与行业标准PKI实践保持一致。 CCADB由领先供应商(Mozilla,Microsoft和Google)联合维护,代表TLS根证书的权威CA信任存储。
此方法替代了之前的方法,Cato结合Mozilla的CA存储与内部证书库并在临时基础上获取缺失的证书——一种具有潜在低效率的反应性方法。 基于CCADB的存储减少了证书缺失的可能性,并确保符合现代TLS最佳实践。
我们的研发团队彻底验证了CCADB,确认迁移之前客户报告缺失的证书在CCADB数据库中存在。
在罕见的情况下——例如,当根CA颁发新证书尚未传播到CCADB或我们的周期性同步循环中——证书可能仍在Cato存储中缺失。 如果发生这种情况,请与Cato支持团队共享以下详细信息以加快解决:
证书序列号、有效日期、发行人及通用名或主题备用名(SAN)
证书的SHA-256指纹
CER格式的证书文件
您可以通过浏览器(使用挂锁图标)或通过您的操作系统证书管理器(例如,在Windows上:开始 → 输入certmgr.msc → 找到证书)获得证书详细信息。
一旦经过我们的安全团队验证,CA将首先添加到我们的开发环境中,然后向全球所有的PoP推出。
如果您发现您的组织使用了新的或不常见的CA证书,请主动与您的Cato代表分享。 这有助于避免与TLS相关的连接问题或需要添加临时的TLS绕过规则。