Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

了解 Cato 客户端连接流程

Prev Next

本文解释了Windows客户端连接到Cato PoP的流程。

概况

在客户端连接到Cato PoP之前,它会根据您的客户端策略配置执行各种检查。 这确保只有符合您安全要求的用户和设备才能连接到网络。 以下流程图详细说明了这些检查的顺序以及如果检查失败或未启用时客户端的行为。

Windows客户端连接流量

以下流程图展示了Windows客户端在启用或禁用预登录时如何连接到Cato PoP。

连接流量 - 预登录已启用

预登录 提供对允许的目的地的访问,用户在认证前。例如,设备一旦可以连接到互联网,就可以访问您的 AD,以便将用户凭据保存到设备中。 所有其他互联网访问均被阻止。

注意事项

注意: 当使用外部浏览器并启用始终开启时,与任何支持的IdP关联的任何域名都可能在未经身份验证的状态下访问。 例如,用户将能够访问google.com,以确保他们可以进行认证,如果Google是他们的IdP。

Frame_1000002917.jpg

连接流量 - 预登录已禁用

如果预登录被禁用,这是客户端的连接流程:

Frame_1000002918.jpg

注意事项

  1. 预登录状态中,设备已预先配置了 Cato 客户端、一个受信任的证书,Windows 注册表配置为账户名称。用户未认证,但客户端可以连接到 PoP 以验证证书。 如果证书有效,则建立足够信任,允许客户端通过 PoP 访问允许的目的地,即使用户未经认证。

  2. 始终开启确保客户端始终连接到 PoP,Cato 的安全引擎检查所有流量。客户端会自动尝试使用上一个连接到客户端的用户凭据进行认证和连接。设备启动后(如果用户凭据已保存到设备)和用户登录设备后,客户端会检查始终开启功能是否启用。一旦用户认证并连接,客户端就无法断开连接。

  3. 启用开机时连接,在设备启动阶段,客户端自动尝试使用最后一个连接到客户端的用户的凭据进行认证和连接。 客户端连接后,用户可以断开客户端。 在设备启动(仅当用户凭据保存在设备上时)和用户签入设备后,客户端检查是否启用了开机时连接。

  4. 客户端连接策略 定义设备在连接到网络之前要进行的设备检查。 这确保只有符合您的安全要求的设备才能连接。您还可以配置用户仅限安全的互联网访问,或安全的互联网访问和私有网络(WAN)。

  5. 这些检查包括:

    • 设备检查 定义设备必须满足的最低要求才能连接到您的网络。 客户端运行检查以验证设备的安全状态。

    • 设备的地理位置

    • 设备的操作系统

    • 用户的认证状态

  6. 用户可以通过 SSO、MFA 或用户名和密码进行认证。 用户认证后,由 PoP 生成 Cato 令牌验证用户已认证,以便客户端保持与 Cato 云的连接。 您可以配置 Cato 认证令牌的有效期。客户端可以通过 Windows 凭据自动进行认证,使用户无需参与此步骤。

了解客户端权限

客户端在设备上具有以下权限:

Windows

  • Cato 客户端 SDP 服务 (CatoNetworksVPNService): 本地系统账户

  • 客户端 UI 进程:标准用户

macOS

  • Cato 客户端守护进程 (com.catonetworks.mac.CatoClient.helper): Root 用户

  • 系统扩展:Root用户(权限较守护进程少)

  • 用户代理:标准用户