توجيه حركة المرور عبر موقع وكيل ويب (EA)

ملاحظة: هذه ميزة توفر مبكر (EA) وهي متاحة فقط للإصدار المحدود. لمزيد من المعلومات، اتصل بممثل شبكات كاتو أو أرسل بريدًا إلكترونيًا إلى ea@catonetworks.com.


الملخص

يمدد موقع وكيل الويب حماية بوابة الويب الآمنة (SWG) إلى الأجهزة التي خلف الموقع والتي لا يمكنها تثبيت عميل كاتو، مثل الخوادم، الأكشاك المشتركة، وأجهزة OT/IoT. يمكنك توجيه حركة مرور HTTPS من هذه الأجهزة إلى سحابة كاتو للتدقيق وتنفيذ السياسات عن طريق تكوين إعدادات الوكيل للجهاز، إما يدويًا أو باستخدام ملف PAC قياسي. يتيح لك ذلك تطبيق سياسات أمان الإنترنت القائمة على الأجهزة غير المدارة والتي لا تحتوي على وكيل دون تثبيت العميل.

تتم معالجة الحركة كالتالي بواسطة موقع وكيل الويب:

  1. تكوين إعدادات وكيل الجهاز: قم بتكوين الجهاز للإشارة إلى FQDN الوكيل والمنفذ. الطريقة الموصى بها للقيام بذلك هي باستخدام ملف PAC، رغم أنه يمكن القيام به يدويًا أيضًا.

  2. يتم إرسال الطلب إلى الوكيل: يقوم الجهاز بإرسال الطلب عبر النفق إلى الوكيل في مركز كاتو بدلاً من الإرسال المباشر إلى الوجهة.

  3. (اختياري) يتم التحقق من المستخدم، وتطبيق سياسات الأمان: يمكن للوكيل دعم حركة مرورية مع أو بدون توثيق. بالنسبة لوكيل توثيق، يقوم Kerberos بربط الجلسة مع المستخدم وتطبيق أي سياسات أمان مطابقة له. تدعم الوكيلات غير الموثقة الوصول إلى الإنترنت الخاضع للحوكمة للأجهزة والخدمات التي لا تدعم توثيق Kerberos.

  4. (اختياري) تم فحص الحركة: بناءً على تكوين سياسة الأمان الخاصة بك، يتم فحص الحركة من الجهاز بواسطة محركات الأمان الخاصة بكاتو.

  5. يتم توجيه الحركة: يقوم الوكيل بتوجيه الطلب إلى وجهة الإنترنت.

  6. يعود الرد عبر الوكيل: يتم تسجيل الجلسة ويتم نقل رد الوجهة إلى الجهاز.

يرتبط كل وكيل مختار بمواقع مختارة أو جميع المواقع. يستخدم منفذ فريد وله قاعدة نظام مرتبة خاصة به. يمكن أن تتواجد حالات وكيل Kerberos وبدون توثيق في حسابك، ولكن يجب أن تكون مجموعة الوكيل والمنفذ فريدة لكل حالة.

حالة الاستخدام

تعمل شركة ABC في صناعة منظمة ويجب أن تقوم بفحص حركة مرور الويب الخارجة من كل جهاز على شبكتها. يتضمن بيئتها أكشاك مشتركة، خوادم الإنتاج، وأجهزة IoT لا يمكنها تشغيل عميل كاتو.

تنشر شركة ABC موقع وكيل الويب وتوزع ملف PAC للأجهزة المعنية. تستخدم الأجهزة التي تدعم Kerberos حالة وكيل موثقة تربط الحركة مع المستخدم. تستخدم الأجهزة التي لا تستطيع التوثيق حالة وكيل منفصلة بدون توثيق.

بناءً على تكوين الوكيل المحدد في ملف PAC، يرسل متصفح الجهاز حركة الويب إلى موقع وكيل الويب، حيث يتم فحص الحركة وتطبيق سياسات أمان الإنترنت المكونة. يتيح ذلك لشركة ABC توحيد سيطرتها على الأمان والامتثال دون تثبيت عميل كاتو على كل جهاز.

تكوين موقع وكيل الويب

لتكوين موقع وكيل الويب، تحتاج إلى:

  1. تعيين سمات هوية المستخدم لتطبيق Cato SCIM في Microsoft Entra (مطلوب فقط لحالة الوكيل مع حركة مرور موثقة) 

  2. إنشاء حالة وكيل

  3. حدد القواعد الشبكية المرتبة لحركة المرور عبر الوكيل

  4. تكوين إعدادات الوكيل للجهاز

يمكن لحالات الوكيل الموثقة (Kerberos) وغير الموثقة أن تتواجد في حسابك. تحافظ كل حالة وكيل على مجموعة القواعد الشبكية الخاصة بها.

الخطوة 1: تعيين سمات هوية المستخدم لتطبيق Cato SCIM

مدد مخطط توفير Entra SCIM لمزامنة السمات التالية من رقم تعريف Microsoft Entra إلى تطبيق Cato SCIM:

  • onPremisesSamAccountName: اسم تسجيل الدخول Windows القديم. يستخدمه توثيق Windows وتطبيقات قديمة تتطلب سمة sAMAccountName

  • onPremisesDomainName: اسم مجال المؤهلات الكامل (FQDN) للمجال المحلي لخدمة Active Directory المرتبط بحساب المستخدم. يستخدم مع onPremisesSamAccountName لتحديد المستخدم أثناء التوثيق باستخدام Kerberos.

تنويه:

  • يجب تطبيق هذا التكوين قبل بدء توفير المستخدمين. إذا لم يكن ذلك ممكنًا، لتتم مزامنة مرة أخرى إلى تطبيق Cato SCIM

  • قبل تحرير المخطط، يوصى بحفظ نسخة من مستند JSON. يتيح لك ذلك استعادة التكوين الأصلي في حال حدوث خطأ

  • إذا كنت تقوم فقط بتكوين حالات الوكيل التي تحتوي على حركة مرور غير موثقة، فلن تكون هذه الخطوة مطلوبة

لتعيين سمات هوية المستخدم:

  1. في مركز إدارة Entra ، انتقل إلى التطبيقات المؤسسية.

  2. افتح تطبيق شبكات كاتو SCIM .

  3. انقر على التوفير ثم تحرير التوفير.

  4. قم بتوسيع قسم التعيين وانقر توفير مستخدمي دليل Active Directory ثم إظهار الخيارات المتقدمة.

  5. انقر على مراجعة المخطط الخاص بك هنا.
    يفتح مستند مخطط JSON.

  6. لإظهار سمات المصدر لـ Entra لكي تُستخدم في تعيينات التوفير، باستخدام Ctrl+F، ابحث عن "name": "رقم تعريف Microsoft Entra'.

  7. حدد مصفوفة "السمات" (الدلائل[] > "رقم تعريف Microsoft Entra" > الكائنات[] > المستخدم > السمات[])، الكائن السمة النهائية هو onPremisesSecurityIdentifier.

  8. أضف فاصلة بعد السمة النهائية والصق الإدخالات التالية قبل الإغلاق ]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesSamAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  9. لإضافة سمات امتداد SCIM الهدف إلى مخطط Cato SCIM، باستخدام Ctrl+F، ابحث عن "name: "توفير شبكات كاتو"

  10. حدد مصفوفة "السمات" (الدلائل[] > "رقم تعريف Microsoft Entra" > الكائنات[] > المستخدم > السمات[])، الكائن السمة النهائية هو dirSyncEnabled.

  11. أضف فاصلة بعد السمة النهائية والصق الإدخالات التالية قبل الإغلاق ]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  12. لإنشاء تعيينات المزامنة بين سمات Entra وسمات SCIM كاتو، استخدم Ctrl+F، وابحث عن "توفير مستخدمي دليل Active Directory".

  13. في هذا الكائن، حدد المصفوفة "تعيينات السمات".

  14. في نهاية تلك المصفوفة، ابحث عن آخر }، أضف فاصلة والصق الإدخالات التالية قبل الإغلاق ]
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "source": {
    "expression": "[onPremisesSamAccountName]",
    "name": "onPremisesSamAccountName",
    "type": "Attribute",
    "parameters": []
    }
    },
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "source": {
    "expression": "[onPremisesDomainName]",
    "name": "onPremisesDomainName",
    "type": "Attribute",
    "parameters": []
    }
    }
     

  15. انقر حفظ. تظهر رسالة نجاح حفظ المحرر النصي للمخطط.

     

  16. في تطبيق شبكات كاتو SCIM، انقر على التوفير ثم تحرير التوفير.

  17. قم بتوسيع قسم التعيين وانقر توفير مستخدمي دليل Active Directory ثم إظهار الخيارات المتقدمة

  18. بعد بضع دقائق، تأكد من ظهور هذه التعيينات:

    1. sAMAccountName → onPremisesSamAccountName

    2. onPremisesDomainName → onPremisesDomainName

الخطوة 2: إنشاء حالة وكيل

تحدد حالة الوكيل المواقع، النقطة النهائية، وطريقة التوثيق. خيارات التوثيق المدعومة هي:

  • Kerberos: يؤكد الوكيل لكل طلب ضد الهوية في تذكرة Kerberos الخاصة بالجهاز، ويربط كل جلسة بمستخدم محدد. هذا يمكن سياسات تستند إلى المستخدم من أن يتم تطبيقها. 
    لاستخدام توثيق Kerberos، قم بتوليد ملف KEYTAB في مركز توزيع مفاتيح Kerberos (KDC). يحتوي ملف KEYTAB على الأسرار التي تسمح لمركز كاتو بالتحقق من صحة تذاكر Kerberos والتحقق من هوية المستخدم.

  • بدون توثيق: لا يقوم الوكيل بتطبيق توثيق المستخدم. لا يتم تطبيق سياسات تستند إلى المستخدم.

     

لإنشاء حالة وكيل:

  1. {{snippet.Site Web Proxy path}}
  2. انقر فوق جديد، ثم وكيل جديد.

  3. أضف اسمًا لحالة الوكيل واختر الموقع (المواقع) التي سيتم ربطها بالوكيل.

  4. أدخل FQDN الذي تستخدمه الأجهزة للاتصال بالوكيل ومنفذ لحالة الوكيل.
    تنويه: يتم عرض عنوان IP المقابل لحل DNS. 

     

  5. اختر طريقة التوثيق.

     

  6. إذا تم اختيار Kerberos كطريقة التوثيق، قم برفع ملف KEYTAB. إذا كنت تقوم بإنشاء حالة وكيل غير موثقة، فهذه الخطوة غير مطلوبة. 

  7. انقر على تطبيق وإنشاء قاعدة
    تم إنشاء حالة الوكيل.

الخطوة 3: تحديد القواعد الشبكية

بمجرد إنشاء حالة الوكيل، حدد قواعد الشبكة الخاصة بها. تتكون كل قاعدة من مصدر، وجهة، وإجراء. الإجراءات المتاحة تعتمد على طريقة التوثيق لحالة الوكيل.

  • تدعم حالة الوكيل Kerberos هذه الإجراءات:

    • توثيق: تتطلب حركة المرور توثيق Kerberos

    • السماح: يُسمح بالحركة دون توثيق. استخدم قاعدة السماح عندما يمكن للأجهزة أو الخدمات أو الوجهات المحددة تجاوز التوثيق. يجب أن تكون قواعد السماح مرتبة فوق أي قواعد توثيق
      تنويه: يشير إجراء السماح إلى توثيق Kerberos. تم فحص الحركة غير الموثقة بواسطة محركات الأمان وقد يتم حظرها بواسطة سياسة أمان.

  • لحالة وكيل غير موثقة، الإجراء السماح الوحيد متاح

يتم حظر أي حركة مرور لا تطابق قاعدة في قاعدة موقع وكيل الشبكة بواسطة القاعدة النظامية الأخيرة.

 

لتحديد قاعدة شبكة:

  1. {{snippet.Site Web Proxy path}}
  2. انقر فوق جديد، ثم قاعدة وكيل جديدة
    يفتح لوحة قاعدة وكيل جديدة
    تنويه: إذا كنت تقوم بتحديد قاعدة شبكة مباشرة بعد إنشاء حالة وكيل، يتم عرض لوحة قاعدة وكيل جديدة تلقائيًا.

  3. أدخل اسم للقاعدة، اختر الوكيل الذي تنطبق عليه القاعدة، واختر الموقع للقاعدة داخل قاعدة النظام.

  4. أضف المصدر ليتم فرضه بواسطة القاعدة. المصادر المدعومة هي عناوين IP أو شبكات فرعية.
    تنويه: لتطبيق القاعدة على جميع المصادر، اترك هذا القسم فارغًا.

  5. حدد الوجهات التي تنطبق عليها القاعدة. 
    تنويه: لتطبيق القاعدة على جميع الوجهات، اترك هذا القسم فارغًا.

  6. اختر الإجراء الذي يتم تطبيقه بواسطة القاعدة.

  7. انقر على تطبيق.

  8. اضغط على إرسال.

  9. عيّن تبديل موقع وكيل الويب إلى ممكّن.

الخطوة 4: قم بتكوين إعدادات الوكيل للجهاز

قم بتكوين إعدادات الوكيل للجهاز لإرسال حركة مرور الويب إلى موقع وكيل الويب. الطريقة الموصى بها هي استخدام ملف PAC، رغم أنه يمكن القيام بذلك يدويًا أيضًا.

لتكوين إعدادات الوكيل للجهاز:

  1. قم بتكوين FQDN للجهاز إلى FQDN الوكيل الذي قمت بتكوينه عند إنشاء مثيل الوكيل. هذا مُدرج في عمود FQDN الوكيل للمثال الوكيل.

  2. قم بتكوين خادم DNS الخاص بك لحل FQDN إلى عنوان IP لـ Cato. هذا مُدرج في عمود FQDN الوكيل للمثال الوكيل. بشكل افتراضي، عنوان IP الوكيل هو 10.254.254.7.

قيود معروفة

  • يتم دعم مصادقة Kerberos مع دليل مايكروسوفت النشط ومايكروسوفت أزور

  • فقط طلبات HTTPS مدعومة (من المخطط دعم HTTP عند إصدار هذه الميزة للتوافر العام)

  • لدعم العزل المتصفح عن بُعد (RBI)، يلزم تكوين إضافي على ملف PAC لتخطي http://rbi.catonetworks.com من الوكيل. لمزيد من المعلومات، راجع تهيئة خدمة RBI لجلسات التصفح.

  • يتم تتبع نشاط وكيل موقع الويب باستخدام أحداث جدار الحماية على الإنترنت المعززة، والتي تحدد اتصالات الوكيل الناجحة. أنواع أحداث وكيل موقع الويب المخصصة غير متوفرة حاليًا

 

هل كان هذا المقال مفيداً؟

0 من 0 وجدوا هذا مفيداً

لا توجد تعليقات