تناقش هذه المقالة كيفية إنشاء ملفات تشكيل وضع الجهاز وفحوصات الجهاز للتأكد من أنه يُسمح فقط للأجهزة التي تلبي متطلبات الأمان بالاتصال بالشبكة.
تتيح لك ملفات تشكيل وضع الجهاز والفحوصات فرض متطلبات الامتثال للمستخدمين البعيدين قبل السماح لهم بالاتصال بالشبكة. يمكنك استخدامها في سياسة اتصال العميل وجدار حماية الإنترنت وWAN لتحديد متطلبات الجهاز المحددة.
على سبيل المثال، يمكنك إنشاء فحص جهاز لبائع معين لمكافحة البرامج الضارة، المنتج والإصدار. يتحقق العميل من تثبيت هذا البرنامج على الجهاز قبل الاتصال بالشبكة. يتصل العميل بالشبكة فقط إذا تحقق من تثبيت هذا البرنامج على الجهاز. لمزيد من المعلومات حول تدفق اتصال العميل، يرجى مراجعة فهم تدفق اتصال العميل في كاتو.
يمكن تكوين فحوصات جهاز متنوعة. اطلع على قسم فحوصات الأجهزة المدعومة للحصول على قائمة بفحوصات الأجهزة المتاحة وقسم العمل مع فحوصات وميزات الأجهزة الخاصة لمزيد من المعلومات حول كل فحص.
يمكن إضافة فحوصات الجهاز إلى ملفات تشكيل الجهاز التي يمكن أن تحتوي على فحوصات متعددة. يمكن إضافة ملفات تشكيل الجهاز إلى سياسة اتصال العميل لتحديد الأجهزة المسموح لها بالاتصال بالشبكة.
يمكن أيضًا استخدام ملفات تشكيل الجهاز في جدار حماية الإنترنت وWAN لإنشاء قواعد تشمل الوصول المشروط بناءً على الجهاز الفعلي للمستخدم النهائي. لمزيد من المعلومات حول استخدام فحوصات الجهاز في سياسة الجدار الناري، اطلع على إضافة شروط الجهاز لقواعد الجدار الناري. يمكنك مراقبة عدد الأجهزة التي امتثلت لكل ملف وضعية الجهاز على لوحة تحكم المستخدمين عن بُعد.
لمزيد من المعلومات حول تحسين فعالية الفحوصات الجهازية، راجع سياسة اتصال العميل - تحسين الفحوصات الوضعية.
أفضل الممارسات: نوصي بتفعيل إعداد الوضعية المتقدم حتى يستمر العميل في التحقق من وضعية الجهاز. لمزيد من المعلومات، راجع سياسة اتصال العميل - تحسين الفحوصات الوضعية.
ملحوظة
ملاحظة: مدعوم من:
- عميل Windows v5.7
- عميل macOS v5.8
- عميل Linux v5.3
يتم تطبيق ملفات تشكيل وضع الجهاز على الأجهزة التي تتصل بشبكتك خلف سوكت. يتيح لك تطبيق نفس ملفات تشكيل وضع الجهاز بغض النظر عن الموقع الفيزيائي للجهاز. على سبيل المثال، يعمل مدير المبيعات يومين في المكتب وثلاثة أيام عن بُعد. يتم تطبيق ملف تشكيل وضع الجهاز على جهازهم في أي وقت وأينما يتصلون بكاتو.
هذه هي متطلبات الإصدار الأدنى للعميل لفحوصات الجهاز. راجع العمل مع فحوصات الجهاز والميزات المحددة للحصول على تفاصيل حول كل فحص جهازي.
| فحص الجهاز | ويندوز | macOS | لينكس | iOS | أندرويد |
|---|---|---|---|---|---|
| مكافحة البرامج الضارة | 5.2 | 5.2 | 5.1 | ||
| جدار الحماية | 5.4 | 5.2 | 5.1 | ||
| تشفير القرص | 5.5 | 5.6 | |||
| إدارة تصحيحات | 5.5 | 5.2 | 5.2 | ||
| شهادة الجهاز | 5.5 | 5.4 | 5.1 | 5.3 | 5.0.1.115 |
| DLP | 5.9 | 5.4.3 | 5.2 | ||
| إصدار عميل Cato | 5.0 | 5.0 | 5.0 | ||
| عملية التشغيل | 5.11 | 5.7 | |||
| مفاتيح السجل | 5.11 | ||||
| قائمة الخصائص (plist) | 5.7 | ||||
| الفحوصات الجهازية المطبقة للمستخدمين في المكتب | 5.7 | 5.8 | 5.3 |
يشير الصندوق الفارغ إلى أن فحص الجهاز غير مدعوم على نظام التشغيل.
يمكن أن يشمل كل فحص جهاز هذه الإعدادات:
- نوع اختبار جهاز واحد (على سبيل المثال، مكافحة البرامج الضارة أو جدار الحماية)
-
بائع، منتج، وإصدار (لكل الفحوصات باستثناء العملية الجارية، مفتاح التسجيل، وقائمة الخصائص)
-
يمكنك اختيار أي إصدار، إصدار محدد، أو إصدار أدنى (أكبر من)
ملاحظة: في فحص جهاز للجدار الناري، إذا اخترت جدار الناري المدمج في نظام تشغيل Apple macOS، يشير رقم الإصدار إلى رقم إصدار macOS
- بالنسبة لفحوصات المناعة، جدار الحماية، إدارة التصحيحات، وتحقق وضعية الجهاز DLP، يمكنك إنشاء فحص عام لأي بائع أو منتج مدعوم. على سبيل المثال، يمكنك إنشاء فحص للسماح بالدخول إلى الجهاز الذي تم تثبيت أي من الحلول المدعومة للمكافحة الضارة. لقائمة البائعين والمنتجات المدعومة، راجع قوائم النُزول في قسم البائع في لوحة الفحص الجديدة للجهاز.
-
تحدد فحوصات الجهاز المعايير التي يجب أن يفي بها الجهاز للاتصال بالشبكة. بعد إنشاء الفحص، أضفه إلى ملف تشكيل الجهاز لفرض متطلبات الوضع.
بعد إنشاء فحص جهاز، يمكنك إضافته إلى ملف تشكيل الجهاز ليتم تضمينه في القواعد في سياسة اتصال العميل أو سياسة الجدار الناري لفرض متطلبات الوضع.
لتكوين ملف الجهاز:
- من قائمة التنقل، اختر الموارد > وضعية الجهاز.
- انقر على علامة التبويب ملفات وضعية الجهاز.
-
انقر جديد.
يفتح ملف تشكيل جهاز جديد.
- قم بتكوين الإعدادات لملف الجهاز، وأضف الفحوصات الجهازية المطلوبة (التي أنشأتها في القسم السابق).
- انقر على تطبيق ثم انقر على حفظ.
عند إنشاء ملف تعريف للجهاز مع عمليات تحقق متعددة، يوجد علاقة AND بينها. هذا يعني أن الجهاز يجب أن يفي بمتطلبات كل فحوصات الجهاز ليتم تطبيق إجراء القاعدة على الجهاز.
يوضح المثال التالي ملف تعريف الجهاز النموذجي، والذي يتضمن هذه العمليات:
يتم توضيح معلومات هامة حول فحوصات الجهاز والميزات المحددة في الأقسام التالية.
يمكنك إنشاء فحوصات لجهاز المستخدم للبحث عن الشهادات المثبتة على جهاز المستخدم النهائي المحددة لحسابك. يحقق الفحص في ما إذا تم تثبيت مفتاح شهادة المستخدم على الجهاز وتم توقيعه وإصداره من قبل إحدى السلطات المصدرة للشهادات المرتبطة بحسابك. لكي يتحقق من الوضعية اكتشاف الشهادة، يجب أن تكون مثبتة في متجر شهادات شخصية الجهاز المحلي كمفتاح مستخدم مزدوج مشترك.
تعتبر فقط شهادات RSA صالحة لوضعية الجهاز.
يمكنك تحديد مسار أو أكثر للأقراص المشفرة (المسار الجذري بالكامل مشفر، على سبيل المثال C:\). يتم دعم التشفير بواسطة البرامج فقط (التشفير بواسطة الأجهزة غير مدعوم).
بالنسبة للأجهزة التي تحتوي على عدة تقسيمات، يمكنك تحديد أي تقسيم مشفر. عند تعريف العديد من المسارات للأقراص لجهاز، يتحقق الفحص من أن جميع المسارات مشفرة.
فحوصات العملية الجارية مدعومة على أجهزة Windows وmacOS.
يمكنك إنشاء فحص للجهاز للتحقق من أن العملية تعمل على الجهاز، مع إمكانية التحقق من أنها موقعة بواسطة معرف الشهادة المحدد. لتكوين هذا الفحص، يمكنك تضمين إما اسم العملية أو المسار الكامل للعملية، مع خيار تضمين بصمة الشهادة الموقعة.
يمكنك تحديد طباعة بصمة الشهادة الموقعة ضمن خصائص العملية. على سبيل المثال، للعملية CatoClient.exe طباعة بصمة الشهادة الموقعة هي 81d821c152fa98db1c950b87d435122e5a0b451d.
لتحديد بصمة شهادة الموقع:
- انقر بزر الماوس الأيمن على العملية واختر الخصائص.
-
في علامة التبويب التوقيعات الرقمية، اختر الشهادة المطلوبة وانقر تفاصيل.
يتم عرض نافذة تفاصيل التوقيع الرقمي.
- انقر على عرض الشهادة.
-
في علامة التبويب تفاصيل، انقر على بصمة.
يتم عرض بصمة الشهادة الموقعة.
ملاحظة: اسم العملية ومسار العملية غير حساس لحالة الأحرف.
يمكنك إنشاء فحص للجهاز للتحقق من أن العملية تعمل على الجهاز، مع إمكانية التحقق من أنها موقعة بواسطة معرف الفريق المحدد. لتحديد ID الفريق، في نافذة الطرفية قم بتشغيل الأمر codesign متبوعًا بالمسار الكامل للعملية. يتم إرجاع ID الفريق. على سبيل المثال، للعملية /Applications/CatoClient.app/Contents/MacOS/CatoClient، ID الفريق هو CKGSB8CH43:
يمكن أن تحتوي أسماء العمليات على أحرف يونيكود وتكون حساسة لحالة الأحرف.
لإنشاء تحقق لمفتاح التسجيل تحتاج إلى تحديد:
- مسار مفتاح السجل الكامل
- اسم القيمة (يمكنك اختيار التحقق من القيمة الافتراضية أو قيمة معينة)
- بيانات القيمة (يمكنك اختيار التحقق من أي قيمة أو قيمة معينة)
ملحوظة
ملاحظة: لا يتم دعم الأحرف غير ASCII لأسماء مفاتيح التسجيل أو أسماء القيم.
جميع أنواع البيانات مدعومة. في مفتاح تسجيل متعدد السطر، قم بفصل الخطوط برمز الشريط العمودي (|). صيغة البيانات في قيمة ثنائية أو نوع قيمة ثنائية هي تمثيل HEX للـ 16 بايت الأول، على سبيل المثال 0102030405060708090A0B0C0D0E0F10.
لتحديد اسم القيمة وبيانات القيمة، في محرر السجل، انقر مزدوجاً على مفتاح التسجيل الذي تتحقق منه. في المثال أدناه اسم قيمة المفتاح هو start_minimized وبيانات قيمة المفتاح هي 0.
لإنشاء تحقق لملف قائمة الخصائص (plist) تحتاج إلى تحديد المسار الكامل للملف للتحقق. يمكنك إعداد التحقق ليتحقق من أن:
- مفتاح معين موجود في الملف عن طريق اختيار أي قيمة
- مفتاح وقيمة معينة موجودة في الملف عن طريق اختيار قيمة محددة.
لتحديد اسم المفتاح والقيمة داخل plist، افتح الملف بمحرر نصوص. في المثال أدناه، اسم المفتاح هو Label والقيمة هي com.catonetworks.mac.CatoClient.helper.
هذه الأنواع من البيانات plist مدعومة:
- نصوص
- أعداد صحيحة
-
هذه الأنواع من البيانات المتداخلة:
- نص
- أعداد صحيحة
أحيانًا تحتاج إلى استيعاب العملاء في مؤسستك الذين لا يدعمون حاليًا وضعية الجهاز، ويمكّنهم الوصول إلى الشبكة. عندما تعد تحقق الجهاز، يسمح لك قسم المعايير باختيار السلوك للعملاء الذين لا يدعمون وضعية الجهاز.
عندما يطابق عميل غير مدعوم الإعدادات لقواعد باستثناء الملف الشخصي، هذه هي خيارات السلوك:
- تخط الفحص الجهازي، واسمح للعملاء غير المدعومين بالاتصال بالشبكة
- حظر العملاء غير المدعومين لأنهم لا يستطيعون تلبية متطلبات الفحص الجهازي
نوصي بتقليل نطاق وتأثير تحقق الجهاز الذي يسمح للعملاء غير المدعومين في مؤسستك. كلما قل عدد العملاء غير المدعومين الذين يُسمح لهم، زادت قوة سياسة الاتصال بالعملاء.
يستخدم عميل Cato الإصدارات التالية من OPSWAT:
عملاء Windows
- عميل Windows v5.17 يستخدم OPSWAT v4.3.4761
- عميل Windows v5.16 يستخدم OPSWAT v4.3.4582
- عميل Windows v5.15 يستخدم OPSWAT v4.3.4548
- عميل Windows v5.14.5 يستخدم OPSWAT v4.3.4373
- عميل Windows v5.14 يستخدم OPSWAT v4.3.4487
- عميل Windows v5.13 يستخدم OPSWAT v4.3.4373
- عميل Windows v5.12 يستخدم OPSWAT v4.3.4195
- عميل Windows v5.11 يستخدم OPSWAT v4.3.3896
عملاء macOS
- عميل macOS v5.11 يستخدم OPSWAT v4.3.4222
- عميل macOS v5.10 يستخدم OPSWAT v4.3.4086
- عميل macOS v5.9 يستخدم OPSWAT v4.3.4025
- عميل macOS v5.8.5 يستخدم OPSWAT v4.3.3952
- عميل macOS v5.8.0 يستخدم OPSWAT v4.3.3952
- عميل macOS v5.7 يستخدم OPSWAT v4.3.3479
- عميل macOS v5.6 يستخدم OPSWAT v4.3.3479
عملاء Linux
- عميل Linux v5.5 يستخدم OPSWAT v4.3.3700
- عميل Linux v5.4 يستخدم OPSWAT v4.3.3558
- عميل Linux v5.3 يستخدم OPSWAT v4.3.3509
- عميل Linux v5.2 يستخدم OPSWAT v4.3.2690
- عميل Linux v5.1 يستخدم OPSWAT v4.3.2690
لا توجد تعليقات
الرجاء تسجيل الدخول لترك تعليق.