إنشاء ملفات تشكيل وضع الجهاز وفحوصات الجهاز

تناقش هذه المقالة كيفية إنشاء ملفات تشكيل وضع الجهاز وفحوصات الجهاز للتأكد من أنه يُسمح فقط للأجهزة التي تلبي متطلبات الأمان بالاتصال بالشبكة.

نظرة عامة

تتيح لك ملفات تشكيل وضع الجهاز والفحوصات فرض متطلبات الامتثال للمستخدمين البعيدين قبل السماح لهم بالاتصال بالشبكة. يمكنك استخدامها في سياسة اتصال العميل وجدار حماية الإنترنت وWAN لتحديد متطلبات الجهاز المحددة.

على سبيل المثال، يمكنك إنشاء فحص جهاز لبائع معين لمكافحة البرامج الضارة، المنتج والإصدار. يتحقق العميل من تثبيت هذا البرنامج على الجهاز قبل الاتصال بالشبكة. يتصل العميل بالشبكة فقط إذا تحقق من تثبيت هذا البرنامج على الجهاز. لمزيد من المعلومات حول تدفق اتصال العميل، يرجى مراجعة فهم تدفق اتصال العميل في كاتو.

يمكن تكوين فحوصات جهاز متنوعة. اطلع على قسم فحوصات الأجهزة المدعومة للحصول على قائمة بفحوصات الأجهزة المتاحة وقسم العمل مع فحوصات وميزات الأجهزة الخاصة لمزيد من المعلومات حول كل فحص.

يمكن إضافة فحوصات الجهاز إلى ملفات تشكيل الجهاز التي يمكن أن تحتوي على فحوصات متعددة. يمكن إضافة ملفات تشكيل الجهاز إلى سياسة اتصال العميل لتحديد الأجهزة المسموح لها بالاتصال بالشبكة.

يمكن أيضًا استخدام ملفات تشكيل الجهاز في جدار حماية الإنترنت وWAN لإنشاء قواعد تشمل الوصول المشروط بناءً على الجهاز الفعلي للمستخدم النهائي. لمزيد من المعلومات حول استخدام فحوصات الجهاز في سياسة الجدار الناري، اطلع على إضافة شروط الجهاز لقواعد الجدار الناري. يمكنك مراقبة عدد الأجهزة التي امتثلت لكل ملف وضعية الجهاز على لوحة تحكم المستخدمين عن بُعد.

لمزيد من المعلومات حول تحسين فعالية الفحوصات الجهازية، راجع سياسة اتصال العميل - تحسين الفحوصات الوضعية.

أفضل الممارسات: نوصي بتفعيل إعداد الوضعية المتقدم حتى يستمر العميل في التحقق من وضعية الجهاز. لمزيد من المعلومات، راجع سياسة اتصال العميل - تحسين الفحوصات الوضعية.

فحوصات الجهاز خلف الموقع المقبس

ملحوظة

ملاحظة: مدعوم من:

  • عميل Windows v5.7
  • عميل macOS v5.8
  • عميل Linux v5.3

يتم تطبيق ملفات تشكيل وضع الجهاز على الأجهزة التي تتصل بشبكتك خلف سوكت. يتيح لك تطبيق نفس ملفات تشكيل وضع الجهاز بغض النظر عن الموقع الفيزيائي للجهاز. على سبيل المثال، يعمل مدير المبيعات يومين في المكتب وثلاثة أيام عن بُعد. يتم تطبيق ملف تشكيل وضع الجهاز على جهازهم في أي وقت وأينما يتصلون بكاتو.

فحوصات الأجهزة المدعومة

هذه هي متطلبات الإصدار الأدنى للعميل لفحوصات الجهاز. راجع العمل مع فحوصات الجهاز والميزات المحددة للحصول على تفاصيل حول كل فحص جهازي.

فحص الجهاز ويندوز macOS لينكس iOS أندرويد
مكافحة البرامج الضارة 5.2 5.2 5.1    
جدار الحماية 5.4 5.2 5.1    
تشفير القرص 5.5 5.6      
إدارة تصحيحات 5.5 5.2 5.2    
شهادة الجهاز 5.5 5.4 5.1 5.3 5.0.1.115
DLP 5.9 5.4.3 5.2    
إصدار عميل Cato 5.0 5.0 5.0    
عملية التشغيل 5.11 5.7      
مفاتيح السجل 5.11        
قائمة الخصائص (plist)   5.7      
الفحوصات الجهازية المطبقة للمستخدمين في المكتب 5.7 5.8 5.3    

يشير الصندوق الفارغ إلى أن فحص الجهاز غير مدعوم على نظام التشغيل.

القيود المعروفة

  • بعد إنشاء فحص جهازي، يجب تحديث الصفحة لتضمين الفحص الجديد في ملف الجهاز.
  • في المكتب، إذا تم ضبط الفحص الدوري على 0، يتحقق العميل من وضع الجهاز كل 10 دقائق

    • للمستخدمين عن بُعد، إذا تم ضبط الفحص الدوري إلى 0، فإنه يتحقق فقط من وضعية الجهاز عند اتصال العميل بالشبكة.

التحضير لاستخدام فحوصات الأجهزة

يمكن أن يشمل كل فحص جهاز هذه الإعدادات:

  • نوع اختبار جهاز واحد (على سبيل المثال، مكافحة البرامج الضارة أو جدار الحماية)
  • بائع، منتج، وإصدار (لكل الفحوصات باستثناء العملية الجارية، مفتاح التسجيل، وقائمة الخصائص)

    • يمكنك اختيار أي إصدار، إصدار محدد، أو إصدار أدنى (أكبر من)

      ملاحظة: في فحص جهاز للجدار الناري، إذا اخترت جدار الناري المدمج في نظام تشغيل Apple macOS، يشير رقم الإصدار إلى رقم إصدار macOS

    • بالنسبة لفحوصات المناعة، جدار الحماية، إدارة التصحيحات، وتحقق وضعية الجهاز DLP، يمكنك إنشاء فحص عام لأي بائع أو منتج مدعوم. على سبيل المثال، يمكنك إنشاء فحص للسماح بالدخول إلى الجهاز الذي تم تثبيت أي من الحلول المدعومة للمكافحة الضارة. لقائمة البائعين والمنتجات المدعومة، راجع قوائم النُزول في قسم البائع في لوحة الفحص الجديدة للجهاز.

تهيئة فحوصات الأجهزة

تحدد فحوصات الجهاز المعايير التي يجب أن يفي بها الجهاز للاتصال بالشبكة. بعد إنشاء الفحص، أضفه إلى ملف تشكيل الجهاز لفرض متطلبات الوضع.

device_checks.png

لتكوين فحص الجهاز:

  1. من قائمة التنقل، اختر الموارد > وضعية الجهاز.
  2. اختر علامة التبويب فحوصات الجهاز.
  3. انقر جديد. يفتح جهاز فحص جديد.

    لوحة فحوصات الجهاز
  4. قم بتكوين الإعدادات لفحص الجهاز.
  5. انقر على تطبيق ثم انقر على حفظ.

تهيئة ملفات تعريف الأجهزة

بعد إنشاء فحص جهاز، يمكنك إضافته إلى ملف تشكيل الجهاز ليتم تضمينه في القواعد في سياسة اتصال العميل أو سياسة الجدار الناري لفرض متطلبات الوضع.

ملفات تشكيل الجهاز

لتكوين ملف الجهاز:

  1. من قائمة التنقل، اختر الموارد > وضعية الجهاز.
  2. انقر على علامة التبويب ملفات وضعية الجهاز.
  3. انقر جديد.

    يفتح ملف تشكيل جهاز جديد.

  4. قم بتكوين الإعدادات لملف الجهاز، وأضف الفحوصات الجهازية المطلوبة (التي أنشأتها في القسم السابق).
  5. انقر على تطبيق ثم انقر على حفظ.

إنشاء ملف تعريف يحتوي على فحوصات متعددة

عند إنشاء ملف تعريف للجهاز مع عمليات تحقق متعددة، يوجد علاقة AND بينها. هذا يعني أن الجهاز يجب أن يفي بمتطلبات كل فحوصات الجهاز ليتم تطبيق إجراء القاعدة على الجهاز.

يوضح المثال التالي ملف تعريف الجهاز النموذجي، والذي يتضمن هذه العمليات:

  • إدارة التصحيحات - عينة إدارة التصحيحات MGMT
  • تشفير القرص - عينة تشفير القرص
Device_Profile_FW_AM.png

العمل مع فحوصات الأجهزة المحددة والميزات

يتم توضيح معلومات هامة حول فحوصات الجهاز والميزات المحددة في الأقسام التالية.

العمل مع فحوصات الشهادات للأجهزة

يمكنك إنشاء فحوصات لجهاز المستخدم للبحث عن الشهادات المثبتة على جهاز المستخدم النهائي المحددة لحسابك. يحقق الفحص في ما إذا تم تثبيت مفتاح شهادة المستخدم على الجهاز وتم توقيعه وإصداره من قبل إحدى السلطات المصدرة للشهادات المرتبطة بحسابك. لكي يتحقق من الوضعية اكتشاف الشهادة، يجب أن تكون مثبتة في متجر شهادات شخصية الجهاز المحلي كمفتاح مستخدم مزدوج مشترك.

تعتبر فقط شهادات RSA صالحة لوضعية الجهاز.

العمل مع فحوصات تشفير القرص

يمكنك تحديد مسار أو أكثر للأقراص المشفرة (المسار الجذري بالكامل مشفر، على سبيل المثال C:\). يتم دعم التشفير بواسطة البرامج فقط (التشفير بواسطة الأجهزة غير مدعوم).

بالنسبة للأجهزة التي تحتوي على عدة تقسيمات، يمكنك تحديد أي تقسيم مشفر. عند تعريف العديد من المسارات للأقراص لجهاز، يتحقق الفحص من أن جميع المسارات مشفرة.

العمل مع فحوصات إصدار عميل Cato

يمكنك إنشاء فحوصات للأجهزة للإصدار الخاص بالعميل المثبت على جهاز المستخدم النهائي.

  • للسماح بإصدار عميل دقيق، استعمل عامل المساواة
  • للسماح بإصدار عميل محدد، استخدم العامل المساواة أو أعلى

العمل مع فحوصات العمليات الجارية

فحوصات العملية الجارية مدعومة على أجهزة Windows وmacOS.

فحوصات العمليات الجارية على أجهزة Windows

يمكنك إنشاء فحص للجهاز للتحقق من أن العملية تعمل على الجهاز، مع إمكانية التحقق من أنها موقعة بواسطة معرف الشهادة المحدد. لتكوين هذا الفحص، يمكنك تضمين إما اسم العملية أو المسار الكامل للعملية، مع خيار تضمين بصمة الشهادة الموقعة.

يمكنك تحديد طباعة بصمة الشهادة الموقعة ضمن خصائص العملية. على سبيل المثال، للعملية CatoClient.exe طباعة بصمة الشهادة الموقعة هي 81d821c152fa98db1c950b87d435122e5a0b451d.

Thmprint.png

لتحديد بصمة شهادة الموقع:

  1. انقر بزر الماوس الأيمن على العملية واختر الخصائص.
  2. في علامة التبويب التوقيعات الرقمية، اختر الشهادة المطلوبة وانقر تفاصيل.

    يتم عرض نافذة تفاصيل التوقيع الرقمي.

  3. انقر على عرض الشهادة.
  4. في علامة التبويب تفاصيل، انقر على بصمة.

    يتم عرض بصمة الشهادة الموقعة.

ملاحظة: اسم العملية ومسار العملية غير حساس لحالة الأحرف.

فحوصات العمليات الجارية على أجهزة macOS

يمكنك إنشاء فحص للجهاز للتحقق من أن العملية تعمل على الجهاز، مع إمكانية التحقق من أنها موقعة بواسطة معرف الفريق المحدد. لتحديد ID الفريق، في نافذة الطرفية قم بتشغيل الأمر codesign متبوعًا بالمسار الكامل للعملية. يتم إرجاع ID الفريق. على سبيل المثال، للعملية /Applications/CatoClient.app/Contents/MacOS/CatoClient، ID الفريق هو CKGSB8CH43:

macosprocess.png

يمكن أن تحتوي أسماء العمليات على أحرف يونيكود وتكون حساسة لحالة الأحرف.

القيود المعروفة لفحوصات العمليات على أجهزة macOS
  • التحقق من التطبيقات غير مدعوم، يجب تضمين مسار العملية بالكامل في التكوين

العمل مع فحوصات مفتاح السجل

لإنشاء تحقق لمفتاح التسجيل تحتاج إلى تحديد:

  • مسار مفتاح السجل الكامل
  • اسم القيمة (يمكنك اختيار التحقق من القيمة الافتراضية أو قيمة معينة)
  • بيانات القيمة (يمكنك اختيار التحقق من أي قيمة أو قيمة معينة)

ملحوظة

ملاحظة: لا يتم دعم الأحرف غير ASCII لأسماء مفاتيح التسجيل أو أسماء القيم.

جميع أنواع البيانات مدعومة. في مفتاح تسجيل متعدد السطر، قم بفصل الخطوط برمز الشريط العمودي (|). صيغة البيانات في قيمة ثنائية أو نوع قيمة ثنائية هي تمثيل HEX للـ 16 بايت الأول، على سبيل المثال 0102030405060708090A0B0C0D0E0F10.

لتحديد اسم القيمة وبيانات القيمة، في محرر السجل، انقر مزدوجاً على مفتاح التسجيل الذي تتحقق منه. في المثال أدناه اسم قيمة المفتاح هو start_minimized وبيانات قيمة المفتاح هي 0.

Reg_Key.png

العمل مع فحوصات قائمة الخصائص

لإنشاء تحقق لملف قائمة الخصائص (plist) تحتاج إلى تحديد المسار الكامل للملف للتحقق. يمكنك إعداد التحقق ليتحقق من أن:

  • مفتاح معين موجود في الملف عن طريق اختيار أي قيمة
  • مفتاح وقيمة معينة موجودة في الملف عن طريق اختيار قيمة محددة.

لتحديد اسم المفتاح والقيمة داخل plist، افتح الملف بمحرر نصوص. في المثال أدناه، اسم المفتاح هو Label والقيمة هي com.catonetworks.mac.CatoClient.helper.

plist.png

أنواع بيانات قائمة الخصائص المدعومة

هذه الأنواع من البيانات plist مدعومة:

  • نصوص
  • أعداد صحيحة
  • هذه الأنواع من البيانات المتداخلة:

    • نص
    • أعداد صحيحة

القيود المعروفة لفحص قائمة الخصائص

  • يمكن أن يحتوي اسم المسار فقط على أحرف UTF-8
  • ملفات plist الموجودة في مجلدات المستخدم غير مدعومة

العمل مع الحماية في الوقت الحقيقي

في قسم المعايير، يمكنك أيضًا اختيار تمكين الحماية في الوقت الحقيقي، ويتم التحقق المستمر من أن الجهاز المتصل يطابق تحقق الجهاز.

العمل مع عملاء Cato غير المدعومين

أحيانًا تحتاج إلى استيعاب العملاء في مؤسستك الذين لا يدعمون حاليًا وضعية الجهاز، ويمكّنهم الوصول إلى الشبكة. عندما تعد تحقق الجهاز، يسمح لك قسم المعايير باختيار السلوك للعملاء الذين لا يدعمون وضعية الجهاز.

عندما يطابق عميل غير مدعوم الإعدادات لقواعد باستثناء الملف الشخصي، هذه هي خيارات السلوك:

  • تخط الفحص الجهازي، واسمح للعملاء غير المدعومين بالاتصال بالشبكة
  • حظر العملاء غير المدعومين لأنهم لا يستطيعون تلبية متطلبات الفحص الجهازي

نوصي بتقليل نطاق وتأثير تحقق الجهاز الذي يسمح للعملاء غير المدعومين في مؤسستك. كلما قل عدد العملاء غير المدعومين الذين يُسمح لهم، زادت قوة سياسة الاتصال بالعملاء.

إصدارات Opswat المدعومة لكل عميل

يستخدم عميل Cato الإصدارات التالية من OPSWAT:

عملاء Windows

  • عميل Windows v5.17 يستخدم OPSWAT v4.3.4761
  • عميل Windows v5.16 يستخدم OPSWAT v4.3.4582
  • عميل Windows v5.15 يستخدم OPSWAT v4.3.4548
  • عميل Windows v5.14.5 يستخدم OPSWAT v4.3.4373
  • عميل Windows v5.14 يستخدم OPSWAT v4.3.4487
  • عميل Windows v5.13 يستخدم OPSWAT v4.3.4373
  • عميل Windows v5.12 يستخدم OPSWAT v4.3.4195
  • عميل Windows v5.11 يستخدم OPSWAT v4.3.3896

عملاء macOS

  • عميل macOS v5.11 يستخدم OPSWAT v4.3.4222
  • عميل macOS v5.10 يستخدم OPSWAT v4.3.4086
  • عميل macOS v5.9 يستخدم OPSWAT v4.3.4025
  • عميل macOS v5.8.5 يستخدم OPSWAT v4.3.3952
  • عميل macOS v5.8.0 يستخدم OPSWAT v4.3.3952
  • عميل macOS v5.7 يستخدم OPSWAT v4.3.3479
  • عميل macOS v5.6 يستخدم OPSWAT v4.3.3479

عملاء Linux

  • عميل Linux v5.5 يستخدم OPSWAT v4.3.3700
  • عميل Linux v5.4 يستخدم OPSWAT v4.3.3558
  • عميل Linux v5.3 يستخدم OPSWAT v4.3.3509
  • عميل Linux v5.2 يستخدم OPSWAT v4.3.2690
  • عميل Linux v5.1 يستخدم OPSWAT v4.3.2690

هل كان هذا المقال مفيداً؟

4 من 6 وجدوا هذا مفيداً

لا توجد تعليقات