Nota: Esta es una función de Disponibilidad Temprana (EA) que solo está disponible para liberación limitada. Para más información, contacte a su representante de Cato Networks o envíe un correo electrónico a ea@catonetworks.com.
"Visión general"
El Proxy Web del Sitio extiende la protección de la Puerta de Enlace Web Segura (SWG) a los dispositivos detrás de un sitio que no pueden instalar el Cliente Cato, como servidores, quioscos compartidos y dispositivos OT/IoT. Puede enrutar el tráfico HTTPS desde estos dispositivos a la Nube de Cato para inspección y aplicación de políticas configurando la configuración del proxy del dispositivo, ya sea manualmente o con un archivo PAC estándar. Esto le permite aplicar políticas de seguridad en Internet existentes a dispositivos sin agente y no gestionados sin instalar el Cliente.
Con el Proxy Web del Sitio, el tráfico se procesa de la siguiente manera:
Configurar las Configuraciones del Proxy del Dispositivo: Configure el dispositivo para apuntar al FQDN del proxy y al puerto. El método recomendado para hacer esto es con un archivo PAC, aunque también se puede hacer manualmente.
Solicitud enviada al proxy: El dispositivo envía la solicitud a través del túnel del Sitio al proxy en el PoP de Cato en lugar de directamente al destino.
(Opcional) Usuario autenticado y políticas de seguridad aplicadas: La instancia del proxy puede soportar tráfico autenticado o no autenticado. Para un proxy autenticado, Kerberos asocia la sesión con un usuario, y se aplican las políticas de seguridad coincidentes para el usuario. Las instancias de proxy no autentificado también son compatibles para un acceso a Internet gobernado para dispositivos y servicios que no soportan autenticación Kerberos.
(Opcional) Tráfico inspeccionado: Basado en las configuraciones de su política de seguridad, el tráfico del dispositivo es inspeccionado por los motores de seguridad de Cato.
El tráfico es reenviado: El proxy reenvía la solicitud al destino de Internet.
La respuesta regresa a través del proxy: La sesión se registra y la respuesta del destino se retransmite al dispositivo.
Cada instancia de proxy está asociada con sitios seleccionados o todos los sitios. Utiliza un puerto único y tiene su propia base de reglas ordenadas. Las instancias de proxy Kerberos y sin autenticación pueden coexistir en su cuenta; sin embargo, la combinación de Sitio y Puerto debe ser única para cada instancia.
Casos de Uso
La empresa ABC opera en una industria regulada y debe inspeccionar el tráfico web saliente de cada dispositivo en su red. Su entorno incluye quioscos compartidos, servidores de producción y dispositivos IoT que no pueden ejecutar el Cliente Cato.
La empresa ABC despliega Proxy Web de Sitio y distribuye un archivo PAC a los dispositivos relevantes. Los dispositivos que soportan Kerberos utilizan una instancia de proxy autenticado que asocia el tráfico con el usuario. Los dispositivos que no pueden autenticar usan una instancia de proxy sin autenticación.
Basado en la configuración del proxy definida en el archivo PAC, el navegador del dispositivo envía tráfico web al Proxy Web del Sitio, donde se inspecciona el tráfico y se aplican las políticas de seguridad de Internet configuradas. Esto permite a la empresa ABC centralizar sus controles de seguridad y cumplimiento sin instalar el Cliente Cato en cada dispositivo.
Configuración del Proxy Web del Sitio
Para configurar el Proxy Web del Sitio, debes:
Mapear atributos de identidad de usuario para la Aplicación SCIM Cato en Microsoft Entra (solo se requiere para una instancia de proxy con tráfico autenticado)
Crear una instancia de proxy
Definir las reglas de red ordenadas para gobernar el tráfico a través del proxy
Configurar la configuración del proxy del dispositivo
Tanto instancias de proxy autenticado (Kerberos) como no autenticado pueden coexistir en su cuenta. Cada instancia de proxy mantiene su propio conjunto de reglas de red.
.png?sv=2026-02-06&spr=https&st=2026-07-20T12%3A02%3A20Z&se=2026-07-20T12%3A20%3A20Z&sr=c&sp=r&sig=HKsg1s5J18%2FvR52FGkMWT7CbfL%2BDDlIMRCih8eHepXQ%3D)
Paso 1: Mapear los Atributos de Identidad del Usuario para la Aplicación SCIM de Cato
Extiende el esquema de aprovisionamiento SCIM de Entra para sincronizar los siguientes atributos del Microsoft Entra ID en la aplicación SCIM de Cato:
onPremisesSamAccountName: El nombre de inicio de sesión de Windows heredado. Es usado por la autenticación de Windows y aplicaciones heredadas que requieren el atributo sAMAccountName
onPremisesDomainName: El nombre de dominio completamente calificado (FQDN) del dominio de Active Directory en las instalaciones asociado con la cuenta de usuario. Se utiliza junto con
onPremisesSamAccountNamepara identificar al usuario durante la autenticación Kerberos.
Nota:
Esta configuración debe aplicarse antes de que comience el aprovisionamiento de usuarios. Si esto no es posible, sincronice de nuevo con la aplicación SCIM de Cato.
Antes de editar el esquema, se recomienda guardar una copia del documento JSON. Esto le permite restaurar la configuración original si ocurre un error.
Si solo está configurando instancias de proxy con tráfico no autenticado, este paso no es necesario.
Para mapear atributos de identidad de usuario:
En el Centro de Administración de Entra, navegue a Aplicaciones Empresariales.
Abra la aplicación Cato NetworksSCIM.
Haga clic en Aprovisionamiento y luego Editar Aprovisionamiento.
Expanda la sección Mapeo y haga clic en Provisión de Usuarios de Active Directory Azure, luego Mostrar opciones avanzadas.
Haga clic en Revisar su esquema aquí.Se abre un documento de esquema JSON.
Para exponer los atributos fuente de Entra para que puedan usarse en mapeos de aprovisionamiento, usando Ctrl+F, busque
"name": "Microsoft Entra ID'.Identifique el array
"attributes"(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), el objeto de atributo final esonPremisesSecurityIdentifier.Agregue una coma después del atributo final y pegue las siguientes entradas antes del cierre ]
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "onPremisesSamAccountName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
},
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "onPremisesDomainName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
}Para agregar los atributos de extensión SCIM del objetivo correspondiente al esquema SCIM de Cato, usando Ctrl+F, busque
"name: "Cato Networks Provisioning"Identifique el array
"attributes"(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), el objeto de atributo final esdirSyncEnabled.Agregue una coma después del atributo final y pegue las siguientes entradas antes del cierre ]
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
},
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
}Para crear los mapeos de sincronización entre los atributos de Entra y los atributos SCIM de Cato, usando Ctrl+F, busque
"Provision Azure Active Directory Users".En ese objeto, identifique el array
"attributeMappings".Al final de ese array, busca el último }, agrega una coma pega las siguientes entradas antes del cierre ]
{
"defaultValue": "",
"exportMissingReferences": false,
"flowBehavior": "FlowWhenChanged",
"flowType": "Always",
"matchingPriority": 0,
"targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
"source": {
"expression": "[onPremisesSamAccountName]",
"name": "onPremisesSamAccountName",
"type": "Attribute",
"parameters": []
}
},
{
"defaultValue": "",
"exportMissingReferences": false,
"flowBehavior": "FlowWhenChanged",
"flowType": "Always",
"matchingPriority": 0,
"targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
"source": {
"expression": "[onPremisesDomainName]",
"name": "onPremisesDomainName",
"type": "Attribute",
"parameters": []
}
}
-
Haga clic en Guardar. Se muestra un mensaje de guardado exitoso del Editor de Texto de Esquema.
.png)
En la aplicación SCIM de Cato Networks, haga clic en Aprovisionamiento y luego Editar Aprovisionamiento.
Expanda la sección Mapeo y haga clic en Provisión de Usuarios de Azure Active Directory, luego Mostrar opciones avanzadas.
-
Después de unos minutos, asegúrese de que aparezcan estos mapeos:
sAMAccountName → onPremisesSamAccountName
onPremisesDomainName → onPremisesDomainName
Paso 2: Creación de una Instancia de Proxy
La instancia de proxy define los sitios, el endpoint y el método de autenticación. Las opciones de autenticación admitidas son:
Kerberos: El proxy autentica cada solicitud contra la identidad en el ticket Kerberos del dispositivo, vinculando cada sesión a un usuario específico. Esto permite aplicar políticas basadas en el usuario.
Para utilizar la autenticación Kerberos, genere un archivo KEYTAB en el Centro de Distribución de Claves (KDC) de Kerberos. El archivo KEYTAB contiene los secretos que permiten al PoP de Cato validar los tickets Kerberos y verificar la identidad del usuario.-
Sin Autenticación: El proxy no aplica autenticación de usuarios. No se aplican políticas basadas en el usuario.

Para crear una instancia de proxy:
- {{snippet.Site Web Proxy path}}
Haga clic en Nuevo, luego en Nuevo Proxy.
Agregue un nombre para la instancia de proxy y elija el(los) sitio(s) para asociar con el proxy.
-
Ingrese el FQDN que los dispositivos usan para conectarse al proxy y un puerto para la instancia de proxy.
Nota: La IP Correspondiente se muestra para resolución de DNS..png)
-
Seleccione el Método de Autenticación.
.png)
Si se selecciona Kerberos como el Método de Autenticación, suba el archivo KEYTAB. Si está creando una instancia de proxy sin autenticación, este paso no es necesario.
Haga clic en Aplicar y Crear Regla.
La instancia de Proxy se crea.
Paso 3: Definir Reglas de Red
Una vez creada la instancia de proxy, define sus reglas de red. Cada regla consta de una fuente, un destino y una acción. Las acciones disponibles dependen del Método de Autenticación de la instancia de proxy.
-
Una instancia de proxy Kerberos soporta estas acciones:
Autenticar: El tráfico requiere autenticación Kerberos
Permitir: El tráfico está permitido sin autenticación. Use una regla Permitir cuando dispositivos específicos, servicios o destinos puedan omitir la autenticación. Las reglas Permitir deben ordenarse encima de cualquier regla Autenticar
Nota: La acción Permitir se refiere a la autenticación Kerberos. El tráfico no autenticado es inspeccionado por motores de seguridad y puede ser bloqueado por una política de seguridad.
Para una instancia de proxy sin autenticación, solo la acción Permitir está disponible
El tráfico que no coincide con una regla en la base de reglas del Proxy Web del Sitio es bloqueado por la regla final del sistema.
.png)
Para definir una regla de red:
- {{snippet.Site Web Proxy path}}
Haga clic en Nuevo, luego en Nueva Regla de Proxy.
Se abre el panel de Nueva Regla de Proxy.
Nota: Si está definiendo una regla de red inmediatamente después de crear una instancia de proxy, el panel Nueva Regla de Proxy se muestra automáticamente.Ingrese un Nombre para la regla, elija el Proxy al que se aplica la regla y elija la Posición de la regla dentro de la base de reglas.
Agregue la Fuente que será aplicada por la regla. Las fuentes admitidas son direcciones IP o subredes de red.
Nota: Para aplicar la regla a todas las Fuentes, deje esta sección en blanco.Defina los Destinos a los que se aplica la regla.
Nota: Para aplicar la regla a todos los Destinos, deje esta sección en blanco.Elija la Acción que aplica la regla.
Haz clic en Aplicar.
Haga clic en Publicar.
Establezca el control Proxy Web del Sitio en Habilitado.
Paso 4: Configurar la Configuración de Proxy del Dispositivo
Configurar la configuración de proxy del dispositivo para enviar el tráfico web al Proxy Web del Sitio. El método recomendado es usar un archivo PAC, aunque también se puede hacer manualmente.
Para configurar la configuración de proxy del Dispositivo:
.png)
Configure el FQDN del dispositivo al FQDN del Proxy que configuró cuando creó la instancia del Proxy. Esto se indica en la columna FQDN del Proxy de la instancia del proxy.
Configure su servidor DNS para resolver el FQDN a la dirección IP de Cato. Esto se indica en la columna FQDN del Proxy de la instancia del proxy. Por defecto, la dirección IP del proxy es 10.254.254.7.
Limitaciones conocidas
La autenticación Kerberos es compatible con Microsoft Active Directory y Microsoft Azure.
Solo se admiten solicitudes HTTPS (se planea admitir HTTP cuando esta característica esté disponible para Disponibilidad General).
Para admitir el Aislamiento Remoto del Navegador (RBI), se requiere una configuración adicional en el archivo PAC para omitir http://rbi.catonetworks.com del proxy. Para más información, consulte Configuración del Servicio RBI para Sesiones de Navegación.
La actividad del Proxy Web del Sitio se rastrea utilizando eventos enriquecidos del Firewall de Internet, los cuales identifican conexiones proxy exitosas. Tipos de eventos dedicados al Proxy Web del Sitio no están actualmente disponibles.
0 comentarios
Inicie sesión para dejar un comentario.