Acheminer le trafic via un proxy de site Web (EA)

Remarque : Cette fonctionnalité de disponibilité anticipée (EA) est seulement disponible en version limitée. Pour plus d'informations, contactez votre représentant de Cato Networks ou envoyez un e-mail à ea@catonetworks.com.


Aperçu

Le proxy Web du site étend la protection du Secure Web Gateway (SWG) aux appareils situés derrière un site ne pouvant pas installer le client Cato, tels que les serveurs, les kiosques partagés et les appareils OT/IoT. Vous pouvez acheminer le trafic HTTPS de ces appareils vers le Cato Cloud pour inspection et application des politiques en les configurant avec un fichier PAC standard, soit manuellement soit avec un fichier PAC. Cela vous permet d'appliquer des politiques de sécurité Internet existantes aux appareils sans agents ni gestion, sans installer le client.

Avec le proxy Web du site, le trafic est traité comme suit :

  1. Configurer les paramètres de proxy de l'appareil : configurez l'appareil pour pointer vers le FQDN du proxy et le port. La méthode recommandée pour cela est un fichier PAC, bien que cela puisse aussi être fait manuellement.

  2. La demande est envoyée au proxy : L'appareil envoie la demande via le tunnel du site au proxy dans le PoP Cato au lieu de directement à la destination.

  3. (Facultatif) L'utilisateur est authentifié, et des politiques de sécurité appliquées : L'instance proxy peut supporter du trafic authentifié ou non authentifié. Pour un proxy authentifié, Kerberos associe la session à un utilisateur, et toutes les politiques de sécurité correspondantes pour l'utilisateur sont appliquées. Les instances de proxy sans authentification sont également supportées pour l'accès régulé à Internet pour les appareils et services ne supportant pas l'authentification Kerberos.

  4. (Facultatif) Trafic inspecté : Basé sur vos configurations de politique de sécurité, le trafic de l'appareil est inspecté par les moteurs de sécurité de Cato.

  5. Le trafic est transmis : Le proxy transmet la demande à la destination Internet.

  6. La réponse revient via le proxy : La session est enregistrée et la réponse de la destination est relayée à l'appareil.

Chaque instance proxy est associée aux sites sélectionnés ou à tous les sites. Il utilise un port unique et dispose de sa propre base de règles ordonnée. Les instances de proxy Kerberos et sans authentification peuvent coexister dans votre compte, cependant, la combinaison Site et Port doit être unique à chaque instance.

Cas d'Utilisation

La société ABC opère dans une industrie réglementée et doit inspecter le trafic Web sortant de chaque appareil de son réseau. Son environnement inclut des kiosques partagés, des serveurs de production et des appareils IoT qui ne peuvent pas exécuter le client Cato.

La société ABC déploie le proxy Web du site et distribue un fichier PAC aux appareils concernés. Les appareils prenant en charge Kerberos utilisent une instance proxy authentifiée qui associe le trafic à l'utilisateur. Les appareils ne pouvant pas s'authentifier utilisent une instance proxy sans authentification distincte.

Sur la base de la configuration du proxy définie dans le fichier PAC, le navigateur de l'appareil envoie le trafic Web au proxy Web du site, où le trafic est inspecté et les politiques de sécurité Internet configurées sont appliquées. Cela permet à la société ABC de centraliser ses contrôles de sécurité et de conformité sans installer le client Cato sur chaque appareil.

Configuration du proxy Web du site

Pour configurer le proxy Web du site, vous devez :

  1. Mapper les attributs d'identité utilisateur pour l'application Cato SCIM dans Microsoft Entra (Requis uniquement pour une instance proxy avec trafic authentifié) 

  2. Créer une instance proxy

  3. Définir les règles réseau ordonnées pour gérer le trafic via le proxy

  4. Configurer les paramètres de proxy de l'appareil

Les instances proxy authentifiées (Kerberos) et non authentifiées peuvent coexister dans votre compte. Chaque instance proxy maintient son propre ensemble de r règles réseau.

Étape 1: Mappage des attributs d'identité utilisateur pour l'application Cato SCIM

Étendre le schéma de provisionnement SCIM Entra pour synchroniser les attributs suivants de Microsoft Entra ID dans l'application Cato SCIM :

  • onPremisesSamAccountName: Le nom de connexion Windows hérité. Il est utilisé par l'authentification Windows et les applications héritées qui nécessitent l'attribut sAMAccountName

  • onPremisesDomainName: Le nom de domaine complet (FQDN) du domaine Active Directory local associé au compte utilisateur. Il est utilisé conjointement avec onPremisesSamAccountName pour identifier l'utilisateur pendant l'authentification Kerberos.

Remarque :

  • Cette configuration doit être appliquée avant de commencer le provisionnement des utilisateurs. Si cela n'est pas possible, pour la synchronisation avec l'application Cato SCIM à nouveau

  • Avant de modifier le schéma, il est recommandé de sauvegarder une copie du document JSON. Cela vous permet de restaurer la configuration originale si une erreur se produit.

  • Si vous ne configurez que des instances proxy avec trafic non authentifié, cette étape n'est pas requise.

Pour mapper les attributs d'identité utilisateur :

  1. Dans le Centre Administratif Entra, accédez à Applications d'Entreprise.

  2. Ouvrez l'application Cato Networks SCIM.

  3. Cliquez sur Provisionnement puis Modifier le Provisionnement.

  4. Développez la section Mappage et cliquez sur Provisionner les utilisateurs Active Directory Azure, puis Afficher les options avancées.

  5. Cliquez sur Revoir votre schéma ici.
    Un document de schéma JSON s'ouvre.

  6. Pour exposer les attributs source Entra afin qu'ils puissent être utilisés dans des mappages de provisionnement, utilisez Ctrl+F, recherchez "name": "Microsoft Entra ID".

  7. Identifiez le tableau "attributs" (répertoires[] > "Microsoft Entra ID" > objets[] > Utilisateur > attributs[]), l'objet d'attribut final est onPremisesSecurityIdentifier.

  8. Ajoutez une virgule après l'attribut final et collez les entrées suivantes avant la fermeture ]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesSamAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  9. Pour ajouter les attributs d'extension SCIM cible correspondants au schéma SCIM de Cato, utilisez Ctrl+F, recherchez "name: "Cato Networks Provisioning"

  10. Identifiez le tableau "attributs" (répertoires[] > "Microsoft Entra ID" > objets[] > Utilisateur > attributs[]), l'objet d'attribut final est dirSyncEnabled.

  11. Ajoutez une virgule après l'attribut final et collez les entrées suivantes avant la fermeture ]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  12. Pour créer les mappages de synchronisation entre les attributs Entra et les attributs SCIM de Cato, utilisez Ctrl+F, recherchez "Provisionner les utilisateurs Azure Active Directory".

  13. Dans cet objet, identifiez le tableau "attributeMappings".

  14. A la fin de ce tableau, trouvez le dernier }, ajoutez une virgule collez les entrées suivantes avant la fermeture ]
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "source": {
    "expression": "[onPremisesSamAccountName]",
    "name": "onPremisesSamAccountName",
    "type": "Attribute",
    "parameters": []
    },
    },
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "source": {
    "expression": "[onPremisesDomainName]",
    "name": "onPremisesDomainName",
    "type": "Attribute",
    "parameters": []
    },
    }
     

  15. Cliquez sur Enregistrer. Un message de réussite de l'enregistrement de l'éditeur de texte du schéma est affiché.

     

  16. Dans l'application Cato Networks SCIM, cliquez sur Provisionnement puis Modifier le Provisionnement.

  17. Développez la section Mappage et cliquez sur Provisionner les utilisateurs Active Directory Azure, puis Afficher les options avancées

  18. Après quelques minutes, assurez-vous que ces mappages apparaissent :

    1. sAMAccountName → onPremisesSamAccountName

    2. onPremisesDomainName → onPremisesDomainName

Étape 2 : Création d'une instance proxy

L'instance proxy définit les sites, le point de terminaison et la méthode d'authentification. Les options d'authentification disponibles sont :

  • Kerberos : Le proxy authentifie chaque demande par rapport à l'identité dans le ticket Kerberos de l'appareil, liant chaque session à un utilisateur spécifique. Cela permet d'appliquer des politiques basées sur l'utilisateur. 
    Pour utiliser l'authentification Kerberos, générez un fichier KEYTAB sur le Centre de Distribution de Clés Kerberos (KDC). Le fichier KEYTAB contient les secrets qui permettent au PoP Cato de valider les tickets Kerberos et de vérifier l'identité de l'utilisateur.

  • Aucune Authentification : Le proxy n'applique pas l'authentification utilisateur. Les politiques basées sur l'utilisateur ne sont pas appliquées.

     

Pour créer une instance proxy :

  1. {{snippet.Site Web Proxy path}}
  2. Cliquez sur Nouveau, puis Nouveau proxy.

  3. Ajoutez un nom pour l'instance proxy et choisissez le(s) site(s) à associer au proxy.

  4. Entrez le FQDN que les appareils utilisent pour se connecter au proxy ainsi qu'un port pour l'instance proxy.
    Note : L'adresse IP correspondante est affichée pour la résolution DNS. 

     

  5. Sélectionnez la Méthode d'authentification.

     

  6. Optionnel) Si Kerberos est sélectionné comme Méthode d'authentification, téléchargez le fichier KEYTAB. Si vous créez une instance proxy sans authentification, cette étape n'est pas requise. 

  7. Cliquez sur Appliquer et créer une règle
    L'instance proxy est créée.

Étape 3 : Définir des règles réseau

Une fois l'instance proxy créée, définissez ses règles réseau. Chaque règle se compose d'une source, d'une destination et d'une action. Les actions disponibles dépendent de la Méthode d'authentification de l'instance proxy.

  • Une instance proxy Kerberos prend en charge ces actions :

    • Authentifier : Le trafic requiert l'authentification Kerberos

    • Autoriser : Le trafic est permis sans authentification. Utilisez une règle Autoriser lorsque des appareils, des services ou des destinations spécifiques peuvent contourner l'authentification. Les règles Autoriser doivent être ordonnées au-dessus de toute règle Authentifier
      Note : L'action Autoriser se réfère à l'authentification Kerberos. Le trafic non authentifié est inspecté par les moteurs de sécurité et peut être bloqué par une politique de sécurité.

  • Pour une instance proxy sans authentification, seule l'action Autoriser est disponible

Le trafic qui ne correspond pas à une règle dans la base de règles du proxy Web du site est bloqué par la règle système finale.

 

Pour définir une règle réseau :

  1. {{snippet.Site Web Proxy path}}
  2. Cliquez sur Nouveau, puis Nouvelle règle proxy
    Le panneau Nouvelle règle proxy s'ouvre. 
    Note : Si vous définissez une règle réseau immédiatement après avoir créé une instance proxy, le panneau Nouvelle règle proxy est automatiquement affiché.

  3. Entrez un Nom pour la règle, choisissez le Proxy auquel la règle s'applique, et choisissez la Position de la règle dans la base de règles.

  4. Ajoutez la Source qui sera appliquée par la règle. Les sources prises en charge sont les adresses IP ou les sous-réseaux réseau.
    Note : Pour appliquer la règle à toutes les sources, laissez cette section vide.

  5. Définissez les Destinations auxquelles la règle s'applique. 
    Note : Pour appliquer la règle à toutes les destinations, laissez cette section vide.

  6. Choisissez l'Action qui est appliquée par la règle.

  7. Cliquez sur Appliquer.

  8. Cliquez sur Publier.

  9. Réglez le bascule Proxy Web du site sur Activé.

Étape 4 : Configurer les paramètres du Proxy de l'Appareil

Configurer les paramètres proxy de l'appareil pour envoyer le trafic Web au Site Web Proxy. La méthode recommandée est d'utiliser un fichier PAC, bien qu'elle puisse également être effectuée manuellement.

Pour configurer les paramètres proxy de l'Appareil :

  1. Configurer le FQDN de l'appareil au FQDN Proxy que vous avez configuré lorsque vous avez créé l'instance Proxy. Cela est répertorié dans la colonne Nom de domaine complet du Proxy de l'instance de proxy.

  2. Configurer votre serveur DNS pour résoudre le FQDN à l'adresse IP de Cato. Cela est répertorié dans la colonne Nom de domaine complet du Proxy de l'instance de proxy. Par défaut, l'adresse IP du proxy est 10.254.254.7.

Limitations Connues

  • L'authentification Kerberos est prise en charge avec Microsoft Active Directory et Microsoft Azure.

  • Seules les requêtes HTTPS sont prises en charge (les requêtes HTTP devraient être prises en charge lorsque cette fonctionnalité sera disponible en accessibilité générale)

  • Pour soutenir l'Isolation du Navigateur à Distance (RBI), une configuration supplémentaire sur le fichier PAC pour ignorer http://rbi.catonetworks.com depuis le proxy est requise. Pour plus d’informations, voir Configuration du service RBI pour les sessions de navigation.

  • L'activité du proxy Site Web est suivie à l'aide d'événements enrichis du Pare-feu Internet, qui identifient les connexions proxy réussies. Les types d'événements dédiés au proxy Site Web ne sont actuellement pas disponibles.

 

Cet article vous a-t-il été utile ?

Utilisateurs qui ont trouvé cela utile : 0 sur 0

0 commentaire