साइट वेब प्रॉक्सी (ईए) के माध्यम से ट्रैफ़िक रूट करना

नोट: यह एक प्रारंभिक उपलब्धता (ईए) विशेषता है जो केवल सीमित रिलीज के लिए उपलब्ध है। अधिक जानकारी के लिए, अपने Cato नेटवर्क्स प्रतिनिधि से संपर्क करें या ea@catonetworks.com पर ईमेल भेजें।


अवलोकन

साइट वेब प्रॉक्सी उस साइट के पीछे के उपकरणों को सुरक्षित वेब गेटवे (SWG) सुरक्षा प्रदान करता है जो Cato क्लाइंट इंस्टॉल नहीं कर सकते, जैसे सर्वर, साझा कियोस्क और OT/IoT उपकरण। इन उपकरणों से HTTPS ट्रैफिक को निरीक्षण और नीति प्रवर्तन के लिए Cato क्लाउड पर रूट कर सकते हैं, डिवाइस के प्रॉक्सी सेटिंग्स को या तो मैन्युअल रूप से या एक मानक PAC फाइल के साथ कॉन्फ़िगर करके। यह आपको गैर-क्लाइंट और अप्रबंधित उपकरणों पर मौजूदा इंटरनेट सुरक्षा नीतियों को लागू करने देता है बिना क्लाइंट को स्थापित किए।

साइट वेब प्रॉक्सी के साथ, ट्रैफ़िक इस प्रकार संसाधित होता है:

  1. डिवाइस प्रॉक्सी सेटिंग्स कॉन्फ़िगर करें: डिवाइस को प्रॉक्सी FQDN और पोर्ट पर इंगित करें। यह एक PAC फाइल के साथ सबसे अच्छी तरह से किया जाता है, हालांकि इसे मैन्युअल रूप से भी किया जा सकता है।

  2. प्रॉक्सी को अनुरोध भेजा जाता है: डिवाइस रिक्वेस्ट को साइट टनल के माध्यम से Cato PoP में प्रॉक्सी को भेजता है, गंतव्य के सीधे स्थान पर।

  3. (वैकल्पिक) उपयोगकर्ता प्रमाणित होता है, और सुरक्षा नीतियों को लागू किया जाता है: प्रॉक्सी इंस्टेंस प्रमाणित या अप्रमाणित ट्रैफ़िक का समर्थन कर सकता है। एक प्रमाणित प्रॉक्सी के लिए, Kerberos सत्र को उपयोगकर्ता के साथ जोड़ता है, और उपयोगकर्ता के लिए कोई भी मिलान सुरक्षा नीतियाँ लागू होती हैं। अप्रमाणित प्रॉक्सी इंस्टेंस भी उन उपकरणों और सेवाओं के लिए समर्थित हैं जो Kerberos प्रमाणीकरण का समर्थन नहीं करते इंटरनेट पहुंच प्रदान करने के लिए।

  4. (वैकल्पिक) ट्रैफिक का निरीक्षण किया जाता है: आपकी सुरक्षा नीति कॉन्फ़िगरेशन के आधार पर, डिवाइस की ट्रैफिक की Cato की सुरक्षा इंजनों द्वारा जांच की जाती है।

  5. ट्रैफिक आगे बढ़ाया गया: प्रॉक्सी रिक्वेस्ट को इंटरनेट गंतव्य पर अग्रेषित करता है।

  6. प्रॉक्सी के माध्यम से प्रतिक्रिया लौटाई जाती है: सत्र लॉग किया जाता है और गंतव्य की प्रतिक्रिया डिवाइस को स्थांतरित किया जाता है।

प्रत्येक प्रॉक्सी इंस्टेंस को चयनित साइट्स या सभी साइट्स के साथ जोड़ा गया है। यह एक अनूठा पोर्ट उपयोग करता है और इसका अपना क्रमबद्ध नियम बेस होता है। Kerberos और बिना प्रमाणीकरण प्रॉक्सी इंस्टेंस आपके खाते में सह-अस्तित्व कर सकते हैं, हालांकि, साइट और पोर्ट संयोजन प्रत्येक इंस्टेंस के लिए अनूठा होना चाहिए।

उपयोग मामला

कंपनी ABC एक नियंत्रित उद्योग में कार्य करती है और इसे अपने नेटवर्क के प्रत्येक डिवाइस से आउटबाउंड वेब ट्रैफ़िक की जांच करनी होती है। उसका वातावरण साझा कियोस्क, प्रोडक्शन सर्वर, और IoT उपकरणों को शामिल करता है जो Cato क्लाइंट नहीं चला सकते।

कंपनी ABC साइट वेब प्रॉक्सी तैनात करती है और संबंधित उपकरणों को PAC फाइल वितरित करती है। जो उपकरण Kerberos का समर्थन करते हैं वे एक प्रमाणित प्रॉक्सी इंस्टेंस का उपयोग करते हैं जो ट्रैफ़िक को उपयोगकर्ता के साथ जोड़ता है। जो उपकरण प्रमाणित नहीं कर सकते हैं, वे एक अलग बिना प्रमाणीकरण प्रॉक्सी इंस्टेंस का उपयोग करते हैं।

PAC फाइल में परिभाषित प्रॉक्सी कॉन्फ़िगरेशन के अनुसार, डिवाइस का ब्राउज़र वेब ट्रैफ़िक को साइट वेब प्रॉक्सी में भेजता है, जहां ट्रैफ़िक का निरीक्षण होता है और कॉन्फ़िगर की गई इंटरनेट सुरक्षा नीतियाँ लागू होती हैं। यह कंपनी ABC को प्रत्येक उपकरण पर Cato क्लाइंट स्थापित किए बिना अपने सुरक्षा और अनुपालन नियंत्रण केंद्रीकृत करने की अनुमति देता है।

साइट वेब प्रॉक्सी को कॉन्फ़िगर करना

साइट वेब प्रॉक्सी को कॉन्फ़िगर करने के लिए आपको ये करना होगा:

  1. Microsoft Entra में Cato SCIM एप्लिकेशन के लिए उपयोगकर्ता पहचान गुणों को मैप करें (केवल प्रमाणित ट्रैफ़िक वाले प्रॉक्सी इंस्टेंस के लिए आवश्यक है) 

  2. प्रॉक्सी इंस्टेंस बनाएं

  3. प्रॉक्सी के माध्यम से ट्रैफ़िक को नियंत्रित करने के लिए क्रमबद्ध नेटवर्क नियम को परिभाषित करें।

  4. डिवाइस की प्रॉक्सी सेटिंग्स कॉन्फ़िगर करें

प्रमाणित (Kerberos) और बिना प्रमाणीकरण प्रॉक्सी इंस्टेंस आपके खाते में सह-अस्तित्व कर सकते हैं। प्रत्येक प्रॉक्सी इंस्टेंस अपने नेटवर्क नियम सेट को बनाए रखता है।

चरण 1: Cato SCIM एप्लिकेशन के लिए उपयोगकर्ता पहचान गुणों का निर्धारण

Entra SCIM प्रोविजनिंग स्कीमा का विस्तार करें ताकि Microsoft Entra ID से निम्नलिखित गुणों को Cato SCIM एप्लिकेशन के साथ समन्वयित किया जा सके:

  • onPremisesSamAccountName: पुरानी विंडोज लॉगोन नाम। यह विंडोज प्रमाणीकरण और पुरानी एप्लिकेशन्स के द्वारा उपयोग किया जाता है जिन्हें sAMAccountName गुण की आवश्यकता होती है

  • onPremisesDomainName: उपयोगकर्ता खाते से जुड़े ऑन-प्रिमाइसेस एक्टिव डायरेक्टरी डोमेन का पूरी पहचान डोमेन नाम (FQDN)। यह उपयोगकर्ता की पहचान को Kerberos प्रमाणीकरण के दौरान लाभान्वित करने के लिए onPremisesSamAccountName के साथ उपयोग किया जाता है।

नोट:

  • यह कॉन्फिगरेशन उपयोगकर्ता प्रावधान शुरू होने से पहले लागू किया जाना चाहिए। अगर यह संभव नहीं है, तो Cato SCIM एप्लिकेशन के ससमन्वय के लिए फिर से प्रयास करें।

  • स्कीमा संपादित करने से पहले, JSON दस्तावेज़ की एक प्रति सहेजना अनुशंसित है। यह एक त्रुटि होने पर मूल कॉन्फ़िगरेशन को पुनर्स्थापित करने की अनुमति देता है

  • यदि आप केवल अप्रमाणित ट्रैफ़िक के साथ प्रॉक्सी इंस्टेंस कॉन्फ़िगर कर रहे हैं, तो यह चरण आवश्यक नहीं है

उपयोगकर्ता पहचान गुणों को मैप करने के लिए:

  1. Entra प्रशासन केंद्र पर जाएं, एंटरप्राइज एप्लिकेशन्स पर जाएं।

  2. Cato नेटवर्क्सSCIM एप्लिकेशन खोलें।

  3. प्रोविजनिंग पर क्लिक करें, फिर प्रोविजनिंग संपादित करें

  4. मैपिंग सेक्शन को विस्तार करें और एज़्योर एक्टिव डायरेक्टरी उपयोगकर्ताओं को प्रोविजन करें, फिर उन्नत विकल्प दिखाएं

  5. अपनी स्कीमा को यहाँ समीक्षा करें पर क्लिक करें।एक JSON स्कीमा दस्तावेज खुलता है।

  6. Entra स्रोत गुणों को प्रदर्शित करने के लिए ताकि वे प्रोविजनिंग मैपिंग्स में उपयोग किए जा सकें, Ctrl+F का उपयोग करें, "name": "Microsoft Entra ID' की खोज करें।

  7. "attributes" एरे की पहचान करें (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), अंतिम गुण ऑब्जेक्ट onPremisesSecurityIdentifier है।

  8. अंतिम गुण के बाद एक कॉमा जोड़ें और निम्नलिखित प्रविष्टियाँ बंद करने से पहले पेस्ट करें]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesSamAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  9. Cato SCIM स्कीमा में संबंधित लक्ष्य SCIM एक्सटेंशन गुण जोड़ने के लिए, Ctrl+F का उपयोग करके खोजें "name: "Cato नेटवर्क्स प्रोविजनिंग"

  10. "attributes" एरे की पहचान करें (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), अंतिम गुण ऑब्जेक्ट कहलाता है dirSyncEnabled .

  11. अंतिम गुण के बाद एक कॉमा जोड़ें और निम्नलिखित प्रविष्टियाँ बंद करने से पहले पेस्ट करें]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  12. Entra गुणों और Cato SCIM गुणों के बीच समन्वयन मैपिंग्स बनाने के लिए, Ctrl+F का उपयोग करके खोजें " प्रोविजन एज़्योर एक्टिव डायरेक्टरी उपयोगकर्ता" .

  13. उस ऑब्जेक्ट में, "attributeMappings" एरे की पहचान करें।

  14. उस एरे के अंत में, अंतिम } ढूंढें, एक कॉमा जोड़ें और निम्नलिखित प्रविष्टियाँ बंद करने से पहले पेस्ट करें]
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "source": {
    "expression": "[onPremisesSamAccountName]",
    "name": "onPremisesSamAccountName",
    "type": "Attribute",
    "parameters": []
    }
    },
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "source": {
    "expression": "[onPremisesDomainName]",
    "name": "onPremisesDomainName",
    "type": "Attribute",
    "parameters": []
    }
    }
     

  15. सहेजें पर क्लिक करें। एक स्कीमा टेक्स्ट एडिटर सहेजन सफल संदेश प्रदर्शित होता है।

     

  16. Cato नेटवर्क्स SCIM एप्लिकेशन में, प्रोविजनिंग पर क्लिक करें, फिर प्रोविजनिंग संपादित करें

  17. मैपिंग सेक्शन का विस्तार करें और एज़्योर एक्टिव डायरेक्टरी उपयोगकर्ताओं को प्रोविजन करें, फिर उन्नत विकल्प दिखाएं पर क्लिक करें। 

  18. कुछ मिनटों के बाद, सुनिश्चित करें कि ये मैपिंग्स प्रदर्शित होती हैं:

    1. sAMAccountName → onPremisesSamAccountName

    2. onPremisesDomainName → onPremisesDomainName

चरण 2: प्रोक्सी इंस्टेंस बनाना

प्रॉक्सी इंस्टेंस साइट्स, एंडपॉइंट, और प्रमाणीकरण विधि को परिभाषित करता है। समर्थित प्रमाणीकरण विकल्प हैं:

  • Kerberos: प्रॉक्सी डिवाइस के Kerberos टिकट में पहचान के खिलाफ प्रत्येक अनुरोध को प्रमाणित करता है, हर सत्र को एक विशिष्ट उपयोगकर्ता के साथ जोड़ता है। यह उपयोगकर्ता-आधारित नीतियों को लागू करने की अनुमति देता है। Kerberos प्रमाणीकरण का उपयोग करने के लिए, Kerberos की वितरण केंद्र (KDC) पर एक KEYTAB फाइल जनरेट करें। KEYTAB फाइल में वे गुप्त जानकारी होती है जो Cato PoP को Kerberos टिकट की वैधता की जांच और उपयोगकर्ता की पहचान की पुष्टि करने की अनुमति देती है।

  • कोई प्रमाणीकरण नहीं: प्रॉक्सी उपयोगकर्ता प्रमाणीकरण लागू नहीं करता। उपयोगकर्ता-आधारित नीतियां लागू नहीं होती हैं।

     

प्रॉक्सी इंस्टेंस बनाने के लिए:

  1. {{snippet.Site Web Proxy path}}
  2. नया पर क्लिक करें, फिर नया प्रॉक्सी पर।

  3. प्रॉक्सी इंस्टेंस के लिए एक नाम जोड़ें और प्रॉक्सी के साथ जोड़ने के लिए साइट(s) चुनें।

  4. FQDN दर्ज करें जिसे उपकरण प्रॉक्सी से कनेक्ट करने के लिए उपयोग करते हैं और प्रॉक्सी इंस्टेंस के लिए एक पोर्ट।नोट: DNS समाधान के लिए संबंधित IP प्रदर्शित होता है। 

     

  5. प्रमाणीकरण विधि को चुनें।

     

  6. यदि Kerberos प्रमाणीकरण विधि के रूप में चुना गया है, तो KEYTAB फाइल अपलोड करें। यदि आप एक अप्रमाणित प्रॉक्सी इंस्टेंस बना रहे हैं, तो यह कदम आवश्यक नहीं है। 

  7. लागू करें और नियम बनाएं पर क्लिक करें। प्रॉक्सी इंस्टेंस बन गया है।

चरण 3: नेटवर्क नियम परिभाषित करना

प्रॉक्सी इंस्टेंस बनाने के बाद, इसके नेटवर्क नियम परिभाषित करें। प्रत्येक नियम एक स्रोत, एक गंतव्य, और एक क्रिया से बनता है। उपलब्ध क्रियाएं प्रॉक्सी इंस्टेंस की प्रमाणीकरण विधि पर निर्भर करती हैं।

  • एक Kerberos प्रॉक्सी इंस्टेंस इन क्रियाओं का समर्थन करता है:

    • प्रमाणीकरण करें: Kerberos प्रमाणीकरण की आवश्यकता होती है।

    • अनुमति दें: बिना प्रमाणीकरण के ट्रैफ़िक को अनुमति देता है। जब विशेष उपकरण, सेवाएं, या गंतव्य प्रमाणीकरण को बाईपास कर सकते हैं, तो अनुमति दें नियम का उपयोग करें। अनुमति दें नियम किसी भी प्रमाणीकरण करें नियम की तुलना में ऊपर क्रम में होना चाहिए।
      नोट: अनुमति दें क्रिया Kerberos प्रमाणीकरण को संदर्भित करता है। अप्रमाणित ट्रैफ़िक का सुरक्षा इंजनों द्वारा निरीक्षण किया जाता है और उसे किसी सुरक्षा नीति द्वारा अवरुद्ध किया जा सकता है।

  • एक अप्रमाणित प्रॉक्सी इंस्टेंस के लिए, केवल अनुमति क्रिया उपलब्ध है।

जो ट्रैफ़िक साइट वेब प्रॉक्सी नियमबेस में किसी नियम से मेल नहीं खाता उसे अंतिम सिस्टम नियम द्वारा अवरुद्ध किया जाता है।

 

नेटवर्क नियम परिभाषित करने के लिए:

  1. {{snippet.Site Web Proxy path}}
  2. नया पर क्लिक करें, फिर नया प्रॉक्सी नियम पर। नया प्रॉक्सी नियम पैनल खुलता है। नोट: यदि आप एक प्रॉक्सी इंस्टेंस बनाने के तुरंत बाद एक नेटवर्क नियम परिभाषित कर रहे हैं, तो नया प्रॉक्सी नियम पैनल स्वचालित रूप से प्रदर्शित होता है।

  3. नियम के लिए नाम दर्ज करें, चुनें कि नियम किस प्रॉक्सी पर लागू होता है, और नियम के स्थिति को नियमबेस में चुनें।

  4. नियम द्वारा लागू किए जाने वाले स्रोत को जोड़ें। समर्थित स्रोत IP पते या नेटवर्क सबनेट हैं।
    नोट: सभी स्रोतों पर नियम लागू करने के लिए, इस अनुभाग को खाली छोड़ दें।

  5. नियम के लागू होने वाले गंतव्यों को परिभाषित करें। नोट: सभी गंतव्यों पर नियम लागू करने के लिए, इस अनुभाग को खाली छोड़ दें।

  6. नियम द्वारा लागू की जाने वाली क्रिया चुनें।

  7. लागू करें पर क्लिक करें।

  8. प्रकाशित करें पर क्लिक करें।

  9. साइट वेब प्रॉक्सी टॉगल को सक्रिय पर सेट करें।

चरण 4: उपकरण की प्रॉक्सी सेटिंग्स को कॉन्फ़िगर करें

उपकरण की प्रॉक्सी सेटिंग्स को साइट वेब प्रॉक्सी पर वेब ट्रैफ़िक भेजने के लिए कॉन्फ़िगर करें। अनुशंसित विधि PAC फ़ाइल का उपयोग करना है, हालांकि इसे मैन्युअल रूप से भी किया जा सकता है।

उपकरण की प्रॉक्सी सेटिंग्स विन्यस्त करने के लिए:

  1. आपके द्वारा प्रॉक्सी इंस्टेंस बनाने के समय कॉन्फ़िगर किए गए Proxy FQDN को उपकरण के FQDN पर विन्यस्त करें। यह प्रॉक्सी इंस्टेंस के Proxy FQDN कॉलम में सूचीबद्ध है।

  2. DNS सर्वर को Cato की IP पते पर FQDN को हल करने के लिए विन्यस्त करें। यह प्रॉक्सी इंस्टेंस के Proxy FQDN कॉलम में सूचीबद्ध है। डिफ़ॉल्ट रूप से, प्रॉक्सी IP पता 10.254.254.7 है।

ज्ञात सीमाएँ।

  • Kerberos प्रमाणीकरण माइक्रोसॉफ्ट सक्रिय निर्देशिका और माइक्रोसॉफ्ट एज़्योर के साथ समर्थित है।

  • केवल HTTPS अनुरोध समर्थित हैं (HTTP समर्थित होता जाएगा जब यह सुविधा सामान्य उपलब्धता के लिए रिलीज की जाएगी)

  • रिमोट ब्राउज़र आइसोलेशन (RBI) को समर्थन देने के लिए, प्रॉक्सी से http://rbi.catonetworks.com को छोड़ने के लिए PAC फ़ाइल पर अतिरिक्त कॉन्फ़िगरेशन की आवश्यकता होती है। अधिक जानकारी के लिए, देखें ब्राउज़िंग सत्रों के लिए RBI सेवा कॉन्फ़िगर करना

  • साइट वेब प्रॉक्सी गतिविधि को समृद्ध इंटरनेट फ़ायरवॉल ईवेंट्स का उपयोग कर ट्रैक किया जाता है, जो सफल प्रॉक्सी कनेक्शन को पहचानते हैं। समर्पित साइट वेब प्रॉक्सी ईवेंट प्रकार वर्तमान में उपलब्ध नहीं हैं।

 

क्या यह लेख उपयोगी था?

0 में से 0 के लिए उपयोगी रहा

0 टिप्पणियां