यह लेख आपके कैटो खाते में ज़ीरो ट्रस्ट नेटवर्क एक्सेस (ZTNA) को लागू करने और लागू करने के हिस्से के रूप में क्लाइंट कनेक्टिविटी नीति के नियमों को कॉन्फ़िगर करने के तरीके पर चर्चा करता है।
अधिक जानकारी के लिए, देखें क्लाइंट कनेक्टिविटी नीति क्या है?।.
क्लाइंट कनेक्टिविटी नीति का उपयोग उन उपकरणों के लिए आपके ZTNA नीति की आवश्यकताओं को लागू करने के लिए करें, जैसे: डिवाइस स्थिति और जाँच, आत्मविश्वास का स्तर, डिवाइस ऑपरेटिंग सिस्टम, और अधिक। यदि उपकरण उस प्रोफाइल के लिए सेट की गई नीति का पालन करने में विफल रहता है, तो उपयोगकर्ता कैटो क्लाउड से कनेक्ट नहीं कर सकता।
उदाहरण के लिए, आप केवल सबसे दूरस्थ उपयोगकर्ताओं को आंतरिक संसाधनों तक पहुंचने की अनुमति दे सकते हैं जब वे डिवाइस स्थिति नीतियों के अनुरूप हों। यह आपके आंतरिक संसाधनों से जुड़े उपकरणों में आपके आत्मविश्वास को सुधार सकता है।
आप क्लाइंट कनेक्टिविटी नीति का उपयोग सुरक्षित दूरस्थ इंटरनेट पहुंच प्रदान करने के लिए भी कर सकते हैं, केवल एक बार प्रमाणीकरण के बाद। अधिक जानकारी के लिए, देखें रिमोट इंटरनेट सुरक्षा वन-टाइम प्रमाणीकरण के साथ।
क्रिया उपयोगकर्ता को प्रदान की गई पहुंच के स्तर को परिभाषित करता है। क्रियाएँ हैं:
-
WAN और इंटरनेट की अनुमति दें: उपयोगकर्ता के पास सुरक्षित इंटरनेट पहुंच है और वह प्राइवेट नेटवर्क (WAN) का उपयोग कर सकता है।
नोट
नोट: यह विकल्प उपयोगकर्ता को प्राइवेट नेटवर्क (WAN) तक पहुंच की अनुमति प्रदान करता है। उपयोगकर्ता की प्राइवेट नेटवर्क (WAN) तक पहुंच WAN फायरवॉल में नियमों पर निर्भर है।
-
केवल इंटरनेट की अनुमति दें: उपयोगकर्ता के पास केवल सुरक्षित इंटरनेट पहुँच है और वह निजी नेटवर्क (WAN) तक पहुँच नहीं कर सकता है।
नोट
नोट: यह विकल्प उपयोगकर्ता को इंटरनेट तक पहुंच की अनुमति प्रदान करता है। उपयोगकर्ता की इंटरनेट तक पहुंच इंटरनेट फायरवॉल में नियमों पर निर्भर है।
इस कार्रवाई में सक्रिय WAN सत्र समाप्त करें का विकल्प भी शामिल है। यह विकल्प लागू होता है जब एक रिमोट उपयोगकर्ता को पहले एक नियम के तहत WAN एक्सेस की अनुमति दी गई थी, लेकिन उनके परिस्थितियों में परिवर्तन हो जाता है और अब वे केवल एक ऐसे नियम तक पहुँचते हैं जो इंटरनेट एक्सेस की अनुमति देता है। इस मामले में, आप यह तय कर सकते हैं कि रिमोट उपयोगकर्ता के मौजूदा WAN सत्रों को समाप्त करना है या नहीं।
उदाहरण के लिए, एक रिमोट उपयोगकर्ता को उनकी विश्वास स्तर के आधार पर WAN पहुँच प्रदान की जाती है। यदि वह शर्त बाद में बदलती है, जैसे कि जब टोकन समाप्त हो जाता है, तो रिमोट उपयोगकर्ता को अब WAN एक्सेस की अनुमति नहीं है। यह सेटिंग तय करती है कि उनकी मौजूदा WAN सत्रों को डिस्कनेक्ट किया गया है या नहीं। यह विकल्प ऑफिस मोड में लागू नहीं होता।
-
WAN और इंटरनेट अवरुद्ध करें: उपयोगकर्ता को इंटरनेट और WAN तक पहुँचने से रोका जाता है।
मौजूदा WAN सत्र हमेशा समाप्त कर दिए जाते हैं जैसे ही उपयोगकर्ता इस कार्रवाई वाले नियम से मेल खाता है।
डिवाइस चेक विंडोज और macOS क्लाइंट्स के लिए समर्थित हैं। हर जाँच की आवश्यकताओं के बारे में अधिक जानकारी के लिए, देखें डिवाइस मुद्रा प्रोफाइल और डिवाइस जाँच बनाना।
नीति का लक्ष्य केवल उन उपकरणों पर विश्वास करना है जो नीति से मेल खाते हैं। इसलिए, सभी अविश्वसनीय उपकरणों को अवरुद्ध करने वाले नियमों को परिभाषित करें ताकि उन्हें नेटवर्क से कनेक्ट करने की अनुमति नहीं दी जाए।
क्लाइंट कनेक्टिविटी नीति को सक्षम करने से पहले, सुनिश्चित करें कि आपने उन उपयोगकर्ताओं के व्यवहार का निर्णय लिया है जिनके क्लाइंट्स और ऑपरेटिंग सिस्टम समर्थित नहीं हैं। क्या आप इन उपयोगकर्ताओं को अपने खाते से कनेक्ट करने की अनुमति देना चाहते हैं? उदाहरण के लिए, Linux क्लाइंट्स या Windows क्लाइंट v4.7 और इससे पहले।
- विभिन्न एंटी-मैलवेयर और एंडपॉइंट फ़ायरवॉल विक्रेताओं के लिए जाँच को विन्यस्त करना, यह सुनिश्चित करने के लिए कि क्लाइंट के साथ रिमोट एक्सेस की अनुमति देने के लिए संबंधित सॉफ़्टवेयर स्थापित और चल रहा है।
-
हम अनुशंसा करते हैं कि आप रीयल-टाइम चेक्स के साथ ऑलवेज-ऑन कनेक्टिविटी को सक्षम न करें, क्योंकि यदि कोई उपकरण नीतिगत आवश्यकताओं को पूरा करने में विफल रहता है, तो क्लाइंट नेटवर्क से अचानक डिस्कनेक्ट हो सकता है। यह उपयोगकर्ता के लिए खराब उपयोगकर्ता अनुभव प्रदान कर सकता है।
आप यहां रियल-टाइम जांचों के लिए समर्थित विक्रेताओं और संस्करणों की सूची की समीक्षा कर सकते हैं।
- कनेक्टिविटी नीति एक क्रमबद्ध नीति है, इसलिए, आप उपयोगकर्ताओं को कई प्रोफ़ाइल या नियमों में जोड़ सकते हैं। हालांकि, पहला मेल खाने वाला नियम उपयोगकर्ता पर लागू होता है।
इस खंड में क्लाइंट कनेक्टिविटी नीति का उपयोग करने पर चर्चा की गई है जब आप किसी साइट के पीछे ऑलवेज-ऑन नीति लागू कर रहे हैं और दूरस्थ उपयोगकर्ताओं को कार्यालय में भी प्रमाणित करने की आवश्यकता होती है। ऑलवेज-ऑन कार्यालय में प्रमाणीकरण की आवश्यकता सेटिंग उपयोगकर्ता को कनेक्ट करने की अनुमति देने से पहले क्लाइंट को क्लाइंट कनेक्टिविटी नीति का पालन करने के लिए मजबूर करता है।
- याद रखें कि क्लाइंट कनेक्टिविटी नीति को WAN या इंटरनेट से जुड़ने के लिए इन उपयोगकर्ताओं को अनुमति देने की आवश्यकता होगी, भले ही डिवाइस कार्यालय के पीछे एक साइट में स्थित हो।
- यदि क्लाइंट हमेशा चालू को बाईपास करने के लिए मोड में प्रवेश करता है, तो साइट के लिए WAN और इंटरनेट फ़ायरवॉल नीति उपयोगकर्ता पर लागू होती है। यह नीति अलग हो सकती है क्योंकि उपयोगकर्ता रिमोट से कनेक्ट होते समय लागू की जाती है।
अधिक जानकारी के लिए, हमेशा चालू सुरक्षा के साथ उपयोगकर्ताओं की सुरक्षा देखें।
यह खंड क्लाइंट कनेक्टिविटी नीति बनाने और प्रत्येक नियम में एक या अधिक प्रोफाइल जोड़ने के तरीके की व्याख्या करता है।
क्लाइंट कनेक्टिविटी नीति एक क्रमित नियम है, और प्रत्येक नियम उन उपयोगकर्ताओं के दायरे पर लागू होता है जिन पर नियम लागू होता है, जिसमें शामिल हैं: भौगोलिक स्थान (देश), और डिवाइस ऑपरेटिंग सिस्टम। जब उपयोगकर्ता या समूह नियम का मिलान करते हैं, तो कैटो क्लाउड कनेक्शन को निम्नलिखित तरीके से प्रबंधित करता है:
- जब वे नियम के लिए डिवाइस प्रोफ़ाइल आवश्यकताओं को पूरा करते हैं, तो उन्हें आपके खाते से कनेक्ट करने की अनुमति है।
- जब वे किसी नियम के लिए डिवाइस प्रोफ़ाइल आवश्यकताओं को पूरा नहीं करते हैं, तो कैटो क्लाउड नीति में निम्न प्राथमिकता नियमों के अनुसार स्थिति का निरीक्षण करना जारी रखता है।
- किसी नियम से मेल नहीं खाने वाला कोई भी उपयोगकर्ता या समूह अंतिम निहित नियम द्वारा अवरुद्ध होता है।
क्लाइंट कनेक्टिविटी नीति के लिए नियम बनाने के लिए:
- नेविगेशन मेनू से, पहुँच > क्लाइंट कनेक्टिविटी नीति पर क्लिक करें।
-
क्लिक करें नया.
नया नियम पैनल खुलता है।
- नियम के स्कोप को विन्यस्त करें:
- इस नियम के लिए उपयोगकर्ता/समूह, विश्वास स्तर, प्लेटफार्म, सार्वजनिक आईपी रेंज, और देश परिभाषित करें।
-
डिवाइस स्थिति प्रोफाइल खंड का विस्तार करें और इस नियम के लिए प्रोफाइल का चयन करें।
यदि एकल नीति नियम में कई प्रोफाइल शामिल हैं, तो उनके बीच एक संकेतात्मक OR है।
नोट: किसी भी डिवाइस स्थिति प्रोफाइल का चयन करने का अर्थ है कि नियम में कोई भी डिवाइस स्थिति प्रोफाइल शामिल नहीं है।
- नियम के लिए कार्रवाई चुनें। उपलब्ध कार्रवाइयों पर अधिक जानकारी के लिए, एक-बार प्रमाणीकरण के साथ दूरस्थ इंटरनेट सुरक्षा देखें।
- लागू करें पर क्लिक करें।
- क्लाइंट कनेक्टिविटी नीति में प्रत्येक नियम के लिए चरण 2-5 को दोहराएं।
-
क्लाइंट कनेक्टिविटी नीति सक्रिय करें और फिर क्लिक करें सहेजें.
जब नियम सक्षम होता है, तो स्लाइडर
हरा होता है, और जब नियम अक्षम होता है, तो यह ग्रे होता है।
यह खंड एक क्लाइंट कनेक्टिविटी नीति के उदाहरण को दर्शाता है और नियम कैसे लागू होते हैं।
-
नियम 1 का दायरा अफ्रीका और यूरोप के लिए आर एंड डी समूहों के लिए है जिनमें विंडोज उपकरण हैं।
-
नियम 2 का दायरा अफ्रीका और यूरोप के लिए आर एंड डी समूहों के लिए है जिनके विंडोज उपकरण हैं जिन्होंने नियम 1 में डिवाइस स्थिति प्रोफाइल आवश्यकताओं को पूरा नहीं किया।
- जब ये उपयोगकर्ता कैटो क्लाउड से जुड़ने का प्रयास करते हैं, तो वे सर्वव्यापी डिवाइस स्थिति प्रोफ़ाइल से मेल खाते हैं, और अवरुद्ध हो जाते हैं। वे कैटो क्लाउड से कनेक्ट नहीं कर सकते।
- नियम 2 उन उपयोगकर्ताओं पर लागू नहीं होता जो अफ्रीका और यूरोप के RnD समूहों के सदस्य नहीं हैं, और ये उपयोगकर्ता नियम 3 के साथ आगे बढ़ते हैं।
-
नियम 3 का दायरा किसी भी उपयोगकर्ता या उपयोगकर्ता समूह के लिए है जिसमें विंडोज उपकरण हो।
जब उपयोगकर्ता कैटो क्लाउड से जुड़ने का प्रयास करते हैं, तो उन्हें केवल इंटरनेट से जुड़ने की अनुमति दी जाती है और यदि वे नमूना प्रोफाइल के आवश्यकताओं को पूरा करते हैं तो WAN से नहीं।
अन्यथा, उपयोगकर्ताओं को अंतिम संकेतात्मक ANY ANY ब्लॉक नियम द्वारा अवरुद्ध कर दिया जाता है।
जब उपकरण डिवाइस चेक्स से मेल खाते हैं, तो वे कैटो क्लाउड से जुड़ सकते हैं, और उपयोगकर्ता के लिए अनुभव यह है कि क्लाइंट दर्शाता है कि यह कनेक्टेड है। यह वही उपयोगकर्ता अनुभव है जैसा कि जब खाते के लिए कोई डिवाइस स्थिति नीति नहीं होती है।
जब कोई उपकरण डिवाइस चेक से मेल नहीं खाता, तो क्लाइंट कैटो क्लाउड से कनेक्ट नहीं करता, और क्लाइंट उपयोगकर्ता को एक त्रुटि संदेश दिखाता है। यदि कोई डिवाइस क्लाइंट के कनेक्ट होने के बाद एक अवधि की जाँच में विफल होता है, तो क्लाइंट डिस्कनेक्ट हो जाता है और वही त्रुटि संदेश प्रदर्शित होता है।
यह त्रुटि संदेश का उदाहरण है:
उपयुक्त आवश्यकताओं को दिखाने के लिए विवरण पर क्लिक करें जो उपकरण पूरा नहीं करता। एक घटना भी उत्पन्न की जाती है जो वही विवरण दिखाती है।
जब आप ऑपरेटिंग सिस्टम के क्लाइंट कनेक्टिविटी नीति बनाते हैं, तो हम दृढ़ता से अनुशंसा करते हैं कि आप सुनिश्चित करें कि सभी उपकरणों पर स्थापित सभी क्लाइंट न्यूनतम समर्थित क्लाइंट संस्करण तक अपग्रेड किए गए हैं। उन नियमों के लिए जो पहले (असमर्थित) क्लाइंट संस्करणों के लिए पहुंच की अनुमति नहीं देते हैं, यह है कि अंत-उपयोगकर्ता अनुभव:
- विंडोज OS - उपयोगकर्ता को कोई संदेश नहीं दिखाया गया है, और क्लाइंट एन्क्रिप्टेड टनल से लगातार जुड़ने का प्रयास करता है।
- macOS, iOS, Android, और Linux - उपयोगकर्ताओं को एक संदेश दिखाया गया है जो कहता है कि यह डिवाइस नेटवर्क से अवरुद्ध है (उदाहरण के लिए, इस OS से जुड़ना निषिद्ध है)
कैटो प्रबंधन एप्लिकेशन क्लाइंट कनेक्टिविटी नीति से संबंधित दो प्रकार की घटनाएं उत्पन्न करता है:
- जब भी उपयोगकर्ता या उपयोगकर्ता समूह क्लाइंट कनेक्टिविटी नीति नियम की आवश्यकताओं को पूरा करते हैं, और उन्हें नेटवर्क से जुड़ने की अनुमति होती है।
- जब भी उपयोगकर्ताओं या उपयोगकर्ता समूहों का क्लाइंट कनेक्टिविटी नीति की आवश्यकताओं को पूरा करने में विफलता के कारण नेटवर्क से जुड़ने के लिए अवरोध किया गया हो।
अनुमति कार्रवाई घटना से कुछ घटना क्षेत्रों के बारे में निम्न तालिका में व्याख्या की गई है:
| Field | स्पष्टीकरण |
|---|---|
| डिवाइस स्थिति प्रोफ़ाइल | डिवाइस स्थिति प्रोफ़ाइल का नाम जिसे डिवाइस अनुपालन करता है। |
| नियम | जिस क्लाइंट कनेक्टिविटी नीति नियम ने डिवाइस को कनेक्ट करने की अनुमति दी थी उसका नाम। |
| प्रमाणीकरण विधि | जिस प्रमाणीकरण विधि का उपयोग करके उपयोगकर्ता ने क्लाइंट पर प्रमाणीकरण किया। |
निम्नलिखित तालिका ब्लॉक कार्रवाई के साथ विभिन्न कनेक्टिविटी घटनाओं और कनेक्शन को ब्लॉक करने के कारण को समझाती है।
|
ईवेंट उप-प्रकार |
अवरोध करने के लिए कारण |
घटना संदेश का विवरण |
|---|---|---|
|
क्लाइंट कनेक्टिविटी नीति |
डिवाइस डिवाइस चेक को पूरा करने में विफल होता है |
डिवाइस पर स्थापित एंटी-मैलवेयर या फ़ायरवॉल के विवरण दिखाता है, और डिवाइस चेक के लिए क्या आवश्यक है। |
|
क्लाइंट कनेक्टिविटी नीति |
असमर्थित क्लाइंट |
डिवाइस एक क्लाइंट OS या संस्करण का उपयोग करके कनेक्ट कर रहा है जो समर्थित नहीं है, और मेल खाने वाला नियम असमर्थित क्लाइंट को कनेक्ट करने की अनुमति नहीं देता। |
|
क्लाइंट कनेक्टिविटी नीति |
डिवाइस किसी नियम से मेल नहीं खाता |
डिवाइस क्लाइंट कनेक्टिविटी नीति के किसी नियम के स्कोप से मेल नहीं खाता था। तो, अंतिम निहित नियम के द्वारा कनेक्शन अवरुद्ध कर दिया गया था। |
0 टिप्पणियां
कृपया टिप्पणी करने के लिए साइन इन करें करें.