TLS निरीक्षण के लिए रूट प्रमाणपत्र स्थापित करना

Cato Cloud में TLS निरीक्षण सक्षम करने के लिए, Cato रूट प्रमाणपत्र को हर क्लाइंट उपकरण पर एक विश्वसनीय प्रमाणपत्र के रूप में स्थापित करना चाहिए, जिससे Cato Cloud एनक्रिप्टेड ट्रैफ़िक का निरीक्षण कर सके और ब्राउज़र चेतावनी के बिना HTTPS अवरोध पृष्ठ प्रदर्शित कर सके।

उपयोगकर्ता उपकरणों पर Cato रूट प्रमाणपत्र स्थापित करना

हर क्लाइंट उपकरण पर जो Cato Cloud से जुड़ता है, Cato रूट प्रमाणपत्र को एक विश्वसनीय प्रमाणपत्र के रूप में स्थापित करना आवश्यक है। TLS निरीक्षण के लिए Cato प्रमाणपत्र को स्थापित करना अनिवार्य है और यह उपकरण से आने और जाने वाले ट्रैफ़िक का निरीक्षण करने के लिए Cato Cloud को सक्षम करता है।

हम अनुशंसा करते हैं कि यह किसी भी Cato परिनियोजन में पहले चरणों में से एक हो। यह निम्नलिखित उद्देश्यों की पूर्ति करता है:

  • TLS निरीक्षण: जब TLS निरीक्षण सक्षम होता है, तो Cato रूट प्रमाणपत्र को हर HTTPS वेबसाइट प्रमाणपत्र के जारीकर्ता के रूप में क्लाइंट को प्रस्तुत किया जाता है। वेब ब्राउज़रों द्वारा Cato के प्रमाणपत्र पर डिफ़ॉल्ट रूप से विश्वास नहीं किया जाता, और ब्राउज़र चेतावनी जारी करेगा जब कोई उपयोगकर्ता Cato का प्रमाणपत्र स्थापित किए बिना HTTPS वेबसाइट पर जाता है। अगर Cato प्रमाणपत्र स्थापित हो, तो अंत उपयोगकर्ता के लिए TLS निरीक्षण पारदर्शी है।

  • HTTPS अवरोध पृष्ठों को प्रदर्शित करना: यदि URL फ़िल्टरिंग या इंटरनेट फ़ायरवॉल नियमों द्वारा TLS ट्रैफ़िक अवरुद्ध हो जाता है, तो Cato प्रमाणपत्र Cato के अवरोध पृष्ठ की पहुँच प्रदान करता है। HTTPS वेबसाइटों की पहुंच अवरुद्ध करने के लिए TLS निरीक्षण को सक्षम करने की कोई आवश्यकता नहीं है। हालांकि, यदि उनके कंप्यूटर पर Cato प्रमाणपत्र स्थापित नहीं है तो उपयोगकर्ता अवरोध पृष्ठ के बजाय प्रमाणपत्र चेतावनी देखेंगे।

एक अंत उपयोगकर्ता के लिए Cato रूट प्रमाणपत्र स्थापित करना

प्रमाणपत्र स्थापित करने की प्रक्रिया प्रत्येक ऑपरेटिंग सिस्टम के लिए अलग होती है:

  • Windows क्लाइंट के लिए, Cato प्रमाणपत्र स्वचालित रूप से Windows प्रमाणपत्र स्टोर में जोड़ा जाता है और Chrome एवं Edge ब्राउज़रों का समर्थन करता है।

    आप हाथ से अन्य ब्राउज़रों (जैसे Firefox) के लिए Cato प्रमाणपत्र स्थापित कर सकते हैं, Active Directory समूह नीति वस्तु (GPO) का उपयोग कर सकते हैं, या इसे ब्राउज़र के साथ स्थापित करने के लिए MDM का उपयोग कर सकते हैं, देखें Windows उपकरणों पर Cato प्रमाणपत्र स्थापित करना

  • macOS क्लाइंट के लिए, उन संगठनों के लिए जो एक MDM का उपयोग करते हैं, Cato प्रमाणपत्र स्वचालित रूप से CA कुंजीचेन के भाग के रूप में स्थापित किया जाता है

    अन्यथा, SDP उपयोगकर्ता हाथ से Cato प्रमाणपत्र स्थापित करता है। अधिक जानकारी के लिए, देखें macOS उपकरणों पर Cato प्रमाणपत्र स्थापित करना.

  • iOS और Android क्लाइंट के लिए, SDP उपयोगकर्ता हाथ से क्लाइंट को स्थापित करता है या क्लाइंट के साथ प्रमाणपत्र स्थापित करने के लिए MDM का उपयोग करता है। अधिक जानकारी के लिए, iOS उपकरणों पर Cato प्रमाणपत्र स्थापित करना या एंड्रॉयड उपकरणों पर Cato प्रमाणपत्र स्थापित करना देखें।

  • Cato प्रमाणपत्र और क्लाइंट इंस्टॉलेशन फ़ाइलें डाउनलोड की जा सकती हैं:

विंडोज डोमेन के लिए रूट प्रमाणपत्र स्थापित करना

Microsoft अनुशंसा करता है डोमेन नियंत्रक के लिए इंटरनेट पहुँच को ब्लॉक करें. डोमेन नियंत्रक के अलावा अन्य कंप्यूटर पर नीचे दिए गए चरण 1-3 करें।

GPO के साथ विंडोज कंप्यूटर पर Cato रूट प्रमाणपत्र स्थापित करने के लिए:

  1. नेविगेशन मेनू से, सुरक्षा > प्रमाणपत्र प्रबंधन पर क्लिक करें।

  2. प्रमाणपत्र पंक्ति के अंत में क्रियाएँ मेनू से, DER डाउनलोड करें चुनें और Cato प्रमाणपत्र के साथ फ़ाइल सहेजें।

  3. प्रमाणपत्र फ़ाइल को डोमेन नियंत्रक में स्थानांतरित करें।

  4. डोमेन नियंत्रक पर, प्रशासनिक उपकरण पर जाएँ और फिर समूह नीति प्रबंधन खोलें।

  5. शीर्ष स्तर डोमेन पर राइट-क्लिक करें और फिर इस डोमेन में एक GPO बनाएं, और इसे यहां लिंक करें….

    नोट: यदि आप एक मौजूदा GPO का उपयोग करना चाहते हैं, चरण 8 पर जाएं।

    360002921098-image-2.png
  6. GPO के लिए एक नाम दर्ज करें और स्वीकृत करें पर क्लिक करें।

  7. पिछले चरण में बनाए गए या मौजूदा GPO पर राइट-क्लिक करें और संपादित करें….

    360002921398-image-4.png
  8. कंप्यूटर कॉन्फ़िगरेशन > नीतियाँ > विंडोज सेटिंग्स > सुरक्षा सेटिंग > सार्वजनिक कुंजी सेटिंग्स खोलें,विश्वसनीय रूट प्रमाणन प्राधिकरण फ़ोल्डर पर राइट-क्लिक करें, और फिर आयात….

  9. सर्टिफिकेट इंपोर्ट विजार्ड में आपका स्वागत है विंडो पर अगला पर क्लिक करें।

  10. आयात करने के लिए फ़ाइल विंडो पर, ब्राउज़ करें…, उस Cato प्रमाणपत्र का चयन करें जिसे आपने चरण 3 में डाउनलोड किया था, और फिर खुला पर क्लिक करें।

  11. अगला पर क्लिक करें और सुनिश्चित करें कि सभी प्रमाणपत्र निम्नलिखित स्टोर में रखें चुना गया है और दिखाया गया प्रमाणपत्र स्टोर विश्वसनीय रूट प्रमाणन प्राधिकरण है।

    360002921618-image-8.png
  12. अगला पर क्लिक करें। सुनिश्चित करें कि सभी जानकारियाँ सही हैं और समाप्त पर क्लिक करें।

    विंडो कहती है, आयात सफल हुआ.

  13. स्वीकृत करें पर क्लिक करें।

प्रमाणपत्र प्रबंधन को समझना

Cato सार्वजनिक रूट प्रमाणपत्रों के प्रबंधन के लिए सामान्य CA डेटाबेस (CCADB) पर निर्भर होकर उद्योग-मानक PKI प्रथाओं के साथ संतुलित होता है। CCADB प्रमुख विक्रेताओं (Mozilla, Microsoft और Google) द्वारा संयुक्त रूप से रखरखाव किया जाता है, और TLS रूट प्रमाणपत्रों के लिए अधिकारित CA ट्रस्ट स्टोर का प्रतिनिधित्व करता है।

यह पहले की विधि को बदलता है, जहां Cato ने Mozilla के CA स्टोर को एक आंतरिक प्रमाणपत्र रिपॉजिटरी के साथ संयोजित किया और अभिलाक्षणिक आधार पर अनुपलब्ध प्रमाणपत्रों को प्राप्त किया - एक उत्तेजनापूर्ण दृष्टिकोण जिससे संभावित अप्रभाविता हो सकती थी। CCADB आधारित स्टोर अनुपलब्ध प्रमाणपत्रों की संभाव्यता को कम करता है और आधुनिक TLS सर्वोत्तम प्रथाओं के साथ अनुरूपता सुनिश्चित करता है।

हमारी R&D टीम ने CCADB को पूरी तरह से सत्यापित किया, यह पुष्टि की कि ग्राहकों द्वारा रिपोर्ट किए गए पहले से अनुपलब्ध प्रमाणपत्र CCADB डेटाबेस में प्रवास से पहले मौजूद थे।

दुर्लभ मामलों में - जैसे जब एक रूट CA एक नया प्रमाणपत्र जारी करती है जो अभी तक CCADB में प्रविष्ट नहीं हुआ हो या हमारे आवधिक सिंक चक्र में - प्रमाणपत्र अभी भी Cato स्टोर में अनुपलब्ध हो सकता है। यदि ऐसा होता है, तो कृपया Cato समर्थन के साथ शीघ्र समाधान के लिए निम्नलिखित विवरण साझा करें:

  • प्रमाणपत्र क्रमिक संख्या, वैधता तिथियाँ, जारीकर्ता, और सामान्य नाम या विषय विकल्प नाम (SAN)

  • प्रमाणपत्र का SHA-256 फिंगरप्रिंट

  • प्रमाणपत्र फ़ाइल .CER प्रारूप में

आप अपने ब्राउज़र (पैडलॉक आइकन का उपयोग करते हुए) या अपने OS प्रमाणपत्र प्रबंधक (उदाहरण के लिए, Windows पर: Start → type certmgr.msc → प्रमाणपत्र को खोजें) के माध्यम से प्रमाणपत्र विवरण प्राप्त कर सकते हैं।

एक बार हमारे सुरक्षा टीम द्वारा सत्यापन कर लेने के बाद, CA को पहले हमारे विकास परिवेश में जोड़ा जाएगा और फिर सभी PoPs में वैश्विक रूप से रोल आउट किया जाएगा।

यदि आपके संगठन द्वारा उपयोग किए जा रहे किसी नए या असामान्य CA प्रमाणपत्र के बारे में जानकारी होती है, तो इसे अपने Cato प्रतिनिधि के साथ सक्रिय रूप से साझा करें। यह से संबंधित कनेक्टिविटी मुद्दों या अस्थायी TLS बायपास नियमों को जोड़ने की आवश्यकता से बचने में मदद करता है।

क्या यह लेख उपयोगी था?

7 में से 7 के लिए उपयोगी रहा

0 टिप्पणियां