원격 액세스를 위한 서명 인증서 관리

개요

Cato는 인증서 기반 인증을 강제하여, 사용자 자격 증명에만 의존하지 않고 신뢰할 수 있는 장치만 네트워크에 연결할 수 있도록 보장합니다. 접근 정책에서 서명 인증서를 사용하여 인증서가 장치에 설치되었는지 여부에 따라 네트워크 접근을 관리합니다. 예를 들어, 장치 점검 인증서를 생성하여 클라이언트 연결 정책으로 장치 상태를 강제할 수 있습니다. 서명 인증서 페이지에서는 주요 인증서 세부 정보가 표시되며 새 인증서를 추가할 수 있습니다.

인증서 설치에 대한 자세한 내용은 장치 인증서 배포 및 설치의 문서를 참조하십시오.

필요조건

  • CMA에 업로드할 인증서는 다음 요구 사항을 충족해야 합니다:

    • 인증서 파일은 PEM 형식(기본 64 인코딩)으로 확장자가 .pem입니다. 예를 들어: sign_cert.pem

    • X.509 형식

    • RSA 암호화 사용

  • 장치에 설치할 인증서에는 다음이 포함되어야 합니다:

    • 공개 키와 개인 키 모두 포함

    • 업로드된 인증서의 인증서 체인과 일치

    • (Windows 장치) 로컬 컴퓨터 개인 인증서 저장소에 인증서 설치 

    • (macOS 장치) Cato 클라이언트가 인증서의 개인 키에 접근하도록 허용

서명 인증서를 CMA에 업로드

계정의 접근 정책에서 사용할 수 있도록 CMA에 서명 인증서를 업로드하십시오.

업로드된 인증서가 유효하지 않거나 만료된 경우, 정책 설정에 따라 장치가 네트워크 접근을 차단당할 수 있습니다.

signing_cert.png

새 서명 인증서를 업로드하려면:

  1. 탐색 메뉴에서 Access > Client Access를 선택하십시오.

  2. 서명 인증서 섹션에서 New를 클릭하십시오.

  3. 이름을 입력하고 인증서 업로드를 클릭하십시오.

  4. 인증서 파일을 선택하고 CMA에 업로드하십시오.

  5. (선택 사항) 인증서 메타데이터를 보려면 세부정보 표시를 클릭하십시오.

만료된 인증서 처리

공개 키가 만료된 경우, PoP는 기기에 인증서 서명이 만료 전에 이루어졌을 때만 연결을 허용합니다.

  • 인증서 오른쪽의 빨간 아이콘은 만료된 인증서를 나타냅니다.

  • 노란색 경고 아이콘은 인증서가 30일 내 만료될 것임을 나타냅니다.

Cato는 만료되는 공개 키에 대한 알림을 생성합니다:

  • 공개 키가 만료되기 30일 전

  • 인증서의 만료일

장치 인증서의 경우, Cato는 만료된 인증서로 클라이언트가 연결하는 것을 허용하지 않습니다. 사용자가 만료된 장치 인증서로 연결을 시도하면, 클라이언트는 PoP에 인증서가 만료되었음을 알리고 연결이 차단됩니다.

PoP는 인증서가 유효한지 확인한 후 클라이언트의 연결을 허용합니다.

이벤트 페이지에서는 인증서 만료 날짜와 함께 이러한 이벤트를 보여줍니다.

인증서 이벤트 분석

이벤트 화면(홈 > 이벤트)을 통해 만료된 인증서의 이벤트를 모니터링할 수 있습니다. Cato 클라이언트가 장치 인증서로 성공적으로 연결되면, Cato는 다음과 같은 정보를 포함한 이벤트를 생성합니다:

  • 클라이언트 인증서 이름 – 연결에 사용된 장치 인증서의 이름

  • 클라이언트 인증서 만료일 – 장치 인증서의 만료일

연결 실패 이벤트의 경우, 실패 이유는 이벤트 메시지에 설명됩니다. 연결 실패는 잘못된 발급자 또는 만료된 인증서로 인해 발생할 수 있습니다.

도움이 되었습니까?

2명 중 2명이 도움이 되었다고 했습니다.

댓글 0개