참고: 이것은 제한된 릴리스에서만 사용할 수 있는 초기 사용 기능(EA)입니다. 자세한 정보는 Cato Networks 담당자에게 문의하거나 ea@catonetworks.com 이메일을 통해 보내기 바랍니다.
개요
사이트 웹 프록시는 서버, 공유 키오스크, OT/IoT 장치와 같은 Cato 클라이언트를 설치할 수 없는 뒤의 장치에 보안 웹 게이트웨이(SWG) 보호를 확장합니다. 이 장치에서 HTTPS 트래픽을 Cato Cloud로 라우팅하여 검사를 받고 정책을 강제 적용할 수 있습니다. 표준 PAC 파일로 구성하세요. 클라이언트를 설치하지 않고 에이전트가 없는 미관리 장치에 기존 인터넷 보안 정책을 적용할 수 있습니다.
사이트 웹 프록시와 함께 트래픽은 다음과 같이 처리됩니다:
디바이스 프록시 설정 구성: 프록시에 FQDN과 포트를 지정하고 장치를 구성합니다. 이를 수행하는 추천 방법은 PAC 파일을 사용하는 것이며, 수동으로도 가능합니다.
요청이 프록시로 전송됩니다: 장치는 사이트 터널을 통해 요청을 Cato PoP의 프록시로 보냅니다.
(선택사항) 사용자가 인증되며, 보안 정책이 적용됩니다: 프록시 인스턴스는 인증된 트래픽을 지원할 수 있습니다. 인증된 프록시에서는 Kerberos가 세션을 사용자와 연결하고 일치하는 보안 정책을 적용합니다. Kerberos 인증을 지원하지 않는 장치와 서비스에 대한 관리된 인터넷 액세스도 지원됩니다.
(선택 사항) 검사된 트래픽: 보안 정책 구성에 따라, 장치에서 발생하는 트래픽은 Cato의 보안 엔진에 의해 검사됩니다.
트래픽이 전달됩니다: 프록시는 요청을 인터넷 목적지로 전달합니다.
응답이 프록시를 통해 반환됩니다: 세션이 기록되고 목적지의 응답이 장치에 전달됩니다.
각 프록시 인스턴스는 선택된 사이트 또는 모든 사이트와 연결됩니다. 고유한 포트를 사용하며 자체 주문된 규칙 집합을 갖고 있습니다. Kerberos와 비인증 프록시 인스턴스는 계정 내에서 공존할 수 있으며, 사이트와 포트의 조합은 각 인스턴스마다 고유해야 합니다.
사용 케이스
회사 ABC는 규제된 산업에서 운영하며 네트워크의 모든 장치에서 나가는 웹 트래픽을 검사해야 합니다. 그 환경에는 Cato 클라이언트를 실행할 수 없는 공유 키오스크, 프로덕션 서버, IoT 장치가 포함됩니다.
회사 ABC는 사이트 웹 프록시를 배포하고 관련 장치에 PAC 파일을 배포합니다. Kerberos를 지원하는 장치는 사용자를 트래픽과 연결하는 인증된 프록시 인스턴스를 사용합니다. 인증할 수 없는 장치는 별도의 비인증 프록시 인스턴스를 사용합니다.
PAC 파일에서 정의된 프록시 구성에 따라, 장치의 브라우저는 웹 트래픽을 사이트 웹 프록시로 보내며, 트래픽은 검사되고 구성된 인터넷 보안 정책이 적용됩니다. 회사를 ABC는 모든 장치에 Cato 클라이언트를 설치하지 않고 보안 및 준수 제어를 중앙 집중화할 수 있습니다.
사이트 웹 프록시 구성
사이트 웹 프록시를 구성하려면 다음이 필요합니다:
Microsoft Entra에서 Cato SCIM 애플리케이션에 대해 사용자 신원 속성을 매핑하십시오(인증된 트래픽이 있는 경우에만 필요함).
프록시 인스턴스 생성
프록시를 통한 트래픽을 관리할 순서 있는 네트워크 규칙 정의
장치의 프록시 설정을 구성합니다.
각 인증된(Kerberos) 및 비인증된 프록시 인스턴스가 계정 내에서 공존할 수 있습니다. 각 프록시 인스턴스는 자체 네트워크 규칙 집합을 유지합니다.
.png?sv=2026-02-06&spr=https&st=2026-07-20T12%3A02%3A20Z&se=2026-07-20T12%3A20%3A20Z&sr=c&sp=r&sig=HKsg1s5J18%2FvR52FGkMWT7CbfL%2BDDlIMRCih8eHepXQ%3D)
단계 1: Cato SCIM 애플리케이션을 위한 사용자 신원 속성 매핑
Microsoft Entra ID에서 다음 속성을 Cato SCIM 애플리케이션으로 동기화하려면 Entra SCIM 프로비저닝 스키마를 확장하십시오.
onPremisesSamAccountName: 레거시 Windows 로그인 이름. 이것은 sAMAccountName 속성을 필요로 하는 Windows 인증 및 레거시 애플리케이션에서 사용됩니다.
onPremisesDomainName: 사용자 계정과 연결된 온프레미스 액티브 디렉토리 도메인의 완전한 도메인 이름(FQDN). 이는 Kerberos 인증 중에 사용자를 식별하기 위해
onPremisesSamAccountName과 함께 사용됩니다.
참고:
사용자 프로비저닝이 시작되기 전에 이 구성을 적용해야 합니다. 만약 이 작업이 가능하지 않다면, 다시 Cato SCIM 애플리케이션으로 동기화를 수행하십시오.
스키마를 편집하기 전에, JSON 문서의 사본을 저장하는 것이 좋습니다. 이렇게 하면 오류가 발생할 경우 원래 구성을 복원할 수 있습니다.
비인증 트래픽이 있는 프록시 인스턴스를 구성하는 경우, 이 단계는 필요하지 않습니다.
사용자 신원 속성을 매핑하려면:
Entra 관리자 센터로 이동하여 엔터프라이즈 애플리케이션으로 이동합니다.
Cato Networks SCIM 애플리케이션을 엽니다.
프로비저닝 클릭 후 프로비저닝 편집을 클릭합니다.
매핑 섹션을 확장하고 Azure Active Directory 사용자 프로비저닝을 클릭한 다음 고급 옵션 보기를 클릭합니다.
스키마를 여기서 검토를 클릭합니다.
JSON 스키마 문서가 열립니다.Ctrl+F를 사용하여, 프록비저닝 매핑에서 사용할 수 있도록 Entra 소스 속성을 노출하려면
"name": "Microsoft Entra ID'를 검색하십시오."attributes"배열을 식별합니다 (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), 최종 속성 객체는onPremisesSecurityIdentifier입니다.최종 속성 후에 쉼표를 추가하고 닫는 대괄호 전 다음 항목을 붙여넣습니다.
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "onPremisesSamAccountName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
},
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "onPremisesDomainName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
}Ctrl+F를 사용하여, Cato SCIM 스키마에 해당하는 대상 SCIM 확장 속성을 추가하려면
"name: "Cato Networks Provisioning"를 검색하십시오."attributes"배열을 식별합니다 (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), 최종 속성 객체는dirSyncEnabled입니다.최종 속성 후에 쉼표를 추가하고 닫는 대괄호 전 다음 항목을 붙여넣습니다.
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
},
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
}Ctrl+F를 사용하여 Entra 속성과 Cato SCIM 속성 간의 동기화 매핑을 생성하려면
"Provision Azure Active Directory Users"를 검색하십시오.해당 객체에서
"attributeMappings"배열을 식별합니다.트래픽 검토: 보안 정책에 따라 장치에서의 트래픽이 Cato의 보안 엔진에서 검사됩니다.
-
저장을 클릭하십시오. 스키마 텍스트 편집기가 성공적인 저장 메시지를 표시합니다.
.png)
Cato Networks SCIM 애플리케이션에서, 프로비저닝 클릭 후 프로비저닝 편집을 클릭합니다.
매핑 섹션을 확장하고 Azure Active Directory 사용자 프로비저닝을 클릭한 다음 고급 옵션 보기를 클릭합니다.
-
몇 분 후, 이러한 매핑이 나타나는지 확인하십시오.
sAMAccountName → onPremisesSamAccountName
onPremisesDomainName → onPremisesDomainName
단계 2: 프록시 인스턴스 생성
프록시 인스턴스는 사이트, 엔드포인트 및 인증 방법을 정의합니다. 지원되는 인증 옵션은 다음과 같습니다.
Kerberos: 프록시는 장치의 Kerberos 티켓에 있는 신원에 대해 각 요청을 인증하며, 모든 세션을 특정 사용자와 연결합니다. 이는 사용자 기반 정책 적용을 가능하게 합니다.
Kerberos 인증을 사용하려면, Kerberos 키 분배 센터(KDC)에서 KEYTAB 파일을 생성하십시오. KEYTAB 파일은 Cato PoP가 Kerberos 티켓을 확인하고 사용자의 신원을 검증할 수 있는 비밀을 포함합니다.-
인증 없음: 프록시는 사용자 인증을 적용하지 않습니다. 사용자 기반 정책은 적용되지 않습니다.

프록시 인스턴스를 생성하려면:
- {{snippet.Site Web Proxy path}}
새로 만들기를 클릭한 후 새 프록시를 클릭합니다.
프록시 인스턴스의 이름을 추가하고 프록시와 연결할 사이트를 선택합니다.
-
장치가 프록시에 연결하는 데 사용하는 FQDN과 프록시 인스턴스 포트를 입력하세요.
참고:상응하는 IP효과를 위해 DNS 결정이 표시됩니다..png)
-
인증 방법을 선택하십시오.
.png)
선택사항) 인증 방법으로 Kerberos가 선택되면, KEYTAB 파일을 업로드하십시오. 비인증 프록시 인스턴스를 생성하는 경우, 이 단계는 필요하지 않습니다.
적용 및 규칙 생성을 클릭합니다.
프록시 인스턴스가 생성되었습니다.
단계 3: 네트워크 규칙 정의
프록시 인스턴스가 생성된 후에는 그 네트워크 규칙을 정의합니다. 각 규칙은 소스, 목적지 및 작업으로 구성됩니다. 사용 가능한 작업은 프록시 인스턴스의 인증 방법에 따라 달라집니다.
-
Kerberos 프록시 인스턴스는 다음 작업을 지원합니다:
인증하기: Kerberos 인증이 필요한 트래픽
허용: 인증 없이 트래픽을 허용합니다. 특정 장치, 서비스 또는 목적지가 인증을 뛰어넘을 수 있는 경우, 허용 규칙을 사용하세요. 허용 규칙은 모든 인증하기 규칙 위에 배치되어야 합니다
참고: < strong > 허용 작업은 Kerberos 인증을 의미합니다. 비인증 트래픽은 보안 엔진에 의해 검사되며 보안 정책에 의해 차단될 수 있습니다.
비인증 프록시 인스턴스의 경우, 허용 작업만 사용할 수 있습니다.
사이트 웹 프록시 규칙 기초에 명시된 규칙과 일치하지 않는 트래픽은 최종 시스템 규칙에 의해 차단됩니다.
.png)
네트워크 규칙을 정의하려면:
- {{snippet.Site Web Proxy path}}
새로 만들기를 클릭한 후 새 프록시 규칙을 클릭합니다.
참고: 프록시 인스턴스를 생성한 직후 네트워크 규칙을 정의하면 새 프록시 규칙 패널이 자동으로 표시됩니다.
새 프록시 규칙 패널이 열립니다.규칙의 이름을 입력하고 규칙이 적용되는 프록시를 선택하며 규칙 기초 내 규칙의 위치를 선택합니다.
규칙에 의해 강제가 되는 소스를 추가합니다. 지원되는 소스는 IP 주소 또는 네트워크 서브넷입니다.
참고: 모든 소스에 규칙을 적용하려면 이 섹션을 비워두십시오.규칙이 적용되는 목적지를 정의하십시오.
참고: 모든 목적지에 규칙을 적용하려면 이 섹션을 비워두십시오.규칙이 적용되는 작업을 선택하십시오.
적용을 클릭하십시오.
게시를 클릭합니다.
사이트 웹 프록시 토글을 활성화됨으로 설정합니다
4단계: 장치의 프록시 설정 구성
장치의 프록시 설정을 구성하여 웹 트래픽을 사이트 웹 프록시에 보냅니다. 권장 방법은 PAC 파일을 사용하는 것이지만, 수동으로도 작업할 수 있습니다.
장치의 프록시 설정을 구성하려면:
.png)
장치의 FQDN을 프록시 인스턴스를 생성할 때 설정한 프록시 FQDN으로 구성합니다. 이는 프록시 인스턴스의 프록시 FQDN 열에 나열됩니다.
DNS 서버를 구성하여 FQDN을 Cato의 IP 주소로 확인합니다. 이는 프록시 인스턴스의 프록시 FQDN 열에 나열됩니다. 기본적으로 프록시 IP 주소는 10.254.254.7입니다.
서비스 제한
Kerberos 인증은 Microsoft Active Directory 및 Microsoft Azure와 지원됩니다.
오직 HTTPS 요청만 지원되며, HTTP는 일반적으로 제공될 때 지원이 계획됩니다.
원격 브라우저 격리(RBI)를 지원하기 위해, 프록시에서 http://rbi.catonetworks.com을 건너뛰기 위한 PAC 파일의 추가 구성 필요. 자세한 내용은 브라우징 세션을 위한 RBI 서비스 구성을 참조하십시오.
사이트 웹 프록시 활동은 성공적인 프록시 연결을 식별하는 강화된 인터넷 방화벽 이벤트를 사용하여 추적됩니다. 전용 사이트 웹 프록시 이벤트 유형은 현재 사용할 수 없습니다.
댓글 0개
댓글을 남기려면 로그인하세요.