Nota: Este é um recurso de Disponibilidade Antecipada (EA) que está disponível apenas para lançamento limitado. Para mais informações, entre em contato com seu representante da Cato Networks ou envie um email para ea@catonetworks.com.
Visão Geral
O Proxy Web do Site estende a proteção Secure Web Gateway (SWG) para dispositivos atrás de um site que não pode instalar o Cliente Cato, como servidores, quiosques compartilhados e dispositivos OT/IoT. Você pode rotear o tráfego HTTPS desses dispositivos para a Nuvem Cato para inspeção e aplicação de política configurando as configurações de proxy do dispositivo, manualmente ou com um arquivo PAC padrão. Isso permite aplicar políticas de segurança da Internet existentes a dispositivos sem agente e não gerenciados sem instalar o Cliente.
Com o Proxy Web do Site, o tráfego é processado da seguinte forma:
Configure as Configurações de Proxy do Dispositivo: Configure o dispositivo para apontar para o FQDN e a porta do proxy. O método recomendado para fazer isso é com um arquivo PAC, embora também possa ser feito manualmente.
A solicitação é enviada para o proxy: O dispositivo envia a solicitação através do túnel do Site para o proxy no PoP Cato, em vez de diretamente para o destino.
(Optional) User is authenticated, and security policies applied: The proxy instance can support authenticated or unauthenticated traffic. Para um proxy autenticado, o Kerberos associa a sessão a um usuário, e qualquer política de segurança correspondente para o usuário é aplicada. Instâncias de proxy sem autenticação também são suportadas para acesso governado à Internet para dispositivos e serviços que não suportam autenticação Kerberos.
(Opcional) Tráfego inspecionado: Baseado em suas configurações de política de segurança, o tráfego do dispositivo é inspecionado pelos motores de segurança da Cato.
Tráfego é encaminhado: O proxy encaminha a solicitação para o destino da Internet.
A resposta retorna através do proxy: A sessão é registrada e a resposta do destino é retransmitida para o dispositivo.
Cada instância de proxy é associada a sites selecionados ou a todos os sites. Usa uma porta única e tem sua própria base de regras ordenada. Instâncias de proxy de Kerberos e sem autenticação podem coexistir em sua conta, no entanto, a combinação de Site e Porta deve ser única para cada instância.
Caso de uso
A Empresa ABC opera em um setor regulamentado e deve inspecionar o tráfego web de saída de todos os dispositivos na sua rede. Seu ambiente inclui quiosques compartilhados, servidores de produção e dispositivos IoT que não podem rodar o Cliente Cato.
A Empresa ABC implanta o Proxy Web do Site e distribui um arquivo PAC para os dispositivos relevantes. Dispositivos que suportam Kerberos usam uma instância de proxy autenticada que associa o tráfego com o usuário. Dispositivos que não podem autenticar usam uma instância de proxy sem autenticação separada.
Com base na configuração do proxy definida no arquivo PAC, o navegador do dispositivo envia tráfego web para o Proxy Web do Site, onde o tráfego é inspecionado e as políticas de segurança da Internet configuradas são aplicadas. Isso permite que a Empresa ABC centralize seus controles de segurança e conformidade sem instalar o Cliente Cato em todos os dispositivos.
Configurando o Proxy Web do Site
Para configurar o Proxy Web do Site, você precisa:
Mapear atributos de identidade de usuário para a Aplicação SCIM do Cato no Microsoft Entra (Somente necessário para uma instância de proxy com tráfego autenticado)
Criar uma instância de proxy
Defina as regras de rede ordenadas para governar o tráfego através do proxy
Configurar as configurações de proxy do dispositivo
Ambas as instâncias de proxy autenticadas (Kerberos) e não autenticadas podem coexistir em sua conta. Cada instância de proxy mantém seu próprio conjunto de regras de rede.
.png?sv=2026-02-06&spr=https&st=2026-07-20T12%3A02%3A20Z&se=2026-07-20T12%3A20%3A20Z&sr=c&sp=r&sig=HKsg1s5J18%2FvR52FGkMWT7CbfL%2BDDlIMRCih8eHepXQ%3D)
Etapa 1: Mapeamento de Atributos de Identidade de Usuário para a Aplicação SCIM do Cato
Estender o esquema de provisionamento SCIM do Entra para sincronizar os seguintes atributos do Microsoft Entra ID na aplicação SCIM do Cato:
onPremisesSamAccountName: O nome de logon legado do Windows. É usado pela autenticação do Windows e por aplicações legadas que requerem o atributo sAMAccountName.
onPremisesDomainName: O nome de domínio totalmente qualificado (FQDN) do domínio Active Directory local associado à conta de usuar... É utilizado junto com
onPremisesSamAccountNamepara identificar o usuário durante a autenticação Kerberos.
Nota:
Esta configuração deve ser aplicada antes que o provisionamento do usuário comece. Se isso não for possível, para a sincronização com a aplicação SCIM do Cato novamente
Antes de editar o esquema, é recomendável salvar uma cópia do documento JSON. Isso permite restaurar a configuração original se ocorrer um erro
Se você está apenas configurando instâncias de proxy com tráfego não autenticado, este passo não é necessário
Para mapear atributos de identidade de usuário:
No Centro de Administração do Entra, navegue para Aplicações Empresariais.
Abra a aplicação SCIM da Cato Networks.
Clique em Provisionamento e depois em Editar Provisionamento.
Expanda a seção Mapeamento e clique em Provisionar Usuários do Azure Active Directory, depois em Mostrar opções avançadas.
Clique em Revisar seu esquema aqui.
Um documento de esquema JSON é aberto.Para expor os atributos de fonte do Entra para que possam ser usados em mapeamentos de provisionamento, usando Ctrl+F, pesquise por
"name": "Microsoft Entra ID'.Identifique o array de
"attributes"(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), o último objeto de atributo éonPremisesSecurityIdentifier.Adicione uma vírgula após o último atributo e cole as seguintes entradas antes de fechar ]
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "onPremisesSamAccountName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
},
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "onPremisesDomainName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
}Para adicionar os atributos de extensão de destino SCIM correspondentes ao esquema SCIM do Cato, usando Ctrl+F, pesquise por
"name: "Cato Networks Provisioning"Identifique o array de
"attributes"(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), o último objeto de atributo édirSyncEnabled.Adicione uma vírgula após o último atributo e cole as seguintes entradas antes de fechar ]
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
},
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
}Para criar os mapeamentos de sincronização entre atributos Entra e atributos SCIM do Cato, usando Ctrl+F, pesquise por
"Provisionar Usuários do Azure Active Directory".Nesse objeto, identifique o array de
"attributeMappings".No final desse array, encontre o último }, adicione uma vírgula e cole as seguintes entradas antes de fechar ]
{
"defaultValue": "",
"exportMissingReferences": false,
"flowBehavior": "FlowWhenChanged",
"flowType": "Always",
"matchingPriority": 0,
"targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
"source": {
"expression": "[onPremisesSamAccountName]",
"name": "onPremisesSamAccountName",
"type": "Attribute",
"parameters": []
}
},
{
"defaultValue": "",
"exportMissingReferences": false,
"flowBehavior": "FlowWhenChanged",
"flowType": "Always",
"matchingPriority": 0,
"targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
"source": {
"expression": "[onPremisesDomainName]",
"name": "onPremisesDomainName",
"type": "Attribute",
"parameters": []
}
}
-
Click Save. A mensagem de sucesso de salvamento do Editor de Texto de Esquema é exibida.
.png)
Na aplicação SCIM da Cato Networks, clique em Provisionamento e depois Editar Provisionamento.
Expanda a seção Mapeamento e clique em Provisionar Usuários do Azure Active Directory, depois em Mostrar opções avançadas.
-
Depois de alguns minutos, assegure-se de que esses mapeamentos apareçam:
sAMAccountName → onPremisesSamAccountName
onPremisesDomainName → onPremisesDomainName
Etapa 2: Criando uma Instância de Proxy
A instância de proxy define os sites, ponto final e método de autenticação. As opções de autenticação suportadas são:
Kerberos: O proxy autentica cada solicitação contra a identidade no ticket Kerberos do dispositivo, vinculando cada sessão a um usuário específico. Isso permite aplicar políticas baseadas em usuários.
Para usar a autenticação Kerberos, gere um arquivo KEYTAB no Centro de Distribuição de Chaves (KDC) do Kerberos. O arquivo KEYTAB contém os segredos que permitem ao PoP Cato validar tickets Kerberos e verificar a identidade do usuário.-
Sem Autenticação: O proxy não aplica autenticação de usuário. Políticas baseadas em usuários não são aplicadas.

Para criar uma instância de proxy:
- {{snippet.Site Web Proxy path}}
Clique em Novo, depois Novo Proxy.
Adicione um nome para a instância de proxy e escolha o(s) site(s) para associar ao proxy.
-
Insira o FQDN que os dispositivos usam para conectar-se ao proxy e uma porta para a instância de proxy.
Nota: O IP Correspondente é exibido para resolução DNS..png)
-
Selecione o Método de Autenticação.
.png)
Opcional) Se Kerberos for selecionado como o Método de Autenticação, faça o upload do arquivo KEYTAB. Se você está criando uma instância de proxy sem autenticação, este passo não é necessário.
Clique em Aplicar e Criar Regra.
A instância de Proxy é criada.
Etapa 3: Definindo Regras de Rede
Depois que a instância de proxy for criada, defina suas regras de rede. Cada regra consiste em uma fonte, um destino e uma ação. As ações disponíveis dependem do Método de Autenticação da instância de proxy.
-
Uma instância de proxy Kerberos suporta estas ações:
Autenticar: Requer autenticação Kerberos
Permitir: Permite o tráfego sem autenticação. Use uma regra Permitir quando dispositivos, serviços ou destinos específicos puderem ignorar a autenticação. Allow rules must be ordered above any Authenticate rules
Note: The Allow action refers to Kerberos authentication. Unauthenticated traffic is inspected by security engines and may be blocked by a security policy.
Para uma instância de proxy sem autenticação, apenas a ação Permitir está disponível
Tráfego que não corresponde a uma regra na base de regras do Proxy Web do Site é bloqueado pela regra final do sistema.
.png)
Para definir uma regra de rede:
- {{snippet.Site Web Proxy path}}
Clique em Novo, depois Nova Regra de Proxy.
O painel Nova Regra de Proxy se abre.
Nota: Se você estiver definindo uma regra de rede imediatamente após criar uma instância de proxy, o painel Nova Regra de Proxy é exibido automaticamente.Insira um Nome para a regra, escolha o Proxy ao qual a regra se aplica e escolha a Posição da regra dentro da base de regras.
Adicione a Fonte a ser aplicada pela regra. The supported sources are IP addresses or Network subnets.
Nota: Para aplicar a regra a todos os Destinos, deixe esta seção em branco.Defina os Destinos aos quais a regra se aplica.
Nota: Para aplicar a regra a todos os Destinos, deixe esta seção em branco.Escolha a Ação que é aplicada pela regra.
Clique em Aplicar.
Clique em Publicar.
Defina o botão Proxy Web do Site para Ativado
Passo 4: Configurar as Configurações de Proxy do Dispositivo
Configure as configurações de proxy do dispositivo para enviar tráfego web para o Proxy Web do Site. O método recomendado é usar um Arquivo de Configuração Automática de Proxy (PAC), embora também possa ser feito manualmente.
Para configurar as configurações de proxy do Dispositivo:
.png)
Configure o Nome de Domínio Totalmente Qualificado (FQDN) do dispositivo para o FQDN do Proxy que você configurou quando criou a instância do Proxy. Isso está listado na coluna Nome de Domínio Totalmente Qualificado do Proxy da instância do proxy.
Configure seu servidor DNS para resolver o Nome de Domínio Totalmente Qualificado (FQDN) para o endereço IP da Cato. Isso está listado na coluna Nome de Domínio Totalmente Qualificado do Proxy da instância do proxy. Por padrão, o endereço IP do proxy é 10.254.254.7.
Limitações Conhecidas
A autenticação Kerberos é suportada com o Microsoft Active Directory e Microsoft Azure
Apenas solicitações HTTPS são suportadas (o suporte a HTTP está planejado para ser incluído quando este recurso for lançado para Disponibilidade Geral)
Para suportar o Isolamento Remoto do Navegador (RBI), é necessária uma configuração adicional no arquivo PAC para pular http://rbi.catonetworks.com do proxy. Para mais informações, veja Configurando o Serviço RBI para Sessões de Navegação.
A atividade do Proxy Web do Site é rastreada usando eventos enriquecidos de Firewall de Internet, que identificam conexões proxy bem-sucedidas. Tipos de eventos dedicados do Proxy Web do Site não estão atualmente disponíveis
0 comentário
Por favor, entre para comentar.