Roteamento de Tráfego Através de um Proxy Web do Site (EA)

Nota: Este é um recurso de Disponibilidade Antecipada (EA) que está disponível apenas para lançamento limitado. Para mais informações, entre em contato com seu representante da Cato Networks ou envie um email para ea@catonetworks.com.


Visão Geral

O Proxy Web do Site estende a proteção Secure Web Gateway (SWG) para dispositivos atrás de um site que não pode instalar o Cliente Cato, como servidores, quiosques compartilhados e dispositivos OT/IoT. Você pode rotear o tráfego HTTPS desses dispositivos para a Nuvem Cato para inspeção e aplicação de política configurando as configurações de proxy do dispositivo, manualmente ou com um arquivo PAC padrão. Isso permite aplicar políticas de segurança da Internet existentes a dispositivos sem agente e não gerenciados sem instalar o Cliente.

Com o Proxy Web do Site, o tráfego é processado da seguinte forma:

  1. Configure as Configurações de Proxy do Dispositivo: Configure o dispositivo para apontar para o FQDN e a porta do proxy. O método recomendado para fazer isso é com um arquivo PAC, embora também possa ser feito manualmente.

  2. A solicitação é enviada para o proxy: O dispositivo envia a solicitação através do túnel do Site para o proxy no PoP Cato, em vez de diretamente para o destino.

  3. (Optional) User is authenticated, and security policies applied: The proxy instance can support authenticated or unauthenticated traffic. Para um proxy autenticado, o Kerberos associa a sessão a um usuário, e qualquer política de segurança correspondente para o usuário é aplicada. Instâncias de proxy sem autenticação também são suportadas para acesso governado à Internet para dispositivos e serviços que não suportam autenticação Kerberos.

  4. (Opcional) Tráfego inspecionado: Baseado em suas configurações de política de segurança, o tráfego do dispositivo é inspecionado pelos motores de segurança da Cato.

  5. Tráfego é encaminhado: O proxy encaminha a solicitação para o destino da Internet.

  6. A resposta retorna através do proxy: A sessão é registrada e a resposta do destino é retransmitida para o dispositivo.

Cada instância de proxy é associada a sites selecionados ou a todos os sites. Usa uma porta única e tem sua própria base de regras ordenada. Instâncias de proxy de Kerberos e sem autenticação podem coexistir em sua conta, no entanto, a combinação de Site e Porta deve ser única para cada instância.

Caso de uso

A Empresa ABC opera em um setor regulamentado e deve inspecionar o tráfego web de saída de todos os dispositivos na sua rede. Seu ambiente inclui quiosques compartilhados, servidores de produção e dispositivos IoT que não podem rodar o Cliente Cato.

A Empresa ABC implanta o Proxy Web do Site e distribui um arquivo PAC para os dispositivos relevantes. Dispositivos que suportam Kerberos usam uma instância de proxy autenticada que associa o tráfego com o usuário. Dispositivos que não podem autenticar usam uma instância de proxy sem autenticação separada.

Com base na configuração do proxy definida no arquivo PAC, o navegador do dispositivo envia tráfego web para o Proxy Web do Site, onde o tráfego é inspecionado e as políticas de segurança da Internet configuradas são aplicadas. Isso permite que a Empresa ABC centralize seus controles de segurança e conformidade sem instalar o Cliente Cato em todos os dispositivos.

Configurando o Proxy Web do Site

Para configurar o Proxy Web do Site, você precisa:

  1. Mapear atributos de identidade de usuário para a Aplicação SCIM do Cato no Microsoft Entra (Somente necessário para uma instância de proxy com tráfego autenticado) 

  2. Criar uma instância de proxy

  3. Defina as regras de rede ordenadas para governar o tráfego através do proxy

  4. Configurar as configurações de proxy do dispositivo

Ambas as instâncias de proxy autenticadas (Kerberos) e não autenticadas podem coexistir em sua conta. Cada instância de proxy mantém seu próprio conjunto de regras de rede.

Etapa 1: Mapeamento de Atributos de Identidade de Usuário para a Aplicação SCIM do Cato

Estender o esquema de provisionamento SCIM do Entra para sincronizar os seguintes atributos do Microsoft Entra ID na aplicação SCIM do Cato:

  • onPremisesSamAccountName: O nome de logon legado do Windows. É usado pela autenticação do Windows e por aplicações legadas que requerem o atributo sAMAccountName.

  • onPremisesDomainName: O nome de domínio totalmente qualificado (FQDN) do domínio Active Directory local associado à conta de usuar... É utilizado junto com onPremisesSamAccountName para identificar o usuário durante a autenticação Kerberos.

Nota:

  • Esta configuração deve ser aplicada antes que o provisionamento do usuário comece. Se isso não for possível, para a sincronização com a aplicação SCIM do Cato novamente

  • Antes de editar o esquema, é recomendável salvar uma cópia do documento JSON. Isso permite restaurar a configuração original se ocorrer um erro

  • Se você está apenas configurando instâncias de proxy com tráfego não autenticado, este passo não é necessário

Para mapear atributos de identidade de usuário:

  1. No Centro de Administração do Entra, navegue para Aplicações Empresariais.

  2. Abra a aplicação SCIM da Cato Networks.

  3. Clique em Provisionamento e depois em Editar Provisionamento.

  4. Expanda a seção Mapeamento e clique em Provisionar Usuários do Azure Active Directory, depois em Mostrar opções avançadas.

  5. Clique em Revisar seu esquema aqui.
    Um documento de esquema JSON é aberto.

  6. Para expor os atributos de fonte do Entra para que possam ser usados em mapeamentos de provisionamento, usando Ctrl+F, pesquise por "name": "Microsoft Entra ID'.

  7. Identifique o array de "attributes" (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), o último objeto de atributo é onPremisesSecurityIdentifier.

  8. Adicione uma vírgula após o último atributo e cole as seguintes entradas antes de fechar ]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesSamAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  9. Para adicionar os atributos de extensão de destino SCIM correspondentes ao esquema SCIM do Cato, usando Ctrl+F, pesquise por "name: "Cato Networks Provisioning"

  10. Identifique o array de "attributes" (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), o último objeto de atributo é dirSyncEnabled.

  11. Adicione uma vírgula após o último atributo e cole as seguintes entradas antes de fechar ]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  12. Para criar os mapeamentos de sincronização entre atributos Entra e atributos SCIM do Cato, usando Ctrl+F, pesquise por "Provisionar Usuários do Azure Active Directory".

  13. Nesse objeto, identifique o array de "attributeMappings".

  14. No final desse array, encontre o último }, adicione uma vírgula e cole as seguintes entradas antes de fechar ]
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "source": {
    "expression": "[onPremisesSamAccountName]",
    "name": "onPremisesSamAccountName",
    "type": "Attribute",
    "parameters": []
    }
    },
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "source": {
    "expression": "[onPremisesDomainName]",
    "name": "onPremisesDomainName",
    "type": "Attribute",
    "parameters": []
    }
    }
     

  15. Click Save. A mensagem de sucesso de salvamento do Editor de Texto de Esquema é exibida.

     

  16. Na aplicação SCIM da Cato Networks, clique em Provisionamento e depois Editar Provisionamento.

  17. Expanda a seção Mapeamento e clique em Provisionar Usuários do Azure Active Directory, depois em Mostrar opções avançadas

  18. Depois de alguns minutos, assegure-se de que esses mapeamentos apareçam:

    1. sAMAccountName → onPremisesSamAccountName

    2. onPremisesDomainName → onPremisesDomainName

Etapa 2: Criando uma Instância de Proxy

A instância de proxy define os sites, ponto final e método de autenticação. As opções de autenticação suportadas são:

  • Kerberos: O proxy autentica cada solicitação contra a identidade no ticket Kerberos do dispositivo, vinculando cada sessão a um usuário específico. Isso permite aplicar políticas baseadas em usuários. 
    Para usar a autenticação Kerberos, gere um arquivo KEYTAB no Centro de Distribuição de Chaves (KDC) do Kerberos. O arquivo KEYTAB contém os segredos que permitem ao PoP Cato validar tickets Kerberos e verificar a identidade do usuário.

  • Sem Autenticação: O proxy não aplica autenticação de usuário. Políticas baseadas em usuários não são aplicadas.

     

Para criar uma instância de proxy:

  1. {{snippet.Site Web Proxy path}}
  2. Clique em Novo, depois Novo Proxy.

  3. Adicione um nome para a instância de proxy e escolha o(s) site(s) para associar ao proxy.

  4. Insira o FQDN que os dispositivos usam para conectar-se ao proxy e uma porta para a instância de proxy.
    Nota: O IP Correspondente é exibido para resolução DNS. 

     

  5. Selecione o Método de Autenticação.

     

  6. Opcional) Se Kerberos for selecionado como o Método de Autenticação, faça o upload do arquivo KEYTAB. Se você está criando uma instância de proxy sem autenticação, este passo não é necessário. 

  7. Clique em Aplicar e Criar Regra
    A instância de Proxy é criada.

Etapa 3: Definindo Regras de Rede

Depois que a instância de proxy for criada, defina suas regras de rede. Cada regra consiste em uma fonte, um destino e uma ação. As ações disponíveis dependem do Método de Autenticação da instância de proxy.

  • Uma instância de proxy Kerberos suporta estas ações:

    • Autenticar: Requer autenticação Kerberos

    • Permitir: Permite o tráfego sem autenticação. Use uma regra Permitir quando dispositivos, serviços ou destinos específicos puderem ignorar a autenticação. Allow rules must be ordered above any Authenticate rules
      Note: The Allow action refers to Kerberos authentication. Unauthenticated traffic is inspected by security engines and may be blocked by a security policy.

  • Para uma instância de proxy sem autenticação, apenas a ação Permitir está disponível

Tráfego que não corresponde a uma regra na base de regras do Proxy Web do Site é bloqueado pela regra final do sistema.

 

Para definir uma regra de rede:

  1. {{snippet.Site Web Proxy path}}
  2. Clique em Novo, depois Nova Regra de Proxy
    O painel Nova Regra de Proxy se abre. 
    Nota: Se você estiver definindo uma regra de rede imediatamente após criar uma instância de proxy, o painel Nova Regra de Proxy é exibido automaticamente.

  3. Insira um Nome para a regra, escolha o Proxy ao qual a regra se aplica e escolha a Posição da regra dentro da base de regras.

  4. Adicione a Fonte a ser aplicada pela regra. The supported sources are IP addresses or Network subnets.

    Nota: Para aplicar a regra a todos os Destinos, deixe esta seção em branco.

  5. Defina os Destinos aos quais a regra se aplica. 
    Nota: Para aplicar a regra a todos os Destinos, deixe esta seção em branco.

  6. Escolha a Ação que é aplicada pela regra.

  7. Clique em Aplicar.

  8. Clique em Publicar.

  9. Defina o botão Proxy Web do Site para Ativado

Passo 4: Configurar as Configurações de Proxy do Dispositivo

Configure as configurações de proxy do dispositivo para enviar tráfego web para o Proxy Web do Site. O método recomendado é usar um Arquivo de Configuração Automática de Proxy (PAC), embora também possa ser feito manualmente.

Para configurar as configurações de proxy do Dispositivo:

  1. Configure o Nome de Domínio Totalmente Qualificado (FQDN) do dispositivo para o FQDN do Proxy que você configurou quando criou a instância do Proxy. Isso está listado na coluna Nome de Domínio Totalmente Qualificado do Proxy da instância do proxy.

  2. Configure seu servidor DNS para resolver o Nome de Domínio Totalmente Qualificado (FQDN) para o endereço IP da Cato. Isso está listado na coluna Nome de Domínio Totalmente Qualificado do Proxy da instância do proxy. Por padrão, o endereço IP do proxy é 10.254.254.7.

Limitações Conhecidas

  • A autenticação Kerberos é suportada com o Microsoft Active Directory e Microsoft Azure

  • Apenas solicitações HTTPS são suportadas (o suporte a HTTP está planejado para ser incluído quando este recurso for lançado para Disponibilidade Geral)

  • Para suportar o Isolamento Remoto do Navegador (RBI), é necessária uma configuração adicional no arquivo PAC para pular http://rbi.catonetworks.com do proxy. Para mais informações, veja Configurando o Serviço RBI para Sessões de Navegação.

  • A atividade do Proxy Web do Site é rastreada usando eventos enriquecidos de Firewall de Internet, que identificam conexões proxy bem-sucedidas. Tipos de eventos dedicados do Proxy Web do Site não estão atualmente disponíveis

 

Esse artigo foi útil?

Usuários que acharam isso útil: 0 de 0

0 comentário