Roteamento de Tráfego Através de um Proxy Web do Site (EA) Atualizado 10 de agosto de 2026 12:02 0 comentário Nota: Este é um recurso de Disponibilidade Antecipada (EA) que está disponível apenas para lançamento limitado. Para mais informações, entre em contato com seu representante da Cato Networks ou envie um email para ea@catonetworks.com.Visão GeralO Proxy Web do Site estende a proteção Secure Web Gateway (SWG) para dispositivos atrás de um site que não pode instalar o Cliente Cato, como servidores, quiosques compartilhados e dispositivos OT/IoT. Você pode rotear o tráfego HTTPS desses dispositivos para a Nuvem Cato para inspeção e aplicação de política configurando as configurações de proxy do dispositivo, manualmente ou com um arquivo PAC padrão. Isso permite aplicar políticas de segurança da Internet existentes a dispositivos sem agente e não gerenciados sem instalar o Cliente.Com o Proxy Web do Site, o tráfego é processado da seguinte forma: Configure as Configurações de Proxy do Dispositivo: Configure o dispositivo para apontar para o FQDN e a porta do proxy. O método recomendado para fazer isso é com um arquivo PAC, embora também possa ser feito manualmente. A solicitação é enviada para o proxy: O dispositivo envia a solicitação através do túnel do Site para o proxy no PoP Cato, em vez de diretamente para o destino. (Optional) User is authenticated, and security policies applied: The proxy instance can support authenticated or unauthenticated traffic. Para um proxy autenticado, o Kerberos associa a sessão a um usuário, e qualquer política de segurança correspondente para o usuário é aplicada. Instâncias de proxy sem autenticação também são suportadas para acesso governado à Internet para dispositivos e serviços que não suportam autenticação Kerberos. (Opcional) Tráfego inspecionado: Baseado em suas configurações de política de segurança, o tráfego do dispositivo é inspecionado pelos motores de segurança da Cato. Tráfego é encaminhado: O proxy encaminha a solicitação para o destino da Internet. A resposta retorna através do proxy: A sessão é registrada e a resposta do destino é retransmitida para o dispositivo. Cada instância de proxy é associada a sites selecionados ou a todos os sites. Usa uma porta única e tem sua própria base de regras ordenada. Instâncias de proxy de Kerberos e sem autenticação podem coexistir em sua conta, no entanto, a combinação de Site e Porta deve ser única para cada instância.Caso de usoA Empresa ABC opera em um setor regulamentado e deve inspecionar o tráfego web de saída de todos os dispositivos na sua rede. Seu ambiente inclui quiosques compartilhados, servidores de produção e dispositivos IoT que não podem rodar o Cliente Cato.A Empresa ABC implanta o Proxy Web do Site e distribui um arquivo PAC para os dispositivos relevantes. Dispositivos que suportam Kerberos usam uma instância de proxy autenticada que associa o tráfego com o usuário. Dispositivos que não podem autenticar usam uma instância de proxy sem autenticação separada.Com base na configuração do proxy definida no arquivo PAC, o navegador do dispositivo envia tráfego web para o Proxy Web do Site, onde o tráfego é inspecionado e as políticas de segurança da Internet configuradas são aplicadas. Isso permite que a Empresa ABC centralize seus controles de segurança e conformidade sem instalar o Cliente Cato em todos os dispositivos.Configurando o Proxy Web do SitePara configurar o Proxy Web do Site, você precisa: Mapear atributos de identidade de usuário para a Aplicação SCIM do Cato no Microsoft Entra (Somente necessário para uma instância de proxy com tráfego autenticado) Criar uma instância de proxy Defina as regras de rede ordenadas para governar o tráfego através do proxy Configurar as configurações de proxy do dispositivo Ambas as instâncias de proxy autenticadas (Kerberos) e não autenticadas podem coexistir em sua conta. Cada instância de proxy mantém seu próprio conjunto de regras de rede.Etapa 1: Mapeamento de Atributos de Identidade de Usuário para a Aplicação SCIM do Cato Estender o esquema de provisionamento SCIM do Entra para sincronizar os seguintes atributos do Microsoft Entra ID na aplicação SCIM do Cato: onPremisesSamAccountName: O nome de logon legado do Windows. É usado pela autenticação do Windows e por aplicações legadas que requerem o atributo sAMAccountName. onPremisesDomainName: O nome de domínio totalmente qualificado (FQDN) do domínio Active Directory local associado à conta de usuar... É utilizado junto com onPremisesSamAccountName para identificar o usuário durante a autenticação Kerberos. Nota: Esta configuração deve ser aplicada antes que o provisionamento do usuário comece. Se isso não for possível, para a sincronização com a aplicação SCIM do Cato novamente Antes de editar o esquema, é recomendável salvar uma cópia do documento JSON. Isso permite restaurar a configuração original se ocorrer um erro Se você está apenas configurando instâncias de proxy com tráfego não autenticado, este passo não é necessário Para mapear atributos de identidade de usuário: No Centro de Administração do Entra, navegue para Aplicações Empresariais. Abra a aplicação SCIM da Cato Networks. Clique em Provisionamento e depois em Editar Provisionamento. Expanda a seção Mapeamento e clique em Provisionar Usuários do Azure Active Directory, depois em Mostrar opções avançadas. Clique em Revisar seu esquema aqui.Um documento de esquema JSON é aberto. Para expor os atributos de fonte do Entra para que possam ser usados em mapeamentos de provisionamento, usando Ctrl+F, pesquise por "name": "Microsoft Entra ID'. Identifique o array de "attributes" (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), o último objeto de atributo é onPremisesSecurityIdentifier. Adicione uma vírgula após o último atributo e cole as seguintes entradas antes de fechar ]{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "onPremisesSamAccountName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": []},{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "onPremisesDomainName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": []} Para adicionar os atributos de extensão de destino SCIM correspondentes ao esquema SCIM do Cato, usando Ctrl+F, pesquise por "name: "Cato Networks Provisioning" Identifique o array de "attributes" (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), o último objeto de atributo é dirSyncEnabled. Adicione uma vírgula após o último atributo e cole as seguintes entradas antes de fechar ]{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": []},{ "anchor": false, "caseExact": false, "defaultValue": null, "flowNullValues": false, "multivalued": false, "mutability": "ReadWrite", "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "required": false, "type": "String", "apiExpressions": [], "metadata": [], "referencedObjects": []} Para criar os mapeamentos de sincronização entre atributos Entra e atributos SCIM do Cato, usando Ctrl+F, pesquise por "Provisionar Usuários do Azure Active Directory". Nesse objeto, identifique o array de "attributeMappings". No final desse array, encontre o último }, adicione uma vírgula e cole as seguintes entradas antes de fechar ]{ "defaultValue": "", "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "Always", "matchingPriority": 0, "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName", "source": { "expression": "[onPremisesSamAccountName]", "name": "onPremisesSamAccountName", "type": "Attribute", "parameters": [] }},{ "defaultValue": "", "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "Always", "matchingPriority": 0, "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName", "source": { "expression": "[onPremisesDomainName]", "name": "onPremisesDomainName", "type": "Attribute", "parameters": [] }} Click Save. A mensagem de sucesso de salvamento do Editor de Texto de Esquema é exibida. Na aplicação SCIM da Cato Networks, clique em Provisionamento e depois Editar Provisionamento. Expanda a seção Mapeamento e clique em Provisionar Usuários do Azure Active Directory, depois em Mostrar opções avançadas. Depois de alguns minutos, assegure-se de que esses mapeamentos apareçam: sAMAccountName → onPremisesSamAccountName onPremisesDomainName → onPremisesDomainName Etapa 2: Criando uma Instância de Proxy A instância de proxy define os sites, ponto final e método de autenticação. As opções de autenticação suportadas são: Kerberos: O proxy autentica cada solicitação contra a identidade no ticket Kerberos do dispositivo, vinculando cada sessão a um usuário específico. Isso permite aplicar políticas baseadas em usuários. Para usar a autenticação Kerberos, gere um arquivo KEYTAB no Centro de Distribuição de Chaves (KDC) do Kerberos. O arquivo KEYTAB contém os segredos que permitem ao PoP Cato validar tickets Kerberos e verificar a identidade do usuário. Sem Autenticação: O proxy não aplica autenticação de usuário. Políticas baseadas em usuários não são aplicadas. Para criar uma instância de proxy: {{snippet.Site Web Proxy path}} Clique em Novo, depois Novo Proxy. Adicione um nome para a instância de proxy e escolha o(s) site(s) para associar ao proxy. Insira o FQDN que os dispositivos usam para conectar-se ao proxy e uma porta para a instância de proxy.Nota: O IP Correspondente é exibido para resolução DNS. Selecione o Método de Autenticação. Opcional) Se Kerberos for selecionado como o Método de Autenticação, faça o upload do arquivo KEYTAB. Se você está criando uma instância de proxy sem autenticação, este passo não é necessário. Clique em Aplicar e Criar Regra. A instância de Proxy é criada. Etapa 3: Definindo Regras de Rede Depois que a instância de proxy for criada, defina suas regras de rede. Cada regra consiste em uma fonte, um destino e uma ação. As ações disponíveis dependem do Método de Autenticação da instância de proxy. Uma instância de proxy Kerberos suporta estas ações: Autenticar: Requer autenticação Kerberos Permitir: Permite o tráfego sem autenticação. Use uma regra Permitir quando dispositivos, serviços ou destinos específicos puderem ignorar a autenticação. Allow rules must be ordered above any Authenticate rulesNote: The Allow action refers to Kerberos authentication. Unauthenticated traffic is inspected by security engines and may be blocked by a security policy. Para uma instância de proxy sem autenticação, apenas a ação Permitir está disponível Tráfego que não corresponde a uma regra na base de regras do Proxy Web do Site é bloqueado pela regra final do sistema. Para definir uma regra de rede: {{snippet.Site Web Proxy path}} Clique em Novo, depois Nova Regra de Proxy. O painel Nova Regra de Proxy se abre. Nota: Se você estiver definindo uma regra de rede imediatamente após criar uma instância de proxy, o painel Nova Regra de Proxy é exibido automaticamente. Insira um Nome para a regra, escolha o Proxy ao qual a regra se aplica e escolha a Posição da regra dentro da base de regras. Adicione a Fonte a ser aplicada pela regra. The supported sources are IP addresses or Network subnets.Nota: Para aplicar a regra a todos os Destinos, deixe esta seção em branco. Defina os Destinos aos quais a regra se aplica. Nota: Para aplicar a regra a todos os Destinos, deixe esta seção em branco. Escolha a Ação que é aplicada pela regra. Clique em Aplicar. Clique em Publicar. Defina o botão Proxy Web do Site para Ativado Passo 4: Configurar as Configurações de Proxy do Dispositivo Configure as configurações de proxy do dispositivo para enviar tráfego web para o Proxy Web do Site. O método recomendado é usar um Arquivo de Configuração Automática de Proxy (PAC), embora também possa ser feito manualmente. Para configurar as configurações de proxy do Dispositivo: Configure o Nome de Domínio Totalmente Qualificado (FQDN) do dispositivo para o FQDN do Proxy que você configurou quando criou a instância do Proxy. Isso está listado na coluna Nome de Domínio Totalmente Qualificado do Proxy da instância do proxy. Configure seu servidor DNS para resolver o Nome de Domínio Totalmente Qualificado (FQDN) para o endereço IP da Cato. Isso está listado na coluna Nome de Domínio Totalmente Qualificado do Proxy da instância do proxy. Por padrão, o endereço IP do proxy é 10.254.254.7. Limitações Conhecidas A autenticação Kerberos é suportada com o Microsoft Active Directory e Microsoft Azure Apenas solicitações HTTPS são suportadas (o suporte a HTTP está planejado para ser incluído quando este recurso for lançado para Disponibilidade Geral) Para suportar o Isolamento Remoto do Navegador (RBI), é necessária uma configuração adicional no arquivo PAC para pular http://rbi.catonetworks.com do proxy. Para mais informações, veja Configurando o Serviço RBI para Sessões de Navegação. A atividade do Proxy Web do Site é rastreada usando eventos enriquecidos de Firewall de Internet, que identificam conexões proxy bem-sucedidas. Tipos de eventos dedicados do Proxy Web do Site não estão atualmente disponíveis Esse artigo foi útil? Usuários que acharam isso útil: 0 de 0 0 comentário Por favor, entre para comentar.