Маршрутизация трафика через веб-прокси сайта (П)

Примечание: Это функция раннего доступа (EA), которая доступна только для ограниченного выпуска. Для получения дополнительной информации свяжитесь с представителем Cato Networks или отправьте письмо на ea@catonetworks.com.


Обзор.

Прокси веб-сайта расширяет защиту защищённого веб-шлюза (SWG) для устройств, находящихся за сайтом, которые не могут установить клиент Cato, таких как серверы, общие киоски и OT/IoT устройства. Вы можете маршрутизировать HTTPS-трафик с этих устройств в облако Cato для инспекции и применения политики, настроив настройки прокси устройства, либо вручную, либо с помощью стандартного PAC-файла. Это позволяет применять существующие политики безопасности Интернета к устройствам без агента и управляемого контроля без установки клиента.

С помощью веб-прокси сайта трафик обрабатывается следующим образом:

  1. Настроить параметры прокси устройства: Настройте устройство для указания на прокси FQDN и порт. Рекомендуемый метод для этого заключается в использовании PAC-файла, хотя это также можно сделать вручную.

  2. Запрос отправляется на прокси: Устройство отправляет запрос через туннель сайта на прокси в Cato PoP вместо того, чтобы отправить его непосредственно к назначению.

  3. (Необязательно) Пользователь аутентифицирован, применены политики безопасности: Экземпляр прокси может поддерживать аутентифицированный или неаутентифицированный трафик. Для аутентифицированного прокси Kerberos связывает сессию с пользователем, и применяются любые соответствующие политики безопасности для пользователя. Поддерживаются также неаутентифицированные экземпляры прокси для управляемого доступа в Интернет для устройств и сервисов, не поддерживающих аутентификацию Kerberos.

  4. (Необязательно) Трафик инспектируется: По конфигурациям вашей политики безопасности, трафик с устройства инспектируется движками безопасности Cato.

  5. Трафик перенаправляется: Прокси перенаправляет запрос на интернет-назначение.

  6. Ответ возвращается через прокси: Сессия регистрируется, и ответ назначения передаётся устройству.

Каждый инстанс прокси ассоциируется с выбранными сайтами или всеми сайтами. Он использует уникальный порт и имеет собственную упорядоченную базу правил. Инстансы прокси Kerberos и без аутентификации могут сосуществовать в вашей учётной записи, однако комбинация Сайта и Порта должна быть уникальной для каждого инстанса.

Вариант использования

Компания ABC работает в регулируемой отрасли и должна инспектировать исходящий веб-трафик с каждого устройства в своей сети. Ее среда включает в себя общие киоски, производственные серверы и IoT устройства, на которых невозможно запустить клиент Cato.

Компания ABC разворачивает веб-прокси сайта и распределяет PAC-файл на соответствующие устройства. Устройства, поддерживающие Kerberos, используют аутентифицированный экземпляр прокси, который связывает трафик с пользователем. Устройства, которые не могут аутентифицироваться, используют отдельный экземпляр прокси без аутентификации.

На основе настроек прокси в PAC-файле, браузер устройства отсылает веб-трафик на веб-прокси сайта, где трафик проверяется и применяются настроенные политики безопасности Интернета. Это позволяет компании ABC централизовать управление безопасностью и соответствием без установки клиента Cato на каждом устройстве.

Настройка веб-прокси сайта

Чтобы настроить веб-прокси сайта, вам нужно:

  1. Сопоставьте атрибуты идентификации пользователя для приложения Cato SCIM в Microsoft Entra (необходимо только для инстанса прокси с аутентифицированным трафиком) 

  2. Создайте экземпляр прокси

  3. Определите упорядоченные сетевые правила для управления трафиком через прокси

  4. Настройте параметры прокси для устройства

Как аутентифицированные (Kerberos), так и неаутентифицированные прокси-инстансы могут сосуществовать в вашей учётной записи. Каждый инстанс прокси поддерживает свой набор сетевых правил.

Шаг 1: Сопоставление атрибутов идентификации пользователя для приложения Cato SCIM

Расширьте схему предоставления Entra SCIM для синхронизации следующих атрибутов из Microsoft Entra ID в приложение Cato SCIM:

  • onPremisesSamAccountName: Устаревшее имя входа в Windows. Используется аутентификацией Windows и устаревшими приложениями, требующими атрибут sAMAccountName.

  • onPremisesDomainName: Полное доменное имя (FQDN) локального домена Active Directory, связанного с учётной записью пользователя. Используется вместе с onPremisesSamAccountName для идентификации пользователя во время аутентификации Kerberos.

Заметка:

  • Эта конфигурация должна быть применена до начала управления пользователями. Если это невозможно, повторите синхронизацию в приложении Cato SCIM

  • Прежде чем редактировать схему, рекомендуется сохранить копию документа JSON. Это позволяет восстановить первоначальную конфигурацию, если возникнет ошибка.

  • Если вы настраиваете только неаутентифицированные прокси-инстансы, этот шаг не требуется

Чтобы сопоставить атрибуты идентификации пользователей:

  1. В Административному Центру Entra, перейдите в Корпоративные приложения.

  2. Откройте приложение Cato Networks SCIM.

  3. Нажмите Предоставление, затем Редактировать предоставление.

  4. Разверните раздел Сопоставление и нажмите Предоставление пользователей Azure Active Directory, затем Показать расширенные опции.

  5. Нажмите Просмотреть вашу схему здесь.
    Открывается документ схемы JSON.

  6. Чтобы раскрыть атрибуты источника Entra, чтобы они могли использоваться в сопоставлениях предоставления, используя Ctrl+F, выполните поиск "name": "Microsoft Entra ID'.

  7. Определите массив "attributes" (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), завершающий объект атрибута onPremisesSecurityIdentifier .

  8. Добавьте запятую после последнего атрибута и вставьте следующие записи перед закрывающей ]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesSamAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  9. Чтобы добавить соответствующие целевые атрибуты расширения SCIM в схему Cato SCIM, используя Ctrl+F, выполните поиск "name: "Cato Networks Provisioning"

  10. Определите массив "attributes" (directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]), завершающий объект атрибута dirSyncEnabled .

  11. Добавьте запятую после последнего атрибута и вставьте следующие записи перед закрывающей ]
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    },
    {
    "anchor": false,
    "caseExact": false,
    "defaultValue": null,
    "flowNullValues": false,
    "multivalued": false,
    "mutability": "ReadWrite",
    "name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "required": false,
    "type": "String",
    "apiExpressions": [],
    "metadata": [],
    "referencedObjects": []
    }

  12. Чтобы создать сопоставления синхронизации между атрибутами Entra и атрибутами Cato SCIM, используя Ctrl+F, выполните поиск "Предоставление пользователей Azure Active Directory" .

  13. В этом объекте определите массив "attributeMappings".

  14. В конце этого массива найдите последнюю }, добавьте запятую, вставьте следующие записи перед закрывающей ]
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
    "source": {
    "expression": "[onPremisesSamAccountName]",
    "name": "onPremisesSamAccountName",
    "type": "Attribute",
    "parameters": []
    }
    },
    {
    "defaultValue": "",
    "exportMissingReferences": false,
    "flowBehavior": "FlowWhenChanged",
    "flowType": "Always",
    "matchingPriority": 0,
    "targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
    "source": {
    "expression": "[onPremisesDomainName]",
    "name": "onPremisesDomainName",
    "type": "Attribute",
    "parameters": []
    }
    }
     

  15. Нажмите Сохранить. Отображается сообщение о успешном сохранении текстового редактора схемы.

     

  16. В приложении Cato Networks SCIM нажмите Предоставление, затем Редактировать предоставление.

  17. Разверните раздел Сопоставление и нажмите Предоставление пользователей Azure Active Directory, затем Показать расширенные опции

  18. Через несколько минут убедитесь, что эти сопоставления отображаются:

    1. sAMAccountName → onPremisesSamAccountName

    2. onPremisesDomainName → onPremisesDomainName

Шаг 2: Создание экземпляра прокси

Экземпляр прокси определяет сайты, конечную точку и метод аутентификации. Поддерживаемые варианты аутентификации:

  • Kerberos: Прокси аутентифицирует каждый запрос по идентичности в билете Kerberos устройства, связывая каждую сессию с конкретным пользователем. Это позволяет применять политики, основанные на пользователях. 
    Чтобы использовать аутентификацию Kerberos, создайте файл KEYTAB на центре распределения ключей Kerberos (KDC). Файл KEYTAB содержит секреты, которые позволяют Cato PoP проверять билеты Kerberos и подтверждать идентичность пользователя.

  • Без аутентификации: Прокси не применяет аутентификацию пользователя. Политики, основанные на пользователе, не применяются.

     

Чтобы создать экземпляр прокси:

  1. {{snippet.Site Web Proxy path}}
  2. Нажмите Новый, затем Новый прокси.

  3. Добавьте имя для экземпляра прокси и выберите сайт(ы), чтобы ассоциировать с прокси.

  4. Введите FQDN, который устройства используют для подключения к прокси, и порт для экземпляра прокси.
    Примечание: Для разрешения DNS отображается соответствующий IP

     

  5. Выберите Метод аутентификации.

     

  6. Необязательно) Если выбран Kerberos в качестве Метода аутентификации, загрузите KEYTAB-файл. Если вы создаёте прокси-инстанс без аутентификации, этот шаг не требуется. 

  7. Нажмите Применить и создать правило
    Экземпляр прокси создан.

Шаг 3: Определение сетевых правил

После создания экземпляра прокси определите его сетевые правила. Каждое правило состоит из источника, назначения и действия. Доступные действия зависят от Метода аутентификации экземпляра прокси.

  • Экземпляр прокси Kerberos поддерживает следующие действия:

    • Аутентифицировать: Требуется аутентификация Kerberos

    • Разрешить: Разрешает трафик без аутентификации. Используйте правило Разрешить, когда определённые устройства, сервисы или назначения могут обойти аутентификацию. Правила Разрешить должны быть упорядочены выше любых правил Аутентифицировать
      Примечание: Действие Разрешить относится к аутентификации Kerberos. Неаутентифицированный трафик инспектируется движками безопасности и может быть блокирован политикой безопасности.

  • Для прокси-инстанса без аутентификации доступно только действие Разрешить.

Трафик, не соответствующий правилу в базе правил веб-прокси сайта, блокируется последним системным правилом.

 

Чтобы определить сетевое правило:

  1. {{snippet.Site Web Proxy path}}
  2. Нажмите Новый, затем Новое правило прокси
    Панель Новое правило прокси открывается. 
    Примечание: Если вы определяете сетевое правило сразу после создания экземпляра прокси, панель Новое правило прокси отображается автоматически.

  3. Введите Имя для правила, выберите Прокси, к которому применяется правило, и выберите Позицию правила в базе правил.

  4. Добавьте Источник, который следует применить в соответствии с правилом. Поддерживаемые источники - это IP-адреса или подсети сети.
    Примечание: Чтобы применить правило ко всем источникам, оставьте этот раздел пустым.

  5. Определите Назначения, к которым применяется правило. 
    Примечание: Чтобы применить правило ко всем назначениям, оставьте этот раздел пустым.

  6. Выберите Действие, которое применяется в соответствии с правилом.

  7. Нажмите Применить.

  8. Нажмите Опубликовать.

  9. Установите переключатель Веб-прокси сайта в положение Включено.

Шаг 4: Настройка настроек прокси устройства

Настройте прокси-настройки устройства для отправки веб-трафика на сайт прокси. Рекомендуемый метод — использование PAC файла, однако это можно сделать и вручную.

Для настройки прокси-настроек устройства:

  1. Настройте FQDN устройства в соответствии с FQDN прокси, который вы настроили при создании экземпляра прокси. Это указано в столбце Proxy FQDN экземпляра прокси.

  2. Настройте ваш DNS сервер для разрешения FQDN на IP-адрес Cato. Это указано в столбце Proxy FQDN экземпляра прокси. По умолчанию, IP-адрес прокси — 10.254.254.7.

Известные Ограничения

  • Аутентификация Kerberos поддерживается с Microsoft Active Directory и Microsoft Azure

  • Поддерживаются только запросы HTTPS (HTTP планируется поддерживать при выпуске данной функции для общего доступа)

  • Для поддержки изоляции удаленного браузера (RBI), требуется дополнительная конфигурация файла PAC для пропуска http://rbi.catonetworks.com из прокси. Для получения дополнительной информации см. Настройка сервиса RBI для браузерных сессий.

  • Активность веб-прокси сайта отслеживается с использованием обогащенных событий межсетевого экрана Интернета, которые идентифицируют успешные прокси-соединения. Специальные типы событий веб-прокси сайта в настоящее время недоступны

 

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 0 из 0

0 комментариев