Установка корневого сертификата для инспекции TLS

Чтобы включить инспекцию TLS в Cato Cloud, корневой сертификат Cato должен быть установлен как доверенный сертификат на каждом клиентском устройстве, что позволит Cato Cloud инспектировать зашифрованный трафик и показывать страницы блокировки HTTPS без предупреждений браузера.

Примечание

Примечание: Для аккаунтов, которые используют сертификат Cato 2014 года как сертификат по умолчанию для аккаунта, этот сертификат истечет 29 октября. 2025. Необходимо активировать новый сертификат Cato 2024 года, для получения дополнительной информации см. FAQ for the New Default Cato Certificate for TLS Inspection.

Установка корневого сертификата Cato на устройствах конечных пользователей

Корневой сертификат Cato должен быть установлен как доверенный сертификат на каждом устройстве Клиента, подключающемся к облаку Cato. Установка сертификата Cato обязательна для Инспекции TLS и позволяет облаку Cato инспектировать трафик к устройству и от него.

Мы рекомендуем, чтобы это было одним из первых шагов при любом внедрении Cato. Это служит следующим целям:

  • Инспекция TLS: Когда Инспекция TLS включена, корневой сертификат Cato представлен Клиенту как Издатель каждого сертификата веб-сайта HTTPS. Веб-браузеры по умолчанию не доверяют сертификату Cato, и браузер отобразит предупреждение о сертификате, когда пользователь посетит веб-сайт HTTPS без установленного сертификата Cato. Инспекция TLS не заметна конечному пользователю, если сертификат Cato установлен.

  • Отображение блокировки HTTPS-страниц: Если трафик TLS блокируется правилами фильтрации URL или брандмауэром Интернета, сертификат Cato позволяет получить доступ к странице блокировки Cato. Вам не нужно включать инспекцию TLS, чтобы блокировать доступ к веб-сайтам HTTPS. Тем не менее, пользователи увидят предупреждение о сертификате вместо страницы блокировки, если сертификат Cato не установлен на их компьютере.

Установка корневого сертификата Cato для конечного пользователя

Процесс установки сертификата различается для каждой операционной системы:

  • Для Клиентов Windows сертификат Cato автоматически добавляется в хранилище сертификатов Windows и поддерживает браузеры Chrome и Edge

    Вы можете вручную установить сертификат Cato для других браузеров (таких как Firefox), использовать объект групповой политики (GPO) для службы Active Directory или использовать MDM, чтобы установить его с браузером, см. Установка сертификата Cato на устройствах Windows

  • Для пользователей macOS, в организациях, использующих MDM, сертификат Cato автоматически устанавливается как часть цепочки ключей CA

    В противном случае Пользователь SDP вручную устанавливает сертификат Cato. Для получения дополнительной информации см. Установка сертификата Cato на устройствах macOS.

  • Для устройств iOS и Android Пользователь SDP вручную устанавливает Клиент или использует MDM для установки сертификата с Клиентом. Для получения дополнительной информации см. Установка сертификата Cato на устройствах iOS или Установка сертификата Cato на устройствах Android.

  • Сертификат Cato и файлы установки Клиента можно скачать из:

Установка корневого сертификата для домена Windows

Microsoft рекомендует блокировать доступ к Интернету для контроллеров домена. Выполните шаги 1-3 ниже на компьютере, отличном от контроллера домена.

Чтобы установить корневой сертификат Cato на компьютеры Windows с помощью GPO:

  1. Из меню Безопасность > Управление сертификатами TLS-инспекции выберите нужное действие.

  2. В меню Действия в конце строки сертификата выберите Скачать DER и сохраните файл с сертификатом Cato.

  3. Передайте файл сертификата на контроллер домена.

  4. На контроллере домена, откройте Административные инструменты, а затем откройте Управление групповой политикой.

  5. Щелкните правой кнопкой по верхнему уровню домена и затем выберите Создать GPO в этом домене и ссылку на него здесь....

    Примечание: Если вы хотите использовать существующий GPO, перейдите к шагу 8.

    360002921098-image-2.png
  6. Введите имя для GPO и нажмите ОК.

  7. Щелкните правой кнопкой мыши GPO, созданный на предыдущем шаге, или существующий GPO и выберите Редактировать….

    360002921398-image-4.png
  8. Откройте Конфигурация компьютера > Политики > Windows Настройки > Безопасность > Публичный ключ, щелкните правой кнопкой мыши папку Доверенные корневые центры сертификации и выберите Импорт….

  9. Нажмите Далее в окне Добро пожаловать в мастер импорта сертификатов.

  10. На окне Файл для импорта нажмите Обзор…, выберите сертификат Cato, загруженный на шаге 3, затем нажмите Открыть.

  11. Нажмите Далее и убедитесь, что выбрано Поместить все сертификаты в следующее хранилище и отображаемое хранилище сертификатов - это Доверенные корневые центры сертификации.

    360002921618-image-8.png
  12. Нажмите Далее. Убедитесь, что вся информация верна, и нажмите Готово.

    Окно сообщает: Импорт прошел успешно.

  13. Нажмите ОК.

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 7 из 7

0 комментариев