注意:此为早期可用功能(EA),仅限限量发布。 有关更多信息,请联系您的 Cato Networks 代表或发送电子邮件至 ea@catonetworks.com。
概览
站点 Web 代理扩展了安全 Web 网关(SWG)保护到无法安装 Cato 客户端的设备,例如服务器、共享亭和 OT/IoT 设备。 您可以通过手动或使用标准 PAC 文件配置设备的代理设置,将 HTTPS 流量路由至 Cato 云以进行检测和策略执行。 这使您可以在无需安装客户端的情况下,将现有互联网安全策略应用到无代理和未管理的设备上。
使用站点 Web 代理,流量按以下方式处理:
配置设备代理设置: 将设备配置为指向代理 FQDN 和端口。 建议的方法是使用 PAC 文件,尽管也可以手动完成。
请求发送到代理: 设备通过站点隧道将请求发送到 Cato PoP 中的代理,而不是直接发送到目的地。
(可选)用户认证,应用安全策略: 代理实例可以支持经过认证或未经认证的流量。 对于经过认证的代理,Kerberos 将会话与用户关联,并应用任何匹配的安全策略。 未经过认证的代理实例也被支持,以治理不支持 Kerberos 身份验证的设备和服务的互联网访问。
(可选)流量被检查: 根据您的安全策略配置,设备的流量由 Cato 的安全引擎检查。
流量被转发: 代理将请求转发到互联网目的地。
响应通过代理返回: 会话被记录,并将目的地的响应转发到设备。
每个代理实例都与选定的站点或所有站点相关联。 它使用独特的端口,并有自己的顺序规则库。 Kerberos 和无认证代理实例可以在您的账户中共存,然而,站点和端口组合必须是每个实例独有的。
用例
ABC 公司在受监管行业中运营,必须检查其网络中每台设备的出站 Web 流量。 其环境包括共享亭、生产服务器和不能运行 Cato 客户端的物联网设备。
ABC 公司部署站点 Web 代理并向相关设备分发 PAC 文件。 支持 Kerberos 的设备使用与用户关联流量的认证代理实例。 不能进行身份验证的设备使用单独的无认证代理实例。
根据 PAC 文件中定义的代理配置,设备的浏览器将 Web 流量发送到站点 Web 代理,在那里流量被检查并应用已配置的互联网安全策略。 这使得 ABC 公司可以在不在每个设备上安装 Cato 客户端的情况下集中其安全与合规控制。
配置站点 Web 代理
要配置站点 Web 代理,您需要:
为 Microsoft Entra 的 Cato SCIM 应用程序映射用户身份属性(仅对于有认证流量的代理实例必需)
创建代理实例
定义有序网络规则,通过代理管理流量
配置设备的代理设置
经过身份验证的(Kerberos)和未经身份验证的代理实例可以在您的账户中共存。 每个代理实例都维护自己的网络规则集。
.png?sv=2026-02-06&spr=https&st=2026-07-20T12%3A02%3A20Z&se=2026-07-20T12%3A20%3A20Z&sr=c&sp=r&sig=HKsg1s5J18%2FvR52FGkMWT7CbfL%2BDDlIMRCih8eHepXQ%3D)
第 1 步:为 Cato SCIM 应用程序映射用户身份属性
扩展 Entra SCIM 配置架构,同步以下属性从 Microsoft Entra ID 到 Cato SCIM 应用程序:
onPremisesSamAccountName: 传统的 Windows 登录名。 用于需要 sAMAccountName 属性的 Windows 身份验证和传统应用程序
onPremisesDomainName: 与用户账户相关联的本地 Active Directory 域的完全限定域名(FQDN)。 用于与
onPremisesSamAccountName一起在 Kerberos 认证过程中识别用户。
注释:
此配置必须在用户配置开始之前应用。 如果这不可能,再次同步到 Cato SCIM 应用程序
在编辑架构之前,建议保存 JSON 文档的副本。 这样您就可以在发生错误时恢复原始配置。
如果您仅配置无认证流量的代理实例,则不需要此步骤
要映射用户身份属性:
在 Entra 管理中心,导航到 企业应用程序。
打开 Cato Networks SCIM 应用程序。
点击 配置,然后 编辑配置。
展开 映射部分,并点击 配置 Azure Active Directory 用户,然后 显示高级选项。
点击 在此查看您的架构。
打开 JSON 架构文档。要显示 Entra 源属性,以便可以在配置映射中使用,请使用 Ctrl+F 搜索
"name": "Microsoft Entra ID'。识别
"attributes"数组(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]),最终属性对象是onPremisesSecurityIdentifier。在最后一个属性后添加逗号,并在结束 ] 之前粘贴以下条目
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "onPremisesSamAccountName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
},
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "onPremisesDomainName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
}要将对应的目标 SCIM 扩展属性添加到 Cato SCIM 架构中,使用 Ctrl+F 搜索
"name: "Cato Networks Provisioning"识别
"attributes"数组(directories[] > "Microsoft Entra ID" > objects[] > User > attributes[]),最后的属性对象是dirSyncEnabled。在最后一个属性后添加逗号,并在结束 ] 之前粘贴以下条目
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
},
{
"anchor": false,
"caseExact": false,
"defaultValue": null,
"flowNullValues": false,
"multivalued": false,
"mutability": "ReadWrite",
"name": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
"required": false,
"type": "String",
"apiExpressions": [],
"metadata": [],
"referencedObjects": []
}要在 Entra 属性和 Cato SCIM 属性之间创建同步映射,使用 Ctrl+F 搜索
"Provision Azure Active Directory Users"。在对象中,识别
"attributeMappings"数组。在数组末尾找到最后一个 }, 然后添加逗号,在结束 ] 之前粘贴以下条目
{
"defaultValue": "",
"exportMissingReferences": false,
"flowBehavior": "FlowWhenChanged",
"flowType": "Always",
"matchingPriority": 0,
"targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:sAMAccountName",
"source": {
"expression": "[onPremisesSamAccountName]",
"name": "onPremisesSamAccountName",
"type": "Attribute",
"parameters": []
}
},
{
"defaultValue": "",
"exportMissingReferences": false,
"flowBehavior": "FlowWhenChanged",
"flowType": "Always",
"matchingPriority": 0,
"targetAttributeName": "urn:ietf:params:scim:schemas:extension:catonetworks:2.0:User:onPremisesDomainName",
"source": {
"expression": "[onPremisesDomainName]",
"name": "onPremisesDomainName",
"type": "Attribute",
"parameters": []
}
}
-
点击 保存。 显示架构文本编辑器保存成功消息。
.png)
在 Cato Networks SCIM 应用程序中,点击 配置,然后 编辑配置。
展开 映射部分,并点击 配置 Azure Active Directory 用户,然后 显示高级选项。
-
几分钟后,确保这些映射出现:
sAMAccountName → onPremisesSamAccountName
onPremisesDomainName → onPremisesDomainName
步骤2:创建代理实例
代理实例定义了站点、端点和身份验证方法。 支持的身份验证选项有:
Kerberos:代理根据设备的 Kerberos 票证验证每个请求,将每个会话与特定用户关联。 这允许应用基于用户的策略。
要使用 Kerberos 认证,在 Kerberos 密钥分发中心 (KDC) 上生成一个 KEYTAB 文件。 KEYTAB 文件包含允许 Cato PoP 验证 Kerberos 票和验证用户身份的秘密数据。-
无认证:代理不应用用户认证。 不应用基于用户的策略。

要创建代理实例:
- {{snippet.Site Web Proxy path}}
点击 新建,然后选择 新建代理。
为代理实例添加一个名称,并选择与该代理关联的站点。
-
输入设备用于连接到代理的 FQDN 和代理实例的端口。
注意:相应的 IP显示用于 DNS 解析。.png)
-
选择认证方法。
.png)
(可选)如果选择Kerberos作为身份验证方法,请上传 KEYTAB 文件。 如果您正在创建一个未经过认证的代理实例,则不需要此步骤。
点击 应用并创建规则。
代理实例已创建。
步骤3:定义网络规则
代理实例创建后,定义其网络规则。 每个规则由来源、目的地和操作组成。 可用的操作取决于代理实例的身份验证方法。
-
Kerberos 代理实例支持以下操作:
认证:流量需要 Kerberos 身份验证
允许:允许流量不经认证。 当特定设备、服务或目的地可以绕过身份验证时,使用允许规则。 允许规则必须位于任何认证规则之上
注意: 允许动作指的是 Kerberos 身份验证。 未经认证的流量由安全引擎检查,可能会被安全策略阻止。
对于无认证代理实例,仅支持允许操作
未匹配站点 Web 代理规则库中规则的流量将被最终系统规则阻止。
.png)
要定义网络规则:
- {{snippet.Site Web Proxy path}}
点击新建,然后选择新建代理规则。
新建代理规则面板打开。
注意:如果您在创建代理实例后立即定义网络规则,新建代理规则面板将自动显示。为规则输入一个名称,选择该规则适用的代理,并选择规则在规则库中的位置。
添加要由规则执行的来源。 支持的来源为 IP 地址或网络子网。
要将规则应用于所有来源,请保持此部分为空。定义规则适用的目的地。
注意:要将规则应用于所有目的地,请保持此部分为空。选择通过规则应用的操作。
点击 应用。
点击 发布。
将站点 Web 代理切换设置为启用。
步骤4:配置设备的代理设置
配置设备的代理设置以将网页流量发送到站点Web代理。 推荐的方法是使用PAC文件,尽管也可以手动完成。
要配置设备的代理设置:
.png)
将设备的完全限定域名(FQDN)配置为您在创建代理实例时配置的代理FQDN。 这已在代理实例的代理FQDN列中列出。
配置您的DNS服务器以将FQDN解析为Cato的IP地址。 这已在代理实例的代理FQDN列中列出。 默认情况下,代理IP地址是10.254.254.7。
已知局限性
支持与Microsoft Active Directory和Microsoft Azure的Kerberos身份验证
仅支持HTTPS请求(计划在此功能发布为一般可用性时支持HTTP)
要支持远程浏览器隔离(RBI),需要在PAC文件上进行额外配置,以跳过代理的http://rbi.catonetworks.com。 有关更多信息,请参见配置浏览会话的RBI服务。
使用丰富的互联网防火墙事件跟踪站点Web代理活动,该事件识别成功的代理连接。 专用的站点Web代理事件类型当前不可用
0 条评论
请登录写评论。