التوجيه باستخدام عميل Cato (سياسة النفق المنقسم)

Prev Next

توضح هذه المقالة كيفية إدارة قواعد توجيه حركة مرور عميل Cato مركزيًا بواسطة سياسة النفق المنقسم.

نظرة عامة

تمنحك سياسة النفق المنقسم تحكمًا دقيقًا في كيفية توجيه عميل Cato لحركة مرور المستخدمين البعيدين. بشكل افتراضي، يوجه العميل حركة المرور عبر النفق إلى سحابة Cato للاستفادة من فحص وتأمين شامل وتحسين المسار عبر العمود الفقري لـ Cato. ومع ذلك، قد توجد مواقف تتطلب التوجيه التكيفي، مثل تحسين أداء خدمات الوسائط الحية أو عند التشغيل إلى جانب موردين خارجيين.

استخدم سياسة النفق المنقسم لتحديد كيفية توجيه العميل لحركة المرور: لتجاوز النفق وتوجيهها مباشرة إلى وجهة الإنترنت أو داخل النفق للفحص.

عندما يكون المستخدمون وراء موقع كاتو، يعتمد توجيه حركة المرور على ما إذا كان العميل في وضع المكتب:

  • في وضع المكتب، يُعامل المستخدم كأنه وراء الموقع، ويتم توجيه الحركة وفقًا لسياسة قاعدة الشبكة.

  • عندما لا يكون العميل في وضع المكتب، يُعامل المستخدم كمستخدم عن بُعد، وتتحكم سياسة النفق المنقسم في كيفية توجيه العميل للحركة.

إعدادات قاعدة النفق المنقسم

يتم مطابقة القواعد بناءً على معايير متعددة، بما في ذلك هوية المستخدم، الموقع الجغرافي، نظام التشغيل، والشبكة المصدر. يمكنك تحديد القواعد الشاملة أو المستندة إلى الاستثناءات. مثال:

  • الهوية - تطبيق قواعد التوجيه بشكل انتقائي على مستخدمين أو مجموعات مستخدمين محددة.

  • الجهاز - حدد نظام التشغيل والدول التي تنطبق عليها قواعد التوجيه

  • الشبكة المصدر - توجيه حركة المرور بناءً على الشبكات المدارة أو غير المدارة

تدعم إعدادات التوجيه الأمور التالية:

  • حركة مرور المستخدمين:

    • قم بتوجيه جميع حركة المرور إلى Cato Cloud، مع استثناءات محددة للتطبيقات الداخلية أو الموارد المستضافة لدى البائعين.

    • وجه فقط حركة المرور المختارة كجزء من استبعاد حلول VPN القديمة.

    • قم بتوجيه حركة مرور الويب فقط عبر Cato Cloud بينما تسمح لحركة المرور الأخرى بالخروج محليًا.

  • حركة مرور DNS:

    • دعم حل DNS عبر خادم DNS محلي للمجالات المحددة.

      للمزيد من المعلومات حول DNS وعملاء كاتو، راجع DNS Relay.

    • دعم حل DNS المحلي للنطاقات المطلوبة بواسطة VPN من جهة خارجية لمنع تعارضات DNS

يسمح مستوى التحكم هذا بتحسين تغطية الأمان بينما يقلل التأخير ويحافظ على الوصول المباشر إلى الموارد الموثوقة.

المتطلبات السابقة

الميزات التالية متاحة حاليًا فقط مع Windows Client v5.16 والإصدارات الأحدث

  • استثناءات DNS

    • تأكد من السماح بالوصول للعناصر التالية في جدارك الناري المحلي:

      • عنوان IP 127.0.0.253

      • خدمة DNS لشبكة Cato Networks

      • عملية ترحيل DNS، dns-relay.exe

  • التوجيه الخاص بالويب فقط

    • تأكد من أن Cato Client لديه صلاحيات الكتابة على ملف نظام PAC

مراجعات السياسة والتحرير المتزامن من قبل عدة إداريين

تسمح سياسة النفق المنقسم للمشرفين المختلفين بتحرير السياسة بالتوازي. يمكن لكل مسؤول تعديل القواعد وحفظ التغييرات في قاعدة القواعد في المراجعة الخاصة به، ثم نشرها على سياسة الحساب (المراجعة المنشورة). للحصول على مزيد من المعلومات حول كيفية إدارة مراجعات السياسة، انظر العمل مع مراجعات السياسة.

حالات استخدام

أمن الإنترنت من كاتو مع الوصول الخاص عن بُعد

توفر شركة ABC عميل Cato لمستخدميها مع تفعيل دائم. هذا يعني أنهم متصلون حتى عندما يكونون في المكتب خلف الموردين الخارجيين. بصفتك المسؤول، أنت واثق من أن الحركة المرورية لتطبيقاتك الداخلية مؤمنة من قبل المورد الخارجي ومستثناة من سحابة Cato للمستخدمين في المكتب. يتم إرسال كل الحركة المرورية الأخرى إلى سحابة Cato للأمان.

نفق_مقسم.png

تقوم بتكوين قاعدتين في سياسة النفق المنقسم لتطبيق هذا السلوك:

استبعاد_الشبكة_المدارة.png

  • القانون 1 للحركة المرورية التي تبدأ من خلف أي شبكة مُدارة, لجميع المنافذ والبروتوكولات. ويُعرف DNS والوجهات المستثناة. يستثني هذا الحركة المرورية من التوجيه إلى سحابة Cato.

  • القانون 2 للحركة المرورية التي تبدأ من خلف أي شبكة غير مُدارة, لجميع المنافذ والبروتوكولات. لا توجد استثناءات، يتم توجيه هذه الحركة المرورية إلى سحابة Cato.

أمن الإنترنت خفيف الوزن

تبحث شركة ABC عن Cato لتأمين حركة المرور على الويب تجاه تطبيقات SaaS والإنترنت العام فقط. يتطلب ذلك أن تتواجد Cato إلى جانب الموردين الخارجيين عندما يتصل المستخدمون من الشبكات المدارة وغير المدارة. هذا وضع خفيف الوزن ومناسب للانتقال التدريجي من بنية معتمدة على الوكيل إلى Cato.

ملاحظة: لا يجب أن يتم إزعاج شبكات VPN التابعة لطرف ثالث التي تتوافق مع المتطلبات السابقة لكتو من طرف عميل Cato لنظام Windows في وضع الويب فقط.

رسم_بياني2.png

تقوم بإنشاء قاعدة في سياسة النفق المنقسم التي ترسل كل حركة المرور إلى السحابة Cato، وكل حركة المرور الأخرى يتم إرسالها عبر الشبكات المدارة.

تكوين سياسة النفق المقسم

سياسة النفق المنقسم هي قاعدة منظمة تفحص بشكل تسلسلي إذا كانت القاعدة قد تم استيفاؤها. عندما يلتقي مستخدم بقاعدة، يتم تطبيق إعدادات توجيه الحركة المرورية بناءً على تلك القاعدة. إذا لم تتحقق أي قاعدة، يتم توجيه الحركة المرورية عبر السحابة Cato ويسمح بالوصول إلى الشبكة المحلية.

تُطبق سياسة النفق المنقسم فقط عندما يتصل المستخدمون عبر العميل. ومع ذلك، في وضع المكتب، يكتشف العميل موقع كاتو، ويحدد تكوين الموقع حركة المرور التي يتم توجيهها إلى السحابة كاتو.

لإدراج نطاقات IP التي تعتبر استثناءات من إعدادات النفق المنقسم، أضف نطاقات IP إلى كيان نطاق IP العالمي.

لمزيد من المعلومات، انظر إدراج واستثناء الحركة لسياسة النفق المنقسم.

ملاحظة: عندما يتم تمكين SMB متعدد القنوات على جهاز ما، قد تتجاوز حركة مرور SMB سياسة النفق المنقسم وتستخدم نفق Cato، حتى عندما تكون وجهة SMB مستبعدة من السياسة.

سياسة_النفق_المقسم.png

نظرة عامة على سياسة النفق المقسم

هذه هي الإعدادات التي يمكنك تحديدها للقواعد في سياسة النفق المقسم:

  1. الإعدادات العامة (مثل الاسم، الوصف).

  2. من ينطبق على القاعدة ( المستخدمون والمجموعات, المنصات, البلدان, و شبكة المصدر).

  3. مدى حركة المرور التي تنطبق عليها القاعدة، على سبيل المثال، جميع حركة المرور أو الشبكة فقط

  4. سياسة التوجيه لنطاق حركة المرور.

إنشاء قاعدة نفق مقسم أساسية

يشرح هذا القسم كيفية تكوين قاعدة أساسية في سياسة النفق المقسم. تفترض أنك تريد توجيه كل حركة المرور تقريبًا إلى سحابة كاتو.

لتكوين سياسة النفق المقسم:

  1. من قائمة التنقل، انقر على الوصول > سياسة النفق المنقسم.

  2. انقر على جديد.

    يفتح لوحة قانون سياسة النفق المنقسم الجديد.

  3. قم بتكوين الإعدادات العامة التالية:

    • الاسم

    • Description

    • موقع

    تأكد من تمكين القاعدة ليتم تطبيقها

  4. حدد لمن تنطبق القاعدة من خلال تحديد:

    • المستخدمون والمجموعات

    • المنصات

    • الدول

  5. تحت التكوين، قم بتكوين ما يلي:

    • في حدد وضع الاتصال القسم، حدد نطاق حركة المرور التي سيتم تضمينها في هذه القاعدة.

    • تحت سياسة التوجيه، حدد كيفية توجيه النطاق. تشمل الخيارات

      • توجيه كل حركة المرور إلى كاتو: يتم توجيه حركة المرور عبر سحابة كاتو. يمكنك تحديد الاستثناءات لتوجيهها مباشرة إلى الإنترنت.

      • توجيه الاختيارات فقط إلى كاتو: حركة المرور تصل مباشرة إلى الإنترنت وتتحايل على سحابة كاتو. يمكنك تحديد الحركة التي يتم تضمينها في النفق وتوجيهها إلى سحابة كاتو. يتعارض حظر الوصول إلى الشبكة المحلية مع هذا الخيار ولا يمكن تحديده.

      • تعريف المستخدم النهائي: يمكن للمستخدمين تحميل ملف نصي إلى العميل لتكوين الحركة الموجهة عبر سحابة كاتو أو مستبعدة منها. لا يمكن تحديد خيار حظر الوصول إلى الشبكة المحلية الصادرة مع هذا الخيار.

    • تحت استثناءات الوجهة، قم بتكوين تطبيق، مجال، اسم نطاق مؤهل بالكامل (FQDN)، أو نطاق IP الذي لا تنطبق عليه سياسة التوجيه

  6. حدد ما إذا كنت ترغب في السماح أو حظر الوصول إلى الشبكة المحلية

    لتجنب تعارضات توجيه حركة المرور بين الشبكات الفرعية بنفس عنوان IP، يمكنك حظر الوصول إلى الشبكة المحلية الصادرة في حالة حدوث تعارض. مع هذا الخيار، يتم توجيه كل حركة مرور إلى سحابة كاتو، مما يوفر زيادة في الأمان. يتم حظر العميل من الاتصال بمضيف الشبكة المحلية في شبكة منزلية المستخدم البعيد.

  7. انقر على تطبيق.

  8. كرر الخطوات 2-5 لكل قاعدة في سياسة النفق المقسم.

  9. قم بتمكين سياسة النفق المنقسم ثم انقر على حفظ.

    يكون شريط التحكم أخضر عند تمكين القاعدة، ورمادي عند تعطيل القاعدة.

قم بتخصيص شبكة المصدر

عند إنشاء قاعدة نفق منفصلة، يمكنك تحديد سياسات توجيه مختلفة استنادًا إلى الشبكة المصدر، على سبيل المثال، سواء كانت مدارة أو غير مدارة.

عندما تكون حركة المرور على شبكة غير مدارة، فإنها دائمًا ما تمر أولاً عبر كاتو. لحركة المرور على الشبكات المُدارة، يمكنك تحديد ما إذا كانت حركة المرور موجهة عبر كاتو أو مباشرة إلى الوجهة.

ملاحظة: يجب تمكين وتهيئة الشبكات المدارة لتطبيق القواعد وفقًا لذلك.

لتخصيص شبكة المصدر.

  1. من قائمة التنقل، انقر على الوصول > سياسة النفق المنقسم.

  2. قم بإنشاء قاعدة جديدة وقم بتكوين الإعدادات في الخطوات 2-4 أعلاه.

  3. تحت قسم شبكة المصدر، حدد ما إذا كانت هذه القاعدة تنطبق على:

    • جميع الشبكات.

    • جميع الشبكات غير المدارة.

    • جميع الشبكات المدارة.

  4. حدد وضع الاتصال، سياسة التوجيه، والوجهات التي يتم استبعادها في الخطوات 5-7 أعلاه.

قيود

عند العمل بوضع "ويب فقط" في سياسة النفق المنقسم، لا يوجد دعم لـ RBI.

استخدام عميل Cato مع Microsoft Defender

تتطلب ميزة "العزل" في Microsoft Defender منك إرسال حركة المرور مباشرة إلى عناوين IP في سحابة Windows Defender. بشكل افتراضي، يرسل عميل Cato حركة المرور عبر محول شبكة Cato. ومع ذلك، يتوقع Microsoft Defender أن تكون حركة المرور صادرة من محول Microsoft Defender، مما يسبب فشل التواصل بين Microsoft Defender و Windows Defender Cloud.

لتكوين Microsoft Defender للعمل مع عميل Cato، حدد قاعدة في سياسة النفق المنقسم لإرسال الحركة إلى عناوين Microsoft Defender.

إعدادات نفق منقسم تحددها المستخدم

يمكنك السماح للمستخدمين بتكوين إعدادات النفق المنقسم في العميل. يمكن للمستخدمين تحميل ملفات تحتوي على نطاقات IP المدرجة أو المستبعدة من النفق.

ملاحظة: هذا الخيار غير موصى به لبيئات الإنتاج وينبغي استخدامه فقط في الحالات الاستثنائية حيث لا يتطلب التحكم المركزي في السياسات.

لتحديد نطاقات IP لإعدادات النفق المنقسم في العميل:

  1. قم بإنشاء ملف نصي يحتوي على عناوين IP لتوجيهها خلال النفق المشفر أو استثنائها منه.

    يمكنك تكوين القواعد التالية داخل الملف النصي:

    • تضمين: يتم توجيه حركة المرور إلى نطاق IP عبر النفق المشفر. يتم توجيه كل حركة المرور الأخرى مباشرة إلى الإنترنت. في الملف النصي، أضف قائمة عناوين IP وقناع الشبكة لتوجيهها عبر النفق المشفر كما يلي:

      /تعليق
      تضمين
      <عنوان IP>,<قناع الشبكة>
      <عنوانIP>,<قناع الشبكة>

      مثال:

      /splittunnel
      تضمين
      198.51.100.0,255.255.255.255
    • استبعاد: يتم توجيه حركة المرور إلى نطاق IP مباشرة إلى الإنترنت. يتم توجيه كل حركة المرور الأخرى عبر النفق المشفر. في الملف النصي، أضف قائمة عناوين IP وقناع الشبكة لتوجيهها مباشرة إلى الإنترنت على النحو التالي:

      ;تعليق
      استبعاد
      <عنوان IP>,<قناع الشبكة>
      <عنوانIP>,<قناع الشبكة>

      مثال:

      /splittunnel
      استبعاد
      198.51.100.0,255.255.255.255

    يمكنك استخدام شرطة مائلة (/) أو فاصلة منقوطة (;) للتعليقات.

  2. على عميل Windows، في شاشة الإعدادات، انقر على تحميل ملف وقم بتحميل الملف النصي.

    على عميل macOS، في شاشة الإعدادات، حدد تمكين النفق المنقسم.

  3. على عميل Windows، في شاشة الإعدادات، حدد تمكين النفق المنقسم.

    على عميل macOS، انقر على تحميل تكوين النفق المنقسم وقم بتحميل الملف النصي.