تشرح هذه المقالة كيفية تخصيص ميزة التكوين المتقدم لكامل الحساب.
نظرة عامة على التكوين المتقدم للحساب
تمنحك الخيارات في صفحة التكوين المتقدم تحكمًا أكثر دقة في إعدادات مختلفة في حسابك. تظهر الشاشة أيضًا القيمة الافتراضية لكل من الإعدادات المعطلة.
عند تعطيل إعداد متقدم، يعود إلى القيمة الافتراضية. ومع ذلك، يتم حفظ القيمة المخصصة وإذا قمت بتمكين الإعداد لاحقًا، يمكن استخدام القيمة المخصصة.

لتكوين ميزات التكوين المتقدم لحساب:
من قائمة التنقل، انقر على الموارد > التكوين المتقدم.
في عمود الحالة، استخدم زر التبديل لتفعيل أو تعطيل حالة كل إعداد (الأخضر مفعّل، الرمادي معطّل).
لتكوين أو تحرير قيمة إعداد، انقر فوق اسم الإعداد في عمود الاسم.
تفتح لوحة تعديل <اسم الإعداد>.
في لوحة تعديل، يمكنك:
ادخل أو اختر قيمة
ادخل أو حرر تعليق لشرح سبب الإعداد المتقدم (مُوصى به)
انقر فوق تطبيق. تم إضافة التغيير للتهيئة المتقدمة إلى الشاشة.
انقر حفظ. تم حفظ إعدادات التكوين.
الأسبقية في التكوين المتقدم مع المواقع وإعدادات مستخدم VPN
عندما تقوم بتكوين ميزة متقدمة لموقع أو مستخدم شبكة SDP، يُلغى إعداد الحساب في صفحة التكوين المتقدم. يظهر الجدول التالي كل ميزة متقدمة وما إذا كانت تنطبق على موقع أو مستخدم SDP.
اسم الميزة | ينطبق على |
|---|---|
حظر التوجيه المحلي عند قطع الاتصال بـ PoP | المواقع (فقط للمقابس) |
قيمة تدفق الحركة الهابطة | المواقع (فقط للمقابس) |
قيمة تدفق الحركة الصاعدة | المواقع (فقط للمقابس) |
إرسال IKEv2 لمحدد TS واحد لكل حمولة | المواقع (فقط IPsec IKEv2) |
عنوان IP المفضل لحركة مرور SIP | مواقع |
الاسترجاع عبر الإنترنت | المواقع (فقط للمقابس) |
إلغاء الشهادات برقم تسلسلي | جميع مستخدمي SDP |
SIP ALG | مواقع |
تسريع TCP على SYN لحركة مرور WAN | المواقع ومستخدمي SDP |
خوارزمية ازدحام TCP | فقط عالمي |
التحقق من OID في شهادة الجهاز | جميع مستخدمي SDP |
وضع مكتب VPN | جميع مستخدمي SDP |
تكرار مواصلة WAN | المواقع (فقط للمقابس) |
التعافي WAN | المواقع (فقط للمقابس) |
يمكنك إعداد الإعدادات التالية فقط للمواقع الفردية (وليس كإعداد عالمي للحساب):
حد أقصى MTU لمقبس إلى PoP (ينطبق فقط على المقابس الفعلية)
لمزيد من التفاصيل حول التكوين المتقدم للمواقع، راجع التكوينات المتقدمة لموقع.
تمكين مستخدمي SDP من تكوين وضع المكتب لVPN
عندما يعمل مستخدم SDP في مكتب خلف مقبس Cato، يتصل عميل Cato تلقائيًا بذلك الموقع. يُطلق على هذا السلوك اسم وضع مكتب VPN ويتم تمكينه افتراضيًا لجميع الحسابات. بدون وضع المكتب، عندما يتصل عميل Cato بشبكة VPN خلف مقبس Cato، يتصل العميل بنفق VPN داخل نفق غالبًا ما يكون له تأثير سلبي على الأداء.
مع وضع المكتب، يتصل عميل Cato بالسحابة Cato باستخدام نفق المقبس ويعتبر مضيفًا عاديا لذلك الموقع. يتلقى العميل إعدادات الشبكة والأمان من الموقع ويمنع استخدام نفق VPN داخل نفق.
أحيانًا يمكن أن يمنع وضع المكتب الذين يزورون مكتب فرعي من الاتصال بالموارد في مكتب آخر، مثل المقر الرئيسي. يمكنك اختيار تمكين مستخدمي SDP لتكوين سلوك عميل Cato لوضع المكتب.
لمزيد من التفاصيل حول كيفية تمكين مستخدمي SDP لتكوين وضع المكتب لعملائهم، راجع تكوين وضع المكتب.
تكوين تعافي WAN للحساب
لتحسين استقرار شبكتك، يوفر ميزة استرجاع WAN الدعم إذا كانت هناك مشكلة في الاتصال بالسحابة Cato، ولا يمكن لمقبس Cato استخدامها لإرسال حركة مرور WAN إلى المواقع الأخرى. تستخدم هذه الخاصية تلقائيًا أنفاق التجاوز للحفاظ على الاتصال بالمواقع المقبس الأخرى. عندما تعيد المقابس توطيد الاتصال بسحابة كاتو، فإنها تستأنف العملية العادية تلقائيًا.
تنويه:
حركة المرور خارج السحابة يجب تفعيلها على روابط WAN المقبس لدعم استرداد WAN.
أثناء استرجاع الشبكة، تتجاوز حركة مرور WAN السحابة Cato وهذه هي التغييرات لحركة المرور:
تطبيق إدارة Cato لا يحلل البيانات للاتصال ولا يرسل تنبيهات لصحة الشبكة أو جودتها
لا يتم تطبيق جدران الحماية WAN والإنترنت على حركة المرور
خدمات الحماية من التهديدات لا تطبق على الحركة المرورية
لتكوين إعداد استرجاع WAN، راجع أعلاه تكوين الميزات المتقدمة للحساب بهذه القيم:
معطل - الإعداد الافتراضي العالمي. تقوم المقابس بإنشاء أنفاق مع مواقع المقبس الأخرى وتستخدم رسائل المتابعة للحفاظ على الأنفاق. يتم تمكين الاسترجاع افتراضيًا لجميع مواقع المقبس في الحساب.
ممكّن وتشغيل - يتم تكوين الحساب لتوفير الاسترجاع لحركة مرور WAN إلى المواقع الأخرى. الوظيفة متماثلة مع معطّل.
ممكّن وإيقاف - الاسترداد غير ممكّن لهذا الحساب، ولا يتم دعم أو الحفاظ على أنفاق التحويل.
ملحوظة
ملاحظة: يتم وصف الأحداث التي تم إنشاؤها بواسطة ميزة استرجاع WAN بأنها استرجاع خارج السحابة.
للمزيد حول تكوين إعداد استرجاع WAN العالمي لمواقع محددة، راجع التكوينات المتقدمة لموقع.
تكوين التعافي عبر الإنترنت للحساب
لتحسين مرونة حركة مرور الإنترنت، توفر ميزة الاسترداد عبر الإنترنت الدعم إذا كانت هناك مشاكل في الاتصال بسحابة كاتو، ولا يمكن استخدام المقبس كاتو للمرور إلى الإنترنت. عند التمكين، يتم استرداد اتصال الإنترنت تلقائيًا مع روابط ISP لإرسال المرور إلى الإنترنت.
خلال الاسترداد المؤقت للإنترنت، يتجاوز مرور الإنترنت سحابة كاتو وهذه هي التغييرات على المرور:
لا تُطبق قواعد جدران الحماية على الإنترنت على حركة المرور
خدمات الحماية من التهديدات لا تطبق على الحركة المرورية
تطبيق إدارة Cato لا يحلل البيانات للاتصال ولا يرسل تنبيهات لحركة مرور الإنترنت
لتكوين إعداد التعافي عبر الإنترنت، انظر أعلاه، تكوين الميزات المتقدمة للحساب مع هذه القيم:
معطل - إعداد عالمي افتراضي. يتم تمكين الاسترجاع افتراضيًا لجميع مواقع المقبس في الحساب. نوصيك باستخدام هذا الإعداد.
مُمكّن وتشغيل - الحساب مُكوّّن لتوفير استرداد لجميع حركة مرور إلى الإنترنت. الوظيفة متماثلة مع معطّل.
ممكّن وإيقاف - ميزة الاسترجاع عبر الإنترنت غير ممكّنة لهذا الحساب.
تنبيه
مهم! نوصي دائمًا بتفعيل ميزة الاسترداد عبر الإنترنت واختيار الخيار مشغل أو متوقف لإدارة الاسترداد لحركة مرور الإنترنت. عندما يتم تعطيل هذه الميزة، إذا لم يتمكن المقبس من الاتصال بسحابة Cato، فإنه لا يقوم بتوجيه حركة المرور إلى الإنترنت.
للمزيد حول تكوين إعداد استرجاع الإنترنت العالمي لموقع محدد، راجع التكوينات المتقدمة لموقع.
استخدام نفس عنوان الخروج (المفضل) لحركة مرور VoIP وSIP
إذا كنت تعمل مع UCaaS ولديك قاعدة شبكة خروج لحركة مرور VoIP أو SIP، في بعض الأحيان تواجه UCaaS (مثل RingCentral) مشاكل إذا تغير عنوان IP. عندما يتم تمكين ميزة عنوان IP المفضل لحركة مرور SIP، تستخدم حركة مرور VoIP و SIP دائمًا نفس عنوان IP للخروج.
ملحوظة
ملاحظة: يجب أن يكون لديك قاعدة شبكة خروج لحركة مرور VoIP أو SIP لاستخدام هذه الميزة.
مواقع IKEv2 ترسل TS واحدة لكل حمولة
عند إنشاء SA فرعي، تقوم كاتو بإرسال محددات مرور متعددة (TS) في نفس حمولة TS وفقًا لـ RFC 7295. بعض الحلول من الجهات الخارجية، مثل Cisco ASA، تدعم فقط TS واحدة في كل CHILD_SA. يرسل Cisco ASA رسالة TS_UNACCEPTABLE ردًا على اقتراح كاتو لإنشاء SA فرعي مع TS متعددة.
عندما يتم تمكين إرسال IKEv2 محدد TS واحد لكل حمولة وتعيينها إلى تشغيل، يتم إرسال محدد TS واحد فقط في كل SA للأطفال. تم تعطيلها افتراضيًا.
حظر التوجيه المحلي عندما تكون المواقع غير متصلة بـPoP
افتراضيًا، يتم توجيه حركة المرور ضمن الموقع (على سبيل المثال، بين VLANs) عبر PoP كاتو، والذي يقوم بفحص حركة المرور. تتدفق حركة المرور من VLAN إلى PoP في سحابة كاتو ثم إلى VLAN الأخرى.
إذا كان الموقع مفصولًا مؤقتًا عن سحابة كاتو، فإن السلوك الافتراضي هو الفشل-المفتوح. تتدفق حركة المرور من VLAN مباشرة إلى VLAN الأخرى دون فحصها. يمكنك تغيير السلوك الافتراضي على مستوى الحساب العالمي ليكون مغلقًا عند الفشل، بحيث يحظر جميع مواقع Socket توجيه حركة المرور المحلية بشكل افتراضي عند الفصل عن PoP. يتطلب مقبس v15.0 أو أعلى.
تنبية
ملاحظة: بالنسبة للمواقع التي تم تكوينها مع جدار ناري LAN أو قواعد التوجيه المحلي، تأخذ هذه القواعد الأسبقية على إعداد حظر التوجيه المحلي عند فصل PoP. لذلك، لا ينطبق هذا الإعداد على المرور الذي يطابق القواعد.
لتكوين إعداد حظر التوجيه المحلي عند الانفصال عن PoP، انظر أعلاه نظرة عامة على التكوين المتقدم للحساب مع هذه القيم:
معطل - إعداد عالمي افتراضي. يُسمح بتوجيه حركة المرور ضمن موقع مدعوم عند فصل الموقع عن PoP. هذا هو سلوك الفتح الفاشل.
مفعل وتشغيل - يتم حظر توجيه حركة المرور ضمن موقع مدعوم عند فصل الموقع عن PoP. هذا هو سلوك الإغلاق الفاشل.
مفعل وإيقاف - يُسمح بتوجيه حركة المرور ضمن موقع مدعوم عند فصل الموقع عن PoP. هذا هو سلوك الفتح الفاشل. الوظيفة متماثلة مع معطّل.
يوضح الرسم البياني التالي سلوك التوجيه المحلي:

التحقق من OID في شهادات الجهاز
التحقق من OID في شهادة الجهاز يعزز فحوصات شهادة الجهاز. عند التفعيل، يمكنك تحديد قائمة بأرقام OID لشهادة الجهاز التي يمكنها الاتصال بشبكتك. يمكن للأجهزة التي تقوم بالتصديق بشهادة تتوافق من OID محدد أن تتصل فقط. افصل بين معرفات OID المتعددة بفاصلة منقوطة، وفي الصيغة التالية:
cert_ext_obj(cert, "<extension_key>") == "<OID_value1>;<OID_value2>"
يمكن العثور على مفتاح التمديد وقيم OID باستخدام أدوات شهادة certutil أو openssl x509.
هذه الميزة غير مفعلة افتراضيًا. قد لا يتمكن مستخدمي SDP من الاتصال بشبكتك إذا قمت بتنشيط هذا الإعداد دون تكوين شهادات جهازك بشكل صحيح.
إلغاء الشهادات حسب الرقم التسلسلي
إلغاء الشهادات حسب الرقم التسلسلي يعزز فحوصات شهادة الجهاز. عند التفعيل، يمكنك تحديد قائمة بأرقام الشهادات التسلسلية المحظورة. يتم حظر الأجهزة التي تقوم بالتصديق بشهادة تتوافق مع رقم تسلسلي محدد.
يجب أن يكون كل رقم تسلسلي في تنسيق مع محدد (1a:2b:3c:4d ...)
افصل بين أرقام التسلسل المتعددة بفاصلة
لا يوجد حد على عدد الأرقام التسلسلية التي يمكنك إلغاؤها
هذه الميزة تكون معطلة بشكل افتراضي. قد لا يتمكن مستخدمو SDP من الاتصال بشبكتك إذا فعلت هذا الإعداد دون تكوين صحيح لشهادات جهازك.
تعديل وضع بروكسي TCP لـ WAN
يمكن لوكيل TCP أن يمكنك تعديل وضع وكيل TCP الخاص بـ WAN لبدء على حزم SYN الأولى لكل اتصال أو تأخير وبدء وكيل TCP الخاص بـ WAN بعد إتمام شرح TCP. لمزيد من المعلومات حول وضع وكيل TCP، راجع شرح تسريع TCP الخاص بـ Cato وأفضل الممارسات.
لتكوين إعداد تسريع TCP على SYN لحركة مرور WAN، انظر أعلاه نظرة عامة على التكوين المتقدم للحساب مع هذه القيم:
تشغيل - وكيل TCP كامل لـ WAN.
إيقاف - الحفاظ على مفاوضة TCP الأصلية لـ WAN وتأخير وكيل TCP.
تعديل قيمة الازدحام
تتميز الاندفاعات الصغيرة بأنها عبارة عن موجة مفاجئة من الحزم أو إطارات البيانات التي تحدث في إطار زمني قصير جدًا.
عندما تتجاوز الاندفاعات الصغيرة حد معدل الموقع في وقت قصير، يمكن أن يحدث فقدان الحزمة بسبب الإسقاطات المفرطة للحزم من قبل مقدم الاتصالات الأخير (ISP).
تسمح لك قيمة اندفاعية القيمة المتدفقة و اندفاعية القيمة المرفوعة بضبط كيفية تعامل مواقعك مع الاندفاعات الصغيرة عبر الشبكة عن طريق تعديل مستويات القيمة الاندفاعية حسب الاتجاهات المتدفقة أو الاتجاهات المرفوعة. يمكن أن يقلل تعديل مستويات القيمة الاندفاعية من فقدان الحزم الناجم عن الاندفاعية عن طريق تطبيق سياسة تشكيل أكثر عدوانية أو أكثر تساهلاً للاندفاعات الصغيرة. تعتمد قيمة الاندفاعية الافتراضية على عرض النطاق الترددي للواجهة:
لعرض نطاق الواجهة 40 ميجابت بالثانية وأكثر، القيمة الافتراضية هي 0.2
لعرض نطاق الواجهة أقل من 40 ميجابت بالثانية، القيمة الافتراضية هي 0.1
لمزيد من المعلومات حول الاندفاعية وفقدان الحزم، انظر كيفية استكشاف فقدان الحزم في موقع Socket.
تنبيه
ملاحظات:
يجب أن تعمل جميع المقابس على الإصدار 12.0 وما فوق لدعم تكوين الازدحام.
يتم تطبيق القيمة الجديدة فقط بعد إعادة ضبط النفق.