Este artículo explica cómo crear y configurar rangos de red para un sitio en su cuenta.
Visión general de rangos de red para un sitio
El rango nativo para el sitio es el rango IP que configuró para cada interfaz LAN cuando creó el sitio. Puede configurar rangos de red LAN adicionales con sus propios rangos de direcciones IP.
Los tipos de redes que puede agregar dependen del tipo de conexión del sitio:
Tipo de conexión | Directo Rango | Rango enrutado | VLAN |
|---|---|---|---|
Zócalo | ✓ | ✓ | ✓ |
Azure vSocket | ✓ | ✓ |
|
ESX vSocket | ✓ | ✓ | ✓ |
AWS vSocket | ✓ | ✓ |
|
IPsec IKEv1 e IKEv2 iniciados por Cato | ✓ |
|
|
vSocket VSH (legacy) | ✓ |
|
|
vSocket VGS (legacy) | ✓ |
|
|
Para obtener más información sobre la configuración de ajustes DHCP para un rango de red, consulte Configuring DHCP Settings.
Creación de un rango de red para una red local
Utilice la sección Redes para definir los rangos de red para cada interfaz LAN configurada para el sitio. Las direcciones IP no pueden usar bloques CIDR /31 o /32.
Mejores prácticas: Todos los sitios en su cuenta utilizan rangos de red únicos para un óptimo diagnóstico de problemas y evitar bucles de ruta. Sin embargo, si dos o más sitios en su cuenta usan rangos de direcciones IP superpuestos, debe habilitar y configurar la Traducción de Rango Estático. Para obtener más información, consulte Configuring System Settings for the Account.
Estos son los tipos de rangos de red IP que puede crear:
Directo - Segmentos de red conectados directamente al Socket Cato o firewall (no a través de un enrutador), pero el rango IP es diferente al rango nativo del sitio.
Enrutado - Segmentos de red que se conectan a un Socket a través de un enrutador.
VLAN - Cuando los VLAN se conectan a Cato, la conexión es similar a un puerto troncal. Las etiquetas VLAN se eliminan a medida que los paquetes ingresan al Cato Cloud. Cuando un paquete ingresa nuevamente a la LAN, se vuelve a aplicar la etiqueta VLAN.
Opcionalmente, puede etiquetar el rango Nativo por interfaz LAN con un ID de VLAN (802.Q). Esto se considera una mejor práctica tener solamente redes etiquetadas dentro de sus sitios. Puede agregar la etiqueta al crear un sitio o añadirla a sitios existentes.
Nota: Las etiquetas VLAN para rangos Nativos son soportadas solo para Sockets físicos y vSockets ESX, desde la versión 21.1.18975 del Socket.
Nota:
El campo IP local no es relevante para los sitios IPsec.
Para obtener más información sobre la configuración de ajustes DHCP para un rango de red, consulte Configuring DHCP Settings.
Rangos de IP solo para Internet
Puede configurar un rango de red para proporcionar acceso solo a Internet sin la posibilidad de comunicación con la WAN. Los rangos Solo Internet pueden configurarse en múltiples sitios con rangos IP idénticos. Esto simplifica la gestión de la red y mejora la seguridad para servicios de invitados, como el WiFi de invitados.
Los rangos de red Solo Internet no se propagan a la tabla de enrutamiento global mantenida en la Nube de Cato, y se gestionan localmente en el Socket. Los hosts dentro de este rango pueden acceder a aplicaciones de Internet basadas en la configuración del firewall de Internet del sitio.
Cato recomienda, como una buena práctica para la seguridad de las redes WiFi de invitados, utilizar rangos solo para Internet junto con el portal cautivo de Cato.
Las rangos solo de Internet requieren un sitio IPsec o un sitio Socket con un Socket físico con la versión 23 y superior. Los rangos solo de Internet soportan lo siguiente:
Configuraciones de DHCP
Redireccionamiento de puerto local
Redirección DNS
Configuraciones del firewall LAN
Reglas de omisión
Las siguientes limitaciones conocidas se aplican a los rangos Solo Internet:
Los ajustes de Ruta Via no pueden usarse con rangos Solo Internet. Los anfitriones en una red Solo Internet egresan solo desde el PoP conectado al Socket local.
El redireccionamiento de puerto remoto no está soportado para rangos solo-internet.
Los rangos nativos no pueden ser configurados como solo-internet.

Para crear un rango de direcciones IP para una interfaz LAN:
Desde el menú de navegación, haga clic en Red > Sitios y seleccione el sitio.
Desde el menú de navegación, haz clic en Configuración del Sitio > Redes.
Expanda la interfaz LAN.
Desde la interfaz LAN, haga clic en Nuevo para añadir un nuevo segmento de red para el rango IP.
Se abre el panel Nuevo rango de interfaz IP.
Ingrese el Nombre para el rango IP.
Desde el menú desplegable Tipo, seleccione el tipo de rango IP: Directo, Enrutado, o VLAN.
Nota: Los rangos VLAN son soportados solo para Sockets físicos y vSockets ESX.
Ingrese la Subred y configuraciones IP basadas en el tipo de rango:
Para rangos Directo y VLAN, ingrese el IP local. Esta es la dirección IP para el puerto LAN de Cato.
Para rangos Enrutados, ingrese el Gateway. Esta es la dirección IP de la siguiente salto para el enrutador vecino.
Para VLANs, ingrese el ID de VLAN para este rango.
(Opcional) Configure la configuración de DHCP para este rango, en el menú desplegable de Rango DHCP seleccione una de estas opciones:
Deshabilitado - DHCP está deshabilitado para este rango
Predeterminado de cuenta - este rango usa la configuración predeterminada de DCHP para la cuenta
Rango DHCP - Ingrese el rango de direcciones IP que el servidor DHCP asigna para este segmento
(Opcional) Configurar Configuraciones Adicionales para el rango:
Para configurar el rango como Solo Internet, bajo Tipo de Enrutamiento, seleccione Solo Internet.
Para habilitar mDNS en una VLAN, bajo Multicast, seleccione Puerta de enlace mDNS. Para más información, consulte Enabling mDNS Between Subnets.
Haga clic en Apply. El panel Nuevo rango de interfaz IP se cierra.
Haz clic en Guardar. El rango de direcciones IP se crea.
Edición de un rango de red
Utilice el panel de edición Editar rango de interfaz IP para editar la configuración de un rango de red.
Para editar un rango de red:
Desde el menú de navegación, haz clic en Red > Sitios y selecciona el sitio.
Desde el menú de navegación, haz clic en Configuración del Sitio > Redes.
Expanda la interfaz LAN.
El panel de edición Editar rango IP se abre.
Edite la configuración del rango de red.
Ingrese el Nombre para el rango IP.
Desde el menú desplegable Tipo, seleccione el tipo de rango IP: Directo, Enrutado, o VLAN.
Eliminación de un rango de red
Antes de poder eliminar un rango de red, asegúrese de que no se utilice en otro lugar de la aplicación de gestión de Cato, como en reglas de red o firewall. Además, asegúrese de que no haya hosts configurados para ese rango (en Red > Configuración del sitio > Host).
Para eliminar un rango de red:
Desde el menú de navegación, haga clic en Red > Sitios y seleccione el sitio.
Desde el menú de navegación, haz clic en Configuración del Sitio > Redes.
Expanda la interfaz LAN.
Desde el rango de red, haga clic en el icono eliminar
.
El rango de red se elimina de la interfaz LAN.
Hacer clic en Guardar. El rango de red se elimina.
Definiendo Segmentos para Políticas de Seguridad
En algunos casos, es posible que necesite definir una política de seguridad especial para un segmento de direcciones IP que forman parte de un rango de red más grande. Por ejemplo, dentro de 10.0.0.0/24, el bloque 10.0.0.0/27 tiene diferentes necesidades de seguridad.

Para apoyar tales casos, puede definir un rango de red dentro de un sitio que sea un subconjunto de un rango existente dentro del mismo sitio. Luego, use el ítem para ese sub-rango de red en una política de seguridad (como una regla de firewall).
Nota:
Si una regla o un grupo hace referencia a una IP que está incluida en dos rangos en el mismo sitio, la definición más precisa (por ejemplo, 10.0.0.0/27 en el ejemplo anterior) siempre tiene prioridad.