Configuración del Modo Oficina

Prev Next

Este artículo explica cómo usar el Modo Oficina para evitar el tráfico de túnel en túnel cuando los usuarios remotos se encuentran detrás de un sitio.

"Visión general"

El Modo Oficina optimiza el rendimiento del Cliente cuando los usuarios con una licencia ZTNA están físicamente ubicados en una sucursal. Evita escenarios de túnel dentro de un túnel al enrutar el tráfico de manera transparente a través del sitio local en lugar del túnel cifrado del Cliente. Esto reduce la latencia y simplifica el enrutamiento del tráfico. Puede configurar el Modo Oficina globalmente o permitir que los usuarios lo habiliten o deshabiliten manualmente en el Cliente.

Utilice la página de Configuración Avanzada para gestionar el comportamiento del Modo Oficina:

  • Para todos los usuarios de la cuenta: ve a Recursos > Configuración avanzada

  • Para un usuario individual: ve a Configuración de Usuario > Configuración avanzada

Requisitos  previos

  • Enviar solicitudes HTTPS sobre el puerto TCP 443 a los servicios API de túnel de Cato:

    • tunnel-api.catonetworks.com

    • tunnel-ws-api.catonetworks.com

Cómo Funciona el Modo de Oficina

El Modo Oficina primero detecta si el dispositivo está detrás de un Socket o un sitio IPsec. Si lo está, y la configuración lo permite, el Cliente opera en Modo Oficina y utiliza el túnel del sitio hacia el PoP.

Cuando el Modo Oficina está habilitado y el Cliente detecta una conexión directa a un sitio:

  • El túnel de Cliente se omite

  • Todo el tráfico se enruta a través del túnel del sitio hacia el PoP.

  • La política de seguridad del sitio se aplica en lugar de la política de Cliente

Comportamiento del Modo Oficina para Usuarios Siempre Activos

Para la resiliencia del Cliente, hay escenarios en los que el Cliente mantiene un túnel hacia el PoP incluso en Modo Oficina. El Cliente no está enviando datos sobre este túnel.

  • Los Clientes macOS siempre mantienen un túnel utilizando UDP.

  • Los Clientes de Windows con la configuración de Requerir autenticación en Oficina habilitada siempre mantienen un túnel utilizando UDP
    Para más información sobre la configuración de Requerir autenticación en Oficina, consulte este artículo.

Qué Ocurre Cuando el Modo de Oficina Está Desactivado

Si el usuario deshabilita el Modo Oficina mientras está conectado al sitio local:

  • Todo el tráfico, incluyendo el tráfico LAN local, se enruta a través del túnel cifrado del Cliente

  • El tráfico local es enviado al PoP y luego regresa al sitio, aumentando la latencia

  • La política de seguridad para la identidad de usuario se aplica en lugar de la política del sitio

Conexión Automática detrás de un Sitio (Windows, macOS y Linux)

Iniciando en Cliente Windows v5.10, macOS v5.11 y Cliente Linux v5.2:

  • El Cliente se conecta automáticamente detrás de un sitio sin requerir autenticación de usuario.

  • El botón de Conectar está desactivado mientras está detrás del sitio.

  • El Modo Oficina se aplica para evitar túneles redundantes

Esto simplifica la experiencia del usuario y aplica políticas de enrutamiento consistentes. Para más información, consulte Uso de Agentes de Identidad de Cato para Conciencia del Usuario

Usar el Modo de Oficina con un Servidor DNS Privado

Para las cuentas que usan un servidor DNS privado, debe realizar estos cambios de configuración:

  • Agregue la siguiente entrada DNS al servidor DNS privado para soportar el modo oficina del Cliente:

    • vpn.catonetworks.net como dirección IP 10.254.254.5 (o el rango de servicio reservado personalizado de la dirección IP x.y.z.2).

    • tunnel-api.catonetworks.com como dirección IP 10.254.254.3 (o el rango de servicio reservado personalizado de la dirección IP x.y.z.7).

Nota: También debe asegurarse de que su firewall esté configurado para permitir el tráfico a estas direcciones para que el Modo Oficina funcione correctamente.

Para configuraciones donde el servidor DNS privado se encuentra en la LAN local, entonces la entrada DNS estática y la conectividad a través de la LAN local significa que los usuarios de SDP siempre son identificados como conectados con el modo oficina. Incluso si el sitio (y los usuarios de SDP en modo oficina) no están conectados a la Cato Cloud, porque los usuarios de SDP tienen conectividad al servidor DNS privado, se muestran como conectados usando el modo oficina.

Permitir a los Usuarios Configurar el Modo de Oficina

Por defecto, los usuarios no pueden habilitar o deshabilitar el Modo Oficina. Puede configurar este comportamiento globalmente o anularlo por usuario.

  • Estado está Desactivado (Configuración global predeterminada) - El modo de oficina está habilitado para todos los usuarios y no pueden configurar el modo de oficina en sus Clientes específicos.

  • Estado está Activado y Valor está Encendido - Todos los usuarios de SDP en la cuenta pueden elegir habilitar o deshabilitar el modo de oficina para su Cliente.

  • Estado está Activado y Valor está Apagado - El modo de oficina está habilitado para todos los usuarios y no pueden configurar el modo de oficina en sus Clientes específicos. Esta funcionalidad es la misma que Desactivado.

Configuración Global: Permitir a los Usuarios Controlar el Modo de Oficina

Para permitir a todos los usuarios de una cuenta controlar el Modo de Oficina:

  1. Desde el menú de navegación, selecciona Recursos > Configuración avanzada

  2. En la sección de Configuración del Modo Oficina, configure estos campos:

    • Estatus

      • Desactivado – Los usuarios no pueden cambiar el Modo de Oficina, y está habilitado (predeterminado)

      • Activado – Los usuarios pueden controlar el Modo de Oficina, basado en el campo de Valor

    • Valor

      • Encendido – El Modo de Oficina está habilitado por defecto, pero los usuarios pueden desactivarlo

      • Apagado – Los usuarios no pueden deshabilitar el Modo de Oficina

Configuración por Usuario

Puede permitir que usuarios individuales anulen la configuración global.

Para configurar el Modo de Oficina por usuario:

  1. Desde el menú de navegación, selecciona Usuarios y elige un usuario.

  2. Desde el panel de configuración del usuario, ve a Configuración avanzada:

  3. En la sección de Configuración del Modo Oficina, configure estos campos:

    • Estado - establecido en Activado

    • Valor

      • Encendido – El Modo de Oficina está habilitado por defecto, pero los usuarios pueden desactivarlo

      • Apagado – El Modo de Oficina está desactivado y los usuarios no pueden habilitarlo

    Esta configuración solo se aplica cuando el usuario se conecta detrás de un sitio.

Desactivar o Activar el Modo de Oficina en el Cliente

Después de aplicar la configuración, los usuarios pueden cambiar la configuración en el Cliente de Cato.

Para habilitar o desactivar el Modo de Oficina:

  1. Conecta el Cliente para asegurarte de que recibe la configuración más reciente

  2. Si ya está conectado, desconéctate y vuelve a conectarte.

  3. Abre el panel de Configuración en el Cliente.

  4. Localiza la opción de Modo de Oficina SDP.

  5. Alterna la casilla para habilitar o desactivar el Modo de Oficina.

  6. Reconecta el Cliente para aplicar el cambio.

Limitaciones Conocidas

  • El modo de oficina solo es compatible con una conexión UDP