Configurando el Cliente Cato para asegurar el tráfico de aplicación de IA (EA)

Prev Next

Este artículo proporciona información sobre el enrutamiento del tráfico de aplicación de IA a través de la Nube Cato usando el Cliente Cato.

"Visión general"

Cato te permite asegurar el tráfico de aplicación de IA desde puntos de conexión gestionados sin reemplazar tu solución SASE, de seguridad de Internet o VPN existente. Puedes configurar el Cliente Cato para enrutar el tráfico de aplicaciones de IA seleccionadas a la Nube Cato para inspección y aplicación de la política de Seguridad de IA, mientras que todo el resto del tráfico continúa a través de tu pila de seguridad existente.

Esta implementación es útil cuando deseas aplicar políticas de seguridad de IA para aplicaciones de IA basadas en navegador y nativas, pero no deseas enrutar todo el tráfico de puntos de conexión a través de Cato. Para apoyar este caso de uso, configura el Cliente con una política de Túnel Dividido que enruta solo el tráfico de aplicaciones de IA seleccionadas a Cato.

Cómo Cato asegura el tráfico seleccionado de aplicaciones de IA

El Cliente Cato actúa como la rampa de acceso de punto final a la Nube Cato. Después de que el Cliente se conecta, la política de Túnel Dividido determina qué tráfico se enruta a Cato y qué tráfico omite el túnel de Cato.

Para este tipo de implementación, configura la política de Túnel Dividido para enrutar solo el tráfico seleccionado a Cato como inclusiones de destino. Cato entonces inspecciona el tráfico coincidente y aplica reglas de la política de Seguridad de IA.

El tráfico que no coincide con las aplicaciones de IA seleccionadas no es enviado a Cato y continúa a través de la pila de seguridad del cliente existente.

Requisitos Previos

Antes de configurar esta implementación, asegúrate de que la cuenta cumple con estos requisitos:

  • La Seguridad de IA está habilitada para la cuenta
  • Los usuarios relevantes tienen licencia para conectarse con el Cliente Cato
  • El Cliente Cato está desplegado en los dispositivos de punto final relevantes
  • Los dispositivos de punto final usan una versión de Cliente compatible:
    • Cliente Windows v6.4 o superior para destinos basados en aplicaciones

Desplegando el Cliente Cato

Desplegar el Cliente Cato a los usuarios y dispositivos que necesitan aplicación de Seguridad de IA. Estos usuarios no necesitan enrutar todo el tráfico de punto de conexión a través de Cato, pero el Cliente debe estar instalado y conectado para que el tráfico de aplicación de IA seleccionado pueda ser encaminado a la Nube de Cato.

Para la mejor experiencia de usuario, despliega el Cliente utilizando tu herramienta estándar de gestión de puntos de conexión. Para los dispositivos Windows unidos a Microsoft Entra ID, puedes usar la autenticación sin interrupciones para que la conexión del Cliente se establezca con mínima interacción del usuario.

Después de que el Cliente esté desplegado, asegúrate de que los usuarios estén incluidos en la Política de Conectividad del Cliente correspondiente y puedan conectarse a la Nube Cato.

Configuración de la Política de Túnel Dividido

Configura la política de Túnel Dividido para enrutar solo el tráfico de aplicación de IA seleccionado a Cato.

  1. Desde el menú de navegación, ve a Acceso > Túnel Dividido.
  2. Crea una nueva regla.
  3. En Seleccionar Modo de Conexión, selecciona Todos los Puertos & Protocolos (recomendado).
  4. En Elegir Política de Enrutamiento, selecciona Enrutar solo seleccionados a Cato.
  5. En Inclusiones de DNS, agrega los destinos DNS requeridos para resolver las aplicaciones de IA seleccionadas.
    Agrega solo el tráfico DNS requerido para las aplicaciones de IA seleccionadas. No selecciones Cualquiera a menos que desees que todo el tráfico DNS del Cliente sea enrutado a Cato.
  6. En Inclusiones de Destino, agrega las aplicaciones de IA que deseas enrutar a Cato.
  7. Guarda la regla.
  8. Asegúrate de que la regla esté habilitada y se aplique a los usuarios o grupos relevantes.

Configuración de Muestra para Enrutar el Tráfico de Aplicación de IA a Cato

Este ejemplo enruta tráfico de aplicación de IA seleccionado a Cato mientras que todo otro tráfico de puntos de conexión sigue a través de la pila de seguridad existente.

En este ejemplo:

  • Modo de Conexión: Todos los Puertos & Protocolos (recomendado)
  • Política de Enrutamiento: Enrutar solo seleccionados a Cato
  • Inclusiones de DNS: Destinos DNS requeridos para resolver las aplicaciones de IA seleccionadas
  • Inclusiones de Destino:
    • DeepSeek
    • Gemini
    • Claude

Usa esta configuración de muestra como punto de partida. Las inclusiones exactas de DNS pueden variar según la arquitectura DNS en tu entorno y las aplicaciones de IA que enrutaste a Cato.

Nota: Cato recomienda que agregues la lista completa de aplicaciones de IA que tu organización usa para garantizar que todo el tráfico de usuarios de IA sea enrutado a través de Cato.

Configurando Reglas de Política de Seguridad de IA para Tráfico de Clientes

Después de que la política de Túnel Dividido enruta el tráfico de IA seleccionado a Cato, configura tus reglas de Política de Interacción de Usuario para inspeccionar y controlar ese tráfico.

La política se aplica solo al tráfico de aplicaciones de IA que llega a la Nube Cato. Asegúrate de que la política de Túnel Dividido incluya las aplicaciones de IA que deseas que la política de Seguridad de IA inspeccione.

Tráfico Soportado

Esta implementación puede asegurar tráfico de aplicación de IA desde:

  • Aplicaciones de IA basadas en navegador
  • Aplicaciones de IA nativas
  • Dispositivos de punto final gestionados con el Cliente Cato instalado y conectado

Los métodos de aplicación solo para navegadores pueden ayudar a asegurar el uso de IA basada en web, pero no cubren aplicaciones de IA nativas. Usa el Cliente Cato cuando necesites asegurar tanto el tráfico de aplicaciones de IA basadas en navegador como las nativas.

Limitaciones y Consideraciones

SASE o Soluciones de VPN Existentes

Esta implementación está diseñada para funcionar junto a una solución SASE, de seguridad de Internet o VPN existente. Sin embargo, la interoperabilidad depende de la configuración de la otra solución.

Es posible que necesites configurar la solución existente para que no bloquee o anule el tráfico del Cliente Cato para las aplicaciones de IA seleccionadas.

Enrutamiento de DNS

Asegúrate de que Inclusiones de DNS coincidan con el tráfico DNS requerido para las aplicaciones de IA seleccionadas. Evita seleccionar Cualquiera a menos que la implementación intente enrutarse todo el tráfico DNS a Cato.

Soporte de Versión del Cliente

El soporte para inclusiones de destino basadas en FQDN y aplicación depende del sistema operativo y versión del Cliente. Confirma la versión mínima del Cliente admitida antes de desplegar esta configuración en producción.