Enrutamiento con el Cliente Cato (Política de Túnel Dividido)

Prev Next

Este artículo explica cómo gestionar centralmente las reglas de enrutamiento del tráfico del Cliente Cato con la política de Túnel Dividido.

"Visión general"

La Política de Túnel Dividido te brinda control granular sobre cómo el Cliente Cato enruta el tráfico del usuario remoto. Por defecto, el Cliente enruta el tráfico a través del túnel al Cato Cloud para beneficiarse de una inspección de seguridad completa y aplicación, y optimización de la ruta a través del backbone de Cato. Sin embargo, puede haber situaciones que requieran un enrutamiento adaptativo, por ejemplo, para optimizar el rendimiento de los servicios mediáticos en tiempo real o cuando se ejecutan junto a proveedores de terceros.

Utiliza la Política de Túnel Dividido para definir cómo el Cliente enruta el tráfico: para omitir el túnel y enrutar directamente al destino de Internet o dentro del túnel para inspección.

Cuando los usuarios están detrás de un Sitio de Cato, el Enrutamiento de tráfico depende de si el Cliente está en Modo Oficina: 

  • En Modo Oficina, se trata al usuario como si estuviera detrás del sitio, y el tráfico se enruta según la política de la Regla de Red.

  • Cuando el Cliente no está en Modo Oficina, se trata al usuario como un usuario remoto, y la política de Túnel Dividido controla cómo el Cliente enruta el tráfico.

Configuración de Reglas de Túnel Dividido

Las reglas se hacen coincidir basándose en múltiples criterios, incluyendo la identidad del usuario, geolocalización, sistema operativo y Red Fuente. Puedes definir reglas inclusivas o basadas en excepción. Por ejemplo:

  • Identidad - Aplicar reglas de enrutamiento selectivamente a usuarios o grupos de usuarios específicos

  • Dispositivo - Seleccionar qué sistema operativo y países aplican las reglas de enrutamiento

  • Red de Fuente - Elegir política de enrutamiento basada en redes gestionadas o no gestionadas

La configuración de enrutamiento soporta:

  • Tráfico de usuarios:

    • Redirigir todo el tráfico a la nube de Cato, excluyendo específicamente aplicaciones internas o recursos alojados por proveedores.

    • Enrutar solo el tráfico seleccionado como parte del reemplazo de soluciones VPN heredadas.

    • Enrutar solo el tráfico dirigido a la web a través de la nube de Cato mientras se permite que el resto del tráfico salga localmente.

  • Tráfico DNS:

    • Soporte de resolución DNS mediante un servidor DNS local para dominios específicos.

      Para obtener más información sobre DNS y Clientes Cato, consulte Retransmisión DNS.

    • Soporte de resolución DNS local para dominios requeridos por una VPN de terceros para evitar conflictos DNS

Este nivel de control te permite optimizar la cobertura de seguridad mientras minimizas la latencia y preservas el acceso directo a los recursos de confianza.

"Requisitos previos"

Las siguientes características están disponibles solo con el Cliente de Windows v5.16 y superior

  • Exclusiones DNS

    • Asegúrate de que se permite el acceso de los siguientes en tu firewall local:

      • la dirección IP 127.0.0.253

      • el servicio DNS de Cato Networks

      • el proceso de retransmisión DNS, dns-relay.exe

  • Enrutamiento solo para web

    • Asegúrate de que el Cliente Cato tenga permisos de escritura en el archivo PAC del sistema

Revisiones de Política de implementación y Edición concurrente por múltiples Administradores

La política del túnel dividido permite que diferentes administradores editen la política en paralelo. Cada administrador puede editar Reglas y guardar los cambios en la base de reglas en su propia revisión privada, y luego publicarlos en la Política de cuenta (la revisión publicada). Para más información sobre cómo gestionar las revisiones de políticas, consulte Trabajando con Revisiones de Políticas.

Casos de Uso

Seguridad de Internet Cato con Acceso Privado Remoto

ABC Company proporciona el Cliente Cato para sus usuarios con Siempre Activo habilitado. Esto significa que están conectados incluso cuando están en la oficina detrás de su proveedor de terceros. Como administrador, estás seguro de que el tráfico para tus aplicaciones internas está asegurado por el proveedor de terceros y está excluido de la Nube Cato para los usuarios en la oficina. Todo el otro tráfico se envía a la Nube Cato para seguridad.

túnel_dividido.png

Configuras dos reglas en la política del Túnel Dividido para implementar este comportamiento:

managed_network_exclude.png

  • Regla 1 es para el Tráfico del usuario que se origina detrás de Cualquier Red Gestionada, para Todos los Puertos y Protocolos. Se definen DNS excluidos y Destinos. Esto excluye el tráfico de ser enrutado a la Nube Cato.

  • La Regla 2 es para el Tráfico del usuario que se origina detrás de Cualquier Red No Gestionada, para Todos los Puertos y Protocolos. No hay exclusiones, este tráfico es enrutado a la Nube Cato.

Seguridad de Internet Liviana

ABC Company busca que Cato sólo asegure el tráfico web hacia las aplicaciones SaaS y el Internet público. Esto requiere que Cato coexista con los proveedores de terceros cuando los usuarios se conectan desde redes gestionadas y no gestionadas. Este es un modo liviano apropiado para integrar gradualmente de una arquitectura basada en proxy a Cato.

Nota: Las VPNs de terceros que cumplan con los requisitos previos de Cato no deben ser interrumpidas por el Cliente Cato para Windows en modo solo Web.

Diagrama2.png

Creas una regla en la política del Túnel Dividido que envía todo el tráfico web a la Nube Cato, y todo el otro tráfico se envía a través de la red gestionada.

Configuración de la Política de Túnel Dividido

La Política de Túnel Dividido es una base de reglas ordenadas que verifica secuencialmente si se cumple una regla. Cuando un usuario cumple con una regla, se aplican las configuraciones de enrutamiento de tráfico con base en esa regla. Si no se cumple ninguna regla, el tráfico se enruta a través de la Nube Cato, y se permite el acceso LAN.

La Política de Túnel Dividido se aplica solo cuando los usuarios se conectan a través del Cliente. Sin embargo, en el modo oficina, el Cliente detecta el sitio Cato, y la configuración del sitio determina qué tráfico se dirige al Cato Cloud.

Para incluir rangos de IP que son excepciones a la configuración del Túnel Dividido, agregue los rangos de IP a una entidad Rango de IP Global.

Para más información, consulte Incluyendo y Excluyendo Tráfico para la Política de Túnel Dividido.

Nota: Cuando el SMB Multicanal de Windows está habilitado en un dispositivo, el tráfico SMB puede omitir la política de Túnel Dividido y usar el túnel Cato, incluso cuando el destino SMB está excluido por la política.

Política_de_Túnel_Dividido.png

Resumen de Alto Nivel de la Política de Túnel Dividido

Estas son las configuraciones que puedes definir para las reglas en la política de Túnel Dividido:

  1. Configuraciones generales (es decir, Nombre, Descripción).

  2. A quién se aplica la Regla (Usuarios & Grupos, Plataformas, Países y Red Fuente).

  3. El alcance del tráfico al que se aplica la regla, por ejemplo, todo el tráfico o solo web

  4. La política de enrutamiento para el alcance del tráfico.

Creando una regla básica de Túnel Dividido

Esta sección explica cómo configurar una regla básica en la política de Túnel Dividido. Asume que quieres enrutAR casi todo el tráfico a la Nube Cato.

Para configurar la política de Túnel Dividido:

  1. Desde el menú de navegación, haz clic en Acceso > Política de Túnel Dividido.

  2. Haz clic en Nuevo.

    El panel Nueva Regla de Política de Túnel Dividido se abre.

  3. Configura las siguientes configuraciones Generales:

    • Nombre

    • Descripción

    • Posición

    Asegúrate de Habilitar la regla para que se aplique

  4. Define a quién se aplica la regla definiendo el:

    • Usuarios y Grupos de Usuarios

    • Plataformas

    • Países

  5. Bajo Configuración, configura lo siguiente:

    • En la sección Seleccionar Modo de Conexión, selecciona el Alcance del tráfico que se incluirá en esta Regla.

    • En Política de Enrutamiento, determine cómo se enruta el Alcance. Las opciones incluyen

      • Enrutar Todo el Tráfico a Cato: El Tráfico se enruta a través de la Nube Cato. Puedes definir excepciones para que se enruten directamente al Internet.

      • Ruta solo a Cato seleccionada: El Tráfico accede directamente a Internet y omite la Nube Cato. Puedes definir el tráfico que está incluido en el túnel y enrutado a la nube de Cato. Bloquear el acceso LAN saliente entra en conflicto con esta opción y no puede ser seleccionado.

      • Definido por el usuario final: Los usuarios pueden subir un archivo de texto al Cliente para configurar qué tráfico se enruta a través de la Nube Cato y cuál se excluye de la Nube Cato. Bloquear el acceso LAN saliente no puede ser seleccionado con esta opción.

    • Bajo Exclusiones de Destino, configura una aplicación, dominio, FQDN, o rango de IP al que no se aplica la política de enrutamiento.

  6. Determina si permitir o bloquear el Acceso LAN

    Para evitar conflictos de enrutamiento de tráfico entre subredes con la misma dirección IP, en caso de conflicto, puedes bloquear el acceso LAN saliente. Con esta opción, todo el tráfico se enruta a la Nube Cato, proporcionando una mayor seguridad. El Cliente está bloqueado para conectarse a un host LAN en la red doméstica del usuario remoto.

  7. Haz clic en Aplicar.

  8. Repite los pasos 2-5 para cada regla en la Política de Túnel Dividido.

  9. Habilita la Política de Túnel Dividido y luego haz clic en Guardar.

    El deslizador es verde cuando la regla está habilitada, y gris cuando la regla está deshabilitada.

Personalizar la Red de Origen

Al crear una regla de Túnel Dividido, puedes determinar diferentes políticas de enrutamiento basadas en la red de origen, es decir, si es gestionada o no gestionada.

Cuando el tráfico está en una red no gestionada, siempre pasará primero por Cato. Para el tráfico en redes gestionadas, puedes determinar si el tráfico es enrutado a través de Cato o directamente al destino.

Nota: Debes habilitar y configurar redes gestionadas para aplicar las Reglas según corresponda.

Para personalizar la red de origen:

  1. Desde el menú de navegación, haz clic en Acceso > Política de Túnel Dividido.

  2. Crear una nueva regla y configurar los ajustes en pasos 2-4 arriba.

  3. En la sección Red de Origen, determina si esta Regla se aplica a:

    • Todas las redes

    • Todas las redes no gestionadas

    • Todas las redes gestionadas

  4. Define el Modo de Conexión, la Política de Enrutamiento y los Destinos que se excluyen en los pasos 5-7 anteriores.

Limitación de servicios

En el modo Solo-web de la Política de Túnel Dividido, RBI no es soportado.

Usando el Cliente Cato con Microsoft Defender

La función 'Aislar' de Microsoft Defender requiere que envíes tráfico directamente a las direcciones IP de la nube de Windows Defender. Por defecto, el Cliente Cato envía tráfico a través del adaptador de red de Cato. Sin embargo, Microsoft Defender espera que el tráfico se origine desde el Adaptador de Microsoft Defender, causando una falla de comunicación entre Microsoft Defender y Windows Defender Cloud.

Para configurar Microsoft Defender para que funcione con el Cliente de Cato, define una regla en la política de Túnel Dividido para enviar tráfico a las direcciones de Microsoft Defender.

Configuraciones de Túnel Dividido Definidas por el Usuario

Puedes permitir que los usuarios configuren las configuraciones de Túnel Dividido en el Cliente. Los usuarios pueden subir archivos con los rangos IP que están incluidos o excluidos del túnel.

Nota: Esta opción no se recomienda para entornos de producción y solo debe usarse en casos excepcionales donde no se requiere control de Políticas centralizadas.

Para definir los rangos de IP para Configuraciones de Túnel Dividido en el Cliente:

  1. Crear un archivo de texto con las direcciones IP para enrutar a través o excluidas del túnel cifrado.

    Puedes configurar las siguientes reglas dentro del archivo de texto:

    • Incluir: El Tráfico hacia el Rango de IP se enruta a través del Túnel cifrado. Todo el resto del tráfico se enruta directamente a Internet. En el archivo de texto, añade la lista de dirección IP y la máscara de red para enrutar a través del túnel cifrado como sigue:

      /comentario
      incluir
      <IP>,<máscara de red>
      <IP>,<máscara de red>

      Ejemplo:

      /sharedtunnel
      incluir
      198.51.100.0,255.255.255.255
    • Excluir: El Tráfico hacia el Rango de IP se enruta directamente a Internet. Todo el resto del tráfico se enruta a través del túnel cifrado. En el archivo de texto, añade la lista de direcciones IP y la máscara de red para enrutar directamente a Internet como sigue:

      ;comentario
      excluir
      <IP>,<máscara de red>
      <IP>,<máscara de red>

      Ejemplo:

      /sharedtunnel
      excluir
      198.51.100.0,255.255.255.255

    Puedes usar una barra (/) o punto y coma (;) para Comentarios.

  2. En el Cliente Windows, en la pantalla Configuraciones, haz clic en Subir Archivo y sube el archivo de texto.

    En el Cliente macOS, en la pantalla Configuraciones, selecciona Túnel Dividido Activado.

  3. En el Cliente Windows, en la pantalla Configuraciones, selecciona Habilitar túnel dividido.

    En el Cliente macOS, haz clic en Subir Configuración de Túnel Dividido y sube el archivo de texto.