Este artículo explica cómo personalizar una función de Configuración Avanzada para toda la cuenta.
Descripción general de la configuración avanzada de la cuenta
Las opciones en la página de Configuración Avanzada te dan un control granular aumentado sobre diferentes configuraciones en tu cuenta. La pantalla también muestra el valor por defecto para cada una de las configuraciones deshabilitadas.
Cuando deshabilitas una configuración avanzada, vuelve al valor por defecto. Sin embargo, el valor personalizado se guarda y si habilitas la configuración más tarde, se puede usar el valor personalizado.

Para configurar funciones de configuración avanzada para una cuenta:
Desde el menú de navegación, haz clic en Recursos > Configuración Avanzada.
En la columna Estado, utiliza el interruptor para habilitar o deshabilitar el estado de cada configuración (verde está habilitado, gris está deshabilitado).
Para configurar o editar el valor de una configuración, haz clic en el nombre de la configuración en la columna Name.
Se abre el panel Edit <Setting Name>.
En el panel Edit, puedes:
Ingresa o selecciona un Valor
Ingresa o edita un Comentario para explicar la razón de esta configuración avanzada (Recomendado)
Haga clic en Aplicar. El cambio para la configuración avanzada se agrega a la pantalla.
Hacer clic en Guardar. Se guardan las configuraciones.
Precedencia de la configuración avanzada con configuraciones de sitios y usuarios VPN
Cuando configuras la función avanzada para un sitio o un usuario SDP, anula la configuración para la cuenta en la página de Configuración Avanzada. La tabla a continuación muestra cada función avanzada y si se aplica a un sitio o a un usuario SDP.
Nombre de la función | Se aplica a |
|---|---|
Bloquear Enrutamiento Local cuando está Desconectado del PoP | Sitios (solo para Sockets) |
Valor de Burstiness Downstream | Sitios (solo para Sockets) |
Valor de Burstiness Upstream | Sitios (solo para Sockets) |
IKEv2 Enviar un único TS por Carga | Sitios (solo IPsec IKEv2) |
IP Preferida para Tráfico SIP | Sitios |
Recuperación a través de Internet | Sitios (solo para Sockets) |
Revocar Certificados por Número de Serie | Todos los usuarios SDP |
SIP ALG | Sitios |
Aceleración TCP en SYN para tráfico WAN | Sitios y Usuarios SDP |
Algoritmo de Congestión TCP | Solo Global |
Verificar OID en Certificado de Dispositivo | Todos los usuarios SDP |
Modo Oficina VPN | Todos los usuarios SDP |
Frecuencia de Keep-alive WAN | Sitios (solo para Sockets) |
Recuperación de WAN | Sitios (solo para Sockets) |
Puedes configurar las siguientes configuraciones solo para sitios individuales (no como una configuración global para la cuenta):
Socket a PoP Max MTU (solo aplica a Sockets físicos)
Para más información sobre la Configuración avanzada para sitios, consulta Configuraciones Avanzadas para un Sitio.
Habilitar a los Usuarios de SDP para configurar el modo oficina de la VPN
Cuando un usuario SDP está trabajando en una oficina que está detrás de un Socket de Cato, el Cliente de Cato se conecta automáticamente a ese sitio. Este comportamiento se llama modo oficina VPN y está habilitado por defecto para todas las cuentas. Sin el modo oficina, cuando el Cliente de Cato se conecta al VPN detrás de un Socket de Cato, el Cliente se conecta con un túnel VPN-dentro-de-túnel que a menudo tiene un impacto negativo en el rendimiento.
Con el modo oficina, el Cliente de Cato se conecta a la Nube de Cato usando el túnel de Socket y es tratado como un host regular para ese sitio. El Cliente recibe las configuraciones de red y de seguridad del sitio y previene el uso de un túnel VPN-dentro-de-túnel.
A veces, el modo oficina puede impedir que alguien que está visitando una oficina filial se conecte a recursos en una oficina diferente, como la sede corporativa. Puedes elegir habilitar a los usuarios SDP para configurar el comportamiento del Cliente de Cato para el modo oficina.
Para más información sobre cómo habilitar a los usuarios SDP para configurar el Modo Oficina para sus clientes, consulta Configuración del Modo Oficina.
Configuración de recuperación de WAN para la cuenta
Para mejorar la resiliencia de tu red, la función de Recuperación WAN proporciona soporte si hay problemas de conectividad en la Nube de Cato y los Sockets de Cato no pueden usarlo para enviar tráfico WAN a otros sitios. Esta función usa automáticamente túneles de bypass para mantener la conectividad con los otros Sites de Socket. Cuando los Sockets restablecen la conectividad con el Cato Cloud, vuelven automáticamente a la operación regular.
Nota:
El tráfico Fuera de la Nube debe estar habilitado en los enlaces WAN de Socket para soportar la recuperación WAN.
Durante la recuperación de red, el tráfico WAN evita la Nube de Cato y estos son los cambios al tráfico:
La aplicación de gestión de Cato no analiza datos para conectividad y no genera alertas para la salud o calidad de la red
Los firewalls WAN e Internet no se aplican al tráfico
Los servicios de Protección contra Amenazas no se aplican al tráfico
Para configurar la configuración de Recuperación WAN, consulta arriba Configuración de Funciones Avanzadas para la Cuenta con estos valores:
Deshabilitado - Configuración global por defecto. Los Sockets establecen túneles con otros sitios de Socket y utilizan mensajes de keep-alive para mantener los túneles. La Recuperación está habilitada por defecto para todos los sitios de Socket en la cuenta.
Habilitado y Encendido - La cuenta está configurada para proporcionar recuperación para el tráfico WAN a otros sitios. La funcionalidad es la misma que Desactivado.
Habilitado y Apagado - La recuperación NO está habilitada para esta cuenta, y los túneles de bypass NO son admitidos o mantenidos.
Nota
Nota: Los Eventos generados por la función de Recuperación WAN se describen como Recuperación fuera de la nube.
Para más información sobre la configuración global de Recuperación WAN para sitios específicos, consulta Configuraciones Avanzadas para un Sitio.
Configuración de recuperación a través de Internet para la cuenta
Para mejorar la resiliencia del tráfico de Internet, la función Recovery via Internet proporciona soporte si hay problemas al conectar con el Cato Cloud, y el Socket de Cato no puede usarlo para traficar a Internet. Cuando se habilita, esta función automáticamente recupera la conectividad a Internet con los enlaces ISP para enviar tráfico a Internet.
Durante la recuperación temporal de Internet, el tráfico evita el Cato Cloud y estos son los cambios en el tráfico:
Las reglas de los firewalls de Internet no se aplican al tráfico
Los servicios de Protección contra Amenazas no se aplican al tráfico
La aplicación de gestión de Cato no analiza datos de conectividad y no genera alertas para el tráfico de Internet
Para configurar la opción de Recuperación de Internet, consulte la sección anterior, Configuración de características avanzadas de la cuenta con estos valores:
Deshabilitado - Configuración global predeterminada. La Recuperación está habilitada por defecto para todos los sitios de Socket en la cuenta. Recomendamos que uses esta configuración.
Habilitado y Encendido - La cuenta está configurada para proporcionar recuperación para todo el tráfico a Internet. La funcionalidad es la misma que Desactivado.
Habilitado y Apagado - La función de Recuperación a través de Internet está DESHABILITADA para esta cuenta.
Nota
¡IMPORTANTE! Recomendamos que siempre habilites la función Recovery via Internet y selecciones la opción Activado o Desactivado para gestionar la recuperación durante el tráfico de Internet. Cuando esta función está deshabilitada, si el Socket no puede conectarse al Cato Cloud, entonces no redirige el tráfico a Internet.
Para más información sobre configurar la opción global de Modo de Recuperación para un Sitio Específico, consulta Configuraciones Avanzadas para un Sitio.
Usando la misma dirección IP de salida (preferida) para el tráfico de VoIP y SIP
Si trabajas con un UCaaS y tienes una regla de red de salida para tráfico VoIP o SIP, a veces el UCaaS (como RingCentral) tiene problemas si cambia la dirección IP. Cuando la función de IP Preferida para Tráfico SIP está habilitada, el tráfico VoIP y SIP siempre utiliza la misma dirección IP de salida.
Nota
Nota: Debes tener una regla de red de salida para tráfico VoIP o SIP para usar esta función.
Sitios IKEv2 enviando un solo TS por carga útil
Al crear un SA hijo, Cato envía múltiples selectores de tráfico (TS) en el mismo payload de TS de acuerdo con RFC 7295. Algunas soluciones de terceros, como Cisco ASAs, solo admiten un solo TS en cada CHILD_SA. Una Cisco ASA enviará un mensaje de TS_UNACCEPTABLE en respuesta a una propuesta de Cato para crear un SA hijo con múltiples TS.
Cuando IKEv2 Enviar Un Único TS por Carga está habilitado y configurado en Encendido, solo se envía un único TS en cada SA secundario. Está deshabilitado por defecto.
Bloqueo del enrutamiento local cuando los sitios están desconectados de un PoP
Por defecto, el tráfico dentro de un sitio (por ejemplo, entre VLANs) se enruta a través de Cato PoP, que inspecciona el tráfico. El tráfico fluye desde la VLAN al PoP en el Cato Cloud y luego a la otra VLAN.
Si un Site se desconecta temporalmente del Cato Cloud, el comportamiento por defecto es fail-open. El tráfico fluye desde la VLAN directamente a la otra VLAN sin ser inspeccionado. Puedes cambiar el comportamiento predeterminado a nivel global de la cuenta a fallo cerrado, para que por defecto todos los sitios de Socket bloqueen el tráfico de enrutamiento local cuando se desconectan del PoP. Requiere Socket v15.0 o superior.
Nota
Nota: Para los Sites configurados con reglas de LAN Firewall o Local Routing, estas reglas tienen prioridad sobre la configuración Bloqueo de enrutamiento local cuando desconectado del PoP. Por lo tanto, esta configuración NO se aplica al tráfico que coincide con estas reglas.
Para configurar la opción Bloquear Enrutamiento Local cuando desconectado de PoP, consulta arriba Resumen de Configuración Avanzada para la Cuenta con estos valores:
Deshabilitado - Configuración global por defecto. El enrutamiento del tráfico dentro de un sitio compatible está permitido cuando el sitio está desconectado del PoP. Este es el comportamiento abierto por error.
Habilitado y En - El enrutamiento del tráfico dentro de un sitio compatible está bloqueado cuando el sitio está desconectado del PoP. Este es el comportamiento cerrado por error.
Habilitado y Apagado - El enrutamiento del tráfico dentro de un sitio compatible está permitido cuando el sitio está desconectado del PoP. Este es el comportamiento abierto por error. La funcionalidad es la misma que Desactivado.
El siguiente diagrama muestra el comportamiento del enrutamiento local:

Verificación del OID en certificados de dispositivos
Verificar OID en certificados de dispositivo mejora las comprobaciones de certificados de dispositivo. Cuando está habilitado, puedes definir una lista de OIDs de certificados de dispositivo que pueden conectarse a tu red. Solo los dispositivos que se autentican con un certificado que coincide con un OID definido pueden conectarse. Separa múltiples OIDs con un punto y coma, y en el siguiente formato:
cert_ext_obj(cert, "<extension_key>") == "<OID_value1>;<OID_value2>"
La clave de extensión y los valores OID se pueden encontrar usando las herramientas de certificados certutil o openssl x509.
Esta función está deshabilitada por defecto. Los usuarios de SDP pueden no lograr conectarse a tu red si activas esta configuración sin configurar correctamente los certificados de tu dispositivo.
Revocación de certificados por número de serie
Revocar Certificados por Número de Serie mejora las comprobaciones de certificados de dispositivo. Cuando está habilitado, puedes definir una lista de números de serie de certificados bloqueados. Los dispositivos que se autentican con un certificado que coincide con un número de serie definido son bloqueados.
Cada número de serie debe estar en un formato con un delimitador (1a:2b:3c:4d ...)
Separa múltiples números de serie con una coma
No hay límite para la cantidad de números de serie que puedes revocar
Esta característica está deshabilitada por defecto. Los usuarios de SDP pueden no poder conectarse a tu red si activas esta configuración sin configurar correctamente los certificados de tu dispositivo.
Modificando el modo de Proxy TCP WAN
TCP Proxy te permite modificar tu modo de proxy TCP de WAN para iniciar en los primeros paquetes SYN para cada conexión O para retrasar e iniciar el proxy TCP de WAN después de que se haya completado el handshake TCP. Para más sobre el modo de proxy TCP, vea Explicación de la Cato TCP Acceleration y Optimización.
Para configurar la opción Aceleración TCP en SYN para tráfico WAN, consulta arriba Resumen de Configuración Avanzada para la Cuenta con estos valores:
Activado - Proxy TCP WAN completo.
Apagado - Preservando la negociación TCP WAN original y retrasando el proxy TCP.
Modificando el valor de Burstiness
Micro-explosiones se caracterizan por un repentino aumento de paquetes o tramas de datos que ocurren en un muy corto periodo de tiempo.
Cuando las micro-explosiones superan el límite de tasa de un Site en un corto tiempo, puede ocurrir pérdida de paquetes debido a caídas excesivas de paquetes por parte del Último Proveedor de Milla (ISP).
Los valores Burstiness downstream y Burstiness upstream te permiten ajustar cómo tus Sites manejan las micro-explosiones en la Network modificando los valores del nivel de burstiness según las direcciones downstream o upstream. Modificar los valores del nivel de burstiness puede mitigar la pérdida de paquetes causada por burstiness al aplicar una política de modelado más agresiva o más permisiva para las micro-explosiones. El valor por defecto de burstiness depende del ancho de banda de la interfaz:
Para ancho de banda de interfaz de 40 Mbps y superior, el valor predeterminado es 0.2
Para ancho de banda de interfaz por debajo de 40 Mbps, el valor predeterminado es 0.1
Para más información sobre burstiness y la pérdida de paquetes, consulta el artículo Cómo solucionar la pérdida de paquetes en el Site de Socket.
Nota
Nota:
Todos los Socket deben ejecutar la versión 12.0 y superior para soportar la configuración de burstiness.
El nuevo valor se aplica sólo después del reinicio del túnel.