Este artículo explica cómo definir Redes Gestionadas en Cato Networks. Las redes administradas se pueden usar como un parámetro en el que puedes basar tus políticas de Acceso.
"Visión general"
Cato te da control granular sobre cómo se enruta el tráfico de usuarios y cuándo se activa Siempre Activo, basado en el tipo de red a la que el usuario está conectado.
La clasificación de red te permite integrarte con arquitecturas de seguridad existentes, asegurando un manejo de tráfico consistente en entornos de confianza, administrados y no administrados.
El Cliente de Cato determina su configuración en tiempo de ejecución usando criterios específicos, como:
Si identifica que está detrás de un sitio de Cato (Socket, IPsec, vSocket)
Si puede recibir exitosamente una respuesta de una sonda predefinida hacia un destino dado
Basado en estas condiciones, el Cliente aplica uno de los siguientes comportamientos:
Detrás de un sitio Cato (Modo Oficina) - Si el Cliente identifica que está detrás de un sitio de Cato, el Modo Oficina está activado y todo el Tráfico es enrutado a través de Cato.
Detrás de una Red Administrada - Si el Cliente no está detrás de un sitio, verifica si la Red está Definida como Administrada. Si es así:
Red Gestionada (no de confianza) - El túnel a Cato se mantiene, y se aplica la política de Túnel Dividido. Solo cierto tráfico es enrutado a través de Cato (por ejemplo, tráfico hacia Internet), mientras que otro tráfico es enrutado a través del firewall de terceros.
Red Gestionada de Confianza - Si la red también está marcada como de Confianza, Always on se suspende, el Cliente se desconecta del túnel Cato, y todo el tráfico es enrutado a través del firewall de terceros.
Red No Administrada - Si la Red no está detrás de un sitio ni está Definida como Administrada (por ejemplo, tu WiFi de hogar, aeropuerto, hotel, cafetería), se considera una Red Pública y se trata como No Administrada. Todo el tráfico es enrutado a través de Cato.
Caso de Uso - Incorporación Gradual a Cato
La compañía ABC tiene 70 oficinas y más de 10,000 empleados. Son un nuevo cliente de Cato que utilizará el Cliente Cato para soluciones de redes y seguridad con Siempre Activo para proporcionar seguridad en Internet (en línea con las mejores prácticas de UZTNA de la compañía). Durante el proceso de integración de Cato, la empresa desplegará los Clientes durante unas semanas, mientras que SD-WAN se desplegará gradualmente en 20 oficinas durante los próximos meses. Las oficinas están protegidas por un proveedor externo hasta ese momento.
La empresa designa los rangos de red para las oficinas físicas como redes Administradas. El administrador crea una regla en la Política de Túnel Dividido para enrutar el tráfico basado en la fuente de la red:
Red gestionada - Usuarios están conectados detrás de un sitio que no ha sido incorporado a Cato. Solo el tráfico de Internet es enrutado a la Nube Cato para mayor seguridad.
Red no gestionada - Usuarios remotos, todo el tráfico es enrutado a la Nube Cato
"Requisitos previos"
Soportado desde Cliente Windows v5.17 y superior
Cómo Detectamos una Red Gestionada
Puedes configurar revisiones de Red para definir qué es una red administrada. El Cliente usa sondas predefinidas para identificar si la red a la que está conectado el Cliente es una Red Administrada. Esta verificación ocurre cada vez que el Cliente se conecta, después de cada cambio de red, y cada 30 segundos mientras está conectado.
El Cliente envía sondas para verificar la conectividad a diferentes tipos de recursos internos:
Solicitud de recurso HTTPS: Defina una URL que sea solo accesible cuando esté conectado a la red gestionada. Después de acceder a la URL, el Cliente verifica que la respuesta sea HTTP 200 o HTTP 300 y luego verifica que el certificado sea de confianza basado en el almacén de certificados de la máquina local
Consulta DNS: Defina un nombre de host para que el Cliente envíe una solicitud DNS, y la dirección IP que es la respuesta esperada
Ping a una dirección IP o URL: Defina una dirección IP o URL para que el Cliente haga ping. El Cliente verifica si hay una respuesta con el protocolo ICMP
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A09%3A31Z&se=2026-10-06T00%3A24%3A31Z&sr=c&sp=r&sig=F%2FRWNgJwz1n3lOOu36Z4OVgzvDNGNr8vH5w1N%2FJnlzg%3D)
Si alguna de las verificaciones es satisfactoria, la red Fuente se considera Administrada. Si todas las comprobaciones fallan, la red se considera No Gestionada.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A09%3A31Z&se=2026-10-06T00%3A24%3A31Z&sr=c&sp=r&sig=F%2FRWNgJwz1n3lOOu36Z4OVgzvDNGNr8vH5w1N%2FJnlzg%3D)
Cuando está detrás de un sitio Cato, el Cliente transiciona sin problemas al Modo-Oficina como antes.
Por ejemplo, el servidor DNS interno de la empresa usa el nombre de host companyabc.local, y se resuelve en 10.10.10.26. Entonces definirías la red Administrada como una consulta DNS que se resuelve al host companyabc.local con esa dirección IP.
Configuración de Redes Gestionadas
Para designar una red como gestionada, primero cree un objeto de Red Gestionada en la Aplicación de Gestión Cato (CMA). Este objeto representa una Red, como una oficina o una ubicación corporativa conocida. El Cliente también debe definir la Sonda que el Cliente usa para identificar cuando está operando dentro de esta Red. Estas sondas pueden incluir DNS, HTTP o Ping (paquetes ICMP). Cuando el Cliente detecta una coincidencia basada en las sondas definidas, clasifica la red como gestionada y aplica las políticas pertinentes en consecuencia.
Nota: Puede definir hasta 5 Chequeos de Red con el tipo Respuesta HTTPS.
.png?sv=2026-02-06&spr=https&st=2026-10-06T00%3A09%3A31Z&se=2026-10-06T00%3A24%3A31Z&sr=c&sp=r&sig=F%2FRWNgJwz1n3lOOu36Z4OVgzvDNGNr8vH5w1N%2FJnlzg%3D)
Para configurar redes administradas:
Desde el menú de navegación, haz clic en Acceso > Redes Gestionadas.
Haz clic en Nuevo y configura lo siguiente:
Nombre de la sonda
(Opcional) Una descripción de la sonda
Tipo de Sonda, i.e., HTTPS, consulta DNS, o ping
Nombre de host o dirección IP de la sonda
Haga clic en Guardar.
Repite el paso 2 para cada Red Administrada.
Habilitar Redes Gestionadas y haz clic en Guardar.
Configurando Redes de Confianza
Para escenarios en donde estás enroutando todo el tráfico al destino, y no a la Nube de Cato, puedes definir todas tus Redes Administradas como Confiables. Cuando un dispositivo host se conecta a una Red Confiable:
El Cliente identifica la red como una Red Confiable, Conectar al Iniciar está desactivado, Always-On se omite y el Cliente no intenta conectarse (o reconectarse) a la Nube de Cato.
Mientras el dispositivo host esté conectado a la Red Confiable, el Cliente permanece desconectado, y no se aplica la política de Túnel Dividido
Los usuarios todavía tienen la opción de hacer clic Conectar en el Cliente, y el dispositivo se conecta a la Nube de Cato
Por ejemplo, desarrolladores que necesitan acceder a un entorno de desarrollo protegido por la Nube de Cato
Para configurar todas las redes administradas como de confianza:
Desde el menú de navegación, haz clic en Acceso > Redes Administradas.
Navega a la pestaña Configuración.
Selecciona la casilla Definir todas las redes administradas como Redes Confiables.
Haga clic en Guardar.