Note : Cato migre automatiquement les politiques de contournement Socket au niveau du site éligibles vers la politique de contournement Socket au niveau du compte. Pour plus d'informations, voir la FAQ ci-dessous.
Présentation
La politique de contournement vous permet de définir des règles de contournement pour le trafic Internet qui sortiront directement à l'Internet au lieu d'être routées vers le Cato Cloud. Il s'agit d'une politique au niveau du compte qui s'applique globalement à tous les sites Socket dans votre compte. Les PoPs dans le Cato Cloud n'inspectent pas le trafic Internet contourné ni n'appliquent de politiques de sécurité. De plus, les règles de trafic basées sur l'application ou la catégorie, appliquées dans le Cato Cloud, ne sont pas appliquées. Le Socket continue d'appliquer les profils de bande passante et QoS au trafic contourné dans la direction amont. Le QoS n'est pas appliqué dans la direction aval parce que les points de présence sont contournés.
Le trafic Internet contourné est envoyé via une interface WAN Socket. Un mécanisme interne de Socket génère un score pour chaque interface WAN, qui est calculé chaque seconde en fonction d'un ensemble de paramètres, tels que la perte de paquets, la gigue, la latence et la congestion.
Le comportement par défaut est que le Socket choisit automatiquement le port WAN pour le trafic contourné en fonction du meilleur score. Le Socket peut sélectionner différents ports WAN pour différents flux.
Important :
Le contournement du trafic Internet est uniquement pris en charge pour les comptes avec tous les sites Socket et vSocket exécutant Socket v26.0.23517 et supérieur
Le trafic contourné n'est pas considéré comme du trafic de site pour la licence de bande passante du site
Cas d'utilisation - Contournement du trafic de mise à jour Windows
Le trafic de mise à jour Windows peut consommer une bande passante significative et ne nécessite pas toujours une inspection par le Cato Cloud. Pour optimiser la performance, les administrateurs configurent une règle de Contournement avec l'application prédéfinie Mise à jour Windows comme destination. Les appareils Windows téléchargent ensuite les mises à jour directement depuis Microsoft via la connexion Internet locale.
Conditions préalables
Pris en charge pour les sites Socket et vSocket avec Socket v26.0.23517 et plus
Comment fonctionne le Contournement de Niveau de Compte
Règles de contournement basées sur des applications prédéfinies
Pour faciliter la configuration du trafic des applications dans les sites Socket afin de sortir directement sur Internet, vous pouvez définir des règles utilisant des applications prédéfinies qui incluent toutes les adresses IP de destination pertinentes pour l'application. Cato maintient ces applications prédéfinies afin que lorsque les adresses IP de l'application sont mises à jour, votre politique s'applique automatiquement aux nouvelles adresses IP. Par exemple, au lieu de devoir configurer et suivre toutes les IPs publiques pour Zoom, vous pouvez simplement sélectionner l'application prédéfinie Zoom , et Cato s'assure que les destinations correctes sont contournées.
Règles de contournement basées sur les FQDN, les domaines et les applications personnalisées
Vous pouvez créer des règles de contournement basées sur les FQDN, les domaines et les applications personnalisées pour un contrôle granulaire sur quelles destinations Internet égressent directement depuis le Socket. En faisant correspondre le trafic sur des identifiants basés sur le DNS au lieu d'adresses IP individuelles, vous évitez de suivre manuellement les changements de plages d'IP et réduisez la maintenance continue. Les applications personnalisées vous permettent de regrouper plusieurs FQDN, domaines ou plages d'IP en un seul objet réutilisable, rendant votre politique plus facile à gérer, plus lisible et uniforme à travers les règles.
Comment la Politique de Contournement se Relie aux Politiques de Pare-feu Cato
Le trafic qui correspond à une règle de contournement n'est pas appliqué par les politiques de pare-feu Cato. Étant donné que le trafic contourné n'est pas envoyé au Cloud Cato, les règles de Pare-feu Internet et de Pare-feu WAN ne sont pas appliquées. Bien que la politique de contournement et le pare-feu LAN Next Gen du Socket soient appliqués localement sur le Socket, ils visent des objectifs différents et s'appliquent à des types de trafic différents. Le pare-feu LAN Next Gen du Socket contrôle le trafic est-ouest et la segmentation au sein du site, tandis que la politique de contournement ne s'applique qu'au trafic qui sort directement vers Internet.
Révisions de Politique et Édition Concurrente par Plusieurs Administrateurs
La Politique de Contournement permet à différents administrateurs de modifier la politique en parallèle. Chaque administrateur peut modifier des règles et sauvegarder les modifications dans leur propre révision privée, puis les publier dans la politique du compte (la révision publiée). Pour plus d'informations sur comment gérer les révisions de politique, voir Travailler avec les Révisions de Politique.
Définir les règles de contournement
Créez une règle de contournement et configurez les paramètres pour gérer quel trafic sort directement vers l'Internet.
Port de Socket Préféré
Par défaut, le Socket sélectionne automatiquement l'interface WAN avec le meilleur score. En option, vous pouvez définir un Port de Socket Préféré (par exemple, WAN2). Si les scores WAN sont similaires, le Socket préfère l'interface WAN sélectionnée (tant qu'elle a de la connectivité). S'il perd la connectivité, le Socket sélectionne un autre rôle WAN.
Pour plus d'informations sur les éléments Source et Destination pour une règle, voir Référence pour les Objets de Règle.
Pour définir une règle de contournement pour le trafic Internet :
Dans le menu de navigation, sélectionnez Réseau > Contournement.
Cliquez sur Nouveau puis dans le menu déroulant, sélectionnez Nouvelle Règle.
Entrez le Nom pour la règle.
Activez ou désactivez la règle en utilisant le curseur (vert signifie activé, gris signifie désactivé).
Configurez la Position pour la règle dans la base de règles.
Développez la section Site et sélectionnez les sites Socket et/ou groupes auxquels la règle s'applique. La valeur par défaut est N'importe lequel.
Développez la section Source et sélectionnez un ou plusieurs objets pour la source du trafic de cette règle.
Quand il y a plus d'un objet Source dans une règle, il y a une relation OU entre eux. La valeur par défaut est N'importe lequel.
Développez la section Destination et sélectionnez une ou plusieurs destinations de trafic pour cette règle.
Quand il y a plus d'un objet Destination dans une règle, il y a une relation OU entre eux. La valeur par défaut est N'importe lequel.
Développez la section Service/Port et définissez les services simples et/ou personnalisés auxquels la règle s'applique :
Pour un Service Simple, sélectionnez le service dans le menu déroulant
Pour un Service Personnalisé, entrez le protocole et le port au format protocole/port. Par exemple, TCP/80 pour un port unique, TCP/80-88 pour une plage de ports
Lorsqu'il y a plus d'un objet Service/Port dans une règle, il existe une relation OU entre eux. La valeur par défaut est N'importe lequel.
Développez la section Actions et définissez les paramètres Port de Socket Préféré et Suivi.
(Optionnel) Dans Port de Socket Préféré, sélectionnez le port WAN que le Socket utilisera comme port WAN préféré pour le trafic de contournement. Quand Automatique est sélectionné, le Socket détermine le port optimal pour le trafic de contournement.
(Optionnel) Sélectionnez l'option Événement pour la règle afin de générer des événements lorsqu'elle est correspondue par le trafic.
Cliquez sur Enregistrer pour sauvegarder les modifications.
Les modifications sont enregistrées dans votre révision non publiée et sont disponibles pour modification jusqu'à ce qu'elles soient publiées ou supprimées.
Personnalisation du Timeout de Flux
Pour les sites Socket et vSocket, le timeout de flux par défaut est de 60 secondes. Après ce temps, il y a un timeout d'inactivité pour le flux de trafic et le Socket ferme le flux contourné.
Vous pouvez utiliser le WebUI de Socket pour personnaliser le timeout de flux. Cependant, ce paramètre personnalisé n'est pas persistant et si le Socket redémarre, y compris lors d'une mise à niveau vers une nouvelle version, il revient au timeout de flux par défaut de 60 secondes. Pour configurer définitivement un timeout de flux personnalisé, veuillez contacter Support.
Pour personnaliser le timeout de flux de contournement :
Connectez-vous au WebUI de Socket :
Dans le menu de navigation, sélectionnez Réseau > Sites, et sélectionnez le site.
Dans le menu de navigation, cliquez sur Configuration du site > Socket.
Dans le menu Actions du socket, sélectionnez WebUI du Socket.
Depuis l'onglet Paramètres de Connexion Cloud, dans la section Timeout de flux (pour les flux contournés uniquement), entrez la nouvelle valeur de timeout.
Cliquez sur Mettre à jour.
Limitation Connues
Le contournement basé sur le FQDN repose sur la corrélation DNS-IP, ce qui peut être imprécis lorsque les services sont hébergés derrière des CDN. Si plusieurs noms d'hôte sont résolus sur la même IP de CDN partagée, cela peut entraîner de fausses correspondances positives avec une règle, et le trafic pour d'autres noms d'hôte peut être involontairement contourné.
FAQ : Migration automatique depuis la Politique de déploiement au niveau du site
Cato migre automatiquement les politiques de contournement Socket au niveau du site éligibles vers la politique de contournement Socket au niveau du compte.
Quels sites sont éligibles à la migration automatique ?
Les sites exécutant la version 26 du Socket ou ultérieures sont éligibles à la migration automatique.
Les sites exécutant des versions antérieures de Socket sont-ils migrés automatiquement ?
Oui. Les sites utilisant des versions antérieures à la version 26 de Socket ne sont pas éligibles à la migration automatique.
Que devient la politique de contournement au niveau du site après migration ?
Après qu'un compte ait migré vers la politique de contournement Socket au niveau du compte, la politique de contournement au niveau du site est obsolète.
Les admins doivent-ils prendre des mesures ?
Aucune action n’est requise pour les sites éligibles. Cato migre automatiquement les politiques de contournement au niveau du site éligibles vers la politique au niveau du compte.
Journal des modifications de l'article
Date d'insertion | Nom d'affichage |
|---|---|
19 juillet 2026 | La version minimale du Socket pour la fonctionnalité de contournement Socket au niveau du compte est v26.0.23517 |