Cet article décrit les conditions préalables pour les Sockets à se connecter au Cloud Cato et les limitations connues des Sockets. Pour plus d'informations sur le support IPv6, consultez cet article.
Conditions préalables de connexion de Socket
Pour se connecter en toute sécurité et accéder aux ressources de votre réseau privé derrière le Cloud Cato, assurez-vous que vos appareils réseau et pare-feu respectent ces exigences :
Ces ports sont ouverts sur les pare-feu :
Ports UDP 53, 443, 1337
Ports TCP 53, 443
Les appareils peuvent résoudre ces URL :
vpn.catonetworks.net
cc2.us1.catonetworks.com
cc2.in1.catonetworks.com
cc2.jp1.catonetworks.com
cc2.catonetworks.com
Remarque : Si cette URL est inaccessible, utilisez l'adresse IP réelle et consultez CMA IP Allowlist (vous devez être connecté à la base de connaissances Cato pour voir cet article).
steering.catonetworks.com
Pour les Sockets utilisant le firmware v11.x et antérieur, ils doivent être capables de résoudre ces domaines :
c-me.catonetworks.net
d-me.catonetworks.net
L'inspection TLS et les contrôles de sécurité sont désactivés pour l'IP du Socket
Les Sockets utilisent des paquets ICMP pour les données de surveillance du dernier kilomètre
Le NTP est utilisé pour la synchronisation du temps
Spécifications MTBF
Voici les spécifications du temps moyen entre défaillances (MTBF) des Sockets :
X1500 : 808,959 heures
X1600 : 143,940 heures
X1700 : 157,565 heures
Le RMA pour les Sockets est inférieur à 0,5%.
Limitations connues de Socket
Tous les Sockets
Pour les Sockets utilisant plusieurs liens WAN, s'il y a un appareil NAT entre le Socket et le PoP, il est possible qu'un ou plusieurs des liens WAN ne puissent pas se connecter au PoP. Cela peut créer des problèmes de connectivité, comme le statut HA du site est Non Prêt.
Le PoP utilise le port source de chaque connexion DTLS entrante pour connecter chaque lien WAN au même tunnel logique. L'appareil NAT peut changer le port source et empêcher un lien WAN de se connecter au même tunnel logique que les autres liens WAN.
Lorsque plusieurs sites Socket sont connectés au même emplacement PoP, il arrive parfois que vous ne puissiez pas utiliser le WebUI du Socket pour effectuer un ping vers un autre site Socket connecté au même PoP.
À partir de Socket v25.0, lors de la configuration de la Politique de déploiement NAT pour un site, l'IP LAN du Socket ne peut pas être utilisée comme Adresse IP source traduite.
Remarque: À partir de Socket v25.0.22177, il existe des configurations héritées que nous continuons à prendre en charge en utilisant l'IP LAN du Socket comme IP source traduite. Cependant, cela n'est disponible que pour ces configurations héritées.
Comportement de Ping Socket
Lors des tests de connectivité avec des demandes de ping, les sockets ne répondent qu'à des adresses IP spécifiques en fonction de la source :
À partir d'appareils derrière le site Socket : les réponses de ping ne sont reçues que lorsqu'elles ciblent l'IP de passerelle dans le même sous-réseau que l'appareil source
Des utilisateurs distants (via le client) : les réponses de ping ne sont reçues que lorsqu'elles ciblent l'adresse IP locale de la plage native
Pour les vSockets Azure en mode HA : L'IP flottante répond à toutes les demandes de ping
Socket X1600 et Socket X1600 LTE
Les appareils avec le modèle de NIC Intel® Ethernet Connection I219-LM ne peuvent pas se connecter directement au port MGMT du Socket en utilisant les paramètres par défaut du NIC. Ce NIC est commun dans les ordinateurs portables Dell et HP.
Contournements : Il existe deux façons de se connecter au port MGMT du Socket avec ce NIC :
Connectez-vous directement en modifiant les paramètres du NIC comme suit :
Définissez Vitesse/Duplex sur 100 Plein
Définissez Compatibilité avec les commutateurs hérités sur Activé
Remarque : Après avoir configuré ces paramètres, le NIC peut se connecter directement au Socket, cependant, le Socket reconnaîtra la connexion comme 100 Mbps en demi-duplex.
Connectez-vous via un appareil tiers, tel qu'un commutateur. L'appareil et Socket doivent être dans le même sous-réseau.
Les Sockets X1600 LTE ne peuvent pas effectuer de ping sur l'IP locale de la Plage native d'un site Socket différent.
Les Sockets X1600 LTE ne sont pas pris en charge pour les sites situés en Chine. Veuillez contacter votre représentant Cato autorisé pour plus d'informations.
Les Sockets X1600 LTE ne prennent actuellement pas en charge le basculement automatique entre les cartes SIM. Pour plus d'informations sur la réalisation d'un basculement manuel si nécessaire, voir Dépannage de la connectivité LTE.
Changelog de l'article
Date d'insertion | Nom d'affichage |
|---|---|
22 sept. 2026 | Ajouté le port UDP 1337 et le port TCP 53 Prérequis pour la connexion Socket |