Cet article explique comment configurer un site en tant que passerelle de réacheminement et créer des règles réseau pour acheminer le trafic vers ce site.
Vue d'ensemble du réacheminement du trafic Internet
Par défaut, Cato fait sortir le trafic Internet depuis un PoP dans le Cloud Cato. Dans certains scénarios, les clients veulent réacheminer le trafic Internet via un site spécifique pour le traiter avec un appareil sur site ou le sortir avec l'IP publique du FAI local du site.
Le réacheminement du trafic Internet de Cato vous permet de désigner ces sites comme passerelles pour le trafic Internet et d'utiliser des règles réseau pour réacheminer le trafic pertinent vers ces sites.
Après avoir défini les sites de passerelle de réacheminement, créez des règles réseau Internet pour réacheminer le trafic pertinent vers les sites passerelles. Vous pouvez utiliser la pleine fonctionnalité des règles réseau qui offrent de la granularité pour acheminer le trafic selon vos besoins spécifiques. Par exemple, vous pouvez créer une règle réseau qui réachemine le trafic pour une application spécifique et pour des utilisateurs spécifiques vers un site passerelle.
N'importe quel type de site ou d'utilisateur SDP peut être défini dans une règle réseau en tant que source du trafic de réacheminement Internet.
Pour plus de redondance, vous pouvez également définir des sites de sauvegarde supplémentaires en tant que passerelles de réacheminement. Dans ce cas, si le site passerelle principal est indisponible, le trafic est acheminé vers le site de sauvegarde selon l'ordre des sites passerelles dans la règle réseau.
Si tous les sites passerelles sont déconnectés du Cloud Cato, le trafic est alors sorti du Cloud Cato directement vers Internet.
Note :
Cato prend en charge le FTP passif pour le réacheminement, le FTP actif n'est pas pris en charge.
Options de réacheminement du trafic Internet
Voici les options de réacheminement prises en charge par Cato :
Réacheminement du trafic Internet vers un appareil LAN derrière une Socket - Vous pouvez utiliser cette option si vous avez besoin d'inspecter une partie du trafic Internet à l'aide d'un appareil sur site.
Pour plus d'informations, voir Réacheminement du trafic vers un appareil LAN derrière une Socket
Réacheminement via l'adresse IP WAN d'une Socket - Vous pouvez utiliser cette option si vous avez besoin de faire sortir certaines applications Internet via une IP publique utilisée par une Socket. Par exemple, accéder à une application SaaS qui a déjà mis sur liste blanche cette IP publique.
Pris en charge à partir de la version 16.0 de la Socket et supérieures
Pour plus d'informations, voir Réacheminement du trafic via l'adresse IP de l'interface WAN d'une Socket
Routage de boucle du trafic vers le même site Socket - Vous pouvez utiliser cette option si vous avez besoin d'envoyer du trafic Internet du site Socket vers le PoP (pour les services de sécurité Cato) et ensuite revenir au même site pour un traitement ultérieur.
Pris en charge à partir de la version 16.0 de la Socket et supérieures
Pour plus d'informations, voir Routage de boucle du trafic vers le même site
Backhauling via des sites IPsec - Vous pouvez utiliser cette option si vous devez faire sortir le trafic Internet vers un Service de Sécurité basé sur un cloud/proxy tiers (comme une Passerelle Web Sécurisée).
Pour plus d'informations, voir Réacheminement du trafic via un site IPsec
Exemples de configurations de réacheminement
Ceci est un exemple de configuration de backhauling utilisant un site Socket pour le redéploiement du trafic vers un appareil LAN (appareil pare-feu) et un site IPsec pour le redéploiement du trafic vers une passerelle Web sécurisée.

Configuration du réacheminement Internet pour le compte
Cette section montre la vue d'ensemble de la configuration de votre compte pour réacheminer le trafic Internet vers un site passerelle.
Définissez un ou plusieurs sites de passerelle de réacheminement.
Créez des règles réseau Internet qui réacheminent le trafic Internet vers les sites passerelles.
Exemples de règles réseau pour le réacheminement Internet
Cette section montre des exemples de configurations de règles réseau granulaires pour le réacheminement Internet (règles #8 - 10 au sein de la politique des règles réseau).
Pour plus d'informations sur les options de routage, vous pouvez également regarder ce tutoriel vidéo.

La règle réseau #8 (Bloomberg-app-Backhaul) est un exemple de règle réseau qui réachemine le trafic d'une application Internet spécifique pour un utilisateur SDP, comme suit :
La Source du trafic Internet est l'utilisateur SDP Sample Admin
Le trafic correspondant est pour l'application Bloomberg Professional (définie comme "App/Catégorie" pour la règle).
Le trafic est affecté à la priorité de Bande passante P20.
Le trafic est réacheminé via le site passerelle principal BERLIN-DC2. Si le site passerelle principal est inaccessible, alors le trafic est réacheminé via le site passerelle secondaire MILAN (défini comme le Routage pour la règle).
La règle réseau #9 (US-Backhaul) est un exemple de réacheminement régional. Cette règle réachemine le trafic HTTP(S) d'un groupe de sites vers les sites passerelles comme suit :
La Source du trafic Internet est le groupe US et les membres de ce groupe sont des sites situés aux États-Unis.
Le trafic correspondant est tout le trafic HTTP et HTTPS (défini comme "App/Catégorie" pour la règle)
Le trafic est affecté à la priorité de Bande passante P30.
Le trafic est réacheminé via le site passerelle principal NYC-DC1. Si le site passerelle principal est inaccessible, alors le trafic est réacheminé via le site passerelle secondaire BOSTON-DC2 (défini comme le Routage pour la règle).
La règle réseau #10 est similaire à la règle #9 ci-dessus, et elle réachemine le trafic pour un groupe de sites dans la région EMEA.
Vous pouvez créer des règles réseau pour toute combinaison de sites sources, d'utilisateurs SDP, de groupes pour la Source de la règle. De plus, vous pouvez utiliser N'importe lequel pour la App/Catégorie pour réacheminer tout le trafic Internet.
Pour les règles réseau qui utilisent l'option Backhaul via, vous pouvez utiliser une combinaison de sites de passerelle de renvoi Socket et IPsec dans une seule règle.