Cet article explique comment utiliser le Mode Bureau pour éviter le trafic de tunnel en tunnel lorsque les utilisateurs distants sont situés derrière un site.
Vue d’ensemble
Le Mode Office optimise la performance du Client lorsque des utilisateurs possédant une licence ZTNA se trouvent physiquement dans une succursale. Il évite les scénarios de tunnel dans un tunnel en routant de manière transparente le trafic via le site local plutôt que via le tunnel crypté du Client. Cela réduit la latence et simplifie le routage du trafic. Vous pouvez configurer le Mode Bureau globalement ou permettre aux utilisateurs de l'activer ou le désactiver manuellement dans le Client.
Utilisez la page de Configuration Avancée pour gérer le comportement du Mode Bureau :
Pour tous les utilisateurs du compte : accédez à Ressources > Configuration avancée
Pour un utilisateur individuel : accédez à Configuration de l'Utilisateur > Configuration avancée
Pré-requis
Envoyer des requêtes HTTPS sur le port TCP 443 vers les services d'API du tunnel Cato :
tunnel-api.catonetworks.comtunnel-ws-api.catonetworks.com
Comment fonctionne le Mode Office
Le Mode Bureau détecte d'abord si l'appareil est derrière une prise Socket ou un site IPsec. Si c'est le cas, et que la configuration le permet, le Client fonctionne en Mode Bureau et utilise le tunnel du site vers le PoP.
Lorsque le Mode Bureau est activé, et que le Client détecte une connexion directe sur un site :
Le tunnel Client est contourné
Tout le trafic passe par le tunnel du site vers le PoP.
La politique de sécurité du site est appliquée plutôt que celle du Client
Comportement du Mode Bureau pour les Utilisateurs Toujours Actifs
Pour la résilience du Client, il existe des scénarios où le Client maintient un tunnel vers le PoP même en Mode Bureau. Le Client n'envoie pas de données via ce tunnel.
Les Clients macOS utilisent toujours un tunnel avec UDP.
Les Clients Windows avec l'option Exiger l'authentification au Bureau activée maintiennent toujours un tunnel utilisant UDP
Pour en savoir plus sur l'option Exiger l'authentification au Bureau, consultez cet article.
Que se passe-t-il lorsque le Mode Office est désactivé
Si l'utilisateur désactive le Mode Bureau tout en étant connecté au site local :
Tout le trafic, y compris le trafic LAN local, est acheminé via le tunnel chiffré du Client
Le trafic local est envoyé au PoP puis retourné au site, augmentant la latence
La politique de sécurité pour l'identité de l'utilisateur est appliquée au lieu de la politique du site
Connexion automatique derrière un site (Windows, macOS et Linux)
À partir de Client Windows v5.10, macOS v5.11 et Client Linux v5.2 :
Le Client se connecte automatiquement derrière un site sans nécessiter l'authentification de l'utilisateur
Le bouton Connexion est désactivé lorsqu'on est derrière le site
Le Mode Bureau est appliqué pour éviter les tunnels redondants
Cela simplifie l'expérience utilisateur et impose des politiques de routage cohérentes. Pour plus d'informations, consultez Utilisation des agents d'identité Cato pour la sensibilisation de l'utilisateur
Utilisation du Mode Office avec un Serveur DNS Privé
Pour les comptes qui utilisent un serveur DNS privé, vous devez effectuer ces modifications de configuration :
Ajoutez l'entrée DNS suivante au serveur DNS privé pour prendre en charge le mode bureau Client :
vpn.catonetworks.netcomme adresse IP 10.254.254.5 (ou la plage de service réservée personnalisée adresse IP x.y.z.2)tunnel-api.catonetworks.comcomme adresse IP 10.254.254.3 (ou la plage de service réservée personnalisée adresse IP x.y.z.7)
Remarque : Vous devez également vous assurer que votre pare-feu est configuré pour permettre le trafic vers ces adresses afin que le Mode Bureau fonctionne correctement.
Pour les configurations où le serveur DNS privé est situé sur le LAN local, alors l'entrée DNS statique et la connectivité sur le LAN local signifient que les utilisateurs SDP sont toujours identifiés comme étant connectés en mode bureau. Même si le site (et les utilisateurs SDP en mode bureau) ne sont pas connectés au Cato Cloud, parce que les utilisateurs SDP ont une connectivité avec le serveur DNS privé, ils sont affichés comme étant connectés en utilisant le mode bureau.
Autoriser les Utilisateurs à Configurer le Mode Office
Par défaut, les utilisateurs ne peuvent pas activer ou désactiver le Mode Bureau. Vous pouvez configurer ce comportement globalement ou le remplacer par utilisateur.
Statut est Désactivé (Paramètre global par défaut) - Le mode Bureau est activé pour tous les utilisateurs et ils ne peuvent pas configurer le mode Bureau dans leurs Clients spécifiques.
Statut est Activé et Valeur est Activée - Tous les utilisateurs SDP dans le compte peuvent choisir d'activer ou de désactiver le mode Office pour leur Client.
Statut est Activé et Valeur est Désactivée - Le mode Bureau est activé pour tous les utilisateurs et ils ne peuvent pas configurer le mode Bureau dans leurs Clients spécifiques. Cette fonctionnalité est la même que Désactivée.
Configuration Globale : Autoriser les Utilisateurs à Contrôler le Mode Office
Pour autoriser tous les utilisateurs d'un compte à contrôler le Mode Office :
Dans le menu de navigation, sélectionnez Ressources > Configuration avancée
Dans la section Configuration du Mode Bureau, configurez ces champs :
Statut
Désactivé – Les utilisateurs ne peuvent pas changer le Mode Office, et il est activé (par défaut)
Activé – Les utilisateurs peuvent contrôler le Mode Office, basé sur le champ Valeur
Valeur
Activé – Le Mode Office est activé par défaut, mais les utilisateurs peuvent le désactiver
Désactivé – Les utilisateurs ne peuvent pas désactiver le Mode Office
Configuration Par Utilisateur
Vous pouvez permettre à des utilisateurs individuels de remplacer le paramètre global.
Pour configurer le Mode Office par utilisateur :
Dans le menu de navigation, sélectionnez Utilisateurs et choisissez un utilisateur.
Depuis le panneau de configuration de l'utilisateur, allez à Configuration avancée :
Dans la section Configuration du Mode Bureau, configurez ces champs :
Statut - défini sur Activé
Valeur
Activé – Le Mode Office est activé par défaut, mais les utilisateurs peuvent le désactiver
Désactivé – Le Mode Office est désactivé et les utilisateurs ne peuvent pas l'activer
Ce paramètre s'applique uniquement lorsque l'utilisateur se connecte derrière un site.
Désactivation ou activation du Mode Office dans le Client
Après l'application de la configuration, les utilisateurs peuvent modifier le paramètre dans le Client Cato.
Pour activer ou désactiver le Mode Office :
Connectez le Client pour s'assurer qu'il reçoit la dernière configuration
Si déjà connecté, déconnectez et reconnectez-vous.
Ouvrez le panneau Paramètres dans le Client.
Localisez l'option SDP Mode Office.
Basculez la case à cocher pour activer ou désactiver le Mode Office.
Reconnectez le Client pour appliquer le changement.
Limites connues
Le mode Office est uniquement pris en charge avec une connexion UDP