Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Configuration du mode bureau

Prev Next

Cet article explique comment utiliser le Mode Bureau pour éviter le trafic de tunnel en tunnel lorsque les utilisateurs distants sont situés derrière un site.

Vue d’ensemble

Le Mode Office optimise la performance du Client lorsque des utilisateurs possédant une licence ZTNA se trouvent physiquement dans une succursale. Il évite les scénarios de tunnel dans un tunnel en routant de manière transparente le trafic via le site local plutôt que via le tunnel crypté du Client. Cela réduit la latence et simplifie le routage du trafic. Vous pouvez configurer le Mode Bureau globalement ou permettre aux utilisateurs de l'activer ou le désactiver manuellement dans le Client.

Utilisez la page de Configuration Avancée pour gérer le comportement du Mode Bureau :

  • Pour tous les utilisateurs du compte : accédez à Ressources > Configuration avancée

  • Pour un utilisateur individuel : accédez à Configuration de l'Utilisateur > Configuration avancée

Pré-requis

  • Envoyer des requêtes HTTPS sur le port TCP 443 vers les services d'API du tunnel Cato :

    • tunnel-api.catonetworks.com

    • tunnel-ws-api.catonetworks.com

Comment fonctionne le Mode Office

Le Mode Bureau détecte d'abord si l'appareil est derrière une prise Socket ou un site IPsec. Si c'est le cas, et que la configuration le permet, le Client fonctionne en Mode Bureau et utilise le tunnel du site vers le PoP.

Lorsque le Mode Bureau est activé, et que le Client détecte une connexion directe sur un site :

  • Le tunnel Client est contourné

  • Tout le trafic passe par le tunnel du site vers le PoP.

  • La politique de sécurité du site est appliquée plutôt que celle du Client

Comportement du Mode Bureau pour les Utilisateurs Toujours Actifs

Pour la résilience du Client, il existe des scénarios où le Client maintient un tunnel vers le PoP même en Mode Bureau. Le Client n'envoie pas de données via ce tunnel.

  • Les Clients macOS utilisent toujours un tunnel avec UDP.

  • Les Clients Windows avec l'option Exiger l'authentification au Bureau activée maintiennent toujours un tunnel utilisant UDP
    Pour en savoir plus sur l'option Exiger l'authentification au Bureau, consultez cet article.

Que se passe-t-il lorsque le Mode Office est désactivé

Si l'utilisateur désactive le Mode Bureau tout en étant connecté au site local :

  • Tout le trafic, y compris le trafic LAN local, est acheminé via le tunnel chiffré du Client

  • Le trafic local est envoyé au PoP puis retourné au site, augmentant la latence

  • La politique de sécurité pour l'identité de l'utilisateur est appliquée au lieu de la politique du site

Connexion automatique derrière un site (Windows, macOS et Linux)

À partir de Client Windows v5.10, macOS v5.11 et Client Linux v5.2 :

  • Le Client se connecte automatiquement derrière un site sans nécessiter l'authentification de l'utilisateur

  • Le bouton Connexion est désactivé lorsqu'on est derrière le site

  • Le Mode Bureau est appliqué pour éviter les tunnels redondants

Cela simplifie l'expérience utilisateur et impose des politiques de routage cohérentes. Pour plus d'informations, consultez Utilisation des agents d'identité Cato pour la sensibilisation de l'utilisateur

Utilisation du Mode Office avec un Serveur DNS Privé

Pour les comptes qui utilisent un serveur DNS privé, vous devez effectuer ces modifications de configuration :

  • Ajoutez l'entrée DNS suivante au serveur DNS privé pour prendre en charge le mode bureau Client :

    • vpn.catonetworks.net comme adresse IP 10.254.254.5 (ou la plage de service réservée personnalisée adresse IP x.y.z.2)

    • tunnel-api.catonetworks.com comme adresse IP 10.254.254.3 (ou la plage de service réservée personnalisée adresse IP x.y.z.7)

Remarque : Vous devez également vous assurer que votre pare-feu est configuré pour permettre le trafic vers ces adresses afin que le Mode Bureau fonctionne correctement.

Pour les configurations où le serveur DNS privé est situé sur le LAN local, alors l'entrée DNS statique et la connectivité sur le LAN local signifient que les utilisateurs SDP sont toujours identifiés comme étant connectés en mode bureau. Même si le site (et les utilisateurs SDP en mode bureau) ne sont pas connectés au Cato Cloud, parce que les utilisateurs SDP ont une connectivité avec le serveur DNS privé, ils sont affichés comme étant connectés en utilisant le mode bureau.

Autoriser les Utilisateurs à Configurer le Mode Office

Par défaut, les utilisateurs ne peuvent pas activer ou désactiver le Mode Bureau. Vous pouvez configurer ce comportement globalement ou le remplacer par utilisateur.

  • Statut est Désactivé (Paramètre global par défaut) - Le mode Bureau est activé pour tous les utilisateurs et ils ne peuvent pas configurer le mode Bureau dans leurs Clients spécifiques.

  • Statut est Activé et Valeur est Activée - Tous les utilisateurs SDP dans le compte peuvent choisir d'activer ou de désactiver le mode Office pour leur Client.

  • Statut est Activé et Valeur est Désactivée - Le mode Bureau est activé pour tous les utilisateurs et ils ne peuvent pas configurer le mode Bureau dans leurs Clients spécifiques. Cette fonctionnalité est la même que Désactivée.

Configuration Globale : Autoriser les Utilisateurs à Contrôler le Mode Office

Pour autoriser tous les utilisateurs d'un compte à contrôler le Mode Office :

  1. Dans le menu de navigation, sélectionnez Ressources > Configuration avancée

  2. Dans la section Configuration du Mode Bureau, configurez ces champs :

    • Statut

      • Désactivé – Les utilisateurs ne peuvent pas changer le Mode Office, et il est activé (par défaut)

      • Activé – Les utilisateurs peuvent contrôler le Mode Office, basé sur le champ Valeur

    • Valeur

      • Activé – Le Mode Office est activé par défaut, mais les utilisateurs peuvent le désactiver

      • Désactivé – Les utilisateurs ne peuvent pas désactiver le Mode Office

Configuration Par Utilisateur

Vous pouvez permettre à des utilisateurs individuels de remplacer le paramètre global.

Pour configurer le Mode Office par utilisateur :

  1. Dans le menu de navigation, sélectionnez Utilisateurs et choisissez un utilisateur.

  2. Depuis le panneau de configuration de l'utilisateur, allez à Configuration avancée :

  3. Dans la section Configuration du Mode Bureau, configurez ces champs :

    • Statut - défini sur Activé

    • Valeur

      • Activé – Le Mode Office est activé par défaut, mais les utilisateurs peuvent le désactiver

      • Désactivé – Le Mode Office est désactivé et les utilisateurs ne peuvent pas l'activer

    Ce paramètre s'applique uniquement lorsque l'utilisateur se connecte derrière un site.

Désactivation ou activation du Mode Office dans le Client

Après l'application de la configuration, les utilisateurs peuvent modifier le paramètre dans le Client Cato.

Pour activer ou désactiver le Mode Office :

  1. Connectez le Client pour s'assurer qu'il reçoit la dernière configuration

  2. Si déjà connecté, déconnectez et reconnectez-vous.

  3. Ouvrez le panneau Paramètres dans le Client.

  4. Localisez l'option SDP Mode Office.

  5. Basculez la case à cocher pour activer ou désactiver le Mode Office.

  6. Reconnectez le Client pour appliquer le changement.

Limites connues

  • Le mode Office est uniquement pris en charge avec une connexion UDP