Routage avec le Client Cato (Politique de tunnel fractionné)

Prev Next

Cet article explique comment gérer centralement les règles de routage de trafic du Client Cato avec la politique de tunnel fractionné.

Présentation

La Politique de tunnel fractionné vous donne un contrôle granulaire sur la façon dont le Client Cato achemine le trafic des utilisateurs distants. Par défaut, le Client achemine le trafic via le tunnel vers le Cloud Cato pour bénéficier d'une inspection complète de sécurité, une application de la règle, et une optimisation du chemin sur l'infrastructure de Cato. Cependant, il peut y avoir des situations qui nécessitent un routage adaptatif, par exemple, pour optimiser les performances des services de médias en temps réel ou lorsque l'on utilise des fournisseurs tiers.

Utilisez la Politique de tunnel fractionné pour définir comment le Client achemine le trafic : contourner le tunnel et acheminer directement vers la destination Internet ou à l'intérieur du tunnel pour inspection.

Lorsque les utilisateurs se trouvent derrière un site Cato, le routage du trafic dépend de si le Client est en Mode Bureau 

  • En Mode Bureau, l'utilisateur est considéré comme étant derrière le site, et le trafic est routé selon la politique de Règle réseau.

  • Quand le Client n'est pas en Mode Bureau, l'utilisateur est traité comme un utilisateur distant, et la Politique de tunnel fractionné contrôle comment le Client achemine le trafic.

Paramètres de la Règle de Tunnel fractionné

Les règles sont assorties basées sur plusieurs critères, y compris l'identité de l'utilisateur, la géolocalisation, le système d'exploitation et le réseau source. Vous pouvez définir des règles soit inclusives, soit basées sur des exceptions. Par exemple:

  • Identité - Appliquer des règles de routage sélectivement à des utilisateurs ou groupes d'utilisateurs spécifiques

  • Appareil - Sélectionner quels OS et pays les règles de routage s'appliquent à

  • Réseau Source - Acheminer le trafic basé sur les réseaux gérés ou non gérés

La Configuration de Routage prend en charge :

  • Trafic utilisateur :

    • Transférer tout le trafic vers le "Cato Cloud", avec des exclusions spécifiques pour les applications internes ou les ressources hébergées par fournisseur.

    • Itinérer uniquement le trafic sélectionné dans le cadre de la suppression des solutions VPN héritées.

    • Itinérer seulement le trafic destiné au web à travers le "Cato Cloud" tout en permettant aux autres trafics de sortir localement.

  • Trafic DNS :

    • Prise en charge de la résolution DNS par un serveur DNS local pour les domaines spécifiés.

      Pour plus d'informations sur les clients DNS et Cato, voir Relai DNS.

    • Prendre en charge la résolution DNS locale pour les domaines requis par un VPN tiers afin de prévenir les conflits DNS

Ce niveau de contrôle vous permet d'optimiser la couverture de sécurité tout en minimisant la latence et en préservant l'accès direct aux ressources de confiance.

Pré-requis

Les fonctionnalités suivantes sont actuellement disponibles uniquement avec le client Windows v5.16 et supérieur

  • Exclusions DNS

    • Assurez-vous que les éléments suivants sont autorisés à accéder à votre pare-feu local :

      • l'adresse IP 127.0.0.253

      • le service DNS de Cato Networks

      • le processus relais DNS, dns-relay.exe

  • Routage uniquement web

    • Assurez-vous que le client Cato a des autorisations d'écriture sur le fichier PAC du système

Révisions de la politique de déploiement et édition simultanée par plusieurs Admins

La politique Split Tunnel permet à différents administrateurs de modifier la politique en parallèle. Chaque admin peut modifier les règles et enregistrer les modifications dans la base de règles dans leur propre révision privée, puis les publier dans la politique de compte (la révision publiée). Pour plus d'informations sur la gestion des révisions de politiques, voir Travail avec les Révisions de Politique.

Cas d'usage

Sécurité Internet Cato avec accès privé à distance

ABC Company provisionne le client Cato pour ses utilisateurs avec Toujours-activé activé. Cela signifie qu'ils sont connectés même lorsqu'ils sont au bureau derrière leur fournisseur tiers. En tant qu'administrateur, vous êtes confiant que le trafic pour vos applications internes est sécurisé par le fournisseur tiers et est exclu du Cloud Cato pour les utilisateurs au bureau. Tout autre trafic est envoyé au Cloud Cato pour la sécurité.

split_tunnel.png

Vous configurez deux règles dans la politique de tunnel fractionné pour mettre en œuvre ce comportement :

managed_network_exclude.png

  • La règle 1 est pour le trafic utilisateur qui provient de derrière tout réseau géré, pour tous les ports et protocoles. Les DNS et destinations exclus sont définis. Cela exclut le trafic d'être acheminé vers le Cloud Cato.

  • La règle 2 concerne le trafic utilisateur provenant de derrière tout réseau non géré, pour tous les ports et protocoles. Il n'y a pas d'exclusions, ce trafic est acheminé vers le Cloud Cato.

Sécurité Internet légère

ABC Company cherche à ce que Cato ne sécurise que le trafic web vers les applications SaaS et l'Internet public. Cela nécessite que Cato coexiste avec les fournisseurs tiers lorsque les utilisateurs se connectent depuis des réseaux gérés et non gérés. Il s'agit d'un mode léger qui est approprié pour l'intégration progressive d'une architecture basée sur proxy vers Cato.

Note : Les VPN tiers qui respectent les prérequis de Cato ne devraient pas être interrompus par le client Cato pour Windows en mode web uniquement.

Diagram2.png

Vous créez une règle dans la politique de tunnel fractionné qui envoie tout le trafic web vers le Cloud Cato, et tout autre trafic est envoyé via le réseau géré.

Configuration de la Politique de Tunnel Fractionné

La politique du tunnel fractionné est une base de règles ordonnées qui vérifie séquentiellement si une règle est respectée. Lorsqu'un utilisateur répond à une règle, les paramètres de routage de trafic basés sur cette règle sont appliqués. Si aucune règle n'est respectée, le trafic est acheminé via le Cloud Cato, et l'accès au réseau local est autorisé.

La Politique de tunnel fractionné est uniquement appliquée lorsque les utilisateurs se connectent via le Client. Cependant, en mode bureau, le Client détecte le site Cato, et la configuration du site détermine quel trafic est dirigé vers le Cato Cloud.

Pour inclure des plages IP qui sont des exceptions aux paramètres de tunnel fractionné, ajoutez les plages IP à une entité Plage IP Globale.

Pour plus d'informations, voir Inclure et Exclure le Trafic pour la Politique de tunnel fractionné.

Note : Lorsque Windows SMB Multichannel est activé sur un appareil, le trafic SMB peut contourner la Politique de tunnel fractionné et utiliser le tunnel Cato, même lorsque la destination SMB est exclue par la politique.

Split_Tunnel_Policy.png

Vue d'ensemble de la Politique de Tunnel Fractionné

Voici les paramètres que vous pouvez définir pour les règles de la politique de tunnel fractionné :

  1. Paramètres généraux (ex. Nom, Description).

  2. À qui la règle s'applique ( Utilisateurs & Groupes, Plateformes, Pays, et Réseau Source).

  3. La portée du trafic auquel la règle s'applique, par exemple, tout le trafic ou seulement le web

  4. La politique de routage pour la portée du trafic.

Création d'une Règle de Tunnel Fractionné Basique

Cette section explique comment configurer une règle basique dans la politique de tunnel fractionné. Elle suppose que vous souhaitez acheminer presque tout le trafic vers le Cloud Cato.

Pour configurer la Politique de Tunnel Fractionné :

  1. Dans le menu de navigation, cliquez sur Accès > Politique de tunnel fractionné.

  2. Cliquez sur Nouveau.

    Le panneau Nouvelle Règle de Politique de Tunnel Fractionné s'ouvre.

  3. Configurer les paramètres Généraux suivants :

    • Nom

    • Desciption

    • Position

    Assurez-vous d' Activer la règle pour qu'elle soit appliquée

  4. Définir à qui la règle s'applique en définissant le :

    • Utilisateurs et Groupes d'Utilisateurs

    • Plateformes

    • Pays

  5. Sous Configuration, configurez les éléments suivants :

    • Dans la section Sélectionner le Mode de Connexion, sélectionnez la portée du trafic à inclure dans cette règle.

    • Sous Politique de Routage, déterminez comment la portée est acheminée. Les options incluent

      • Acheminer tout le trafic vers Cato: Le trafic est acheminé via le Cloud Cato. Vous pouvez définir des exceptions pour être routées directement vers Internet.

      • Acheminer uniquement le sélectionné vers Cato: Le trafic accède directement à Internet et contourne le Cloud Cato. Vous pouvez définir le trafic qui est inclus dans le tunnel et routé vers le Cato Cloud. Le blocage de l'accès au réseau local sortant entre en conflit avec cette option et ne peut pas être sélectionné.

      • Défini par l'utilisateur final : Les utilisateurs peuvent télécharger un fichier texte vers le client pour configurer quel trafic est acheminé via le Cloud Cato et quel trafic est exclu du Cloud Cato. Le blocage de l'accès au réseau local sortant ne peut pas être sélectionné avec cette option.

    • Sous Exclusions de Destination, configurez une application, un domaine, un nom de domaine complet ou une plage IP à laquelle la politique de routage ne s'applique pas

  6. Déterminez s'il faut autoriser ou bloquer Accès au Réseau Local

    Pour éviter les conflits de routage de trafic entre sous-réseaux avec la même adresse IP, en cas de conflit, vous pouvez bloquer l'accès au réseau local sortant. Avec cette option, tout le trafic est acheminé vers le Cloud Cato, bénéficient de la sécurité accrue. Le client est empêché de se connecter à un hôte LAN dans le réseau local de l'utilisateur distant.

  7. Cliquez sur Appliquer.

  8. Répétez les étapes 2 à 5 pour chaque règle dans la politique de tunnel fractionné.

  9. Activez la Politique de tunnel fractionné puis cliquez sur Enregistrer.

    Le curseur est vert lorsque la règle est activée, et gris lorsqu'elle est désactivée.

Personnaliser le réseau source.

Lors de la création d'une règle de tunnel fractionné, vous pouvez déterminer différentes politiques de routage en fonction du réseau source, c'est-à-dire si elle est gérée ou non gérée.

Lorsque le trafic est sur un réseau non géré, il passera toujours en premier par Cato. Pour le trafic sur les réseaux gérés, vous pouvez déterminer si le trafic est acheminé via Cato ou directement vers la destination.

Note : Vous devez activer et configurer les réseaux gérés pour appliquer les règles en conséquence.

Pour personnaliser le réseau source :

  1. Dans le menu de navigation, cliquez sur Accès > Politique de tunnel fractionné.

  2. Créez une nouvelle règle et configurez les paramètres des étapes 2-4 ci-dessus.

  3. Dans la section Réseau Source, déterminez si cette règle s'applique à :

    • Tous les réseaux

    • Tous les réseaux non gérés

    • Tous les réseaux gérés

  4. Définissez le mode de connexion, la politique de routage et les destinations exclues aux étapes 5-7 ci-dessus.

Limites

Lorsque vous travaillez avec le Mode Web-Only dans la Politique de tunnel fractionné, le RBI n'est pas pris en charge.

Utilisation du Client Cato avec Microsoft Defender

La fonctionnalité 'Isoler' de Microsoft Defender nécessite que vous envoyiez le trafic directement aux adresses IP du Cloud Windows Defender. Par défaut, le Client Cato envoie le trafic via l'adaptateur réseau Cato. Cependant, Microsoft Defender s'attend à ce que le trafic provienne de l'adaptateur Microsoft Defender, ce qui entraîne un échec de communication entre Microsoft Defender et Windows Defender Cloud.

Pour configurer Microsoft Defender pour fonctionner avec le Client Cato, définissez une règle dans la Politique de tunnel fractionné pour envoyer le trafic vers les adresses Microsoft Defender.

Paramètres de tunnel fractionné définis par l'utilisateur

Vous pouvez laisser les utilisateurs configurer les paramètres de tunnel fractionné dans le Client. Les utilisateurs peuvent téléverser des fichiers avec les plages IP qui sont incluses ou exclues du tunnel.

Note : Cette option n'est pas recommandée pour les environnements de production et ne doit être utilisée que dans des cas exceptionnels où le contrôle centralisé de la politique n'est pas requis.

Pour définir les plages d'IP pour les paramètres de tunnel fractionné dans le Client :

  1. Créez un fichier texte avec les adresses IP à router via ou exclues du tunnel crypté.

    Vous pouvez configurer les règles suivantes dans le fichier texte :

    • Inclure: Le trafic vers la plage d'IP est routé à travers le tunnel chiffré. Tout autre trafic est acheminé directement vers l'Internet. Dans le fichier texte, ajoutez la liste des adresses IP et du masque de sous-réseau à router à travers le tunnel crypté comme suit :

      /comment
      include
      <IP>,<netmask>
      <IP>,<netmask>

      Par exemple:

      /splittunnel
      include
      198.51.100.0,255.255.255.255
    • Exclure: Le trafic vers la plage d'IP est routé directement vers Internet. Tout autre trafic est routé à travers le tunnel chiffré. Dans le fichier texte, ajoutez la liste des adresses IP et du masque de sous-réseau à router directement vers Internet comme suit :

      ;comment
      exclude
      <IP>,<netmask>
      <IP>,<netmask>

      Par exemple:

      /splittunnel
      exclude
      198.51.100.0,255.255.255.255

    Vous pouvez utiliser une barre (/) ou un point-virgule (;) pour les commentaires.

  2. Sur le client Windows, sur l'écran Paramètres, cliquez sur Télécharger le fichier et téléchargez le fichier texte.

    Sur le client macOS, sur l'écran Paramètres, sélectionnez Tunnel fractionné activé.

  3. Sur le client Windows, sur l'écran Paramètres, sélectionnez Activer le tunnel fractionné.

    Sur le client macOS, cliquez sur Télécharger la configuration du tunnel fractionné et téléchargez le fichier texte.