Cet article explique comment gérer centralement les règles de routage de trafic du Client Cato avec la politique de tunnel fractionné.
Présentation
La Politique de tunnel fractionné vous donne un contrôle granulaire sur la façon dont le Client Cato achemine le trafic des utilisateurs distants. Par défaut, le Client achemine le trafic via le tunnel vers le Cloud Cato pour bénéficier d'une inspection complète de sécurité, une application de la règle, et une optimisation du chemin sur l'infrastructure de Cato. Cependant, il peut y avoir des situations qui nécessitent un routage adaptatif, par exemple, pour optimiser les performances des services de médias en temps réel ou lorsque l'on utilise des fournisseurs tiers.
Utilisez la Politique de tunnel fractionné pour définir comment le Client achemine le trafic : contourner le tunnel et acheminer directement vers la destination Internet ou à l'intérieur du tunnel pour inspection.
Lorsque les utilisateurs se trouvent derrière un site Cato, le routage du trafic dépend de si le Client est en Mode Bureau
En Mode Bureau, l'utilisateur est considéré comme étant derrière le site, et le trafic est routé selon la politique de Règle réseau.
Quand le Client n'est pas en Mode Bureau, l'utilisateur est traité comme un utilisateur distant, et la Politique de tunnel fractionné contrôle comment le Client achemine le trafic.
Paramètres de la Règle de Tunnel fractionné
Les règles sont assorties basées sur plusieurs critères, y compris l'identité de l'utilisateur, la géolocalisation, le système d'exploitation et le réseau source. Vous pouvez définir des règles soit inclusives, soit basées sur des exceptions. Par exemple:
Identité - Appliquer des règles de routage sélectivement à des utilisateurs ou groupes d'utilisateurs spécifiques
Appareil - Sélectionner quels OS et pays les règles de routage s'appliquent à
Réseau Source - Acheminer le trafic basé sur les réseaux gérés ou non gérés
La Configuration de Routage prend en charge :
Trafic utilisateur :
Transférer tout le trafic vers le "Cato Cloud", avec des exclusions spécifiques pour les applications internes ou les ressources hébergées par fournisseur.
Itinérer uniquement le trafic sélectionné dans le cadre de la suppression des solutions VPN héritées.
Itinérer seulement le trafic destiné au web à travers le "Cato Cloud" tout en permettant aux autres trafics de sortir localement.
Trafic DNS :
Prise en charge de la résolution DNS par un serveur DNS local pour les domaines spécifiés.
Pour plus d'informations sur les clients DNS et Cato, voir Relai DNS.
Prendre en charge la résolution DNS locale pour les domaines requis par un VPN tiers afin de prévenir les conflits DNS
Ce niveau de contrôle vous permet d'optimiser la couverture de sécurité tout en minimisant la latence et en préservant l'accès direct aux ressources de confiance.
Pré-requis
Les fonctionnalités suivantes sont actuellement disponibles uniquement avec le client Windows v5.16 et supérieur
Exclusions DNS
Assurez-vous que les éléments suivants sont autorisés à accéder à votre pare-feu local :
l'adresse IP 127.0.0.253
le service DNS de Cato Networks
le processus relais DNS, dns-relay.exe
Routage uniquement web
Assurez-vous que le client Cato a des autorisations d'écriture sur le fichier PAC du système
Révisions de la politique de déploiement et édition simultanée par plusieurs Admins
La politique Split Tunnel permet à différents administrateurs de modifier la politique en parallèle. Chaque admin peut modifier les règles et enregistrer les modifications dans la base de règles dans leur propre révision privée, puis les publier dans la politique de compte (la révision publiée). Pour plus d'informations sur la gestion des révisions de politiques, voir Travail avec les Révisions de Politique.
Cas d'usage
Sécurité Internet Cato avec accès privé à distance
ABC Company provisionne le client Cato pour ses utilisateurs avec Toujours-activé activé. Cela signifie qu'ils sont connectés même lorsqu'ils sont au bureau derrière leur fournisseur tiers. En tant qu'administrateur, vous êtes confiant que le trafic pour vos applications internes est sécurisé par le fournisseur tiers et est exclu du Cloud Cato pour les utilisateurs au bureau. Tout autre trafic est envoyé au Cloud Cato pour la sécurité.

Vous configurez deux règles dans la politique de tunnel fractionné pour mettre en œuvre ce comportement :

La règle 1 est pour le trafic utilisateur qui provient de derrière tout réseau géré, pour tous les ports et protocoles. Les DNS et destinations exclus sont définis. Cela exclut le trafic d'être acheminé vers le Cloud Cato.
La règle 2 concerne le trafic utilisateur provenant de derrière tout réseau non géré, pour tous les ports et protocoles. Il n'y a pas d'exclusions, ce trafic est acheminé vers le Cloud Cato.
Sécurité Internet légère
ABC Company cherche à ce que Cato ne sécurise que le trafic web vers les applications SaaS et l'Internet public. Cela nécessite que Cato coexiste avec les fournisseurs tiers lorsque les utilisateurs se connectent depuis des réseaux gérés et non gérés. Il s'agit d'un mode léger qui est approprié pour l'intégration progressive d'une architecture basée sur proxy vers Cato.
Note : Les VPN tiers qui respectent les prérequis de Cato ne devraient pas être interrompus par le client Cato pour Windows en mode web uniquement.

Vous créez une règle dans la politique de tunnel fractionné qui envoie tout le trafic web vers le Cloud Cato, et tout autre trafic est envoyé via le réseau géré.
Configuration de la Politique de Tunnel Fractionné
La politique du tunnel fractionné est une base de règles ordonnées qui vérifie séquentiellement si une règle est respectée. Lorsqu'un utilisateur répond à une règle, les paramètres de routage de trafic basés sur cette règle sont appliqués. Si aucune règle n'est respectée, le trafic est acheminé via le Cloud Cato, et l'accès au réseau local est autorisé.
La Politique de tunnel fractionné est uniquement appliquée lorsque les utilisateurs se connectent via le Client. Cependant, en mode bureau, le Client détecte le site Cato, et la configuration du site détermine quel trafic est dirigé vers le Cato Cloud.
Pour inclure des plages IP qui sont des exceptions aux paramètres de tunnel fractionné, ajoutez les plages IP à une entité Plage IP Globale.
Pour plus d'informations, voir Inclure et Exclure le Trafic pour la Politique de tunnel fractionné.
Note : Lorsque Windows SMB Multichannel est activé sur un appareil, le trafic SMB peut contourner la Politique de tunnel fractionné et utiliser le tunnel Cato, même lorsque la destination SMB est exclue par la politique.

Vue d'ensemble de la Politique de Tunnel Fractionné
Voici les paramètres que vous pouvez définir pour les règles de la politique de tunnel fractionné :
Paramètres généraux (ex. Nom, Description).
À qui la règle s'applique ( Utilisateurs & Groupes, Plateformes, Pays, et Réseau Source).
La portée du trafic auquel la règle s'applique, par exemple, tout le trafic ou seulement le web
La politique de routage pour la portée du trafic.
Création d'une Règle de Tunnel Fractionné Basique
Cette section explique comment configurer une règle basique dans la politique de tunnel fractionné. Elle suppose que vous souhaitez acheminer presque tout le trafic vers le Cloud Cato.
Pour configurer la Politique de Tunnel Fractionné :
Dans le menu de navigation, cliquez sur Accès > Politique de tunnel fractionné.
Cliquez sur Nouveau.
Le panneau Nouvelle Règle de Politique de Tunnel Fractionné s'ouvre.
Configurer les paramètres Généraux suivants :
Nom
Desciption
Position
Assurez-vous d' Activer la règle pour qu'elle soit appliquée
Définir à qui la règle s'applique en définissant le :
Utilisateurs et Groupes d'Utilisateurs
Plateformes
Pays
Sous Configuration, configurez les éléments suivants :
Dans la section Sélectionner le Mode de Connexion, sélectionnez la portée du trafic à inclure dans cette règle.
Sous Politique de Routage, déterminez comment la portée est acheminée. Les options incluent
Acheminer tout le trafic vers Cato: Le trafic est acheminé via le Cloud Cato. Vous pouvez définir des exceptions pour être routées directement vers Internet.
Acheminer uniquement le sélectionné vers Cato: Le trafic accède directement à Internet et contourne le Cloud Cato. Vous pouvez définir le trafic qui est inclus dans le tunnel et routé vers le Cato Cloud. Le blocage de l'accès au réseau local sortant entre en conflit avec cette option et ne peut pas être sélectionné.
Défini par l'utilisateur final : Les utilisateurs peuvent télécharger un fichier texte vers le client pour configurer quel trafic est acheminé via le Cloud Cato et quel trafic est exclu du Cloud Cato. Le blocage de l'accès au réseau local sortant ne peut pas être sélectionné avec cette option.
Sous Exclusions de Destination, configurez une application, un domaine, un nom de domaine complet ou une plage IP à laquelle la politique de routage ne s'applique pas
Déterminez s'il faut autoriser ou bloquer Accès au Réseau Local
Pour éviter les conflits de routage de trafic entre sous-réseaux avec la même adresse IP, en cas de conflit, vous pouvez bloquer l'accès au réseau local sortant. Avec cette option, tout le trafic est acheminé vers le Cloud Cato, bénéficient de la sécurité accrue. Le client est empêché de se connecter à un hôte LAN dans le réseau local de l'utilisateur distant.
Cliquez sur Appliquer.
Répétez les étapes 2 à 5 pour chaque règle dans la politique de tunnel fractionné.
Activez la Politique de tunnel fractionné puis cliquez sur Enregistrer.
Le curseur est vert lorsque la règle est activée, et gris lorsqu'elle est désactivée.
Personnaliser le réseau source.
Lors de la création d'une règle de tunnel fractionné, vous pouvez déterminer différentes politiques de routage en fonction du réseau source, c'est-à-dire si elle est gérée ou non gérée.
Lorsque le trafic est sur un réseau non géré, il passera toujours en premier par Cato. Pour le trafic sur les réseaux gérés, vous pouvez déterminer si le trafic est acheminé via Cato ou directement vers la destination.
Note : Vous devez activer et configurer les réseaux gérés pour appliquer les règles en conséquence.
Pour personnaliser le réseau source :
Dans le menu de navigation, cliquez sur Accès > Politique de tunnel fractionné.
Créez une nouvelle règle et configurez les paramètres des étapes 2-4 ci-dessus.
Dans la section Réseau Source, déterminez si cette règle s'applique à :
Tous les réseaux
Tous les réseaux non gérés
Tous les réseaux gérés
Définissez le mode de connexion, la politique de routage et les destinations exclues aux étapes 5-7 ci-dessus.
Limites
Lorsque vous travaillez avec le Mode Web-Only dans la Politique de tunnel fractionné, le RBI n'est pas pris en charge.
Utilisation du Client Cato avec Microsoft Defender
La fonctionnalité 'Isoler' de Microsoft Defender nécessite que vous envoyiez le trafic directement aux adresses IP du Cloud Windows Defender. Par défaut, le Client Cato envoie le trafic via l'adaptateur réseau Cato. Cependant, Microsoft Defender s'attend à ce que le trafic provienne de l'adaptateur Microsoft Defender, ce qui entraîne un échec de communication entre Microsoft Defender et Windows Defender Cloud.
Pour configurer Microsoft Defender pour fonctionner avec le Client Cato, définissez une règle dans la Politique de tunnel fractionné pour envoyer le trafic vers les adresses Microsoft Defender.
Paramètres de tunnel fractionné définis par l'utilisateur
Vous pouvez laisser les utilisateurs configurer les paramètres de tunnel fractionné dans le Client. Les utilisateurs peuvent téléverser des fichiers avec les plages IP qui sont incluses ou exclues du tunnel.
Note : Cette option n'est pas recommandée pour les environnements de production et ne doit être utilisée que dans des cas exceptionnels où le contrôle centralisé de la politique n'est pas requis.
Pour définir les plages d'IP pour les paramètres de tunnel fractionné dans le Client :
Créez un fichier texte avec les adresses IP à router via ou exclues du tunnel crypté.
Vous pouvez configurer les règles suivantes dans le fichier texte :
Inclure: Le trafic vers la plage d'IP est routé à travers le tunnel chiffré. Tout autre trafic est acheminé directement vers l'Internet. Dans le fichier texte, ajoutez la liste des adresses IP et du masque de sous-réseau à router à travers le tunnel crypté comme suit :
/comment include <IP>,<netmask> <IP>,<netmask>Par exemple:
/splittunnel include 198.51.100.0,255.255.255.255Exclure: Le trafic vers la plage d'IP est routé directement vers Internet. Tout autre trafic est routé à travers le tunnel chiffré. Dans le fichier texte, ajoutez la liste des adresses IP et du masque de sous-réseau à router directement vers Internet comme suit :
;comment exclude <IP>,<netmask> <IP>,<netmask>Par exemple:
/splittunnel exclude 198.51.100.0,255.255.255.255
Vous pouvez utiliser une barre (/) ou un point-virgule (;) pour les commentaires.
Sur le client Windows, sur l'écran Paramètres, cliquez sur Télécharger le fichier et téléchargez le fichier texte.
Sur le client macOS, sur l'écran Paramètres, sélectionnez Tunnel fractionné activé.
Sur le client Windows, sur l'écran Paramètres, sélectionnez Activer le tunnel fractionné.
Sur le client macOS, cliquez sur Télécharger la configuration du tunnel fractionné et téléchargez le fichier texte.