Travailler avec la Configuration Avancée pour le Compte

Prev Next

Cet article explique comment personnaliser une fonctionnalité de Configuration Avancée pour l'ensemble du compte.

Vue d'ensemble de la configuration avancée pour le compte

Les options de la page Configuration Avancée vous donnent un contrôle granulaire accru sur différents paramètres de votre compte. L'écran montre également la valeur par défaut pour chacun des paramètres désactivés.

Lorsque vous désactivez un paramètre avancé, il revient à la valeur par défaut. Cependant, la valeur personnalisée est enregistrée et si vous activez le paramètre plus tard, la valeur personnalisée peut être utilisée.

Pour configurer les fonctionnalités de configuration avancée pour un compte :

  1. Dans le menu de navigation, cliquez sur Ressources > Configuration Avancée.

  2. Dans la colonne Statut, utilisez le bouton bascule pour activer ou désactiver le statut de chaque paramètre (vert activé, gris désactivé).

  3. Pour configurer ou éditer la valeur d'un paramètre, cliquez sur le nom du paramètre dans la colonne Name.

    Le panneau Edit <Setting Name> s'ouvre.

  4. Dans le panneau Edit, vous pouvez :

    • Entrez ou sélectionnez une Valeur

    • Entrez ou modifiez un Commentaire pour expliquer la raison de ce paramètre avancé (recommandé)

  5. Cliquez sur Appliquer. La modification pour la configuration avancée est ajoutée à l'écran.

  6. Cliquez sur Sauvegarder. Les paramètres de configuration sont enregistrés.

Priorité pour la configuration avancée avec les sites et les paramètres des utilisateurs VPN

Lorsque vous configurez la fonctionnalité avancée pour un site ou un utilisateur SDP, cela remplace le paramètre pour le compte sur la page Configuration Avancée. Le tableau suivant montre chaque fonctionnalité avancée et si elle s'applique à un site ou à un utilisateur SDP.

Nom de la fonctionnalité

S'applique à

Bloquer le Routage Local lorsque Déconnecté de PoP

Sites (uniquement pour les Sockets)

Valeur de Burstiness Descendant

Sites (uniquement pour les Sockets)

Valeur de Burstiness Montant

Sites (uniquement pour les Sockets)

IKEv2 Envoyer une Seule TS par Charge

Sites (uniquement IPsec IKEv2)

IP Préférée pour le Trafic SIP

Sites

Récupération via Internet

Sites (uniquement pour les Sockets)

Révoquer les Certificats par Numéro de Série

Tous les utilisateurs SDP

SIP ALG

Sites

Accélération TCP sur SYN pour le trafic WAN

Sites et Utilisateurs SDP

Algorithme de Congestion TCP

Global uniquement

Vérifier OID dans le Certificat de l'Appareil

Tous les utilisateurs SDP

Mode Bureau VPN

Tous les utilisateurs SDP

Fréquence de Keep-alive WAN

Sites (uniquement pour les Sockets)

Récupération du WAN

Sites (uniquement pour les Sockets)

Vous pouvez configurer les paramètres suivants uniquement pour des sites individuels (pas comme un paramètre global pour le compte) :

  • Socket vers PoP Max MTU (s'applique uniquement aux Sockets physiques)

Pour plus de détails sur la Configuration avancée pour sites, consultez Configurations avancées pour un Site.

Activation des utilisateurs SDP pour configurer le mode bureau VPN

Lorsqu'un utilisateur SDP travaille dans un bureau qui est derrière un Socket de Cato, le Client Cato se connecte automatiquement à ce site. Ce comportement s'appelle le mode bureau VPN et il est activé par défaut pour tous les comptes. Sans mode bureau, lorsque le Client Cato se connecte au VPN derrière un Socket de Cato, le Client se connecte avec un tunnel VPN-dans-tunnel qui a souvent un impact négatif sur les performances.

Avec le mode bureau, le Client Cato se connecte à la Cato Cloud en utilisant le tunnel Socket et est traité comme un hôte régulier pour ce site. Le Client reçoit les paramètres réseau et de sécurité du site et empêche l'utilisation d'un tunnel VPN-dans-tunnel.

Parfois, le mode bureau peut empêcher quelqu'un qui visite une succursale de bureau de se connecter à des ressources dans un autre bureau, tel que le siège social. Vous pouvez choisir de permettre aux utilisateurs SDP de configurer le comportement du Client Cato pour le mode bureau.

Pour plus de détails sur comment activer les utilisateurs SDP pour configurer le Mode Bureau pour leurs clients, consultez Configuration du Mode Bureau.

Configuration de la récupération WAN pour le compte

Pour améliorer la résilience de votre réseau, la fonctionnalité de Récupération WAN fournit un support s'il y a des problèmes de connectivité dans la Cato Cloud, et les Sockets de Cato ne peuvent pas l'utiliser pour envoyer du trafic WAN aux autres sites. Cette fonctionnalité utilise automatiquement des tunnels de contournement pour maintenir la connectivité avec les autres sites Socket. Lorsque les Sockets rétablissent la connectivité avec le Cato Cloud, ils reprennent automatiquement le fonctionnement normal.

Remarque :

Le trafic Hors-Cloud doit être activé sur les liens WAN Socket pour permettre la Récupération WAN.

Pendant la récupération du réseau, le trafic WAN contourne la Cato Cloud et voici les changements pour le trafic :

  • L'application de gestion Cato n'analyse pas les données de connectivité et ne génère pas d'alertes pour la santé ou la qualité du réseau

  • Les pare-feu WAN et Internet ne sont pas appliqués au trafic

  • Les services de protection contre les menaces ne sont pas appliqués au trafic

Pour configurer le paramètre Récupération WAN, consultez ci-dessus Configuration des Fonctionnalités Avancées pour le Compte avec ces valeurs :

  • Désactivé - Paramètre global par défaut. Les Sockets établissent des tunnels avec d'autres sites Socket et utilisent des messages de maintien en activité pour maintenir les tunnels. La Récupération est activée par défaut pour tous les sites Socket dans le compte.

  • Activé et En Marche - Le compte est configuré pour offrir une récupération pour le trafic WAN vers d'autres sites. La fonctionnalité est la même que Désactivé.

  • Activé et Éteint - La récupération N'EST PAS activée pour ce compte, et les tunnels de contournement NE sont PAS pris en charge ou maintenus.

Note

Remarque : Les événements générés par la fonctionnalité de Récupération WAN sont décrits comme Récupération Hors-Cloud.

Pour plus de détails sur la configuration du paramètre de Récupération WAN global pour des sites spécifiques, voir Configurations avancées pour un site.

Configuration de la récupération via Internet pour le compte

Pour améliorer la résilience du trafic Internet, la fonctionnalité Récupération via Internet fournit un Support si des problèmes de connexion au Cato Cloud surviennent et que le Cato Socket ne peut pas l'utiliser pour le trafic vers Internet. Lorsque activée, cette fonctionnalité rétablit automatiquement la connectivité Internet avec les liens ISP pour envoyer du trafic vers Internet.

Pendant la récupération temporaire d'Internet, le trafic Internet contourne le Cato Cloud et ce sont les changements apportés au trafic :

  • Les règles du pare-feu Internet ne sont pas appliquées au trafic

  • Les services de protection contre les menaces ne sont pas appliqués au trafic

  • L'application de gestion Cato n'analyse pas les données de connectivité et ne génère pas d'alertes pour le trafic Internet

Pour configurer le paramètre Récupération Internet, voir ci-dessus, Configuration des fonctionnalités avancées pour le compte avec ces valeurs :

  • Désactivé - Paramètre global par défaut. La Récupération est activée par défaut pour tous les sites Socket dans le compte. Nous vous recommandons d'utiliser ce paramètre.

  • Activé et Allumé - Le compte est configuré pour fournir une récupération pour tout le trafic vers Internet. La fonctionnalité est la même que Désactivé.

  • Activé et Éteint - La fonctionnalité Récupération via Internet est DÉSACTIVÉE pour ce compte.

Note

IMPORTANT !Nous vous recommandons d'activer toujours la fonctionnalité Récupération via Internet et de sélectionner l'option On ou Off pour gérer la récupération du trafic Internet. Lorsque cette fonctionnalité est désactivée, si le Socket ne peut pas se connecter au Cloud Cato, il ne route pas le trafic vers Internet.

Pour plus de détails sur la configuration du mode de récupération Internet global pour un site spécifique, voir Configurations avancées pour un site.

Utilisation de la même adresse IP de sortie (préférée) pour le trafic VoIP et SIP

Si vous travaillez avec un UCaaS et que vous disposez d'une règle réseau de sortie pour le trafic VoIP ou SIP, parfois l'UCaaS (tel que RingCentral) a des problèmes si l'adresse IP change. Lorsque la fonction IP préférée pour le trafic SIP est activée, le trafic VoIP et SIP utilise toujours la même adresse IP de sortie.

Note

Remarque : Vous devez avoir une règle réseau de sortie pour le trafic VoIP ou SIP pour utiliser cette fonction.

Sites IKEv2 envoyant un seul TS par charge utile

Lors de la création d'un SA enfant, Cato envoie plusieurs sélecteurs de trafic (TS) dans la même charge TS conformément à la RFC 7295. Certaines solutions tierces, telles que les Cisco ASA, ne prennent en charge qu'un seul TS dans chaque CHILD_SA. Un Cisco ASA enverra un message TS_UNACCEPTABLE en réponse à une proposition Cato de créer un SA enfant avec plusieurs TS.

Lorsque IKEv2 envoyer un seul TS par charge utile est activé et réglé sur Allumé, un seul TS est envoyé dans chaque SA enfant. Il est désactivé par défaut.

Blocage du routage local lorsque les sites sont déconnectés d'un PoP

Par défaut, le trafic au sein d'un site (par exemple, entre les VLAN) est acheminé via le PoP de Cato, qui inspecte le trafic. Le trafic circule de la VLAN au PoP dans le Cato Cloud puis vers l'autre VLAN.

Si un site est temporairement déconnecté du Cato Cloud, le comportement par défaut est fail-open. Le trafic circule de la VLAN directement à l'autre VLAN sans être inspecté. Vous pouvez changer le comportement global par défaut au niveau du compte en fail-closed, pour que par défaut tous les sites Socket bloquent le trafic de routage local lorsqu'ils se déconnectent du PoP. Nécessite Socket v15.0 ou une version supérieure.

Note

Remarque: Pour les sites configurés avec des règles de pare-feu LAN ou de Routage Local, ces règles ont la priorité sur le paramètre Blocage du Routage Local lorsque déconnecté du PoP. Par conséquent, ce paramètre ne s'applique PAS au trafic qui correspond aux règles.

Pour configurer les paramètres Bloquer le routage local lorsqu'il est déconnecté du PoP, voir ci-dessus Vue d'ensemble de la Configuration avancée pour le compte avec ces valeurs :

  • Désactivé - Paramètre global par défaut. L'acheminement du trafic au sein d'un site pris en charge est autorisé lorsque le site est déconnecté du PoP. Ceci est un comportement fail-open.

  • Activé et Allumé - L'acheminement du trafic au sein d'un site pris en charge est bloqué lorsque le site est déconnecté du PoP. Ceci est un comportement fail-closed.

  • Activé et Éteint - L'acheminement du trafic au sein d'un site pris en charge est autorisé lorsque le site est déconnecté du PoP. Ceci est un comportement fail-open. La fonctionnalité est la même que Désactivé.

Le schéma suivant montre le comportement du routage local :

Blocage_Routage_Local.png

Vérification de l'OID dans les certificats des appareils

Vérifier l'OID dans le certificat de dispositif améliore les vérifications des certificats de dispositif. Lorsque activé, vous pouvez définir une liste d'OID de certificats de dispositif pouvant se connecter à votre réseau. Seuls les dispositifs s'authentifiant avec un certificat correspondant à un OID défini peuvent se connecter. Séparez plusieurs OID par un point-virgule et dans le format suivant :

  • cert_ext_obj(cert, "<extension_key>") == "<OID_value1>;<OID_value2>"

La clé d'extension et les valeurs OID peuvent être trouvées à l'aide des outils de certificat certutil ou openssl x509.

Cette fonctionnalité est désactivée par défaut. les utilisateurs SDP peuvent ne pas être en mesure de se connecter à votre réseau si vous activez ce paramètre sans avoir correctement configuré les certificats de votre dispositif.

Révocation des certificats par numéro de série

Révoquer les certificats par numéro de série améliore les vérifications des certificats de dispositif. Lorsque activé, vous pouvez définir une liste de numéros de série de certificats bloqués. Les dispositifs s'authentifiant avec un certificat correspondant à un numéro de série défini sont bloqués.

  • Chaque numéro de série doit être dans un format avec un délimiteur (1a:2b:3c:4d ...)

  • Séparez plusieurs numéros de série par une virgule

    Il n'y a pas de limite quant au nombre de numéros de série que vous pouvez révoquer

Cette fonctionnalité est désactivée par défaut. Les utilisateurs SDP peuvent ne pas être en mesure de se connecter à votre réseau si vous activez ce paramètre sans avoir correctement configuré les certificats de votre dispositif.

Modifier le mode proxy TCP WAN

Le Proxy TCP vous permet de modifier votre mode de proxy TCP WAN pour démarrer sur les premiers paquets SYN pour chaque connexion OU pour retarder et démarrer le proxy TCP WAN après la complétion de l'échange de clés TCP. Pour plus de détails sur le mode de proxy TCP, voir Explication de l'accélération TCP de Cato et bonnes pratiques.

Pour configurer les paramètres Accélération TCP sur SYN pour le trafic WAN, voir ci-dessus Vue d'ensemble de la Configuration avancée pour le compte avec ces valeurs :

  • Activé - Proxy TCP WAN complet.

  • Désactivé - Préserver la négociation TCP WAN originale et retarder le proxy TCP.

Modifier la valeur de la Burstiness

Les micro-explosions se caractérisent par une soudaine vague de paquets ou de trames de données qui se produisent dans un laps de temps très court.

Lorsque les micro-explosions dépassent la limite de taux d'un site dans un court laps de temps, une perte de paquets peut se produire en raison de chutes excessives de paquets par le fournisseur de dernière mile (ISP).

Les valeurs Burstiness downstream et Burstiness upstream vous permettent d'ajuster la manière dont vos sites gèrent les micro-explosions sur le Network en modifiant les valeurs de niveau de burstiness selon les directions downstream ou upstream. Modifier les valeurs du niveau de burstiness peut atténuer la perte de paquets causée par le burstiness en appliquant une politique de façonnage plus agressive ou plus permissive pour les micro-explosions. La valeur par défaut de burstiness dépend de la bande passante de l'interface :

  • Pour une bande passante d'interface de 40 Mbps et plus, la valeur par défaut est 0.2

  • Pour une bande passante d'interface inférieure à 40 Mbps, la valeur par défaut est 0.1

Pour plus de détails sur le burstiness et la perte de paquets, consultez Comment dépanner la perte de paquets d'un site Socket.

Note

Note :

  • Tous les sockets doivent fonctionner sous la version 12.0 et supérieure pour prendre en charge la configuration de la burstiness.

  • La nouvelle valeur est appliquée uniquement après la réinitialisation du tunnel.