Cet article explique comment définir des Réseaux gérés dans Cato Networks. Les réseaux gérés peuvent être utilisés comme paramètre pour établir vos politiques d'accès.
Présentation
Cato vous offre un contrôle granulaire sur la façon dont le trafic utilisateur est routé et quand Toujours actif est appliqué, basé sur le type de réseau auquel l'utilisateur est connecté.
Cette classification de réseau vous permet de vous intégrer aux architectures de sécurité existantes tout en garantissant une gestion cohérente du trafic à travers des environnements de confiance, gérés, et non gérés.
Le Client Cato détermine sa configuration à l'exécution en utilisant des critères spécifiques, tels que :
Que ce soit derrière un site Cato (Socket, IPsec, vSocket)
Qu'il peut recevoir avec succès une réponse d'une sonde pré-définie vers une destination donnée
Selon ces conditions, le Client applique l'un des comportements suivants :
Derrière un site Cato (Mode Office) - Si le Client identifie qu'il est derrière un site Cato, le Mode Office est activé et tout le trafic est routé via Cato.
Derrière un Réseau Géré - Si le Client n'est pas derrière un site, il vérifie si le réseau est défini comme Géré. Si c'est le cas :
Réseau géré (non fiable) - Le tunnel vers Cato est maintenu, et la politique de tunnel fractionné est appliquée. Seul certains trafics passent par Cato (par exemple, le trafic destiné à l'Internet), tandis que l'autre trafic est dirigé via le pare-feu tiers.
Réseau géré de confiance - Si le réseau est également marqué comme de confiance, le 'Always on' est suspendu, le client se déconnecte du tunnel Cato et tout le trafic passe par le pare-feu tiers.
Réseau Non Géré - Si le réseau n'est ni derrière un site ni défini comme Géré (par exemple, votre WiFi à domicile, aéroport, hôtel, café), il est considéré comme un réseau public et traité comme Non Géré. Tout le trafic est routé via Cato.
Cas d'usage - Intégration progressive chez Cato
La société ABC dispose de 70 bureaux et plus de 10 000 employés. Ils sont un nouveau client Cato qui utilisera le Client Cato pour les solutions de réseau et de sécurité avec Toujours actif pour assurer la sécurité Internet (en conformité avec les meilleures pratiques UZTNA de l'entreprise). Pendant le processus d'intégration Cato, l'entreprise déploiera les Clients sur quelques semaines, tandis que SD-WAN sera progressivement déployé dans 20 bureaux au cours des prochains mois. Les bureaux sont protégés par un fournisseur tiers jusqu'à ce moment.
L'entreprise désigne les plages de réseau pour les bureaux physiques comme réseaux gérés. L'administrateur crée une règle dans la politique de tunnel fractionné pour router le trafic en fonction de la source du réseau :
Réseau géré - Les utilisateurs sont connectés derrière un site qui n'a pas été intégré chez Cato. Seul le trafic Internet est envoyé vers le Cloud Cato pour plus de sécurité.
Réseau non géré - Utilisateurs distants, tout le trafic est dirigé vers le Cloud Cato
Pré-requis
Pris en charge à partir du Client Windows v5.17 et supérieur
Comment nous détectons un réseau géré
Vous pouvez configurer des vérifications de réseau pour définir ce qu'est un réseau géré. Le Client utilise des sondes prédéfinies pour identifier si le réseau auquel le Client est connecté est un réseau géré. Cette vérification se produit chaque fois que le Client se connecte, après chaque changement de réseau, et toutes les 30 secondes pendant la connexion.
Le client envoie des sondes pour vérifier la connectivité à différents types de ressources internes :
Requête de ressource HTTPS : Définissez une URL qui est accessible uniquement lorsqu'il est connecté au réseau géré. Après avoir accédé à l'URL, le client vérifie que la réponse est soit HTTP 200 soit HTTP 300 puis vérifie que le certificat est digne de confiance selon le magasin de certificats de la machine locale
Requête DNS : Définissez un nom d'hôte pour le Client afin d'envoyer une requête DNS et l'adresse IP qui est la réponse attendue
Ping à une adresse IP ou URL : Définissez une adresse IP ou URL pour que le Client un ping vers. Le client vérifie s'il y a une réponse avec le protocole ICMP
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A49%3A43Z&se=2026-10-06T00%3A04%3A43Z&sr=c&sp=r&sig=CU76w%2Fp8ruE7P%2BHuF5VkvMu9l44WQkn6%2FB2TXvaaNkc%3D)
Si n'importe lequel des contrôles est satisfait, le réseau Source est considéré comme Géré. Si toutes les vérifications échouent, le réseau est considéré comme Non géré.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A49%3A43Z&se=2026-10-06T00%3A04%3A43Z&sr=c&sp=r&sig=CU76w%2Fp8ruE7P%2BHuF5VkvMu9l44WQkn6%2FB2TXvaaNkc%3D)
Lorsqu'il est derrière un site Cato, le Client passe sans problème au Mode Office comme auparavant.
Par exemple, le serveur DNS interne de l'entreprise utilise le nom d'hôte companyabc.local, et il se résout à 10.10.10.26. Ainsi, vous définiriez le réseau géré comme une requête DNS qui se résout à l'hôte companyabc.local avec cette adresse IP.
Configuration des réseaux gérés
Pour désigner un réseau comme géré, créez d'abord un objet Réseau géré dans l'application de gestion Cato. Cet objet représente un réseau, tel qu'un bureau ou un emplacement d'entreprise connu. Le client doit également définir la sonde que le Client utilise pour identifier quand il fonctionne dans ce réseau. Ces sondes peuvent inclure DNS, HTTP, ou Ping (paquets ICMP). Lorsque le client détecte une correspondance basée sur les sondes définies, il classe le réseau comme géré et applique les politiques pertinentes en conséquence.
Note : Vous définissez jusqu'à 5 vérifications de réseau avec le type Réponse HTTPS.
.png?sv=2026-02-06&spr=https&st=2026-10-05T23%3A49%3A43Z&se=2026-10-06T00%3A04%3A43Z&sr=c&sp=r&sig=CU76w%2Fp8ruE7P%2BHuF5VkvMu9l44WQkn6%2FB2TXvaaNkc%3D)
Pour configurer des réseaux gérés :
Depuis le menu de navigation, cliquez sur Accès au cloud > Réseaux gérés.
Cliquez sur Nouveau et configurez les éléments suivants :
Nom de la sonde
(Optionnel) Une description de la sonde
Type de sonde, c'est-à-dire HTTPS, requête DNS ou ping
Nom d'hôte ou adresse IP de la sonde
Cliquez sur Sauvegarder.
Répétez les étapes 2 pour chaque Réseau géré.
Activez les Réseaux gérés et cliquez sur Sauvegarder.
Configurer des Réseaux de Confiance
Pour les scénarios où vous routez tout le trafic vers la destination, mais pas vers le Cloud Cato, vous pouvez définir tous vos Réseaux gérés comme Trusted. Quand un appareil hôte se connecte à un Réseau de Confiance :
Le Client identifie le réseau comme un Réseau de Confiance, Connect on Boot est désactivé, Toujours actif est contourné et le Client n'essaie pas de se connecter (ou de se reconnecter) au Cloud Cato
Tant que l'appareil hôte est connecté au Réseau de Confiance, le Client reste déconnecté, et la politique de tunnel fractionné n'est pas appliquée
Les utilisateurs ont toujours la possibilité de cliquer Connecter dans le Client, et l'appareil est connecté au Cloud Cato
Par exemple, les développeurs qui doivent accéder à un environnement dev protégé par le Cloud Cato
Pour configurer tous les réseaux gérés comme de confiance :
Depuis le menu de navigation, cliquez sur Accès au cloud > Réseaux Gérés.
Naviguez vers l'onglet Paramètres.
Sélectionnez la case Définir tous les réseaux gérés comme Réseaux de Confiance.
Cliquez sur Sauvegarder.