この記事は、リモートユーザーがサイトの背後にある場合、トンネル内トンネルトラフィックを回避するためにオフィスモードを使用する方法を説明します。
概観
オフィスモードは、ZTNAライセンスを持つユーザーが支社にいる場合にクライアントのパフォーマンスを最適化します。 クライアントの暗号化トンネルの代わりに地元のサイトを経由してトラフィックをシームレスにルーティングすることで、トンネル内トンネルのシナリオを回避します。 これにより、レイテンシーが低減され、トラフィックルーティングが簡易化されます。 オフィスモードをグローバルに設定することも、ユーザー自身がクライアント内で手動で有効化または無効化できるようにすることもできます。
高度な設定ページを使用してオフィスモードの動作を管理します:
アカウント内のすべてのユーザー向け: リソース > 高度な設定に移動します
個別のユーザー向け: ユーザー設定 > 高度な設定に移動します
事前準備
HTTPSリクエストをTCPポート443に送信してCatoトンネルAPIサービスに接続します。
tunnel-api.catonetworks.comtunnel-ws-api.catonetworks.com
オフィスモードの仕組み
オフィスモードは、デバイスがソケットまたはIPsecサイトの背後にあるかどうかを最初に検出します。 もしそうであり、設定が許可している場合、クライアントはオフィスモードで動作し、PoPへのサイトトンネルを使用します。
オフィスモードが有効になっており、クライアントが直接サイトとの接続を検出した場合:
クライアントトンネルはバイパスされます
すべてのトラフィックはサイトのトンネルを通してPoPにルートします。
サイトのセキュリティポリシーが適用され、クライアントポリシーは使用されません
常時強制ユーザーのオフィスモード動作
クライアントの耐障害性のため、オフィスモードでもクライアントがPoPへのトンネルを維持するシナリオがあります。 クライアントはこのトンネルを通してデータを送信していません。
macOSクライアントは常にUDPを使用してトンネルを維持します。
Windowsクライアントは、オフィスで認証を要求する設定が有効化されている場合、常にUDPを使用してトンネルを維持します
オフィスで認証を要求する設定については、こちらの 記事を参照してください。
オフィスモードが無効になった場合の事象
ユーザーがオフィスモードを無効にした場合、かつローカルサイトに接続されていると:
ローカルLANトラフィックを含めたすべてのトラフィックがクライアントの暗号化トンネルを経由します
ローカルトラフィックはPoPに送信され、次にサイトに戻されるため、レイテンシーが増大します
ユーザーIDに対するセキュリティポリシーが適用され、サイトポリシーは使用されません
サイトの背後での自動接続(Windows、macOS、Linux)
Windows Client v5.10、macOS v5.11、Linux Client v5.2 から開始:
クライアントはサイトの背後で自動的に接続し、ユーザー認証を要求しません
サイトの背後にある間、接続ボタンは無効になります
冗長なトンネルを回避するためにオフィスモードが強制されます
これにより、ユーザーエクスペリエンスが簡素化され、一貫したルーティングポリシーが施行されます。 詳細情報については、ユーザー認識のためのCatoアイデンティティエージェントの使用を参照してください
プライベートDNSサーバーを使用したオフィスモードの利用
プライベートDNSサーバーを使用するアカウントの場合、次の構成変更が必要です:
プライベートDNSサーバーに以下のDNSエントリを追加し、クライアントオフィスモードをサポートします:
vpn.catonetworks.netをIPアドレス10.254.254.5(またはカスタマイズされた予約サービス範囲x.y.z.2のIPアドレス)として使用します。tunnel-api.catonetworks.comをIPアドレス10.254.254.3(またはカスタマイズされた予約サービス範囲x.y.z.7のIPアドレス)として使用します。
注: オフィスモードが正常に動作するためには、これらのアドレスへのトラフィックを許可するようにファイアウォールが設定されていることを確認してください。
プライベートDNSサーバーがローカルLAN上にある構成の場合、静的DNSエントリとローカルLANを介した接続性により、SDPユーザーが常にオフィスモードに接続されていると認識されます。 サイト(およびオフィスモードのSDPユーザー)がCato Cloudに接続されていなくても、SDPユーザーがプライベートDNSサーバーに接続しているため、オフィスモードを使用して接続されていると表示されます。
ユーザーがオフィスモードを設定できるようにする
デフォルトでは、ユーザーはオフィスモードを有効化または無効化できません。 この動作をグローバルに設定することも、ユーザーごとに上書きすることもできます。
ステータスは無効(デフォルトのグローバル設定) - オフィスモードはすべてのユーザーに対して有効化され、特定のクライアントでオフィスモードを設定することはできません。
ステータスは有効であり、値はオン–アカウント内のすべてのSDPユーザーは、クライアントのためにオフィスモードを有効化または無効化することを選択できます。
ステータスは有効であり、値はオフ - オフィスモードはすべてのユーザーに対して有効化され、特定のクライアントでオフィスモードを設定することはできません。 この機能は無効と同じです。
グローバル設定:ユーザーがオフィスモードを制御できるように許可
アカウント内のすべてのユーザーがオフィスモードを制御できるようにするためには:
ナビゲーションメニューから リソース > 高度な設定を選択します
オフィスモード設定のセクションで、以下のフィールドを設定します:
ステータス
無効 – ユーザーはオフィスモードを変更できず、有効になります(デフォルト)
有効 – 値フィールドに基づいてユーザーがオフィスモードを制御できます
値
オン – デフォルトでオフィスモードが有効化されますが、ユーザーは無効化できます
オフ – ユーザーはオフィスモードを無効化できません
ユーザーごとの設定
個々のユーザーがグローバル設定を上書きできるように許可します。
ユーザーごとにオフィスモードを設定するには:
ナビゲーションメニューから ユーザーを選択し、ユーザーを選びます。
ユーザー設定パネルから 高度な設定に進みます:
オフィスモード設定のセクションで、以下のフィールドを設定します:
ステータス - 有効に設定します
値
オン – デフォルトでオフィスモードが有効化されますが、ユーザーは無効化できます
オフ – オフィスモードが無効化され、ユーザーは有効化できません
この設定は、ユーザーがサイトの背後で接続する場合にのみ適用されます。
クライアントでオフィスモードを無効または有効にする
設定が適用された後、ユーザーはCatoクライアントで設定を変更できます。
オフィスモードを有効化または無効にするには:
クライアントを接続して最新の設定を受け取らせます
すでに接続されている場合は、接続を切って再接続します。
クライアントの設定パネルを開きます。
SDPオフィスモードオプションを見つけます。
チェックボックスを切り替えてオフィスモードを有効または無効にします。
変更を適用するためにクライアントを再接続します。
既知の制限事項
オフィスモードは、UDP接続でのみサポートされます