この記事では、Catoアカウントでゼロトラストネットワークアクセス(ZTNA)を実装し、強制する一環として、クライアント接続ポリシーのルールを設定する方法について説明します。
詳しくはクライアント接続ポリシーとは?をご覧ください。.
概観
クライアント接続ポリシーを使用して、Catoクライアントがユーザーのデバイスで実行するZTNAポリシーの要件を適用します。例えば、デバイスの姿勢とチェック、信頼レベル、デバイスOSなどがあります。 デバイスがプロファイル用に設定されたポリシーに準拠していない場合、ユーザーはCato Cloudに接続できません。
例えば、デバイスの姿勢ポリシーに準拠している場合にのみ、リモートユーザーが内部リソースにアクセスできるようにすることができます。 これにより、内部リソースに接続されているデバイスに対する信頼度が向上します。
クライアント接続ポリシーを使用して、ワンタイム認証後にユーザーに安全なリモートインターネットアクセスを提供することもできます。 詳細情報については、ワンタイム認証を使用したリモートインターネットセキュリティを参照してください。
アクションの理解
アクションは、ユーザーに提供されるアクセスレベルを定義します。 アクションは次の通りです:
WANとインターネットの許可: ユーザーはインターネットアクセスを保護され、プライベートネットワーク(WAN)にアクセスできます。
注: このオプションはユーザーがプライベートネットワーク(WAN)にアクセスすることを許可します。 ユーザーのプライベートネットワーク(WAN)へのアクセスは、WANファイアウォールのルールに依存します。インターネットのみを許可: ユーザーは安全なインターネットアクセスのみ可能で、プライベートネットワーク (WAN) にアクセスできません。
このアクションには、アクティブなWANセッションの終了オプションも含まれています。 このオプションは、ルールによって以前はWANアクセスが許可されていたリモートユーザーが状態の変化によりインターネットアクセスが許可されるルールに一致する場合に適用されます。 この場合、リモートユーザーの既存のWANセッションを終了するかどうかを選択することができます。
例えば、リモートユーザーは信頼度に基づいてWANアクセスが付与されます。 その条件が後に変更され、例えばトークンが期限切れになると、リモートユーザーはWANへのアクセスを許可されなくなります。 この設定は、ユーザーの現在のWANセッションが切断されているかどうかを決定します。 このオプションはオフィスモードでは適用されません。
注: このオプションはユーザーがインターネットへアクセスする権限を提供します。 ユーザーのインターネットへのアクセスは、インターネットファイアウォールのルールに依存します。WANとインターネットをブロック: ユーザーはインターネットとWANへのアクセスがブロックされます。
ユーザーがこのアクションと一致するルールを満たすと、既存のWANセッションは常に終了します。
前提条件
デバイスチェックは、WindowsおよびmacOSクライアントでサポートされています。 各チェックの要件についての詳細は、デバイスポスチャープロファイルとデバイスチェックの作成をご覧ください。
クライアント接続ポリシーの実装準備
ポリシーの目標は、ポリシーに一致するデバイスのみを信頼することです。 したがって、信頼されていないすべてのデバイスをブロックするルールを定義し、ネットワークへの接続を許可しないようにします。
クライアント接続ポリシーを有効化する前に、サポートされていないクライアントやオペレーティングシステムを持つユーザーの動作を決定してください。 これらのユーザーがアカウントに接続するのを許可しますか? 例えば、LinuxクライアントまたはWindowsクライアントv4.7以前のユーザーです。
サポートされている接続ポリシー機能
様々なマルウェア対策およびエンドポイントファイアウォールベンダーのためのチェックの設定を行い、関連ソフトウェアがインストールされ実行中であり、クライアントを使用したリモートアクセスが許可されることを確認します。
常時接続型のリアルタイムチェックを有効にしないことを推奨します。 ポリシー要件を満たさない場合、クライアントが突然ネットワークから切断される可能性があるためです。 これはユーザーにとって悪いユーザーエクスペリエンスを提供する可能性があります。
リアルタイムチェックのためにサポートされているベンダーとバージョンのリストをこちらで確認できます。
接続ポリシーは順序付けされたポリシーであるため、ユーザーを複数のプロフィールやルールに追加できます。 しかし、最初に一致するルールがユーザーに適用されます。
クライアント接続ポリシーとオフィスでの常時接続ポリシー
このセクションでは、サイトの背後で常時接続ポリシーを強制し、オフィスでもリモートユーザーに認証を要求する際にクライアント接続ポリシーを使用する方法について説明します。
クライアントがオフィスモードにある場合、クライアントはサイトトンネルを利用してCato Cloudにトラフィックを送信し、クライアントデータトンネルを確立せずにトンネル内トンネルで送信します。 このモードでは、クライアントはCato Cloudへの制御トンネルのみを確立し、全てのデータトラフィックは既存のサイトトンネルを介して処理されます。
常時オンオフィスでの認証を要求する設定は、クライアントがオフィスモードで動作中に認証を必要とするかどうかを制御します。 この設定はWindowsクライアントにのみ適用されます。 他のオペレーティングシステムを実行しているクライアントでは、この設定にかかわらず、オフィスでも認証が常に必要です。
クライアント接続ポリシーが、オフィスのサイトの後方にあるデバイスであっても、ユーザーがWANまたはインターネットに接続できるようにする必要があります。
クライアントが常時オンをバイパスするモードに入ると、サイトのWANおよびインターネットファイアウォールポリシーがユーザーに適用されます。 このポリシーは、ユーザーがリモートで接続するときに適用されるものとは異なる場合があります。
この認証は制御トンネルのみに適用されるため、認証が失敗するかトークンの有効期限が切れると、クライアント接続ポリシーにおけるすべてをブロックルールのみが適用されます。
オフィスモードでは、インターネットアクセスを許可しながらWANアクセスをブロックするルールは適用されません。
結果として、クライアント接続ポリシーがすべてをブロックルールに一致して制御トンネルを完全にドロップしない限り、データトラフィックは影響を受けません。
詳細については、Always-Onセキュリティでユーザーを保護するを参照してください。
クライアント接続ポリシーと設定の構成
このセクションでは、クライアント接続ポリシーを作成し、各ルールに1つ以上のプロファイルを追加する方法を説明します。
クライアント接続ポリシーの作成
クライアント接続ポリシーは順序付けられたルールベースであり、個々のルールは適用されるユーザーの範囲を持ち、地理的位置(国)やデバイスOSを含みます。 ユーザーまたはグループがルールに一致すると、Cato Cloudは接続を次のように管理します:
ルールのデバイスプロファイル要件を満たした場合、アカウントへの接続が許可されます。
ルールのデバイスプロファイル要件を満たさない場合、Cato Cloudはポリシーの低優先度ルールに従って状態を検査し続けます。
ユーザーまたはグループのいずれもルールに一致しないデバイスは、ポリシーの最後の暗黙のルール(ANY ANYブロック)によってブロックされます。
クライアント接続ポリシーのルールを作成するには:
ナビゲーションメニューから、アクセス > クライアント接続ポリシーをクリックします。
新規をクリックします。
新規ルールパネルが表示されます。
ルールのスコープを設定します:
このルールのために、ユーザー/グループ、信頼度レベル、プラットフォーム、公開ISP IP範囲、接続元、および国を定義します。
デバイス姿勢プロファイルセクションを展開し、このルールのプロファイルを選択します。
単一のポリシールールに複数のプロファイルが含まれている場合、それらの間には暗黙のORがあります。
メモ: Anyデバイス姿勢プロファイルを選択することは、ルールにデバイス姿勢プロファイルが含まれないことを意味します。
ルールのアクションを選択します。 使用可能なアクションの詳細については、リモート・インターネット・セキュリティとワンタイム認証を参照してください。
適用をクリックします。
クライアント接続ポリシーの各ルールに対して手順2〜5を繰り返します。
クライアント接続ポリシーを有効にし、保存をクリックします。
スライダーは、ルールが有効なときは緑色、無効なときは灰色になります。
サンプルクライアント接続ポリシー
このセクションでは、クライアント接続ポリシーの例とルールがどのように適用されるかを示しています。

ルール2の範囲は、ルール1でデバイス姿勢プロファイルの要件を満たさなかったWindowsデバイスを持つアフリカとヨーロッパのRnDグループです。
これらのユーザーがCato Cloudに接続しようとすると、デバイスポスチャプロフィールすべてと一致し、ブロックされます。 Cato Cloudに接続することはできません。
ルール2は、アフリカとヨーロッパのRnDグループのメンバーでないユーザーには適用されず、これらのユーザーはルール3を続行します。
ルール3の範囲は、Windowsデバイスを持つすべてのユーザーまたはユーザーグループです。
ユーザーがCato Cloudに接続しようとすると、サンプルプロファイルの要件を満たす場合、インターネットにのみ接続が許可され、WANには接続できません。
そうでない場合、ユーザーは最終暗黙ANY ANYブロックルールでブロックされます。
デバイス姿勢のユーザーエクスペリエンス
デバイスがデバイスチェックに一致すると、Cato Cloudに接続でき、クライアントが接続済みと表示され、ユーザーの体験はそれと同じになります。 これはアカウントにデバイス姿勢ポリシーがない場合と同じユーザーエクスペリエンスです。
デバイスがデバイスチェックに一致しない場合、クライアントはCato Cloudに接続せず、ユーザーにエラーメッセージを表示します。 クライアント接続後、デバイスが定期チェックに失敗すると、クライアントが切断され、同じエラーメッセージが表示されます。
これはエラーメッセージの一例です:

デバイスが満たしていない特定の要件を表示するには、詳細をクリックします。 また、同じ詳細を表示するイベントが生成されます。
サポートされていないクライアントバージョンのユーザーエクスペリエンス
OS用にクライアント接続ポリシーを作成する場合、すべてのデバイスにインストールされているすべてのクライアントがサポートされている最小のクライアントバージョンにアップグレードされていることを確認することを強くお勧めします。 以前の(サポートされていない)クライアントバージョンへのアクセスを許可しないルールに対するエンドユーザーエクスペリエンスは次の通りです:
Windows OS - ユーザーにメッセージは表示されず、クライアントは暗号化トンネルへの接続を試み続けます。
macOS、iOS、Android、Linux - ユーザーにはこのデバイスがネットワークからブロックされている旨のメッセージが表示されます(たとえば、このOSからの接続は禁止されています)。
クライアント接続ポリシーのイベントを理解する
Cato管理アプリケーションは、クライアント接続ポリシーに関連する2種類のイベントを生成します。
ユーザーやユーザーグループがクライアント接続ポリシーのルールの要件を満たし、ネットワークへの接続が許可された場合はいつでも。
クライアント接続ポリシーの要件を満たさないためにネットワークへの接続がブロックされるユーザーまたはユーザーグループはいつでも。
次の表は、許可アクションイベントの一部のイベントフィールドを説明しています。
フィールド | 説明 |
|---|---|
デバイスポスチャプロファイル | デバイスポスチャプロフィールに適合するデバイスの名前。 |
DNSポリシー | クライアント接続ポリシーでデバイスの接続を許可したルールの名前。 |
認証方法 | ユーザーがクライアントに認証するために使用した認証方法。 |
次の表は、ブロックアクションと接続がブロックされた理由を持つさまざまな接続イベントを説明しています。
イベントサブタイプ | ブロックの理由 | イベントメッセージの説明 |
|---|---|---|
デバイス検査の要件を満たせないデバイス | デバイスにインストールされているマルウェア対策またはファイアウォールの詳細と、デバイスチェックに必要な情報を表示します。 | |
クライアント接続ポリシー | サポートされていないクライアント | デバイスがサポートされていないクライアントOSまたはバージョンを使用して接続しています。適用されるルールがサポートされていないクライアントの接続を許可していません。 |
クライアント接続ポリシー | デバイスがどのルールにも一致しません | デバイスがクライアント接続ポリシーのいかなるルールのスコープにも一致しませんでした。 したがって、接続は最終の暗黙のルールによってブロックされました。 |