スプリットトンネルポリシーにおけるトラフィックの含有と除外

Prev Next

リモートユーザーのトラフィックのルーティングについて詳しくは、Catoクライアントを使ったルーティング(スプリットトンネルポリシー) を確認してください。

概要

Cato クライアントが接続されたリモート ユーザーの場合、スプリット トンネル ポリシーは Cato Cloud を経由するトラフィックとトンネルをバイパスするトラフィックを制御します。 クライアントトンネルを通過する特定の宛先を定義するために、含有および除外ルールを使用します。

ユーザーが Cato のサイト背部にいる場合、スプリットトンネルポリシーは、クライアントで接続されている場合のみ適用され、オフィスモードには当てはまりません。 オフィス モードでは、ユーザーはリモート ユーザーとして扱われず、スプリット トンネル ポリシーは彼らのトラフィックには適用されません。

宛先に基づくスプリットトンネルルーティング

スプリットトンネルポリシーは、これらのルーティングオプションをサポートしています。

  • すべてのトラフィックを Cato Cloud 経由でルートし、特定の宛先 (信頼された SaaS サービスなど) を除外

  • 大部分のトラフィックを直接インターネットへルートし、選択された宛先のみをインスペクション

宛先に基づくルールは、アプリケーション、IP範囲、ドメイン、および FQDN をサポートし、どのトラフィックを Cato Cloud で保護し、どのトラフィックをトンネルバイパスするかについての正確な管理を提供します。

ドメインと FQDN を宛先として

ドメインと FQDN を使用して、Cato クラウドから含有または除外される、クライアントで接続されたリモートユーザー向けのトラフィックを定義した場合。

  • ドメイン - ドメインとそのすべてのサブドメインに一致するためにドメイン オブジェクトを使用します (例えば、example.comはapp.example.comやlogin.example.comに一致します)。

  • FQDN - 特定のホストを対象とするために FQDN オブジェクトを使用 (例えば、app.example.com のみ)

アプリケーションを宛先として

すべてのポートとプロトコル を含む宛先ベースのスプリットトンネルルールでは、宛先として事前定義されたアプリケーションを使用できます。 FQDN ベースのアプリケーションと IP ベースのアプリケーションがあります。 

FQDN に基づくアプリケーションの場合、Cato はアプリケーション ドメインを動的に維持し、これらのドメインが変更されたときにルーティング定義を更新します。 これはポリシーのメンテナンスを減らし、Cato クライアントに合わせてアプリケーショントラフィックをトンネルを通して、または直接インターネットにルーティングさせます。 アプリは、FQDN ベースか IP ベースのものかを示します。

必要に応じて、OR ベースのロジックでルールに FQDN を含めることも選択できます。

前提条件

  • DNS リレーをデバイスで有効にする必要があります。

  • Windows クライアント v6.2 以降でサポートされています。

    • Windows クライアント v6.4 およびそれ以降で推奨(以下の既知の制限 を参照)

  • アプリケーションを宛先として、Windowsクライアントv6.4以上でサポートされています

Cato から除外されるトラフィックをカスタマイズ

すべてのリモートユーザー トラフィックを Cato クラウドへルートする構成では、Cato クラウド トンネルをバイパスして直接宛先に接続する例外を定義できます。 これにより、Cato Cloud 内のセキュリティ インスペクションを維持しながら、信頼できるサービスへのアクセスを最適化できます。

例えば、office.com のような SaaS サービスへのトラフィックを、パフォーマンス上の理由からトンネルをバイパスしたい場合があります。 ドメインへの DNS クエリは依然として Cato Cloud によって検査されます。 ドメインが解決された後、トラフィックは直接宛先に接続します。

スプリットトンネルの例外には、次のオプションがあります:

  • DNS の除外 – 内部アプリケーションなど、直接アクセスしたいドメインを Cato Cloud ではなくローカル DNS サーバーで解決するように定義

  • 宛先の除外 – トンネルをバイパスするアプリケーション、ドメイン、FQDN (EA)、または IP 範囲を定義 (例: トンネルをバイパスしてアクセスされるアプリケーションやサービス)

注: 除外を伴うルールを作成する際、オペレーティングシステムとして明示的に Windows を指定する必要があります。

ルーティング_例外.png

次の手順では、トラフィックをすべて Cato に送り、ローカルDNS トラフィックと FQDN を使用した宛先を除外するルールを設定する方法を概説します。

Cato Cloud から除外されるトラフィックをカスタマイズするには:

  1. ナビゲーション メニューから アクセス > スプリット トンネル ポリシー をクリックします。

  2. 新しいルールを作成し、一般、ユーザー/グループ、プラットフォーム、ソース ネットワーク、国ごとに設定を構成します。

    詳細については、Cato クライアントを使ったルーティング (スプリットトンネルポリシー) を参照してください。

  3. 構成 セクションで、接続モードを選択 の下で すべてのポート & プロトコル を選択します。

  4. ルーティング ポリシー の下で、すべてを Cato にルート を選択します。

  5. ルーティング 例外を定義 セクションで、トンネルをバイパスするトラフィックを定義します。

    1. DNS 除外 の下に、ローカル DNS サーバーで解決される 1 つ以上のドメインを入力します。

    2. 宛先除外 の下に、宛先に直接移動する1つ以上の宛先とタイプを設定します。

      これらのドメインへのトラフィックは、その宛先に直接行き、Cato を通過しません。

  6. 保存 をクリックします。

特定の宛先のみを確保

スプリットトンネルルールを作成する際、既定でトラフィックが Cato にルートされないようにルーティングポリシーを決定できます。 次に、Cato でのインスペクションのためにルートされる特定のトラフィックのみを定義します。 たとえば、ネットワークのほとんどがサードパーティーのソリューションに行く場合でも、特定のトラフィックを Cato を通じてリモート データ センターにルートしたい場合があります。

現在、Cato にのみ選択的にルート を使用すると、すべてのトラフィックは Cato DNS を使用して解決されます。

注: トラフィックを含めるためのルールを作成する際、オペレーティングシステムとして明示的に Windows を指定する必要があります。

次の手順では、トラフィックの特定の宛先のみを Cato Cloud に送信し、残りはサードパーティー ソリューションにルートされます。

ルーティング_インクルード.png  

Cato にルートされるトラフィックのカスタマイズ方法:

  1. ナビゲーション メニューから アクセス > スプリット トンネル ポリシー をクリックします。

  2. 新しいルールを作成し、一般、ユーザー/グループ、プラットフォーム、ソース ネットワーク、国ごとに設定を構成します。

    詳細については、Cato クライアントを使ったルーティング (スプリットトンネルポリシー) を参照してください。

  3. 構成 セクションで、接続モードを選択 の下で すべてのポート & プロトコル または ウェブのみ を選択します。

  4. ルーティング ポリシーの選択 の下で、選択のみを Cato にルート を選択します。

  5. ルーティング選択を定義するセクションの 宛先の含有 の下で、Cato にルートされてセキュリティチェックを追加するアイテムを追加します。

  6. 保存 をクリックします。

既知の制限

  • Windows クライアント v6.4 以降では、単一のルールに対して最大 100,000 のドメインまたは FQDN アイテムを定義できます。

  • Windows クライアント v6.2 - 6.3 では、単一のルールに対して最大約 100 のドメインまたは FQDN アイテムを定義できます(文字数の合計が 3.5 KB 未満)。