問題
インターネット/WANファイアウォール、IPS、RPF、またはマルウェア対策などの複数のCMAイベントが同じトラフィックフローに対して生成されます。 同じトラフィックに対して複数のイベントが存在することは、Cato Cloud上で許可またはブロックされたアクションのトラブルシューティングを行う際に混乱を招く可能性があります。
トラブルシューティング
この振る舞いは、さまざまなタイプのCMAイベント全体で観察されることがあります。 以下は発生しうるシナリオの例です:
同一イベントアクション
このシナリオでは、トラフィックフローはファイアウォールエンジンによって"ボットネット"と分類され、インターネットファイアウォールルールでブロックされたカテゴリに含まれるため、ブロックされました。 同時に、IPSエンジンもIPS署名"cid_heur_suspicious"に一致するため、トラフィックをブロックしました。これはウェブサイトのカテゴリに基づいています。

異なるイベントアクション
このシナリオでは、トラフィックフローがジオ制限ポリシーのため、まずIPSエンジンによってブロックされています。 しかし、クライアントとのTLS/HTTP接続が確立され、トラフィック情報が取得されると、ファイアウォールエンジンがアクションを決定し、この場合はトラフィックフローを許可(アクション:モニター)します。 最終的に、トラフィックはIPSエンジンによってブロックされ、パケットは宛先IPに到達しません。

説明
Catoによるパケットフローの理解で説明されているように、Cato Cloudには複数のネットワークおよびセキュリティエンジンが並行して動作しています。 これは、一つのエンジンが他のエンジンよりもトラフィックを評価する優先順位がないことを意味します。
さらに、ブロック/許可の決定はすぐには行われません。 PoPは特定のリクエスト/レスポンス段階(例:HTTPリクエスト)が到達するまで待ち、各エンジンが確定的なブロックまたは許可のアクションを実行します。 このため、CMAで同じまたは異なるブロック/許可の結論がある複数のイベントが生成されるのを観察することがあります。
異なるアクションがさまざまなイベントで見られた場合、ブロックアクションが許可アクションに優越します。