Catoクライアントを使用したルーティング(スプリットトンネルポリシー)

Prev Next

この記事では、スプリットトンネルポリシーを使用して、Catoクライアントのトラフィックルーティングルールを集中管理する方法を説明します。

概要

スプリットトンネルポリシーでは、リモートユーザートラフィックのCatoクライアントによるルーティング方法を詳細に制御できます。 デフォルトでは、クライアントはトンネルを介してトラフィックをCatoクラウドにルーティングし、完全なセキュリティ検査と施行、Catoバックボーン上での経路最適化の利点を享受します。 しかし、リアルタイムメディアサービスのパフォーマンスを最適化するためやサードパーティのベンダーと並行して動作させるなど、適応的ルーティングが必要な状況があるかもしれません。

スプリットトンネルポリシーを使用して、トンネルをバイパスしてインターネット宛先に直接ルーティングするか、トンネル内で検査するかを定義します。

ユーザーがCatoサイトの背後にいる場合、トラフィックルーティングはクライアントがオフィスモードにあるかどうかによって異なります 

  • オフィスモードでは、ユーザーはサイトの背後にいると見なされ、ネットワークルールポリシーに従ってトラフィックがルーティングされます

  • クライアントがオフィスモードにない場合は、ユーザーはリモートユーザーと見なされ、スプリットトンネルポリシーがクライアントのトラフィックルーティングを制御します

スプリットトンネルルールの設定

ルールは、ユーザーのアイデンティティ、地理的位置、オペレーティングシステム、送信元ネットワークを含む複数の基準に基づいて一致します。 インクルージョンベースまたは例外ベースのルールを定義できます。 例:

  • アイデンティティ - 特定のユーザーまたはユーザーグループにルーティングルールを選択的に適用します

  • デバイス - ルーティングルールを適用するOSおよび国を選択します

  • 送信元ネットワーク - 管理されているまたは管理されていないネットワークに基づいてトラフィックをルーティングします

ルーティング設定のサポート:

  • ユーザートラフィック:

    • すべてのトラフィックをCatoクラウドに転送し、内部アプリケーションまたはベンダーホストされたリソースには特定の除外を適用します

    • レガシーVPNソリューションを置き換える一環として、選択されたトラフィックのみをルーティングします

    • Catoクラウドを通じてWeb専用のトラフィックのみをルーティングし、他のトラフィックをローカルに退出させることを許可します

  • DNSトラフィック:

    • 指定されたドメインのためローカルDNSサーバーを使用してDNS解決をサポートします

      DNSとCatoクライアントについての詳細は、DNSリレーをご覧ください。

    • DNS競合を防止するため、サードパーティVPNが必要とするドメインでローカルDNS解決をサポートします

このレベルの制御により、遅延を最小限に抑え、信頼できるリソースへの直接アクセスを維持しながら、セキュリティカバーを最適化できます。

前提条件

以下の機能は、現在Windowsクライアントv5.16以上でのみ利用可能です

  • DNSの除外

    • ローカルのファイアウォールで次のアクセスが許可されていることを確認してください:

      • IPアドレス 127.0.0.253

      • CatoネットワークのDNSサービス

      • DNSリレープロセス、dns-relay.exe

  • Web専用ルーティング

    • CatoクライアントがシステムPACファイルへの書き込み権限を持っていることを確認してください

ポリシーの見直しと複数管理者による同時編集

スプリットトンネルポリシーでは、異なる管理者がポリシーを並行して編集できます。 各管理者はルールを編集し、ルールベースに自分のプライベートリビジョンで変更を保存してから、アカウントポリシー(公開済みリビジョン)にそれらを公開できます。 ポリシーの見直しの管理方法についての詳細は、ポリシーの見直しを扱うをご覧ください。

使用例

リモートプライベートアクセスによるCatoインターネットセキュリティ

ABC社は、常時オンを有効にした状態で、Catoクライアントをユーザーにプロビジョニングします。 これは、ユーザーがサードパーティベンダーの背後にいても接続されていることを意味します。 管理者として、内部アプリケーションのトラフィックがサードパーティベンダーによってセキュリティ保護されていることに自信があり、オフィスのユーザーに対してCatoクラウドから除外されています。 その他のすべてのトラフィックは、セキュリティのためにCatoクラウドに送信されます。

split_tunnel.png

この動作を実装するために、スプリットトンネルポリシーでルールを設定します:

managed_network_exclude.png

  • ルール1は、すべてのポートとプロトコルに対して、任意の管理ネットワークの背後から発信されるユーザートラフィック用です。 除外されたDNSと宛先が定義されています。 これにより、トラフィックがCatoクラウドにルーティングされることが除外されます。

  • ルール2は、すべてのポートとプロトコルに対して、任意の管理されていないネットワークの背後から発信されるユーザートラフィック用です。 例外はなく、このトラフィックはCatoクラウドにルーティングされます。

軽量インターネットセキュリティ

ABC社は、SaaSアプリケーションと公開インターネットに向かうWebトラフィックのみをCatoでセキュリティ保護することを求めています。 これには、ユーザーが管理されたおよび管理されていないネットワークから接続する際に、サードパーティベンダーと共存する必要があります。 これは、プロキシベースのアーキテクチャからCatoへの徐々なオンボーディングに適した軽量モードです。

注: Catoの前提条件に準拠しているサードパーティVPNは、Web専用モードのWindows用Catoクライアントによって中断されるべきではありません。

Diagram2.png

スプリットトンネルポリシーでWebトラフィックをCatoクラウドに、他のすべてのトラフィックを管理ネットワークを通じて送信するルールを作成します。

スプリットトンネルポリシーの設定

スプリットトンネルポリシーは、ルールが満たされるかどうかを順次チェックする既定のルールベースです。 ユーザーがルールを満たすと、そのルールに基づいたトラフィックルーティング設定が適用されます。 ルールが満たされない場合、トラフィックはCatoクラウドを通してルーティングされ、LANアクセスが許可されます。

スプリットトンネルポリシーは、ユーザーがクライアント経由で接続しているときにのみ適用されます。 ただし、オフィスモードでは、クライアントはCatoサイトを検出し、サイトの構成がどのトラフィックがCatoクラウドにスティアするかを決定します。

スプリットトンネル設定の例外となるIP範囲を含めるには、IP範囲をグローバルIP範囲エンティティに追加します。

詳細は、スプリットトンネルポリシーでのトラフィックを含む/除くをご覧ください。

注: Windows SMBマルチチャネルがデバイスで有効になっている場合、SMBの宛先がポリシーで除外された場合でも、スプリットトンネルポリシーをバイパスしてCatoトンネルを利用する場合があります。

Split_Tunnel_Policy.png

スプリットトンネルポリシーの概要

これらは、スプリットトンネルポリシーのルールに定義できる設定です:

  1. 一般的な設定(例えば、名前、説明)。

  2. ルールを適用する対象(ユーザー&グループ、プラットフォーム、国、送信元ネットワーク)。

  3. ルールが適用されるトラフィックの範囲、例えば、すべてのトラフィックまたはWeb専用

  4. トラフィックの範囲に対するルーティングポリシー。

基本的なスプリットトンネルルールの作成

このセクションでは、スプリットトンネルポリシーの基本的なルールを設定する方法を説明します。 ほとんどのトラフィックをCatoクラウドにルーティングしたいと仮定します。

スプリットトンネルポリシーの設定方法:

  1. ナビゲーションメニューから、アクセス > スプリットトンネルポリシーをクリックしてください。

  2. 新規をクリックします。

    新規スプリットトンネルポリシールールパネルが開きます。

  3. 以下の一般設定を構成してください:

    • 名前

    • 説明

    • 位置

    ルールが適用されるように有効化してください

  4. 誰にルールを適用するかを定義する:

    • ユーザーおよびユーザーグループ

    • プラットフォーム

    • 国

  5. 設定の下で、以下を構成します:

    • 接続モードを選択セクションでは、このルールに含まれるトラフィックの範囲を選択します。

    • ルーティングポリシーの下で、範囲がどのようにルーティングされるかを決定します。 オプションには以下が含まれます

      • すべてのトラフィックをCatoにルートする: トラフィックはCatoクラウドを経由してルーティングされます。 例外を定義してインターネットに直接ルーティングすることができます。

      • 選択のみをCatoにルートする: トラフィックはインターネットに直接アクセスし、Catoクラウドをバイパスします。 トンネルに含まれ、Cato Cloud へのルーティング対象として定義可能です。 アウトバウンドLANアクセスをブロックすると、このオプションと競合し、選択できません。

      • エンドユーザー定義: ユーザーは、テキストファイルをクライアントにアップロードし、どのトラフィックがCatoクラウドを経由し、どのトラフィックがCatoクラウドから除外されるかを設定できます。 アウトバウンドLANアクセスのブロックは、このオプションと選択できません。

    • 宛先の除外の下で、アプリ、ドメイン、FQDN の完全修飾ドメイン名、またはルーティングポリシーが適用されないIP範囲を設定します。

  6. LANアクセスを許可するかブロックするかを決定します

    同じIPアドレスを持つサブネット間のトラフィックルーティングの競合を避けるために、競合が発生した場合、アウトバウンドLANアクセスをブロックできます。 このオプションでは、すべてのトラフィックがCatoクラウドにルーティングされ、セキュリティを高めます。 クライアントは、リモートユーザーのホームネットワーク内にあるLANホストへの接続がブロックされます。

  7. 適用をクリックします。

  8. スプリットトンネルポリシーの各ルールに対してステップ2~5を繰り返します。

  9. スプリットトンネルポリシーを有効化してから、保存をクリックします。

    スライダーが緑色の時はルールが有効になっており、灰色の時は無効です。

送信元ネットワークをカスタマイズする

スプリットトンネルルールを作成する際に、ソースネットワークに基づいて異なるルーティングポリシーを決定できるようにします。例えば、管理されているまたは管理されていないかどうか。

トラフィックが管理されていないネットワークでは、常に最初にCatoを経由します。 管理されたネットワークでのトラフィックについては、Catoを経由するか、直接宛先に向かうかを決定できます。

注: ルールを適用するには、管理されたネットワークを有効化および設定してください。

ソースネットワークをカスタマイズするには:

  1. ナビゲーションメニューから、アクセス > スプリットトンネルポリシーをクリックしてください。

  2. 上記のステップ2〜4で新しいルールを作成し、設定を対象します。

  3. 送信元ネットワークセクションで、このルールが適用されるかどうかを判断します:

    • すべてのネットワーク

    • すべての管理されていないネットワーク

    • すべての管理されたネットワーク

  4. 上記のステップ5〜7で、接続モード、ルーティングポリシー、および除外される宛先を定義します。

制限事項

スプリットトンネルポリシーでWeb-Onlyモードを使用する場合、RBIはサポートされていません。

Microsoft DefenderとCatoクライアントを使用する

Microsoft Defenderの「隔離」機能は、トラフィックをWindows Defender CloudのIPアドレスに直接送信する必要があります。 デフォルトでは、CatoクライアントはトラフィックをCatoネットワークアダプタを通じて送信します。 しかし、Microsoft Defenderは、Microsoft Defender Adapterからトラフィックが発生することを想定しているため、Microsoft DefenderとWindows Defender Cloud間の通信に失敗します。

Microsoft DefenderをCatoクライアントと連携して動作するように設定するには、スプリットトンネルポリシーでルールを定義して、Microsoft Defenderアドレスにトラフィックを送信します。

ユーザー定義のスプリットトンネル設定

クライアントでユーザーにスプリットトンネル設定を構成させることができます。 ユーザーは、トンネルに含まれるまたは除外されるIP範囲のファイルをアップロードすることができます。

注意: このオプションは、プロダクション環境には推奨されません。中央のポリシー制御が不要な例外的な場合にのみ使用してください。

クライアントのスプリットトンネル設定でIP範囲を定義するには:

  1. 暗号化されたトンネルを通過させるまたは除外するためのIPアドレスを含むテキストファイルを作成します。

    テキストファイル内で次のルールを設定できます:

    • 含む: IP範囲へのトラフィックは暗号化されたトンネルを経由してルーティングされます。 その他のすべてのトラフィックは直接インターネットにルーティングされます。 テキストファイルに、暗号化されたトンネルを通してルーティングするためのIPアドレスとネットマスクのリストを次のように追加します:

      /コメント
      含む
      <IP>,<ネットマスク>
      <IP>,<ネットマスク>

      例えば:

      /スプリットトンネル
      含む
      198.51.100.0,255.255.255.255
    • 除外: IP範囲へのトラフィックはインターネットに直接ルーティングされます。 その他のすべてのトラフィックは暗号化されたトンネルを経由してルーティングされます。 テキストファイルに、インターネットに直接ルーティングするためのIPアドレスとネットマスクを次のように追加します:

      ;コメント
      除外
      <IP>,<ネットマスク>
      <IP>,<ネットマスク>

      例えば:

      /スプリットトンネル
      除外
      198.51.100.0,255.255.255.255

    コメントにはスラッシュ(/)またはセミコロン(;)を使用できます。

  2. Windowsクライアントで、設定画面でファイルをアップロードをクリックし、テキストファイルをアップロードします。

    macOSクライアントで、設定画面でスプリットトンネル有効を選択します。

  3. Windowsクライアントで、設定画面で スプリットトンネルを有効にするを選択します。

    macOSクライアントで、スプリットトンネル設定をアップロードをクリックし、テキストファイルをアップロードします。