問題
TLS接続は、オフクラウドまたはAlt-WANリンクを介したCatoソケット間のサイトで失敗する可能性があります。
環境
TLS接続は、2つのCatoサイト間で行われます。
TLSインスペクション有効化中
トラフィックがヒットするネットワークルールは複雑なルールの下にあります(以下に詳細)
トラブルシューティング
高度なネットワークルールで説明されているように、単純なオフクラウドまたはAlt-WANネットワークルールの上に複雑なネットワークルールが存在する場合、TCPプロキシが有効になります。
以下は、単純なオフクラウドルールが複雑なルールの下に配置されるシナリオの例です。 このルールは、定義されたアプリケーションを含むため、複雑です。

このシナリオでは、ソケットがSYNパケットのネットワークルールを評価できず、PoPに送信します。 TCPプロキシは、クライアント側(サイトA)でのみTCPハンドシェイクを完了します。下の図に示します。

ネットワークプロファイルはサイトAのソケットにて決定され、オフクラウドトランスポートに切り替えます。 その後、SSLハンドシェイクが開始され、ソケットAはクライアントHelloをオフクラウドを通じて送信します。
クライアントHelloはサーバーに到達しますが、サーバーはまだクライアントとのTCPハンドシェイクを完了していません。 結果として、サーバーは接続を終了するためにクライアントにリセットを送信しました。
上記の動作は、サーバー側でパケットキャプチャを実行することで確認できます。 ソケット上でのトラフィックキャプチャ方法を参照してください。
解決策
オフクラウドトラフィックの取り扱いで述べたように、シンプルなオフクラウドまたはAlt-WANルールを複雑なルールの上に移動させることが解決策です。 この操作を行うと、ソケットはネットワークルールを評価し、パケットをクラウド外またはAlt-WANで直ちにルーティングできます。
PoPとTCPプロキシは、両方向のパスから排除されます。 パケットは両ソケット間で直接送信されます。

代替として、推奨されませんが、アカウントレベルでTLSインスペクションを無効にすることで、問題を解決でき、TCPプロキシの施行が無効になります。