Cato IPのブラックリストまたは地域的制限によりウェブサイトがアクセス不能

Prev Next

問題

Cato Cloudを通じて特定のウェブサイトにアクセスを試みた際、ページがロードされず、最終的にタイムアウトします。 しかし、Cato Cloudを迂回すると同じサイトにアクセスできます。

この問題は主に二つの理由で発生する可能性があります:

1. ウェブサイトによってCato IPがブラックリストに登録されています。

HuluやESPN、または政府関連のサイトなど、特定のウェブサイトでは、内部の制限や分類によりCato公開IPアドレスをブロックしているため、アクセスできない場合があります。

Catoはこの挙動を制御できませんが、トラブルシューティングや問題を克服する方法がいくつかあります。

2. 地域的制限のあるウェブサイト

一部の政府や他の組織は、自国または管轄内のIPアドレスからのアクセスのみを許可している場合があります。 これはジオブロッキングとして知られています。

Cato Networksは世界中にPoPsを展開していますが、接続するPoPが居住国や州と同じとは限りません。 その場合、国内州にホストされているウェブサイトにアクセスすると、接続が管轄外のIPアドレス(PoPの外部IP)からのものとして見られる可能性があります。

ウェブサイトが地域的制限を利用して国内州内のIPアドレスへのアクセスを制限している場合、ウェブサイトはロードに失敗します。 場合によっては、Webサーバから発行されたブロックページが表示されることもありますが、ほとんどの場合、ウェブサイトは単にタイムアウトし、以下のようなブラウザーエラーが表示されます。

Chrome:

Firefox:

Edge:

トラブルシューティング

  • PCまたはソケットでローカルパケットをキャプチャし、ウェブサイトサーバーからの応答がないことを確認します。 SYNパケットが送信されるか、アプリケーション層での交換がない完全な3方向ハンドシェイクのいずれかを確認することができます。 ウェブサイトサーバーからのRSTパケットがCato IPがブロックされていることの明確な指標になる場合もあります。

  • ウェブサイトの一部が完全にロードされないことが、Cato IP範囲をブロックする別のサーバーへのリダイレクトを示すこともあります。 さらなる分析のために開発者ツールを使用してHARファイルを収集します。

ソリューション

  • ウェブサイト管理者に連絡して、Cato IP範囲がブロックされている理由を尋ねます。 このガイド に記載されているPoPロケーションに従ってIP範囲を許可するよう管理者に依頼してください。

  • 特定の場所から影響を受けたユーザーが判明した場合は、基本的なネットワークルールを適用し、経路経由のルーティング方法を選んで、ウェブサイトにアクセスできる別の場所を選びます。

上記で問題が解決しない場合は、影響を受けたユーザーの場所に基づいて次の手順を続けてください:

Cato SDP クライアント

  • ブラックリストに登録されたCato IPsの場合: ソケット経由でのバックホールをネットワークルールで有効にして、ウェブサイトにアクセスできるサイトを選択します。 PoPはセキュリティスキャンを行い、選択されたサイトにSDPトラフィックをルートし、トラフィックがソケットのWANポートを経由して出力されるようにします。

  • 地域制限のあるウェブサイト: VPNクライアントから切断し、自国/州にいる間にウェブサイトにアクセスできるようにする必要があります。 これは、クライアントに常時接続が適用されている場合には不可能です。

  • 代替案として、スプリットトンネル設定を作成し、ウェブサイトのIPアドレスを免除します。 免除されたIPアドレスへのトラフィックはCatoに送信されません。

ソケット

  • ウェブサイトをネットワークルールとしてドメインオブジェクトまたはアプリケーションとして定義し、ヘアピンニングを介したバッハールを有効にします。 これにより、ネットワークルールに一致するトラフィックがセキュリティ検査のためにポップに送られます。 その後、トラフィックは定義されたサイトにルートされ、ローカルソケットのWANポート経由で出力されます。 FWベストプラクティスに従い、QUICプロトコルをブロックしてウェブサイト/アプリケーションを正確に識別してください。

  • 最終手段として、ローカルバイパスを行い、トラフィックをソケットのWANポートから直接ターゲットウェブサイトに送信するようにします。 この方法は、Cato PoPインフラをバイパスし、このトラフィックにセキュリティが適用されないため、理想的な解決策ではありません。  

IPSecサイトがCatoに接続

  • ネットワークルールでウェブサイトをドメインオブジェクトやアプリケーションとして定義し、IPSecによるバックホールを有効にします。 これにより、ネットワークルールに一致するトラフィックがセキュリティ検査のためにポップに送られます。 その後、トラフィックはローカルファイアウォールのWANポートを通じてサイトにルートされます。 このオプションを機能させるには、ファイアウォール上のルーティング設定が必要です。 FWベストプラクティスに従い、QUICプロトコルをブロックしてウェブサイト/アプリケーションを正確に識別してください。

  • 最終手段として、ローカルIPsecデバイスのルーティングポリシーを変更し、ウェブサイトのIPアドレスへのトラフィックがCato IPsecトンネルを通過しないようにします。 これは理想的な解決策ではなく、Cato PoPインフラストラクチャーをバイパスして、セキュリティがこのトラフィックに適用されません。