アカウントの高度な設定の作業

Prev Next

この記事は、アカウント全体の高度な設定機能をカスタマイズする方法を説明しています。

アカウントの高度な設定の概要

高度な設定ページのオプションは、アカウント内の異なる設定に対してより詳細な制御を提供します。 また、画面には、各無効設定のデフォルト値も表示されます。

高度な設定を無効にすると、その設定はデフォルト値に戻ります。 ただし、カスタム値は保存され、後で設定を有効にすると、カスタム値を使用できます。

アカウントの高度な設定機能を設定するには:

  1. ナビゲーションメニューから、リソース > 高度な設定をクリックします。

  2. ステータス列でトグルを使用して、それぞれの設定のステータスを有効または無効にします(緑は有効、灰色は無効)。

  3. 設定の値を設定または編集するには、名前列の設定名をクリックします。

    設定名の編集パネルが開きます。

  4. 編集パネルでは、次のことができます:

    • 値を入力または選択

    • この高度な設定の理由を説明するために、コメントを入力または編集します(推奨)

  5. 適用をクリックします。 高度な設定の変更が画面に追加されます。

  6. 保存をクリックします。 設定は保存されます。

サイトおよびVPNユーザー設定の高度な設定の優先度

サイトまたはSDPユーザーのために高度な機能を設定すると、高度な設定ページのアカウント設定が上書きされます。 次の表は、各高度な機能とそれがサイトまたはSDPユーザーに適用されるかどうかを示しています。

機能名

適用先

PoPから切断されたときのローカルルーティングのブロック

サイト(ソケット専用)

下りのバースト値

サイト(ソケット専用)

上りのバースト値

サイト(ソケット専用)

IKEv2で一つのTSごとにペイロードを送信

サイト(IPsec IKEv2専用)

SIPトラフィックの優先IP

サイト

インターネットによるリカバリー

サイト(ソケット専用)

シリアル番号での証明書の取り消し

すべてのSDPユーザー

SIP ALG

サイト

WANトラフィック用のSYNでのTCPアクセラレーション

サイトとSDPユーザー

TCP輻輳アルゴリズム

グローバルのみ

デバイス証明書のOIDの確認

すべてのSDPユーザー

VPNオフィスモード

すべてのSDPユーザー

WANキープアライブ頻度

サイト(ソケット専用)

WANリカバリー

サイト(ソケット専用)

次の設定は、個々のサイトにのみ設定できます(アカウントのグローバル設定としては設定できません):

  • ソケットからPoPへの最大MTU(物理的なソケットにのみ適用)

サイトの高度な設定について詳しくは、サイトの高度な設定をご覧ください。

SDPユーザーがVPNオフィスモードを設定できるようにする

SDPユーザーがCatoソケットの背後にあるオフィスで作業している場合、Catoクライアントは自動的にそのサイトに接続します。 この動作はVPNオフィスモードと呼ばれ、すべてのアカウントでデフォルトで有効になっています。 オフィスモードがない場合、CatoクライアントがCatoソケットの背後のVPNに接続すると、VPNトンネル内トンネルを使用して接続されるため、パフォーマンスに悪影響を与えることがよくあります。

オフィスモードがあると、Catoクライアントはソケットトンネルを使ってCatoクラウドに接続し、そのサイトの通常のホストとして扱われます。 クライアントは、サイトからのネットワークとセキュリティの設定を受け取り、VPNトンネル内トンネルの使用を防止します。

オフィスモードにより、営業所を訪れる人が異なるオフィス、例えば本社のリソースに接続できない場合があります。 SDPユーザーがオフィスモードのCatoクライアントの動作を設定できるようにすることを選ぶことができます。

クライアント用のオフィスモードを設定する方法の詳細については、オフィスモードの設定を参照してください。

アカウントのWANリカバリー設定の構成

ネットワークの回復力を向上させるために、WANリカバリー機能はCatoクラウドの接続問題があるときにサポートを提供し、Catoソケットがそれを使用して他のサイトにWANトラフィックを送信できない場合に対応します。 この機能は、他のソケットサイトとの接続を維持するために、バイパストンネルを自動的に使用します。 ソケットがCatoクラウドへの接続を再確立すると、通常の操作が自動的に再開されます。

注:

オフクラウドトラフィックは、WANリカバリーをサポートするためにソケットWANリンクで有効にする必要があります。

ネットワークリカバリー中に、WANトラフィックはCatoクラウドをバイパスします。以下はトラフィックの変更点です:

  • Cato管理アプリケーションは接続性のデータを分析せず、ネットワークの健全性や品質に対するアラートを生成しません

  • WANとインターネットのファイアウォールはトラフィックに適用されません

  • 脅威保護サービスはトラフィックに適用されません

WANリカバリー設定を構成するには、アカウントの高度な機能の設定を上に参照し、以下の値を使用してください:

  • 無効 - 標準的なグローバル設定。 ソケットは他のソケットサイトとトンネルを確立し、キープアライブメッセージを使用してトンネルの維持を行います。 リカバリーはアカウント内のすべてのソケットサイトでデフォルトで有効になっています。

  • 有効 および オン - アカウントは他のサイトへのWANトラフィックのリカバリーを提供するように設定されています。 機能は無効と同じです。

  • 有効 および オフ - このアカウントに対してリカバリーは有効ではなく、バイパストンネルはサポートされず、維持されません。

注意

注: WANリカバリー機能によって生成されるイベントは、オフクラウドリカバリーとして説明されます。

特定のサイトに対するグローバルなWANリカバリー設定について、さらに詳しくは、サイトの高度な設定をご覧ください。

アカウントのためのインターネットによるリカバリー設定の構成

インターネットトラフィックの回復力向上のために、インターネットによるリカバリー機能は、Catoクラウドに接続する際の問題が生じた場合にサポートを提供し、Catoソケットがインターネットへのトラフィックを送信するのに使用できない場合に対応します。 この機能が有効になっている場合、ISP接続を使用してインターネットへのトラフィックの回復が自動的に行われます。

一時的なインターネットリカバリーの間に、インターネットトラフィックはCatoクラウドをバイパスします。以下はトラフィックの変更点です:

  • インターネットファイアウォールのルールはトラフィックに適用されません

  • 脅威保護サービスはトラフィックに適用されません

  • Cato管理アプリケーションは接続性のデータを分析せず、インターネットトラフィックに対するアラートを生成しません

インターネットリカバリー設定を構成するには、上記のアカウントの高度な機能の設定を確認し、以下の値を使用してください:

  • 無効 - 標準的なグローバル設定。 リカバリーはアカウント内のすべてのソケットサイトでデフォルトで有効になっています。 この設定を使用することをお勧めします。

  • 有効 および オン - アカウントはすべてのトラフィックに対してインターネットへのリカバリーを提供するように設定されています。 機能は無効と同じです。

  • 有効 および オフ - インターネットによるリカバリー機能はこのアカウントに対して無効です。

注意

重要! いつでもインターネットによるリカバリー機能を有効にし、オンまたはオフオプションを選択してインターネットトラフィックのリカバリーを管理することをお勧めします。 この機能が無効な場合、ソケットがCatoクラウドに接続できない場合、インターネットへのトラフィックをルーティングしません。

特定のサイトに対するグローバルなインターネットリカバリー設定について、さらに詳しくは、サイトの高度な設定をご覧ください。

VoIPおよびSIPトラフィックに同じ(推奨)イーグレスIPアドレスを使用する

UCaaSを使用し、VoIPまたはSIPトラフィックのためのイーグレスネットワークルールがある場合、UCaaS(RingCentralなど)はIPアドレスの変更があると問題が生じることがあります。 SIPトラフィックの優先IP機能が有効な場合、VoIPおよびSIPトラフィックは常に同じイーグレスIPアドレスを使用します。

注意

注:この機能を利用するには、VoIPまたはSIPトラフィックのためのイーグレスネットワークルールが必要です。

IKEv2サイトがペイロードごとに一つのTSを送信

子SAを作成する際、CatoはRFC 7295に従って同じTSペイロードで複数のトラフィックセレクタ(TS)を送信します。 シスコASAなどの一部のサードパーティソリューションは、各子SAに一つのTSだけをサポートします Cisco ASAは、Catoが複数のTSを持つ子SAを作成する提案に対し、TS_UNACCEPTABLEメッセージを返します。

IKEv2で一つのTSごとにペイロードを送信が有効でオンに設定されている場合、各子SAには一つのTSのみが送信されます それはデフォルトで無効です。

サイトがPoPから切断されたときのローカルルーティングのブロック

デフォルトでは、サイト内のトラフィック(例えば、VLAN間)はCato PoPを経由してルーティングされ、そのトラフィックを検査します。 VLANからCatoクラウドのPoPへ、そして他のVLANにトラフィックが流れます。

サイトがCatoクラウドから一時的に切断されると、デフォルトの動作はフェイルオープンです。 トラフィックは直接VLANから他のVLANへと流れ、検査されません。 デフォルトのグローバルアカウントレベルの動作をフェイルクローズに変更できます。これにより、デフォルトで、すべてのソケットサイトがPoPから切断されたときにローカルルーティングトラフィックをブロックします。 Socket v15.0以上が必要です。

注意

注: LANファイアウォールまたはローカルルーティングルールが設定されているサイトには、これらのルールが優先され、PoPから切断されたときのローカルルーティングのブロック設定が適用されます。 したがって、この設定はルールと一致するトラフィックには適用されません。

PoPから切断されたときのローカルルーティングのブロック設定を構成するには、上記のアカウントの高度な設定の概要を参照し、以下の値を使用してください:

  • 無効 - 標準的なグローバル設定。 サポートされているサイト内でのトラフィックルーティングは、サイトがPoPから切断されたときに許可されます。 これはフェイルオープンの動作です。

  • 有効 and オン - サイトがPoPから切断された場合、サポートされているサイト内のトラフィックルーティングはブロックされます。 これはフェイルクローズの動作です。

  • 有効 and オフ - サイトがPoPから切断された場合、サポートされているサイト内のトラフィックルーティングが許可されます。 これはフェイルオープンの動作です。 この機能は無効と同じです。

以下の図はローカルルーティングの動作を示しています:

Block_Local_Routing.png

デバイス証明書内のOIDの確認

デバイス証明書内のOIDの確認は、デバイス証明書のチェックを強化します。 有効にすると、ネットワークに接続できるデバイス証明書OIDのリストを定義できます。 定義済みのOIDと一致する証明書を使用して認証するデバイスのみが接続できます。 複数のOIDをセミコロンで区切り、次のフォーマットで:

  • cert_ext_obj(cert, "<extension_key>") == "<OID_value1>;<OID_value2>"

拡張キーとOIDの値は、certutilやopenssl x509証明書ツールを使用して見つかります。

この機能はデフォルトで無効になっています。 デバイスの証明書を正しく設定しないと、この設定を有効化した場合にSDPユーザがネットワークに接続できない可能性があります。

シリアル番号による証明書の失効

シリアル番号による証明書の失効はデバイス証明書のチェックを強化します。 有効にすると、ブロックされた証明書のシリアル番号のリストを定義できます。 定義済みのシリアル番号と一致する証明書を使用して認証するデバイスはブロックされます。

  • 各シリアル番号はデリミタ(1a:2b:3c:4d ...)で区切られた形式でなければなりません

  • 複数のシリアル番号はカンマで区切ります

    取り消すシリアル番号の量には制限がありません

この機能はデフォルトで無効になっています。 デバイスの証明書を正しく設定せずにこの設定を有効化すると、SDPユーザがネットワークに接続できない可能性があります。

WAN TCPプロキシモードの変更

TCPプロキシでは、接続ごとの最初のSYNパケットでWAN TCPプロキシモードを開始するか、TCPハンドシェイクが完了した後にWAN TCPプロキシを遅延して開始するかを変更できます。 TCPプロキシモードの詳細については、CatoのTCPアクセラレーションとベストプラクティスの説明をご覧ください。

インタフェースの帯域幅が40Mbps以上の場合、デフォルト値は0.2です

  • オン - フルWAN TCPプロキシ。

  • オフ - 元のWAN TCP交渉を維持し、TCPプロキシを遅延。

バースト性値の変更

マイクロバーストは、非常に短時間に発生する急激なパケットやデータフレームの急増として特徴付けられます。

マイクロバーストが短時間でサイトのレート制限を超えると、最後のマイルプロバイダー(ISP)により過剰なパケットドロップが発生し、パケットロスが発生する可能性があります。

下りバースト性の値と上りバースト性の値は、下りまたは上りの方向に応じたバースト性レベルの値を変更することで、ネットワーク上でのマイクロバーストの処理方法を調整します。 バースト性レベルの値を変更することで、マイクロバーストによって引き起こされるパケットロスを軽減し、より積極的または寛容なシェーピングポリシーを適用することができます。 デフォルトのバースト性の値は、インタフェースの帯域幅によって異なります:

  • インタフェースの帯域幅が40Mbps未満の場合、デフォルト値は0.1です

  • インタフェースの帯域幅が40Mbps以上の場合、デフォルト値は0.2です

バースト性とパケットロスに関する詳細については、ソケットサイトのパケットロスのトラブルシューティング方法をご覧ください。

注意

注:

  • すべてのソケットはバースト性を設定するために、バージョン12.0以上で実行する必要があります。

  • 新しい値はトンネルリセット後にのみ適用されます。