Cato 클라이언트를 구성하여 AI 애플리케이션 트래픽을 보호하기 (EA)

Prev Next

이 문서에서는 Cato 클라이언트를 사용하여 AI 애플리케이션 트래픽만 Cato 클라우드를 통해 라우팅하는 방법에 대한 정보를 제공합니다.

개요

Cato는 기존 SASE, 인터넷 보안 또는 VPN 솔루션을 변경하지 않고 관리된 엔드포인트에서 AI 애플리케이션 트래픽을 보호할 수 있도록 합니다. 선택한 AI 애플리케이션 트래픽을 검사 및 AI 보안 정책 적용을 위해 Cato 클라우드로 라우팅하도록 Cato 클라이언트를 구성할 수 있습니다. 모든 다른 트래픽은 기존 보안 스택을 통해 계속됩니다.

이 배포는 브라우저 기반 및 네이티브 AI 애플리케이션에 대한 AI 보안 정책을 시행하려는 경우에 유용하지만 모든 엔드포인트 트래픽을 Cato를 통해 라우팅하고 싶지 않은 경우에 유용합니다. 이 사용 사례를 지원하기 위해 선택된 AI 애플리케이션 트래픽만 Cato로 라우팅하는 분할 터널 정책을 가진 클라이언트를 구성하십시오.

Cato가 선택된 AI 애플리케이션 트래픽을 보호하는 방법

Cato 클라이언트는 Cato 클라우드로의 엔드포인트 진입로 역할을 합니다. 클라이언트가 연결된 후, 분할 터널 정책이 Cato로 라우팅되는 트래픽과 Cato 터널을 우회하는 트래픽을 결정합니다.

이 유형의 배포를 위해 선택된 트래픽만 Cato로 대상으로 포함하여 라우팅하도록 분할 터널 정책을 구성합니다. Cato는 매칭된 트래픽을 검사하고 AI 보안 정책 규칙을 적용합니다.

선택된 AI 애플리케이션과 일치하지 않는 트래픽은 Cato로 라우팅되지 않으며 기존 고객 보안 스택을 통해 계속됩니다.

사전 준비사항

이 배포를 구성하기 전에 계정이 다음 요구 사항을 충족하는지 확인하십시오:

  • AI 보안이 계정에 대해 활성화됩니다.
  • 관련 사용자에게는 Cato 클라이언트와의 연결 라이센스가 있습니다.
  • 관련 엔드포인트 장치에 Cato 클라이언트가 배포됩니다.
  • 엔드포인트 장치는 지원되는 클라이언트 버전을 사용합니다.
    • 애플리케이션 기반 목적지의 경우 Windows 클라이언트 v6.4 이상

Cato 클라이언트 배포

AI 보안 강제 적용이 필요한 사용자 및 장치에 Cato 클라이언트를 배포합니다. 이 사용자들은 모든 엔드포인트 트래픽을 Cato를 통해 라우팅할 필요는 없지만, 클라이언트가 설치되고 연결되어 선택된 AI 애플리케이션 트래픽을 Cato 클라우드로 전달할 수 있어야 합니다.

최상의 사용자 경험을 위해 표준 엔드포인트 관리 도구를 사용하여 클라이언트를 배포하십시오. Microsoft Entra ID에 연결된 Windows 장치의 경우, 사용자가 최소한으로 상호작용할 수 있게끔 클라이언트 연결을 수립하기 위해 원활한 인증을 사용할 수 있습니다.

클라이언트가 배포된 후, 클라이언트 연결 정책에 관련된 사용자들이 포함되어 있으며 Cato 클라우드에 연결할 수 있는지 확인하십시오.

분할 터널 정책 구성

선택된 AI 애플리케이션 트래픽만 Cato로 라우팅하도록 분할 터널 정책을 구성하십시오.

  1. 네비게이션 메뉴에서 클라우드 액세스 > 분할 터널로 이동하십시오.
  2. 새로운 규칙을 생성합니다.
  3. 연결 모드 선택에서 **모든 포트 및 프로토콜 (추천)**을 선택하십시오.
  4. 라우팅 정책 선택에서 선택된 것만 Cato로 라우트를 선택하십시오.
  5. DNS 포함에서 선택된 AI 애플리케이션을 해결하기 위해 필요한 DNS 목적지를 추가하십시오.
    선택된 AI 애플리케이션에 필요한 DNS 트래픽만 추가하십시오. 모든 클라이언트 DNS 트래픽을 Cato로 라우팅하려는 경우를 제외하고 모든을 선택하지 마십시오.
  6. 목적지 포함에서 Cato로 라우팅할 AI 애플리케이션을 추가하십시오.
  7. 규칙을 저장하십시오.
  8. 규칙이 활성화되고 관련 사용자 또는 그룹에 적용되는지 확인하십시오.

AI 애플리케이션 트래픽을 Cato로 라우팅하는 샘플 구성

이 예시는 선택된 AI 애플리케이션 트래픽을 Cato로 라우트하고 모든 다른 엔드포인트 트래픽은 기존 보안 스택을 통해 계속됩니다.

이 예시에서는:

  • 연결 모드: 모든 포트 및 프로토콜 (추천)
  • 라우팅 정책: 선택된 것만 Cato로 라우트
  • DNS 포함: 선택된 AI 애플리케이션을 해결하기 위해 필요한 DNS 목적지
  • 목적지 포함:
    • DeepSeek
    • Gemini
    • Claude

이 샘플 구성은 시작점으로 사용할 수 있습니다. 정확한 DNS 포함은 환경 내의 DNS 아키텍처와 Cato로 라우팅하는 AI 애플리케이션에 따라 다를 수 있습니다.

참고: 모든 AI 사용자 트래픽이 Cato를 통해 라우팅되도록 보장하기 위해 조직에서 사용하는 AI 앱의 지원 되는 전체 목록을 추가하는 것이 추천됩니다.

클라이언트 트래픽에 대한 AI 보안 정책 규칙 구성

분할 터널 정책이 선택된 AI 트래픽을 Cato로 라우팅한 후, 사용자 상호작용 정책 규칙을 구성하여 해당 트래픽을 검사하고 제어하십시오.

정책은 Cato 클라우드에 도달하는 AI 애플리케이션 트래픽에만 적용됩니다. AI 보안 정책이 검사하기를 원하는 AI 애플리케이션이 분할 터널 정책에 포함되어 있는지 확인하십시오.

지원되는 트래픽

이 배포는 AI 애플리케이션 트래픽을 다음으로부터 보호할 수 있습니다:

  • 브라우저 기반 AI 애플리케이션
  • 네이티브 AI 애플리케이션
  • 설치되고 연결된 Cato 클라이언트를 사용하는 관리된 엔드포인트 장치

브라우저 전용 강제 적용 방법은 웹 기반 AI 사용을 보호하는 데 도움이 될 수 있지만, 이는 네이티브 AI 애플리케이션을 포함하지 않습니다. 브라우저 기반 및 네이티브 AI 애플리케이션 트래픽을 모두 보호해야 할 때는 Cato 클라이언트를 사용하십시오.

추천 애플리케이션

다음 애플리케이션을 구성하는 것이 권장됩니다:

  • Claude

  • ChatGPT

    • 비즈니스용 ChatGPT
    • 개인용 ChatGPT
  • Perplexity

  • Grok (X.ai)

  • Gemini 고급

  • Microsoft Copilot

  • Microsoft Copilot (기업용)
    :::(정보) (참고)
    Copilot for Enterprise를 완전히 지원하려면, Microsoft Copilot을 하나의 정책으로 구성하고 다음 중 하나를 함께 사용하십시오.

  • Microsoft Office365 애플리케이션

  • substrate.office.com 도메인

사용자가 다른 Office 앱 내에서 부가 기능으로 Copilot에 액세스하는 경우, 그리고 Microsoft Office365를 정책에 포함하고 싶지 않다면, 다음 도메인도 추가하십시오.

  • augloop.office.com
  • augloop.svc.cloud.microsoft

:::

  • Atlassian Jira 그리고 Comfluence
  • Le Chat (Mistral AI)
  • DeepSeek
  • 비즈니스용 Anthropic

제한사항과 고려사항

기존 SASE 또는 VPN 솔루션

이 배포는 기존 SASE, 인터넷 보안 또는 VPN 솔루션과 함께 작동하도록 설계되었습니다. 그러나 상호운용성은 다른 솔루션의 구성에 따라 다릅니다.

선택된 AI 애플리케이션에 대한 Cato 클라이언트 트래픽을 차단하거나 덮어쓰지 않도록 기존 솔루션을 구성해야 할 수 있습니다.

DNS 라우팅

DNS 포함이 선택된 AI 애플리케이션에 필요한 DNS 트래픽과 일치하는지 확인하십시오. 배포가 의도적으로 모든 DNS 트래픽을 Cato로 라우팅하는 경우를 제외하고 모든을 선택하지 마십시오.

클라이언트 버전 지원

FQDN 기반 및 애플리케이션 기반 목적지 포함 지원은 클라이언트 운영 체제 및 버전에 따라 달라집니다. 이 구성을 프로덕션에 배포하기 전에 최소 지원 클라이언트 버전을 확인하십시오.