분할 터널 정책에 대해 트래픽 포함 및 제외

Prev Next

원격 사용자의 트래픽 라우팅에 대한 자세한 정보는 Cato 클라이언트로의 라우팅 (분할 터널 정책)을 참조하십시오.

개요

원격 사용자들이 Cato 클라이언트에 연결된 경우, 분할 터널 정책은 Cato 클라우드를 통해 라우팅되는 트래픽과 터널을 우회하는 트래픽을 관리합니다. 포함 및 제외 규칙을 사용하여 클라이언트 터널을 통해 라우팅되는 특정 목적지를 정의할 수 있습니다.

사용자가 Cato 사이트에 있을 때, 분할 터널 정책은 클라이언트에 연결되어 있으며 오피스 모드가 아닌 경우에만 적용됩니다. 오피스 모드에서는 사용자가 원격 사용자로 간주되지 않으며, 분할 터널 정책이 트래픽에 적용되지 않습니다.

목적지 기반 분할 터널 라우팅

분할 터널 정책은 이러한 라우팅 옵션을 지원합니다:

  • 모든 트래픽을 Cato Cloud를 통해 라우팅하고 특정 목적지(신뢰할 수 있는 SaaS 서비스 등)를 제외합니다.

  • 대부분의 트래픽을 인터넷으로 직접 라우팅하고 선택된 목적지만 검사를 위해 포함합니다.

목적지 기반 규칙은 애플리케이션, IP 범위, 도메인 및 FQDN을 지원하여 특정 트래픽이 Cato Cloud에서 보호되는지를 정확하게 제어할 수 있습니다.

도메인 및 정규화된 도메인 이름(FQDN)을 목적지로 사용

사용자가 클라이언트를 사용하여 연결된 원격 사용자에 대한 트래픽을 정의할 때 도메인 및 정규화된 도메인 이름(FQDN)을 사용하면 Cato Cloud에서 포함되거나 제외됩니다:

  • 도메인 - 도메인 객체를 사용하여 도메인과 모든 서브도메인을 일치시킵니다 (예: example.com은 app.example.com 및 login.example.com과 일치합니다)

  • 정규화된 도메인 이름(FQDN) - FQDN 객체를 사용하여 특정 호스트를 대상으로 합니다 (예: app.example.com만 대상)

앱을 목적지로 사용하기

모든 포트 및 프로토콜 을 사용한 목적지 기반 분할 터널 규칙에서는 사전 정의된 애플리케이션을 목적지로 사용할 수 있습니다. FQDN 기반 애플리케이션과 IP 기반 애플리케이션이 있습니다. 

FQDN 기반 애플리케이션의 경우, Cato는 애플리케이션 도메인을 동적으로 유지관리하며 해당 도메인이 변경될 때 라우팅 정의를 업데이트합니다. 이로 인해 정책 유지 관리가 줄어들고 Cato 클라이언트는 맞는 애플리케이션 트래픽을 터널 통해 Cato 클라우드로 혹은 직접 인터넷으로 라우팅할 수 있습니다. 이는 포함 또는 제외 규칙에 따릅니다. 앱은 FQDN 기반인지 IP 기반인지 표시합니다.

필요한 경우, OR 기반 논리를 사용하여 FQDN을 규칙에 포함하도록 선택할 수 있습니다.

요구 사항

  • 장치에서 DNS 릴레이가 활성화되어야 합니다.

  • Windows 클라이언트 v6.2에서 또는 그 이상에서 지원됨

  • Windows 클라이언트 v6.4 이상에서 앱을 목적으로 지원합니다.

Cato에서 제외할 트래픽 사용자 정의

모든 원격 사용자 트래픽을 Cato Cloud에 라우팅할 때 특정 목적지를 우회하여 직접 연결하도록 예외를 정의할 수 있습니다. 이것은 Cato Cloud에서 보안 검사를 유지하면서 신뢰할 수 있는 서비스에 대한 액세스를 최적화하는 데 도움이 됩니다.

예를 들어, 성능상의 이유로 office.com과 같은 SaaS 서비스의 트래픽을 터널을 우회하도록 할 수 있습니다. 도메인에 대한 DNS 쿼리는 여전히 Cato Cloud에 의해 검사됩니다. 도메인이 해결된 후, 트래픽은 목적지로 직접 연결됩니다.

분할 터널 예외에는 다음 옵션이 포함됩니다:

  • DNS 제외 - 로컬 DNS 서버에 의해 해결되는 도메인을 정의하십시오, 예를 들어 직접 액세스하고자 하는 내부 애플리케이션

  • 목적지 제외 - 터널을 우회하는 애플리케이션, 도메인, 정규화된 도메인 이름(FQDN) (EA) 또는 IP 범위를 정의하십시오. 예를 들어 사용자가 터널을 우회하여 액세스할 애플리케이션 또는 서비스

참고: 제외를 포함한 규칙을 생성할 때 운영 체제를 명시적으로 Windows로 지정해야 합니다.

라우팅 예외

모든 트래픽을 Cato로 보내고, 로컬 DNS 트래픽 및 목적지를 FQDN을 사용하여 제외하도록 규칙을 구성하는 방법은 다음 단계를 참조하십시오.

Cato Cloud에서 제외된 트래픽을 고객화하려면:

  1. 네비게이션 메뉴에서 클라우드 액세스 > 분할 터널 정책을 클릭하세요.

  2. 새 규칙을 생성하고 다음 설정을 구성하십시오: 일반, 사용자/그룹, 플랫폼, 출처 네트워크 및 국가.

    자세한 내용은 Cato 클라이언트로의 라우팅 (분할 터널 정책)을 참조하십시오.

  3. 구성 섹션에서 연결 모드 선택 아래 모든 포트 및 프로토콜을 선택합니다.

  4. 라우팅 정책 아래 모두 Cato로 라우트를 선택합니다.

  5. 라우팅 예외 정의 섹션에서 터널을 우회하는 트래픽을 정의하십시오:

    1. DNS 제외에서 로컬 DNS 서버에 의해 해결될 도메인 하나 이상을 입력합니다.

    2. 목적지 제외에서 목적지 및 직접 연결할 유형을 하나 이상 구성합니다.

      이 도메인으로의 트래픽은 Cato를 거치지 않고 직접 목적지로 갈 것입니다.

  6. 저장을 클릭하십시오.

특정 (포함된) 목적지에만 보안 설정

분할 터널 규칙을 생성할 때, 기본적으로 트래픽이 Cato로 라우트되지 않습니다. 그런 다음 Cato로 라우트되는 트래픽을 검사를 위해 특정 트래픽만 정의하십시오. 예를 들어, 네트워크 트래픽의 대부분이 서드파티 솔루션으로 전송되지만 특정 트래픽을 원격 데이터 센터를 통해 Cato로 라우팅하고 싶을 때입니다.

현재 Cato로 선택된 라우트만 상태에서는 모든 트래픽이 Cato DNS를 사용하여 해결됩니다.

참고: 트래픽을 포함하는 규칙을 생성할 때 운영 체제를 명시적으로 Windows로 지정해야 합니다.

특정 트래픽 목적지만 Cato Cloud로 보내고 나머지를 서드파티 솔루션으로 라우팅하는 규칙을 구성하는 방법은 다음 절차를 참조하십시오.

라우팅 포함  

Cato로 라우팅되는 트래픽을 고객화하려면:

  1. 네비게이션 메뉴에서 클라우드 액세스 > 분할 터널 정책을 클릭하세요.

  2. 새 규칙을 생성하고 다음 설정을 구성하십시오: 일반, 사용자/그룹, 플랫폼, 출처 네트워크 및 국가.

    자세한 내용은 Cato 클라이언트로의 라우팅 (분할 터널 정책)을 참조하십시오.

  3. 구성 섹션에서 연결 모드 선택 아래에 있는 모든 포트 및 프로토콜 또는 웹 전용을 선택하십시오.

  4. 라우팅 정책 선택 아래 선택된 것만 Cato로 라우트를 선택합니다.

  5. 라우팅 선택 정의 섹션에서 목적지 포함 아래에 추가 보안 검사 의뢰를 위해 Cato로 라우트되는 항목을 추가하십시오.

  6. 저장을 클릭하십시오.

서비스 제한

  • Windows 클라이언트 v6.4 이상에서는 단일 규칙에 대해 최대 100,000개의 도메인 및 FQDN 항목을 정의할 수 있습니다.

  • Windows 클라이언트 v6.2 - 6.3의 경우, 단일 규칙에 대해 최대 약 100 도메인 및 FQDN 항목을 정의할 수 있습니다 (전체 문자 수는 3.5 KB 미만입니다).