이 문서는 Cato 클라이언트 트래픽 라우팅 규칙을 분할 터널 정책으로 중앙 관리하는 방법을 설명합니다.
개요
분할 터널 정책을 사용하면 원격 사용자 트래픽의 Cato 클라이언트 라우팅 방법을 세분화하여 제어할 수 있습니다. 기본적으로 클라이언트는 터널을 통해 Cato 클라우드로 트래픽을 라우팅하여 전체 보안 검사와 적용 혜택을 받으며, Cato 백본을 통한 경로 최적화를 제공합니다. 그러나, 예를 들어 실시간 미디어 서비스의 성능을 최적화하거나 타사 벤더와 함께 작동하는 경우에는 적응형 라우팅이 필요할 수 있습니다.
클라이언트가 트래픽을 라우팅하는 방법을 정의하기 위해 분할 터널 정책을 사용합니다: 터널을 우회하여 인터넷 목적지로 직접 라우팅하거나 검사를 위해 터널 내에서 라우팅합니다.
사용자가 Cato 사이트 뒤에 있을 때 트래픽 라우팅은 클라이언트가 오피스 모드에 있는지 여부에 따라 달라집니다;
오피스 모드에서는 사용자가 사이트 뒤에 있는 것으로 처리되며, 트래픽은 네트워크 규칙 정책에 따라 라우팅됩니다.
클라이언트가 오피스 모드에 없는 경우 사용자는 원격 사용자로 처리되며, 분할 터널 정책이 클라이언트가 트래픽을 라우팅하는 방법을 제어합니다.
분할 터널 규칙 설정
규칙은 사용자 신원, 지리적 위치, 운영 체제, 그리고 소스 네트워크를 포함한 여러 기준에 따라 일치합니다. 포괄적 규칙 또는 예외 기반 규칙을 정의할 수 있습니다. 예:
신원 - 특정 사용자 또는 사용자 그룹에게 라우팅 규칙을 선택적으로 적용
장치 - 라우팅 규칙이 적용될 OS와 국가를 선택
소스 네트워크 - 관리 또는 비관리 네트워크에 따라 트래픽을 라우팅
라우팅 구성 지원:
사용자 트래픽:
모든 트래픽을 Cato 클라우드로 업로드된 내부 애플리케이션 또는 벤더 호스트 리소스를 위한 특정 목록과 함께 전달합니다.
레거시 VPN 솔루션을 전환하는 전략의 일부로 선택된 트래픽만 라우팅합니다.
웹 결합된 트래픽만 Cato 클라우드를 통해 라우팅하고 기타 트래픽은 로컬에서 종료하도록 허용합니다.
DNS 트래픽:
지정된 도메인에 대해 로컬 DNS 서버에서 DNS 확인을 지원합니다.
DNS 및 Cato 클라이언트에 대한 자세한 내용은 DNS 릴레이를 참조하십시오.
DNS 충돌을 방지하기 위해 타사 VPN에서 요구하는 도메인 용 로컬 DNS 해결을 지원합니다.
이러한 수준의 제어를 통해 보안 범위를 최적화하고 지연 시간을 최소화하며, 신뢰할 수 있는 리소스에 대한 직접 액세스를 보장할 수 있습니다.
사전 준비사항
아래 기능은 Windows Client v5.16 이상에서만 사용할 수 있습니다.
DNS 제외
로컬 방화벽에서 다음이 허용되도록 보장하십시오:
IP 주소 127.0.0.253
Cato Networks DNS 서비스
DNS 릴레이 프로세스, dns-relay.exe
웹 전용 라우팅
Cato 클라이언트가 시스템 PAC 파일에 대한 쓰기 권한을 가지도록 보장하십시오
정책 수정 및 다수의 관리자 동시 편집
분할 터널 정책을 통해 다른 관리자들이 동시에 정책을 편집할 수 있습니다. 각 관리자는 규칙을 편집하고 자신의 개인 개정본을 규칙 원본에 저장한 후 계정 정책(게시된 개정본)에 게시할 수 있습니다. 정책 수정본을 관리하는 방법에 대한 자세한 정보는 정책 수정 작업을 참조하세요.
사용 사례
원격 비공개 액세스를 통한 Cato 인터넷 보안
ABC 회사는 항상 활성화된 상태로 사용자에게 Cato 클라이언트를 제공했습니다. 이는 사무실에서 타사 공급업체 뒤에 있을 때도 연결되어 있다는 것을 의미합니다. 관리자는 사무실에 있는 사용자에게 Cato Cloud에서 제외된 내부 애플리케이션에 대한 트래픽이 타사 공급업체에 의해 안전하게 보호되고 있음을 확신할 수 있습니다. 다른 모든 트래픽은 보안을 위해 Cato Cloud로 전송됩니다.

이러한 행동을 구현하기 위해 분할 터널 정책에서 두 가지 규칙을 구성합니다:

규칙 1은 모든 포트 및 프로토콜에 대해 모든 관리 네트워크 뒤에서 시작된 사용자 트래픽에 대한 것입니다. 제외된 DNS 및 목적지가 정의됩니다. 이로 인해 트래픽이 Cato Cloud로 라우팅되지 않습니다.
규칙 2는 모든 포트 및 프로토콜에 대해 모든 비관리 네트워크 뒤에서 시작된 사용자 트래픽에 대한 것입니다. 제외가 없습니다. 이 트래픽은 Cato Cloud로 라우팅됩니다.
경량 인터넷 보안
ABC 회사는 공공 인터넷 및 SaaS 애플리케이션에 대한 웹 트래픽만 보호하도록 Cato에 요청하고 있습니다. 이는 사용자가 관리 및 비관리 네트워크에서 연결할 때 타사 공급업체와 공존해야 한다는 요구를 수반합니다. 이는 프록시 기반 아키텍처에서 Cato로 점진적 온보딩을 위한 적합한 경량 모드입니다.
참고: Cato의 사전 요구 사항을 준수하는 3자 VPN은 웹 전용 모드의 Windows Cato 클라이언트에 의해 방해받지 않아야 합니다.

분할 터널 정책에서 규칙을 만들어 모든 웹 트래픽을 Cato Cloud로 보내고 다른 모든 트래픽은 관리 네트워크를 통해 전송합니다.
분할 터널 정책 구성
분할 터널 정책은 규칙이 충족되는지 여부를 순차적으로 확인하는 순서형 규칙 기반입니다. 사용자가 규칙을 충족하면 해당 규칙을 기반으로 트래픽 라우팅 설정이 적용됩니다. 아무 규칙도 충족되지 않으면 트래픽은 Cato Cloud를 통해 라우팅되고 LAN 액세스가 허용됩니다.
클라이언트를 통해 연결할 때에만 분할 터널 정책이 적용됩니다. 그러나 오피스 모드에서는 클라이언트가 Cato 사이트를 감지하고, 사이트 설정에 따라 트래픽이 Cato 클라우드로 유도됩니다.
분할 터널 설정의 예외가 되는 IP 범위를 포함하려면 IP 범위를 글로벌 IP 범위 엔터티에 추가하십시오.
자세한 정보는 분할 터널 정책의 트래픽 포함 및 제외를 참조하십시오.
참고: Windows SMB 멀티채널이 장치에서 활성화된 경우 SMB 트래픽은 분할 터널 정책을 우회하고 Cato 터널을 사용할 수 있으며, 정책에 의해 SMB 목적지가 제외되더라도 그렇지 않습니다.

분할 터널 정책의 고급 개요
분할 터널 정책의 규칙에 대해 정의할 수 있는 설정은 다음과 같습니다:
일반 설정 (예: 이름, 설명).
규칙이 적용되는 대상 . (사용자 및 그룹, 플랫폼, 국가, 그리고 소스 네트워크)
규칙이 적용되는 트래픽의 범위, 예를 들어 모든 트래픽 또는 웹 전용
트래픽 범위에 대한 라우팅 정책.
기본 분할 터널 규칙 생성
이 섹션에서는 분할 터널 정책에서 기본 규칙을 구성하는 방법을 설명합니다. 거의 모든 트래픽을 Cato Cloud로 라우팅하고 싶다고 가정합니다.
분할 터널 정책을 구성하려면:
네비게이션 메뉴에서 클라우드 액세스 > 분할 터널 정책을 클릭하세요.
새로운을 클릭하십시오.
새로운 분할 터널 정책 규칙 창이 열립니다.
다음 일반 설정을 구성합니다:
이름
설명
규칙 위치
규칙을 적용하려면 활성화해야 합니다
규칙이 누구에게 적용되는지 정의합니다:
사용자 및 사용자 그룹
플랫폼
국가
구성 아래에서 다음을 구성합니다:
연결 모드 선택 섹션에서 이 규칙에 포함되는 트래픽의 범위를 선택합니다.
라우팅 정책 아래에서 범위가 어떻게 라우팅되는지를 결정하십시오. 옵션 포함
모든 트래픽을 Cato로 라우트: 트래픽은 Cato Cloud를 통해 라우팅됩니다. 예외를 정의하여 인터넷으로 직접 라우팅할 수 있습니다.
Cato로 선택된 것만 라우트: 트래픽은 인터넷에 직접 액세스하며 Cato Cloud를 우회합니다. 터널에 포함되고 Cato 클라우드로 라우팅되는 트래픽을 정의할 수 있습니다. 아웃바운드 LAN 액세스를 차단하는 것은 이 옵션과 상충되며 선택할 수 없습니다.
최종 사용자 정의: 사용자가 클라이언트에 텍스트 파일을 업로드하여 Cato Cloud를 통해 라우팅되는 트래픽과 Cato Cloud에서 제외되는 트래픽을 구성할 수 있습니다. 아웃바운드 LAN 액세스를 차단하는 것은 이 옵션과 함께 선택할 수 없습니다.
목적지 제외 아래에서 라우팅 정책이 적용되지 않는 앱, 도메인, 정규화된 도메인 이름(FQDN), 또는 IP 범위를 구성합니다.
LAN 액세스 허용 여부를 결정하십시오
같은 IP 주소를 가진 서브넷 간의 트래픽 라우팅 충돌을 피하기 위해, 충돌의 경우 아웃바운드 LAN 액세스를 차단할 수 있습니다. 이 옵션으로 모든 트래픽이 Cato Cloud로 라우팅되어 보안이 강화됩니다. 클라이언트는 원격 사용자의 홈 네트워크의 LAN 호스트에 연결하지 못하도록 차단됩니다.
적용 클릭.
분할 터널 정책의 각 규칙에 대해 단계 2-5를 반복합니다.
분할 터널 정책을 활성화한 다음 저장을 클릭하세요.
슬라이더는 규칙이 활성화되면 녹색이고, 비활성화되면 회색입니다.
소스 네트워크 사용자 정의
분할 터널 규칙을 생성할 때 소스 네트워크에 따라 관리된 또는 미관리된 네트워크인지 여부에 따라 다양한 라우팅 정책을 결정할 수 있습니다.
비관리 네트워크의 트래픽은 항상 먼저 Cato를 통과합니다. 관리 네트워크의 트래픽에 대해 트래픽이 Cato를 통해 라우팅되는지, 또는 목적지로 직접 라우팅되는지를 결정할 수 있습니다.
참고: 당신은 반드시 관리형 네트워크를 활성화하고 적절히 규칙을 적용해야 합니다
소스 네트워크를 사용자 지정하기 위해:
네비게이션 메뉴에서 클라우드 액세스 > 분할 터널 정책을 클릭하세요.
새 규칙을 생성하고 위에서 2-4단계의 기본 분할 터널 규칙의 설정을 구성합니다.
소스 네트워크 섹션에서 이 규칙이 적용되는지를 결정합니다:
모든 네트워크
모든 관리되지 않은 네트워크
모든 관리된 네트워크
연결 모드, 라우팅 정책 및 위의 단계 5-7에서 제외된 목적지를 정의하세요.
제한 사항
분할 터널 정책의 웹 전용 모드에서 작업할 때 RBI는 지원되지 않습니다.
Microsoft Defender와 함께 Cato 클라이언트를 사용하는 방법
Microsoft Defender의 '분리' 기능은 트래픽을 Windows Defender Cloud IP 주소에 직접 보내야 합니다. 기본적으로 Cato 클라이언트는 트래픽을 Cato 네트워크 어댑터를 통해 보냅니다. 그러나, Microsoft Defender는 트래픽이 Microsoft Defender 어댑터에서 비롯되기를 기대하여, Microsoft Defender와 Windows Defender Cloud 간의 통신 실패를 초래합니다.
Microsoft Defender를 Cato 클라이언트와 함께 작동하게 구성하려면, 트래픽을 Microsoft Defender 주소로 보내기 위해 분할 터널 정책에 규칙을 정의하십시오.
사용자 정의 분할 터널 설정
클라이언트에서 사용자가 분할 터널 설정을 구성할 수 있게 허용할 수 있습니다. 사용자는 터널에서 포함되거나 제외되는 IP 범위를 가진 파일을 업로드할 수 있습니다.
참고: 이 옵션은 프로덕션 환경에서는 권장되지 않으며 중앙 정책 제어가 필요하지 않은 예외적인 경우에만 사용해야 합니다.
클라이언트에서 분할 터널 설정을 위한 IP 범위를 정의하려면:
암호화된 터널을 통과하거나 제외할 IP 주소가 포함된 텍스트 파일을 만듭니다.
다음과 같은 규칙을 텍스트 파일에 구성할 수 있습니다:
포함: IP 범위에 대한 트래픽이 암호화된 터널을 통과합니다. 다른 모든 트래픽은 직접 인터넷으로 라우팅됩니다. 텍스트 파일에서 IP 주소 및 넷마스크 목록을 다음과 같이 암호화된 터널을 통해 라우팅하도록 추가합니다:
/comment 포함 <IP>,<netmask> <IP>,<netmask>예:
/splittunnel 포함 198.51.100.0,255.255.255.255제외: IP 범위에 대한 트래픽이 직접 인터넷으로 라우팅됩니다. 다른 모든 트래픽은 암호화된 터널을 통해 라우팅됩니다. 텍스트 파일에 인터넷으로 직접 라우팅할 IP 주소와 넷마스크 목록을 추가합니다:
;comment 제외 <IP>,<netmask> <IP>,<netmask>예시:
/splittunnel 제외 198.51.100.0,255.255.255.255
슬래시 (/) 또는 세미콜론 (;)을 댓글로 사용할 수 있습니다.
Windows 클라이언트에서 설정 화면에 파일 업로드를 클릭하고 텍스트 파일을 업로드합니다
macOS 클라이언트에서 설정 화면에 분할 터널 활성화를 선택합니다
Windows 클라이언트에서 설정 화면에 분할 터널 활성화를 선택합니다
macOS 클라이언트에서 분할 터널 구성 업로드를 클릭하고 텍스트 파일을 업로드합니다