Este artigo explica como usar o Modo Escritório para evitar o tráfego de túnel dentro do túnel quando usuários remotos estão localizados atrás de um site.
Visão geral
O Modo Cliente otimiza o desempenho do Cliente quando usuários com uma licença ZTNA estão fisicamente localizados em um escritório filial. Evita cenários de túnel dentro do túnel ao rotear o tráfego de forma transparente através do site local em vez do túnel criptografado do Cliente. Isso reduz a latência e simplifica o roteamento de tráfego. Você pode configurar o Modo Escritório globalmente ou permitir que os usuários o ativem ou desativem manualmente no Cliente.
Use a página de Configuração Avançada para gerenciar o comportamento do Modo Escritório:
Para todos os usuários na conta: vá para Recursos > Configuração Avançada
Para um usuário individual: vá para Configuração do Usuário > Configuração Avançada
Requisitos
Envie solicitações HTTPS sobre a porta TCP 443 para os serviços de API de túnel da Cato:
tunnel-api.catonetworks.comtunnel-ws-api.catonetworks.com
Como Funciona o Modo de Escritório
O Modo Escritório detecta primeiro se o dispositivo está atrás de um Socket ou site IPsec. Se estiver, e a configuração permitir, o Cliente opera no Modo Escritório e usa o túnel do site para o PoP.
Quando o Modo Escritório está ativado e o Cliente detecta uma conexão direta com um site:
O túnel do Cliente é ignorado
Todo o tráfego é roteado através do túnel do site para o PoP.
A política de segurança do site é aplicada em vez da política do Cliente
Comportamento do Modo Escritório para Usuários Sempre Ativos
Para resiliência do Cliente, há cenários onde o Cliente mantém um túnel para o PoP, mesmo no Modo Escritório. O Cliente não está enviando dados por este túnel.
Clientes macOS sempre mantêm um túnel usando UDP.
Clientes Windows com configuração de Exigir autenticação no Escritório ativada sempre mantêm um túnel usando UDP
Para mais sobre a configuração Exigir autenticação no Escritório, veja este artigo.
O que Acontece Quando o Modo de Escritório Está Desativado
Se o usuário desativar o Modo Escritório enquanto estiver conectado ao site local:
Todo o tráfego, inclusive o tráfego da LAN local, é roteado através do túnel criptografado do Cliente
O tráfego local é enviado ao PoP e depois retorna ao site, aumentando a latência
A política de segurança para a identidade do usuário é aplicada em vez da política do site
Conexão Automática Atrás de um Site (Windows, macOS, e Linux)
Iniciando no Cliente Windows v5.10, macOS v5.11 e Cliente Linux v5.2:
O Cliente se conecta automaticamente atrás de um site sem exigir autenticação do usuário
O botão Conectar está desativado enquanto atrás do site
Modo de Escritório é aplicado para evitar túneis redundantes.
Isso simplifica a experiência do usuário e aplica políticas de roteamento consistentes. Para mais informações, consulte Usando Agentes de Identidade Cato para Consciência do Usuário
Usando o Modo de Escritório com um Servidor DNS Privado
Para contas que utilizam um servidor DNS privado, você deve fazer estas alterações de configuração:
Adicione a seguinte entrada de DNS ao servidor DNS privado para suportar o modo office do Cliente:
vpn.catonetworks.netcomo endereço IP 10.254.254.5 (ou o intervalo de serviço reservado personalizado endereço IP x.y.z.2)tunnel-api.catonetworks.comcomo endereço IP 10.254.254.3 (ou o intervalo de serviço reservado personalizado endereço IP x.y.z.7)
Nota: Você deve garantir também que seu firewall esteja configurado para permitir tráfego para esses endereços para o Modo Escritório funcionar corretamente.
Para configurações onde o servidor DNS privado está localizado na LAN local, então a entrada DNS estática e a conectividade sobre a LAN local significa que os usuários SDP são sempre identificados como estando conectados com o modo office. Mesmo que o site (e os usuários SDP em modo office) não estejam conectados ao Cato Cloud, como os usuários SDP têm conectividade com o servidor DNS privado, eles são mostrados como estando conectados usando o modo office.
Permitir Usuários Configurar o Modo de Escritório
Por padrão, os usuários não podem ativar ou desativar o Modo Escritório. Você pode configurar esse comportamento globalmente ou sobrescrevê-lo por usuário.
Status é Desativado (Configuração global padrão) - O modo de escritório está ativado para todos os usuários e eles não podem configurar o modo de escritório em seus Clientes específicos.
Status é Ativado e Valor está Ligado - Todos os usuários SDP na conta podem escolher habilitar ou desabilitar o modo de escritório para o seu Cliente.
Status é Ativado e Valor está Desligado - O modo de escritório é ativado para todos os usuários e eles não podem configurar o modo de escritório em seus Clientes específicos. Esta funcionalidade é a mesma de Desativado.
Configuração Global: Permitir que Usuários Controlem o Modo de Escritório
Para permitir que todos os usuários em uma conta controlem o Modo de Escritório:
No menu de navegação, selecione Recursos > Configuração Avançada
Na seção Configuração do Modo Escritório, configure estes campos:
Status
Desativado - Os usuários não podem alterar o Modo de Escritório, e ele está ativado (padrão)
Ativado - Usuários podem controlar o Modo de Escritório, baseado no campo Valor
Valor
Ligado - O Modo de Escritório é ativado por padrão, mas os usuários podem desativá-lo
Desligado - Os usuários não podem desativar o Modo de Escritório
Configuração por Usuário
Você pode permitir que usuários individuais sobrescrevam a configuração global.
Para configurar o Modo de Escritório por usuário:
No menu de navegação, selecione Usuários e escolha um usuário.
No painel de configuração do usuário, vá para Configuração Avançada:
Na seção Configuração do Modo Escritório, configure estes campos:
Status - definido como Ativado
Valor
Ligado - O Modo de Escritório é ativado por padrão, mas os usuários podem desativá-lo
Desligado - O Modo de Escritório está desativado e os usuários não podem ativá-lo
Essa configuração só se aplica quando o usuário se conecta atrás de um site.
Desativando ou Ativando o Modo de Escritório no Cliente
Após a configuração ser aplicada, os usuários podem alterar a configuração no Cliente Cato.
Para ativar ou desativar o Modo de Escritório:
Conecte o Cliente para garantir que ele receba a última configuração.
Se já estiver conectado, desconecte e reconecte.
Abra o painel Configurações no Cliente.
Localize a opção Modo de Escritório SDP.
Alternar a caixa de seleção para ativar ou desativar o Modo de Escritório.
Reconecte o Cliente para aplicar a alteração.
Limitações de Serviços
O modo de escritório é suportado apenas com uma conexão UDP