Configurando o Cliente Cato para Proteger o Tráfego de Aplicações AI (EA)

Prev Next

Este artigo fornece informações sobre o roteamento apenas do tráfego de aplicações AI através da Nuvem Cato usando o Cliente Cato.

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

Visão Geral

O Cato permite que você proteja o tráfego de aplicações AI dos endpoints gerenciados sem substituir sua solução existente de SASE, segurança de Internet ou VPN. Você pode configurar o Cliente Cato para rotear o tráfego das aplicações AI selecionadas para a Nuvem Cato para inspeção e aplicação de políticas de Segurança AI, enquanto todo o outro tráfego continua através da sua pilha de segurança existente.

Esta implantação é útil quando você deseja aplicar políticas de Segurança AI para aplicações AI baseadas em navegador e nativas, mas não deseja rotear todo o tráfego de endpoints através do Cato. Para suportar este caso de uso, configure o Cliente com uma política de Túnel Dividido que roteie apenas o tráfego de aplicações AI selecionadas para o Cato.

Como o Cato Protege o Tráfego Selecionado de Aplicações AI

O Cliente Cato atua como a rampa de acesso do endpoint para a Nuvem Cato. Após o Cliente conectar-se, a política de Túnel Dividido determina qual tráfego é roteado para o Cato e qual tráfego ignora o túnel do Cato.

Para este tipo de implantação, configure a política de Túnel Dividido para rotear apenas o tráfego selecionado para o Cato como inclusões de destino. O Cato, então, inspeciona o tráfego correspondente e aplica as regras de política de Segurança AI.

O tráfego que não corresponde às aplicações AI selecionadas não é roteado para o Cato e continua através da pilha de segurança existente do cliente.

Prerequisites

Antes de configurar esta implantação, certifique-se de que a conta atenda a esses requisitos:

  • A Segurança AI está ativada para a conta.
  • Os usuários relevantes têm licença para conectar-se com o Cliente Cato.
  • O Cliente Cato é implantado nos dispositivos de endpoint relevantes.
  • Os dispositivos de endpoint usam uma versão suportada do Cliente:
    • Cliente Windows v6.4 ou superior para destinos baseados em aplicações.

Implantando o Cliente Cato

Implante o Cliente Cato para os usuários e dispositivos que precisam da aplicação de Segurança AI. Esses usuários não precisam rotear todo o tráfego de endpoints através do Cato, mas o Cliente deve estar instalado e conectado para que o tráfego das aplicações AI selecionadas possa ser encaminhado para a Nuvem Cato.

Para a melhor experiência do usuário, implante o Cliente utilizando sua ferramenta padrão de gerenciamento de endpoints. Para dispositivos Windows conectados ao Microsoft Entra ID, você pode usar autenticação contínua para que a conexão do Cliente seja estabelecida com mínima interação do usuário.

Após o Cliente ser implantado, certifique-se de que os usuários estejam incluídos na Política de Conectividade do Cliente relevante e possam conectar-se à Nuvem Cato.

Configurando a Política de Split Tunnel

Configure a política de Túnel Dividido para rotear apenas o tráfego de aplicações AI selecionadas para o Cato.

  1. No menu de navegação, vá para Acesso > Túnel Dividido.
  2. Crie uma nova regra.
  3. Em Selecionar Modo de Conexão, selecione Todos os Portos & Protocolos (recomendado).
  4. Em Escolher Política de Roteamento, selecione Roteie apenas os selecionados para o Cato.
  5. Em Inclusões de DNS, adicione os destinos DNS necessários para resolver as aplicações AI selecionadas.
    Adicione apenas o tráfego DNS necessário para as aplicações AI selecionadas. Não selecione Qualquer a menos que você deseje que todo o tráfego DNS do Cliente seja roteado para o Cato.
  6. Em Inclusões de Destino, adicione as aplicações AI que você deseja rotear para o Cato.
  7. Salve a regra.
  8. Certifique-se de que a regra está ativada e se aplica aos usuários ou grupos relevantes.

Configuração de Exemplo para Roteamento de Tráfego de Aplicações AI para o Cato

Este exemplo roteia o tráfego selecionado de aplicações AI para o Cato, enquanto todo o outro tráfego de endpoints continua através da pilha de segurança existente.

Neste exemplo:

  • Modo de Conexão: Todos os Portos & Protocolos (recomendado)
  • Política de Roteamento: Roteie apenas os selecionados para o Cato
  • Inclusões de DNS: Destinos DNS necessários para resolver as aplicações AI selecionadas
  • Inclusões de Destino:
    • DeepSeek
    • Gêmeos
    • Claude

Use esta configuração de exemplo como ponto de partida. As inclusões de DNS exatas podem variar com base na arquitetura DNS em seu ambiente e nas aplicações AI que você roteia para o Cato.

Nota: A Cato recomenda que você adicione a lista completa de apps AI suportados que sua organização utiliza para garantir que todo o tráfego de usuários AI seja roteado através do Cato.

Configurando Regras de Política de Segurança AI para o Tráfego do Cliente

Após a política de Túnel Dividido rotear o tráfego AI selecionado para o Cato, configure as regras de sua Política de Interação do Usuário para inspecionar e controlar esse tráfego.

A política se aplica apenas ao tráfego de aplicações AI que chega à Nuvem Cato. Certifique-se de que a política de Túnel Dividido inclua as aplicações AI que você deseja que a política de Segurança AI inspecione.

Tráfego Suportado

Esta implantação pode proteger o tráfego de aplicações AI de:

  • Aplicações AI baseadas em navegador
  • Aplicações AI nativas
  • Dispositivos de endpoint gerenciados com o Cliente Cato instalado e conectado

Métodos de aplicação somente para navegador podem ajudar a proteger o uso de AI baseado na web, mas não cobrem aplicações AI nativas. Utilize o Cliente Cato quando precisar proteger tanto o tráfego de aplicações AI baseadas em navegador quanto nativas.

Aplicações Recomendadas

As seguintes aplicações são recomendadas para configurar:

  • Claude

  • ChatGPT

    • ChatGPT para Empresas
    • ChatGPT Pessoal
  • Perplexidade

  • Grok (X.ai)

  • Gemini Avançado

  • Copilot da Microsoft

  • Microsoft Copilot (empresa)
    :::(Informações) (Nota)
    Para cobrir completamente o Copilot para Empresas, configure o Microsoft Copilot na política junto com um dos seguintes:

  • A Aplicação do Microsoft Office365

  • Domínio substrate.office.com

Se os usuários acessarem o Copilot como um complemento dentro de outros aplicativos do Office, e você não quiser incluir o Microsoft Office365 na política, adicione também estes domínios:

  • augloop.office.com
  • augloop.svc.cloud.microsoft

:::

  • Atlassian JIRA e Confluence
  • Le Chat (Mistral AI)
  • DeepSeek
  • Anthropic para Empresas

Limitações e Considerações

Soluções SASE ou VPN Existentes

Esta implantação é projetada para funcionar junto com uma solução existente de SASE, segurança de Internet ou VPN. No entanto, a interoperabilidade depende da configuração da outra solução.

Você pode precisar configurar a solução existente para que ela não bloqueie ou sobreponha o tráfego do Cliente Cato para as aplicações AI selecionadas.

Roteamento DNS

Certifique-se de que as Inclusões de DNS correspondem ao tráfego DNS necessário para as aplicações AI selecionadas. Evite selecionar Qualquer a menos que a implantação intencionalmente roteie todo o tráfego DNS para o Cato.

Suporte a Versão do Cliente

O suporte para inclusões de destino baseadas em FQDN e em aplicações depende do sistema operacional e da versão do Cliente. Confirme a versão mínima do Cliente suportada antes de implantar essa configuração em produção.