Este artigo fornece informações sobre o roteamento apenas do tráfego de aplicações AI através da Nuvem Cato usando o Cliente Cato.
Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
Visão Geral
O Cato permite que você proteja o tráfego de aplicações AI dos endpoints gerenciados sem substituir sua solução existente de SASE, segurança de Internet ou VPN. Você pode configurar o Cliente Cato para rotear o tráfego das aplicações AI selecionadas para a Nuvem Cato para inspeção e aplicação de políticas de Segurança AI, enquanto todo o outro tráfego continua através da sua pilha de segurança existente.
Esta implantação é útil quando você deseja aplicar políticas de Segurança AI para aplicações AI baseadas em navegador e nativas, mas não deseja rotear todo o tráfego de endpoints através do Cato. Para suportar este caso de uso, configure o Cliente com uma política de Túnel Dividido que roteie apenas o tráfego de aplicações AI selecionadas para o Cato.
Como o Cato Protege o Tráfego Selecionado de Aplicações AI
O Cliente Cato atua como a rampa de acesso do endpoint para a Nuvem Cato. Após o Cliente conectar-se, a política de Túnel Dividido determina qual tráfego é roteado para o Cato e qual tráfego ignora o túnel do Cato.
Para este tipo de implantação, configure a política de Túnel Dividido para rotear apenas o tráfego selecionado para o Cato como inclusões de destino. O Cato, então, inspeciona o tráfego correspondente e aplica as regras de política de Segurança AI.
O tráfego que não corresponde às aplicações AI selecionadas não é roteado para o Cato e continua através da pilha de segurança existente do cliente.
Prerequisites
Antes de configurar esta implantação, certifique-se de que a conta atenda a esses requisitos:
- A Segurança AI está ativada para a conta.
- Os usuários relevantes têm licença para conectar-se com o Cliente Cato.
- O Cliente Cato é implantado nos dispositivos de endpoint relevantes.
- Os dispositivos de endpoint usam uma versão suportada do Cliente:
- Cliente Windows v6.4 ou superior para destinos baseados em aplicações.
Implantando o Cliente Cato
Implante o Cliente Cato para os usuários e dispositivos que precisam da aplicação de Segurança AI. Esses usuários não precisam rotear todo o tráfego de endpoints através do Cato, mas o Cliente deve estar instalado e conectado para que o tráfego das aplicações AI selecionadas possa ser encaminhado para a Nuvem Cato.
Para a melhor experiência do usuário, implante o Cliente utilizando sua ferramenta padrão de gerenciamento de endpoints. Para dispositivos Windows conectados ao Microsoft Entra ID, você pode usar autenticação contínua para que a conexão do Cliente seja estabelecida com mínima interação do usuário.
Após o Cliente ser implantado, certifique-se de que os usuários estejam incluídos na Política de Conectividade do Cliente relevante e possam conectar-se à Nuvem Cato.
Configurando a Política de Split Tunnel
Configure a política de Túnel Dividido para rotear apenas o tráfego de aplicações AI selecionadas para o Cato.
- No menu de navegação, vá para Acesso > Túnel Dividido.
- Crie uma nova regra.
- Em Selecionar Modo de Conexão, selecione Todos os Portos & Protocolos (recomendado).
- Em Escolher Política de Roteamento, selecione Roteie apenas os selecionados para o Cato.
- Em Inclusões de DNS, adicione os destinos DNS necessários para resolver as aplicações AI selecionadas.
Adicione apenas o tráfego DNS necessário para as aplicações AI selecionadas. Não selecione Qualquer a menos que você deseje que todo o tráfego DNS do Cliente seja roteado para o Cato. - Em Inclusões de Destino, adicione as aplicações AI que você deseja rotear para o Cato.
- Salve a regra.
- Certifique-se de que a regra está ativada e se aplica aos usuários ou grupos relevantes.
Configuração de Exemplo para Roteamento de Tráfego de Aplicações AI para o Cato
Este exemplo roteia o tráfego selecionado de aplicações AI para o Cato, enquanto todo o outro tráfego de endpoints continua através da pilha de segurança existente.
Neste exemplo:
- Modo de Conexão: Todos os Portos & Protocolos (recomendado)
- Política de Roteamento: Roteie apenas os selecionados para o Cato
- Inclusões de DNS: Destinos DNS necessários para resolver as aplicações AI selecionadas
- Inclusões de Destino:
- DeepSeek
- Gêmeos
- Claude
Use esta configuração de exemplo como ponto de partida. As inclusões de DNS exatas podem variar com base na arquitetura DNS em seu ambiente e nas aplicações AI que você roteia para o Cato.
Nota: A Cato recomenda que você adicione a lista completa de apps AI suportados que sua organização utiliza para garantir que todo o tráfego de usuários AI seja roteado através do Cato.
Configurando Regras de Política de Segurança AI para o Tráfego do Cliente
Após a política de Túnel Dividido rotear o tráfego AI selecionado para o Cato, configure as regras de sua Política de Interação do Usuário para inspecionar e controlar esse tráfego.
A política se aplica apenas ao tráfego de aplicações AI que chega à Nuvem Cato. Certifique-se de que a política de Túnel Dividido inclua as aplicações AI que você deseja que a política de Segurança AI inspecione.
Tráfego Suportado
Esta implantação pode proteger o tráfego de aplicações AI de:
- Aplicações AI baseadas em navegador
- Aplicações AI nativas
- Dispositivos de endpoint gerenciados com o Cliente Cato instalado e conectado
Métodos de aplicação somente para navegador podem ajudar a proteger o uso de AI baseado na web, mas não cobrem aplicações AI nativas. Utilize o Cliente Cato quando precisar proteger tanto o tráfego de aplicações AI baseadas em navegador quanto nativas.
Aplicações Recomendadas
As seguintes aplicações são recomendadas para configurar:
-
Claude
-
ChatGPT
- ChatGPT para Empresas
- ChatGPT Pessoal
-
Perplexidade
-
Grok (X.ai)
-
Gemini Avançado
-
Copilot da Microsoft
-
Microsoft Copilot (empresa)
:::(Informações) (Nota)
Para cobrir completamente o Copilot para Empresas, configure o Microsoft Copilot na política junto com um dos seguintes: -
A Aplicação do Microsoft Office365
-
Domínio
substrate.office.com
Se os usuários acessarem o Copilot como um complemento dentro de outros aplicativos do Office, e você não quiser incluir o Microsoft Office365 na política, adicione também estes domínios:
augloop.office.comaugloop.svc.cloud.microsoft
:::
- Atlassian JIRA e Confluence
- Le Chat (Mistral AI)
- DeepSeek
- Anthropic para Empresas
Limitações e Considerações
Soluções SASE ou VPN Existentes
Esta implantação é projetada para funcionar junto com uma solução existente de SASE, segurança de Internet ou VPN. No entanto, a interoperabilidade depende da configuração da outra solução.
Você pode precisar configurar a solução existente para que ela não bloqueie ou sobreponha o tráfego do Cliente Cato para as aplicações AI selecionadas.
Roteamento DNS
Certifique-se de que as Inclusões de DNS correspondem ao tráfego DNS necessário para as aplicações AI selecionadas. Evite selecionar Qualquer a menos que a implantação intencionalmente roteie todo o tráfego DNS para o Cato.
Suporte a Versão do Cliente
O suporte para inclusões de destino baseadas em FQDN e em aplicações depende do sistema operacional e da versão do Cliente. Confirme a versão mínima do Cliente suportada antes de implantar essa configuração em produção.