Incluindo e Excluindo Tráfego para a Política de Túnel Dividido

Prev Next

Para mais informações sobre roteamento de tráfego para usuários remotos, veja Roteamento com o Cliente Cato (Política de Túnel Dividido).

Visão geral

Para usuários remotos conectados com o Cliente Cato, a política de Túnel Dividido controla qual tráfego é roteado através da Nuvem Cato e qual tráfego ignora o túnel. Use regras de incluir e excluir para definir os destinos específicos que são roteados através do túnel do Cliente.

Quando usuários estão por trás de um site da Cato, a política de Túnel Dividido se aplica apenas se eles estiverem conectados com o Cliente e não estiverem em Modo Escritório. No Modo Escritório, os usuários não são tratados como usuários remotos, e a política de Túnel Dividido não se aplica ao seus tráfego.

Roteamento de Túnel Dividido Baseado em Destino

A política de Túnel Dividido suporta estas opções de roteamento:

  • Roteie todo o tráfego através da Nuvem Cato e exclua destinos específicos (como serviços SaaS confiáveis)

  • Roteie a maior parte do tráfego diretamente para a Internet e inclua apenas destinos selecionados para inspeção

As regras baseadas em destino suportam aplicativos, faixas de IP, domínios e FQDNs, dando a você controle preciso sobre qual tráfego é protegido pela Nuvem Cato e qual tráfego ignora o túnel.

Domínios e FQDN como Destinos

Quando você usa o domínio e o FQDN para definir o tráfego para usuários remotos conectados com o Cliente, que é incluído ou excluído da Nuvem Cato:

  • Domínio - Use objetos de Domínio para corresponder a um domínio e todos os seus subdomínios (por exemplo, example.com corresponde a app.example.com e login.example.com)

  • FQDN - Use objetos FQDN para direcionar hosts específicos (por exemplo, apenas app.example.com)

Aplicativos como Destinos

Para regras de Túnel Dividido baseadas em destino com Todos os Portos e Protocolos, você pode usar aplicativos predefinidos como destinos. Existem aplicativos baseados em FQDN e aplicativos baseados em IP. 

Para aplicativos baseados em FQDN, a Cato mantém dinamicamente os domínios de aplicativo e atualiza as definições de roteamento quando esses domínios mudam. Isso reduz a manutenção de política e permite que o Cliente Cato roteie o tráfego de aplicativo correspondente através do túnel para a Nuvem Cato ou diretamente para a Internet, de acordo com a regra de Incluir ou Excluir. Os aplicativos indicam quais são baseados em FQDN e quais são apenas baseados em IP.

Você também pode optar por incluir FQDNs em uma regra com lógica baseada em OU, se necessário.

Requisitos

  • O Relay DNS deve estar ativado nos dispositivos

  • Suporte a partir do Cliente Windows v6.2 ou superior

  • Aplicativos como Destino são suportados a partir do Cliente Windows v6.4 ou superior

Personalize qual Tráfego está Excluído da Cato

Para configurações em que você roteia todo o tráfego do usuário remoto para a Nuvem Cato, você pode definir exceções para ignorar o túnel da Nuvem Cato e conectar-se diretamente ao destino. Isso permite que você mantenha a inspeção de segurança na Nuvem Cato enquanto otimiza o acesso a serviços confiáveis.

Por exemplo, você pode querer que o tráfego para um serviço SaaS como office.com ignore o túnel por motivos de desempenho. Consultas DNS para o domínio ainda são inspecionadas pela Nuvem Cato. Após a resolução do domínio, o tráfego se conecta diretamente ao destino.

As exceções de Túnel Dividido incluem as seguintes opções:

  • Exclusões DNS – Defina domínios que são resolvidos por um servidor DNS local em vez de pela Nuvem Cato, como aplicativos internos que você deseja acessar diretamente

  • Exclusões de Destino – Defina aplicativos, domínios, FQDNs (EA) ou intervalos de IP que ignoram o túnel, como aplicativos ou serviços que os usuários acessarão ignorando o túnel

Nota: Ao criar uma regra com uma exclusão, você deve especificar explicitamente o sistema operacional como Windows

Routing_Exceptions.png

O procedimento a seguir descreve como configurar uma regra para enviar todo o seu tráfego para a Cato enquanto exclui o tráfego DNS local e de destino usando um FQDN.

Para personalizar o tráfego que é excluído da Nuvem Cato:

  1. No menu de navegação, clique em Acesso > Política de Túnel Dividido.

  2. Crie uma nova regra e configure as opções de configuração para: Geral, Usuários/Grupos, Plataformas, Rede Origem e Países.

    Para mais informações, veja Roteamento com o Cliente Cato (Política de Túnel Dividido).

  3. Na seção Configuração, em Selecionar Modo de Conexão, selecione Todas as Portas & Protocolos.

  4. Em Política de Roteamento, selecione Roteamento total para Cato.

  5. Na seção Definir Exceções de Roteamento, defina o tráfego que ignora o túnel:

    1. Em Exclusões DNS, digite um ou mais domínios para serem resolvidos pelo seu servidor DNS local.

    2. Em Exclusões de Destino, configure um ou mais destinos e tipos que vão diretamente ao destino.

      O tráfego para esses domínios vai diretamente ao seu destino e não passa pela Cato

  6. Clique em Salvar.

Proteger Somente Destinos Específicos (Incluídos)

Ao criar uma regra de Túnel Dividido, você pode determinar a política de roteamento para que, por padrão, o tráfego não seja roteado para a Cato. Em seguida, defina apenas o tráfego específico que é roteado para a Cato para inspeção. Por exemplo, quando a maior parte do seu tráfego de rede vai para uma solução de terceiros, mas você deseja rotear tráfego específico para um centro de dados remoto através da Cato.

Atualmente, com Rota selecionada apenas para Cato, todo o tráfego é resolvido usando DNS da Cato.

Nota: Ao criar uma regra para incluir tráfego, você deve especificar explicitamente o sistema operacional como Windows.

O procedimento a seguir descreve como configurar uma regra para enviar apenas destinos de tráfego específicos para a Nuvem Cato, e o restante é roteado para sua solução de terceiros.

routing_include.png  

Para personalizar qual tráfego é roteado para a Cato:

  1. No menu de navegação, clique em Acesso > Política de Túnel Dividido.

  2. Crie uma nova regra e configure as opções de configuração para: Geral, Usuários/Grupos, Plataformas, Rede Origem e Países.

    Para mais informações, veja Roteamento com o Cliente Cato (Política de Túnel Dividido).

  3. Na seção Configuração, em Selecionar Modo de Conexão, selecione Todos os Portos & Protocolos ou Apenas Web.

  4. Em Escolher Política de Roteamento, selecione Somente rotas selecionadas para Cato.

  5. Na seção Definir Seleções de Roteamento, em Inclusões de Destino, adicione os itens que são roteados para a Cato para verificações adicionais de segurança.

  6. Clique em Salvar.

Limitação Conhecida

  • Para Cliente Windows v6.4 e superior, você pode definir até 100.000 itens de Domínio e FQDN para uma única regra

  • Para Cliente Windows v6.2 - 6.3, você pode definir até cerca de 100 itens de Domínio e FQDN para uma única regra (número total de caracteres é menor que 3,5 KB)