Este artigo explica como gerenciar centralmente as regras de roteamento de tráfego do Cliente Cato com a Política de Túnel Dividido.
Visão geral
A Política de Túnel Dividido oferece controle granular sobre como o Cliente Cato roteia o tráfego de usuários remotos. Por padrão, o Cliente roteia o tráfego através do túnel para a Nuvem Cato para beneficiar-se da inspeção completa de segurança e aplicação, além de otimização de caminho sobre a infraestrutura Cato. No entanto, pode haver situações que requerem roteamento adaptativo, por exemplo, para otimizar o desempenho dos serviços de mídia em tempo real ou ao operar junto a fornecedores de terceiros.
Use a Política de Túnel Dividido para definir como o Cliente roteia o tráfego: ignorar o túnel e rotear diretamente para o destino na Internet ou dentro do túnel para inspeção.
Quando os usuários estão atrás de um site Cato, o roteamento do tráfego depende se o Cliente está no Modo Escritório:
No Modo Escritório, o usuário é tratado como estando atrás do site, e o tráfego é roteado de acordo com a política da Regra de Rede.
Quando o Cliente não está no Modo Escritório, o usuário é tratado como um usuário remoto, e a Política de Túnel Dividido controla como o Cliente roteia o tráfego.
Configurações de Regra de Túnel Dividido
As regras são correspondidas com base em vários critérios, incluindo identidade do usuário, geolocalização, sistema operacional e Rede de Origem. Você pode definir regras inclusivas ou baseadas em exceções. Por exemplo:
Identidade - Aplicar regras de roteamento seletivamente para usuários ou grupos de usuários específicos
Dispositivo - Selecionar qual SO e países as regras de roteamento se aplicam
Rede de Origem - Escolher Política de Roteamento baseada em redes gerenciadas ou não gerenciadas
A Configuração de Roteamento suporta:
Tráfego de usuário:
Encaminhar todo o tráfego para a Cato Cloud, com exclusões específicas para aplicações internas ou recursos hospedados por vendedores.
Roteie apenas tráfego selecionado como parte do deslocamento de soluções de VPN legadas.
Projete apenas o tráfego voltado para a web pela Cato Cloud enquanto permite que outro tráfego saia localmente.
Tráfego DNS:
Suporte a resolução de DNS por um servidor DNS local para domínios especificados.
Para mais informações sobre DNS e Clientes Cato, consulte DNS Relay.
Suporte à resolução DNS local para domínios requeridos por uma VPN de terceiros para evitar conflitos de DNS.
Este nível de controle permite otimizar a cobertura de segurança enquanto minimizando a latência e preservando o acesso direto a recursos confiáveis.
Prerequisites
Os seguintes recursos estão atualmente disponíveis apenas com o Cliente Windows v5.16 e versões superiores.
Exclusões DNS
Certifique-se de que os seguintes têm acesso permitido no seu firewall local:
o endereço IP 127.0.0.253
o serviço DNS da Cato Networks
o processo de retransmissão DNS, dns-relay.exe
Roteamento apenas para web
Certifique-se de que o Cliente Cato tem permissões de escrita no arquivo PAC do sistema.
Revisões de Política e Edição Simultânea por Vários Administradores
A Política de Túnel Dividido permite que diferentes administradores editem a política em paralelo. Cada administrador pode editar regras e salvar as alterações na base de regras em sua própria revisão privada, e então publicá-las na política de contas (a revisão publicada). Para mais informações sobre como gerenciar revisões de políticas, veja Trabalhando com Revisões de Políticas.
Casos de Uso
Segurança da Internet Cato com Acesso Privado Remoto
A Empresa ABC fornece o Cliente Cato para seus usuários com Sempre Ativo habilitado. Isso significa que estão conectados mesmo quando no escritório atrás do fornecedor de terceiros. Como admin, você está confiante de que o tráfego para suas aplicações internas é seguro pelo fornecedor de terceiros e está excluído da Nuvem Cato para usuários no escritório. Todo o outro tráfego é enviado à Nuvem Cato para segurança.

Você configura duas regras na Política de Túnel Dividido para implementar este comportamento:

A Regra 1 é para tráfego do usuário que origina de Qualquer Rede Gerenciada, para todas as portas e protocolos. DNS e Destinos excluídos são definidos. Isso exclui o tráfego de ser roteado para a Nuvem Cato.
A Regra 2 é para tráfego do usuário que origina de Qualquer Rede Não Gerenciada, para todas as portas e protocolos. Não há exclusões, este tráfego é roteado para a Nuvem Cato.
Segurança Leve da Internet
A Empresa ABC deseja que a Cato apenas proteja o tráfego web em direção a aplicações SaaS e à Internet pública. Isso requer que a Cato coexista com fornecedores de terceiros quando os usuários se conectam de redes gerenciadas e não gerenciadas. Este é um modo leve que é adequado para um gradativo embarque de uma arquitetura baseada em proxy para a Cato.
Nota: As VPNs de terceiros que cumprem os pré-requisitos da Cato não devem ser interrompidas pelo Cliente Cato para Windows no modo apenas para Web.

Você cria uma regra na Política de Túnel Dividido que envia todo o tráfego web para a Nuvem Cato, e todo o outro tráfego é enviado pela rede gerenciada.
Configurando a Política de Split Tunnel
A Política de Túnel Dividido é uma base de regras ordenada que verifica sequencialmente se uma regra é atendida. Quando um usuário atende a uma regra, as configurações de roteamento de tráfego baseadas naquela regra são aplicadas. Se nenhuma regra for atendida, o tráfego é roteado pela Nuvem Cato, e o acesso LAN é permitido.
A Política de Túnel Dividido é aplicada apenas quando os usuários estão conectando-se via o Cliente. No entanto, no modo escritório, o Cliente detecta o site da Cato, e a configuração do site determina qual tráfego é direcionado para a Nuvem da Cato.
Para incluir intervalos de IP que são exceções às configurações de Túnel Dividido, adicione os intervalos de IP a uma entidade Intervalo de IP Global.
Para mais informações, veja Incluindo e Excluindo Tráfego para a Política de Túnel Dividido.
Nota: Quando o Windows SMB Multichannel está ativado em um dispositivo, o tráfego SMB pode ignorar a política de Túnel Dividido e usar o túnel Cato, mesmo quando o destino SMB é excluído pela política.

Visão Geral em Alto Nível da Política de Túnel Dividido
Estas são as configurações que você pode definir para as regras na política de Túnel Dividido:
Configurações gerais (ie. Nome, Descrição).
Quem a regra se aplica ( Usuários & Grupos, Plataformas, Países, e Rede de Origem).
O escopo do tráfego ao qual a regra se aplica, por exemplo, todo o tráfego ou apenas web.
A política de roteamento para o escopo de tráfego.
Criando uma Regra Básica de Túnel Dividido
Esta seção explica como configurar uma regra básica na política de Túnel Dividido. Assume-se que você deseja rotear quase todo o tráfego para a Nuvem Cato.
Para configurar a Política de Túnel Dividido:
No menu de navegação, clique em Acesso > Política de Túnel Dividido.
Clique em Novo.
O painel Nova Regra de Política de Túnel Dividido se abre.
Configure as seguintes configurações Gerais:
Nome
Descrição
Posição
Certifique-se de Ativar a regra para que ela seja aplicada
Defina a quem a regra se aplica definindo:
Usuários e Grupos de Usuários
Plataformas
Países
Sob Configuração, configure o seguinte:
Na seção Selecionar Modo de Conexão, selecione o escopo do tráfego a ser incluído nesta regra.
Sob Política de Roteamento, determine como o escopo é roteado. As opções incluem
Roteie todo o tráfego para a Cato: O tráfego é roteado através da Nuvem Cato. Você pode definir exceções para serem roteadas diretamente para a Internet.
Roteie apenas o selecionado para a Cato: O tráfego acessa diretamente a Internet e ignora a Nuvem Cato. Você pode definir o tráfego que é incluído no túnel e roteado para a nuvem da Cato. Bloquear acesso outbound à LAN conflita com essa opção e não pode ser selecionado.
Definido pelo usuário final: Usuários podem fazer upload de um arquivo de texto para o Cliente para configurar qual tráfego é roteado através da Nuvem Cato e qual tráfego é excluído da Nuvem Cato. Bloquear acesso outbound à LAN não pode ser selecionado com esta opção.
Sob Exclusões de Destino, configure um aplicativo, domínio, Nome de Domínio Totalmente Qualificado (FQDN), ou intervalo de IP ao qual a política de roteamento não se aplica.
Determine se deve permitir ou bloquear Acesso à LAN
Para evitar conflitos de roteamento de tráfego entre sub-redes com o mesmo endereço IP, no caso de um conflito, você pode bloquear o acesso outbound à LAN. Com esta opção, todo o tráfego é roteado para a Nuvem Cato, proporcionando maior segurança. O Cliente é bloqueado de se conectar a um host LAN na rede doméstica do usuário remoto.
Clique em Aplicar.
Repita as etapas 2-5 para cada regra na Política de Túnel Dividido.
Ative a Política de Túnel Dividido e clique em Salvar.
O controle deslizante é verde quando a regra está ativada, e cinza quando a regra está desativada.
Customize a Fonte de Rede
Ao criar uma regra de Túnel Dividido, você pode determinar diferentes políticas de roteamento com base na rede de origem, ou seja, se é gerenciada ou não gerenciada.
Quando o tráfego estiver em uma rede não gerenciada, ele sempre passará primeiro pela Cato. Para tráfego em redes gerenciadas, você pode determinar se o tráfego é roteado através da Cato ou diretamente para o destino.
Nota: É necessário ativar e configurar redes gerenciadas para aplicar as regras de acordo.
Para personalizar a rede de origem:
No menu de navegação, clique em Acesso > Política de Túnel Dividido.
Crie uma nova regra e configure as configurações nos passos 2-4 acima.
Na seção Rede de Origem, determine se esta regra se aplica a:
Todas as redes
Todas as redes não gerenciadas
Todas as redes gerenciadas
Defina o modo de conexão, a política de roteamento e os destinos que são excluídos nos passos 5-7 acima.
Limitações
Ao trabalhar com o modo Web-Only na Política de Túnel Dividido, o RBI não é suportado.
Usando o Cliente Cato com Microsoft Defender
O recurso 'Isolar' do Microsoft Defender exige que você envie o tráfego diretamente para os endereços IP do Windows Defender Cloud. Por padrão, o Cliente Cato envia tráfego através do adaptador de rede Cato. No entanto, o Microsoft Defender espera que o tráfego se origine do Adaptador do Microsoft Defender, causando uma falha de comunicação entre o Microsoft Defender e o Windows Defender Cloud.
Para configurar o Microsoft Defender para funcionar com o Cliente Cato, defina uma regra na Política de Túnel Dividido para enviar tráfego para os endereços do Microsoft Defender.
Configurações de Túnel Dividido Definidas pelo Usuário
Você pode deixar os usuários configurarem configurações de Túnel Dividido no Cliente. Os usuários podem fazer upload de arquivos com os intervalos de IP que estão incluídos ou excluídos do túnel.
Nota: Esta opção não é recomendada para ambientes de produção e deve ser usada apenas em casos excepcionais onde o controle de política centralizada não é necessário.
Para definir os intervalos de IP para Configurações de Túnel Dividido no Cliente:
Crie um arquivo de texto com os endereços IP para rotear através ou excluir do túnel criptografado.
Você pode configurar as seguintes regras dentro do arquivo de texto:
Incluir: Tráfego para o intervalo de IP é roteado através do túnel criptografado. Todo o outro tráfego é roteado diretamente para a Internet. No arquivo de texto, adicione a lista de endereço IP e máscara de rede para rotear através do túnel criptografado da seguinte forma:
/comment include <IP>,<netmask> <IP>,<netmask>Por exemplo:
/splittunnel incluir 198.51.100.0,255.255.255.255Excluir: Tráfego para o intervalo de IP é roteado diretamente para a Internet. Todo o outro tráfego é roteado através do túnel criptografado. No arquivo de texto, adicione a lista de endereço IP e máscara de rede para rotear diretamente para a Internet da seguinte forma:
;comment exclude <IP>,<netmask> <IP>,<netmask>Por exemplo:
/splittunnel excluir 198.51.100.0,255.255.255.255
Você pode usar uma barra (/) ou ponto e vírgula (;) para comentários.
No Cliente Windows, na tela de Configurações, clique em Carregar Arquivo e carregue o arquivo de texto.
No Cliente macOS, na tela de Configurações, selecione Túnel Dividido Ativado.
No Cliente Windows, na tela de Configurações, selecione Habilitar túnel dividido.
No Cliente macOS, clique em Carregar Configuração do Túnel Dividido e carregue o arquivo de texto.