Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Настройка Клиента Cato для обеспечения безопасности AI-приложений (EA)

Prev Next

Эта статья предоставляет информацию о маршрутизации только трафика AI-приложений через облако Cato с использованием Клиента Cato.
{{новый отрывок.EA}}

Обзор

Cato позволяет защищать трафик AI-приложений с управляемых конечных точек без замены существующих решений SASE, интернет-безопасности или VPN. Вы можете настроить Клиент Cato для маршрутизации выбранного трафика AI-приложений в облако Cato для инспекции и применения политики AI-безопасности, при этом весь другой трафик продолжает идти через существующую систему безопасности.

Это развертывание полезно, когда вы хотите внедрить политики AI-безопасности для браузерных и родных AI-приложений, но не хотите маршрутизировать весь трафик конечной точки через Cato. Для поддержки этого использования настройте клиента с политикой Раздельного Туннеля, который маршрутизирует только выбранный трафик AI-приложений в Cato.

Как Cato защищает выбранный трафик AI-приложений.

Клиент Cato действует как входная конечная точка в облако Cato. После подключения клиента, политика Раздельного Туннеля определяет, какой трафик маршрутизируется в Cato, а какой минует туннель Cato.

Для такого вида развертывания настройте политику Раздельного Туннеля для маршрутизации только выбранного трафика в Cato в качестве включений назначения. Cato затем инспектирует соответствующий трафик и применяет правила политики AI-безопасности.

Трафик, не соответствующий выбранным AI-приложениям, не маршрутизируется в Cato и продолжает идти через существующую систему безопасности клиента.

Предварительные условия

Перед настройкой этого развертывания убедитесь, что учетная запись соответствует этим требованиям:

  • AI-безопасность активирована для учетной записи.
  • Соответствующие пользователи лицензированы для подключения через клиент Cato.
  • Клиент Cato развернут на соответствующих устройствах конечных точек.
  • Устройства конечных точек используют поддерживаемую версию клиента:
    • Клиент для Windows версии 6.4 или выше для назначений на основе приложений.

Развертывание Клиента Cato

Развернуть Клиент Cato пользователям и устройствам, которым необходимо привести в действие AI-безопасность. Этим пользователям не нужно маршрутизировать весь трафик конечной точки через Cato, но клиент должен быть установлен и подключен, чтобы выбранный трафик AI-приложений мог быть передан в облако Cato.

Для лучшего пользовательского опыта развертывайте клиент с использованием стандартного инструмента управления конечной точкой. Для устройств Windows, подключенных к Microsoft Entra ID, используйте бесшовную аутентификацию, чтобы соединение клиента устанавливалось с минимальным взаимодействием пользователя.

После развертывания клиента убедитесь, что пользователи включены в соответствующую Политику Подключения Клиента и могут подключаться к облаку Cato.

Настройка политики маршрутизации раздельного туннеля

Настройте политику Раздельного Туннеля для маршрутизации только выбранного трафика AI-приложений в Cato.

  1. В меню навигации перейдите в Доступ > Раздельный туннель.
  2. Создайте новое правило.
  3. В Выбор режима подключения выберите Все порты и протоколы (рекомендуется).
  4. В Выбор политики маршрутизации выберите Маршрутизировать только выбранные в Cato.
  5. В DNS включениях добавьте DNS назначения, необходимые для разрешения выбранных AI-приложений.
    Добавьте только DNS трафик, необходимый для выбранных AI-приложений. Не выбирайте Любой, если не хотите маршрутизировать весь DNS трафик от Клиента в Cato.
  6. В Включения назначения добавьте AI-приложения, которые вы хотите маршрутизировать в Cato.
  7. Сохраните правило.
  8. Убедитесь, что правило включено и применяется к соответствующим пользователям или группам.

Пример конфигурации для маршрутизации трафика AI-приложений в Cato.

Этот пример маршрутизирует выбранный трафик AI-приложений в Cato, а весь остальной трафик конечной точки продолжает идти через существующую систему безопасности.

В этом примере:

  • Режим подключения: Все порты и протоколы (рекомендуется)
  • Политика маршрутизации: Маршрутизировать только выбранные в Cato
  • DNS Включения: DNS назначения, необходимые для разрешения выбранных AI-приложений.
  • Включения назначения:
    • DeepSeek
    • Gemini
    • Claude

Используйте эту образцовую конфигурацию в качестве отправной точки. Точные DNS включения могут варьироваться в зависимости от DNS-архитектуры в вашей среде и AI-приложений, которые вы маршрутизируете в Cato.

Примечание: Cato рекомендует добавить полный список поддерживаемых AI-приложений, используемых вашей организацией, чтобы обеспечить маршрутизацию всего трафика AI-пользователей через Cato.

Настройка правил политики AI-безопасности для клиентского трафика

После того как политика Раздельного Туннеля маршрутизирует выбранный AI-трафик в Cato, настройте правила вашей Политики Взаимодействия Пользователей для инспекции и контроля этого трафика.

Политика применяется только к трафику AI-приложений, которые достигают облака Cato. Убедитесь, что политика Раздельного Туннеля включает AI-приложения, которые должны быть инспектированы политикой AI-безопасности.

Поддерживаемый трафик

Это развертывание может защитить трафик AI-приложений от:

  • Браузерные AI-приложения
  • Родные AI-приложения
  • Управляемые устройства конечных точек с установленным и подключенным клиентом Cato

Методы принудительного выполнения только для браузера могут помочь в обеспечении безопасности веб-основного использования AI, но они не охватывают родные AI-приложения. Используйте клиент Cato, когда вам нужно обеспечить безопасность как браузерных, так и родных AI-приложений.

Рекомендуемые приложения

Следующие приложения рекомендуется настроить:

  • Claude
  • ChatGPT
    • ChatGPT для бизнеса
    • ChatGPT персональный
  • Перплексия
  • Grok (X.ai)
  • Gemini Расширенные
  • Microsoft Copilot
  • Microsoft Copilot (enterprise)
  • Atlassian JIRA и Comfluence
  • Le Chat (Mistral AI)
  • DeepSeek
  • Anthropic для бизнеса

Ограничения и соображения

Существующие решения SASE или VPN

Это развертывание предназначено для работы вместе с существующим SASE, системой интернет-безопасности или VPN-решением. Однако совместимость зависит от конфигурации другого решения.

Возможно, потребуется настроить существующее решение так, чтобы оно не блокировало или не переопределяло трафик Клиента Cato для выбранных AI-приложений.

Маршрутизация DNS

Убедитесь, что DNS Включения соответствуют DNS трафику, необходимому для выбранных AI-приложений. Не выбирайте Любой, если развертывание намеренно не маршрутизирует весь DNS трафик в Cato.

Поддержка Версий Клиента

Поддержка FQDN- и приложенческих назначений зависит от операционной системы и версии клиента. Подтвердите минимальную поддерживаемую версию клиента перед развертыванием этой конфигурации в производственной среде.