Для более подробной информации о маршрутизации трафика для удаленных пользователей, см. Маршрутизация с Клиентом Cato (Политика Раздельного Туннеля).
Обзор
Для удалённых пользователей, подключенных через клиент Cato, политика Раздельного Туннеля определяет, какой трафик будет маршрутизироваться через облако Cato, а какой будет обходить туннель. Используйте правила включения и исключения для определения конкретных назначений, которые будут маршрутизироваться через туннель клиента.
Когда пользователи находятся за сайтом Cato, политика Раздельного Туннеля применяется, только если они подключены через клиент и находятся не в Офисном Режиме. В Офисном Режиме пользователи не считаются удалёнными, и политика Раздельного Туннеля не применяется к их трафику.
Маршрутизация Раздельного Туннеля на основе назначения.
Политика Раздельного Туннеля поддерживает следующие варианты маршрутизации:
Маршрутизировать весь трафик через Облако Cato, исключая определенные назначения (например, доверенные SaaS-сервисы)
Маршрутизировать большинство трафика непосредственно в Интернет, включая только выбранные назначения для проверки
Правила, основанные на назначении, поддерживают приложения, диапазоны IP, домены и FQDN, предоставляя вам точный контроль над тем, какой трафик защищен Облаком Cato, а какой трафик обходит туннель.
Домены и Полные доменные имена (FQDN) как назначения
Когда вы используете домен и Полное доменное имя (FQDN) для определения трафика для удаленных пользователей, подключенных через Клиент, который включен или исключен из Облака Cato:
Домен — Используйте объекты Домен для сопоставления домена и всех его поддоменов (например,
example.comсопоставляется сapp.example.comиlogin.example.com)Полное доменное имя (FQDN) - Используйте объекты FQDN для нацеливания на конкретные хосты (например, только
app.example.com)
Приложения как назначения
Для правил Раздельного Туннеля, основанных на назначении, Все порты и протоколы можно использовать предопределенные приложения как назначения. Существуют приложения на основе FQDN и приложения на основе IP.
Для приложений на основе FQDN Cato динамически поддерживает домены приложений и обновляет маршрутизацию, когда эти домены меняются. Это уменьшает трудозатраты на обслуживание политики и позволяет клиенту Cato маршрутизировать соответствующий трафик приложений через туннель в облако Cato или напрямую в интернет, в зависимости от правила включения или исключения. Приложения указывают, какие из них основаны на FQDN, а какие только на IP.
Вы также можете включить FQDN в правило с логикой ИЛИ, если это необходимо.
Предварительные условия
Реле DNS должно быть включено на устройствах
Поддерживается клиентом для Windows версии 6.2 или выше
Рекомендуется для клиентов Windows версии 6.4 и выше (см. ниже известное ограничение)
Приложения как Назначение поддерживаются с Клиент для Windows версии 6.4 и выше
Настройте, какой Трафик будет исключен из Cato.
Для конфигураций, где вы маршрутизируете весь трафик удаленного пользователя в Облако Cato, вы можете определить исключения для обхода туннеля Cato и прямого соединения с назначением. Это позволяет вам сохранять проверку безопасности в Облаке Cato, оптимизируя доступ к доверенным службам.
Например, вы можете пожелать, чтобы трафик к SaaS-сервису, такому как office.com, обходил туннель по причинам производительности. DNS-запросы для домена все равно проверяются Облаком Cato. После разрешения домена трафик подключается напрямую к назначению.
Исключения Раздельного Туннеля включают следующие опции:
DNS Исключения – Определите домены, разрешаемые локальным DNS-сервером вместо Облака Cato, например внутренние приложения, к которым вы хотите получать доступ напрямую
Назначение Исключения – Определите приложения, домены, FQDN (ЕА) или диапазоны IP, которые обходят туннель, например приложения или услуги, к которым пользователи будут получать доступ, обходя туннель
Примечание: При создании правила с исключением вы должны явно указать операционную систему как Windows

Следующая процедура описывает, как настроить правило для отправки всего вашего трафика в Облако Cato, исключая локальный DNS-трафик и назначения с использованием FQDN.
Чтобы настроить трафик, исключаемый из Облака Cato:
В меню навигации нажмите Доступ > Политика Раздельного Туннеля.
Создайте новое правило и настройте параметры для: Общих настроек, Пользователей/Групп, Платформ, Источников сети и Стран.
Для получения дополнительной информации см. Маршрутизация с Клиентом Cato (Политика Раздельного Туннеля).
В разделе Конфигурация под Выбор режима соединения выберите Все порты & протоколы.
В разделе Политика маршрутизации выберите Маршрутизировать все в Cato.
В разделе Определить исключения маршрутизации определите трафик, который обходит туннель:
В разделе DNS Исключения, введите один или несколько доменов, которые будут разрешаться вашим локальным DNS-сервером.
В разделе Назначение Исключения, настройте одно или несколько назначений и типов, которые пойдут непосредственно к назначению.
Трафик к этим доменам будет идти непосредственно к их назначению и не через Cato
Нажмите Сохранить.
Обеспечьте безопасность только специфических (включенных) назначений.
При создании правила Раздельного Туннеля вы можете определить политику маршрутизации так, чтобы по умолчанию трафик не маршрутизировался в Cato. Затем определите только конкретный трафик, который маршрутизируется в Cato для проверки. Например, когда большая часть вашего сетевого трафика идет к решению от третьей стороны, но вы хотите маршрутизировать конкретный трафик в удаленный дата-центр через Cato.
В настоящее время, с Маршрутизация, загруженная только в Cato, весь трафик разрешается с использованием DNS Cato.
Примечание: При создании правила для включения трафика вы должны явно указать операционную систему как Windows.
Следующая процедура описывает, как настроить правило для отправки только конкретных назначений трафика в Облако Cato, а остальная часть маршрутизируется в ваше решение от третьей стороны.
Чтобы настроить, какой трафик маршрутизируется в Cato:
В меню навигации нажмите Доступ > Политика Раздельного Туннеля.
Создайте новое правило и настройте параметры для: Общих настроек, Пользователей/Групп, Платформ, Источников сети и Стран.
Для получения дополнительной информации см. Маршрутизация с Клиентом Cato (Политика Раздельного Туннеля).
В разделе Конфигурация под Выбрать тип Соединения выберите Все Порты & Протоколы или Только веб.
В разделе Выбор политики маршрутизации выберите Маршрутизировать только выбранные в Cato.
В разделе Определить Выбор Маршрутизации, под Назначение Включений, добавьте элементы, которые маршрутизируются в Cato для дополнительных проверок безопасности.
Нажмите Сохранить.
Известное Ограничение
Для клиента Windows версии 6.4 и выше вы можете определить до 100,000 элементов доменов и FQDN в одном правиле.
Для клиента Windows версий 6.2 - 6.3 вы можете определить до примерно 100 элементов доменов и FQDN для одного правила (общая длина символов менее 3.5 КБ).