Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Включая и исключая трафик для Политика Раздельного Туннеля

Prev Next

Для более подробной информации о маршрутизации трафика для удаленных пользователей, см. Маршрутизация с Клиентом Cato (Политика Раздельного Туннеля).

Обзор

Для удалённых пользователей, подключенных через клиент Cato, политика Раздельного Туннеля определяет, какой трафик будет маршрутизироваться через облако Cato, а какой будет обходить туннель. Используйте правила включения и исключения для определения конкретных назначений, которые будут маршрутизироваться через туннель клиента.

Когда пользователи находятся за сайтом Cato, политика Раздельного Туннеля применяется, только если они подключены через клиент и находятся не в Офисном Режиме. В Офисном Режиме пользователи не считаются удалёнными, и политика Раздельного Туннеля не применяется к их трафику.

Маршрутизация Раздельного Туннеля на основе назначения.

Политика Раздельного Туннеля поддерживает следующие варианты маршрутизации:

  • Маршрутизировать весь трафик через Облако Cato, исключая определенные назначения (например, доверенные SaaS-сервисы)

  • Маршрутизировать большинство трафика непосредственно в Интернет, включая только выбранные назначения для проверки

Правила, основанные на назначении, поддерживают приложения, диапазоны IP, домены и FQDN, предоставляя вам точный контроль над тем, какой трафик защищен Облаком Cato, а какой трафик обходит туннель.

Домены и Полные доменные имена (FQDN) как назначения

Когда вы используете домен и Полное доменное имя (FQDN) для определения трафика для удаленных пользователей, подключенных через Клиент, который включен или исключен из Облака Cato:

  • Домен — Используйте объекты Домен для сопоставления домена и всех его поддоменов (например, example.com сопоставляется с app.example.com и login.example.com)

  • Полное доменное имя (FQDN) - Используйте объекты FQDN для нацеливания на конкретные хосты (например, только app.example.com)

Приложения как назначения

Для правил Раздельного Туннеля, основанных на назначении, Все порты и протоколы можно использовать предопределенные приложения как назначения. Существуют приложения на основе FQDN и приложения на основе IP. 

Для приложений на основе FQDN Cato динамически поддерживает домены приложений и обновляет маршрутизацию, когда эти домены меняются. Это уменьшает трудозатраты на обслуживание политики и позволяет клиенту Cato маршрутизировать соответствующий трафик приложений через туннель в облако Cato или напрямую в интернет, в зависимости от правила включения или исключения. Приложения указывают, какие из них основаны на FQDN, а какие только на IP.

Вы также можете включить FQDN в правило с логикой ИЛИ, если это необходимо.

Предварительные условия

  • Реле DNS должно быть включено на устройствах

  • Поддерживается клиентом для Windows версии 6.2 или выше

  • Приложения как Назначение поддерживаются с Клиент для Windows версии 6.4 и выше

Настройте, какой Трафик будет исключен из Cato.

Для конфигураций, где вы маршрутизируете весь трафик удаленного пользователя в Облако Cato, вы можете определить исключения для обхода туннеля Cato и прямого соединения с назначением. Это позволяет вам сохранять проверку безопасности в Облаке Cato, оптимизируя доступ к доверенным службам.

Например, вы можете пожелать, чтобы трафик к SaaS-сервису, такому как office.com, обходил туннель по причинам производительности. DNS-запросы для домена все равно проверяются Облаком Cato. После разрешения домена трафик подключается напрямую к назначению.

Исключения Раздельного Туннеля включают следующие опции:

  • DNS Исключения – Определите домены, разрешаемые локальным DNS-сервером вместо Облака Cato, например внутренние приложения, к которым вы хотите получать доступ напрямую

  • Назначение Исключения – Определите приложения, домены, FQDN (ЕА) или диапазоны IP, которые обходят туннель, например приложения или услуги, к которым пользователи будут получать доступ, обходя туннель

Примечание: При создании правила с исключением вы должны явно указать операционную систему как Windows

Routing_Exceptions.png

Следующая процедура описывает, как настроить правило для отправки всего вашего трафика в Облако Cato, исключая локальный DNS-трафик и назначения с использованием FQDN.

Чтобы настроить трафик, исключаемый из Облака Cato:

  1. В меню навигации нажмите Доступ > Политика Раздельного Туннеля.

  2. Создайте новое правило и настройте параметры для: Общих настроек, Пользователей/Групп, Платформ, Источников сети и Стран.

    Для получения дополнительной информации см. Маршрутизация с Клиентом Cato (Политика Раздельного Туннеля).

  3. В разделе Конфигурация под Выбор режима соединения выберите Все порты & протоколы.

  4. В разделе Политика маршрутизации выберите Маршрутизировать все в Cato.

  5. В разделе Определить исключения маршрутизации определите трафик, который обходит туннель:

    1. В разделе DNS Исключения, введите один или несколько доменов, которые будут разрешаться вашим локальным DNS-сервером.

    2. В разделе Назначение Исключения, настройте одно или несколько назначений и типов, которые пойдут непосредственно к назначению.

      Трафик к этим доменам будет идти непосредственно к их назначению и не через Cato

  6. Нажмите Сохранить.

Обеспечьте безопасность только специфических (включенных) назначений.

При создании правила Раздельного Туннеля вы можете определить политику маршрутизации так, чтобы по умолчанию трафик не маршрутизировался в Cato. Затем определите только конкретный трафик, который маршрутизируется в Cato для проверки. Например, когда большая часть вашего сетевого трафика идет к решению от третьей стороны, но вы хотите маршрутизировать конкретный трафик в удаленный дата-центр через Cato.

В настоящее время, с Маршрутизация, загруженная только в Cato, весь трафик разрешается с использованием DNS Cato.

Примечание: При создании правила для включения трафика вы должны явно указать операционную систему как Windows.

Следующая процедура описывает, как настроить правило для отправки только конкретных назначений трафика в Облако Cato, а остальная часть маршрутизируется в ваше решение от третьей стороны.

routing_include.png  

Чтобы настроить, какой трафик маршрутизируется в Cato:

  1. В меню навигации нажмите Доступ > Политика Раздельного Туннеля.

  2. Создайте новое правило и настройте параметры для: Общих настроек, Пользователей/Групп, Платформ, Источников сети и Стран.

    Для получения дополнительной информации см. Маршрутизация с Клиентом Cato (Политика Раздельного Туннеля).

  3. В разделе Конфигурация под Выбрать тип Соединения выберите Все Порты & Протоколы или Только веб.

  4. В разделе Выбор политики маршрутизации выберите Маршрутизировать только выбранные в Cato.

  5. В разделе Определить Выбор Маршрутизации, под Назначение Включений, добавьте элементы, которые маршрутизируются в Cato для дополнительных проверок безопасности.

  6. Нажмите Сохранить.

Известное Ограничение

  • Для клиента Windows версии 6.4 и выше вы можете определить до 100,000 элементов доменов и FQDN в одном правиле.

  • Для клиента Windows версий 6.2 - 6.3 вы можете определить до примерно 100 элементов доменов и FQDN для одного правила (общая длина символов менее 3.5 КБ).