Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

绕过 Cato 云(站点级访问权限策略)

Prev Next

本文讨论如何配置一个站点,以绕过Cato Cloud并直接将流量出口到互联网。

概概览

绕过页面允许您定义互联网流量的绕过规则,这些流量将直接出口到互联网,而不是被路由到Cato云。 Cato Cloud中的PoP不检查绕过的互联网流量或应用安全策略,此外,不应用基于应用或类别的流量规则。 Socket在上行方向继续将带宽配置文件和QoS应用于绕过的流量。 由于绕过了PoPs,QoS未在下行方向上应用。

绕过的互联网流量通过Socket WAN接口发送。 内部Socket机制为每个WAN接口生成一个得分,每秒基于一组参数进行计算,例如丢包率、抖动、延迟和拥堵。

默认行为是Socket自动根据最佳得分选择用于绕过流量的WAN端口。 Socket可以为不同的流选择不同的WAN端口。

注意事项:

  • 绕过互联网流量仅支持用于Socket和vSocket站点。

  • 绕过的流量不包括在站点带宽许可证中。

首选Socket端口

当为站点启用首选套接字端口时,您可以选择为用于互联网流量出口的绕过规则分配首选套接字WAN角色。 通过该选项,如果WAN接口拥有相似的得分,则只要有互联网连接,套接字就会使用指定的WAN角色作为bypass流量的首选WAN端口。 如果首选 WAN 角色失去连接,Socket 将为流量选择一个不同的角色。

基于预定义应用程序的bypass规则

为了更容易配置Socket站点中的应用程序流量直接出口到互联网,您可以使用预定义的应用程序定义规则,包括应用程序的所有相关目标IP地址。 Cato维护这些预定义的应用程序,以便在更新应用程序的IP地址时,您的访问权限策略自动应用于新的IP地址。 例如,您可以简单地选择Zoom预定义应用程序,而Cato确保正确的目的地被绕过,而不必配置和跟踪Zoom的所有公共 IP。 支持的预定义应用程序有:

  • Microsoft Exchange

  • Google应用程序

  • Microsoft Defender for Endpoint

  • Zoom

  • Skype和MS Teams

  • SharePoint和OneDrive Business

绕过.png

定义绕过规则

为目标和/或源创建bypass规则,并定义源或目标的参数。 目标bypass规则可以使用应用程序和/或IP范围和地址进行定义。 源bypass规则是使用IP范围或地址定义的。

Bypass_App_Panel.png

定义互联网流量的绕过规则:

  1. 从导航菜单中,选择网络 > 站点,然后选择站点。

  2. 从导航菜单中,点击站点配置 > 绕过

  3. 对于目的地来源规则,点击新建新的绕过面板打开。

  4. 配置绕过规则的设置:

    • 新绕过规则的名称

    • 定义源或目标,如下所示:

      • 对于来源规则 - 定义规则的来源IP范围或地址

      • 对于目的地规则 - 定义应用程序和/或IP范围或地址。 您可以在同一目标规则中配置多个应用程序和IP范围。

    • (可选) 被绕过的流量协议:TCP, UDP, ICMP。 默认情况下,所有协议都被bypass。

  5. (可选)首选 Socket 端口中,选择直接将流量发送到互联网的 WAN 端口。

  6. 点击 保存

自定义流量超时时间

对于 Socket 和 vSocket 站点,默认的流量超时时间为60秒。 在此时间后,流量流会有一个空闲超时时间,Socket会关闭绕过的流量。

您可以使用 Socket WebUI 来自定义流量超时时间。 然而,此自定义设置不是持久性的,如果Socket重启,包括升级到新版本,则会恢复为默认的60秒流量超时。 要永久配置自定义流量超时时间,请联系支持

自定义绕过流量超时时间:

  1. 登录到 Socket WebUI:

    1. 从导航菜单中,选择网络 > 站点,然后选择站点。

    2. 从导航菜单中,点击站点配置 > Socket

    3. 从 socket 的操作菜单中,选择Socket WebUI

  2. 云连接设置选项卡中的流量超时(仅适用于绕过流量)部分,输入新的超时值。

  3. 点击更新