本文讨论如何配置一个站点,以绕过Cato Cloud并直接将流量出口到互联网。
概概览
绕过页面允许您定义互联网流量的绕过规则,这些流量将直接出口到互联网,而不是被路由到Cato云。 Cato Cloud中的PoP不检查绕过的互联网流量或应用安全策略,此外,不应用基于应用或类别的流量规则。 Socket在上行方向继续将带宽配置文件和QoS应用于绕过的流量。 由于绕过了PoPs,QoS未在下行方向上应用。
绕过的互联网流量通过Socket WAN接口发送。 内部Socket机制为每个WAN接口生成一个得分,每秒基于一组参数进行计算,例如丢包率、抖动、延迟和拥堵。
默认行为是Socket自动根据最佳得分选择用于绕过流量的WAN端口。 Socket可以为不同的流选择不同的WAN端口。
注意事项:
绕过互联网流量仅支持用于Socket和vSocket站点。
绕过的流量不包括在站点带宽许可证中。
首选Socket端口
当为站点启用首选套接字端口时,您可以选择为用于互联网流量出口的绕过规则分配首选套接字WAN角色。 通过该选项,如果WAN接口拥有相似的得分,则只要有互联网连接,套接字就会使用指定的WAN角色作为bypass流量的首选WAN端口。 如果首选 WAN 角色失去连接,Socket 将为流量选择一个不同的角色。
基于预定义应用程序的bypass规则
为了更容易配置Socket站点中的应用程序流量直接出口到互联网,您可以使用预定义的应用程序定义规则,包括应用程序的所有相关目标IP地址。 Cato维护这些预定义的应用程序,以便在更新应用程序的IP地址时,您的访问权限策略自动应用于新的IP地址。 例如,您可以简单地选择Zoom预定义应用程序,而Cato确保正确的目的地被绕过,而不必配置和跟踪Zoom的所有公共 IP。 支持的预定义应用程序有:
Microsoft Exchange
Google应用程序
Microsoft Defender for Endpoint
Zoom
Skype和MS Teams
SharePoint和OneDrive Business

定义绕过规则
为目标和/或源创建bypass规则,并定义源或目标的参数。 目标bypass规则可以使用应用程序和/或IP范围和地址进行定义。 源bypass规则是使用IP范围或地址定义的。

定义互联网流量的绕过规则:
从导航菜单中,选择网络 > 站点,然后选择站点。
从导航菜单中,点击站点配置 > 绕过。
对于目的地或来源规则,点击新建。 新的绕过面板打开。
配置绕过规则的设置:
新绕过规则的名称
定义源或目标,如下所示:
对于来源规则 - 定义规则的来源IP范围或地址
对于目的地规则 - 定义应用程序和/或IP范围或地址。 您可以在同一目标规则中配置多个应用程序和IP范围。
(可选) 被绕过的流量协议:TCP, UDP, ICMP。 默认情况下,所有协议都被bypass。
(可选) 在首选 Socket 端口中,选择直接将流量发送到互联网的 WAN 端口。
点击 保存。
自定义流量超时时间
对于 Socket 和 vSocket 站点,默认的流量超时时间为60秒。 在此时间后,流量流会有一个空闲超时时间,Socket会关闭绕过的流量。
您可以使用 Socket WebUI 来自定义流量超时时间。 然而,此自定义设置不是持久性的,如果Socket重启,包括升级到新版本,则会恢复为默认的60秒流量超时。 要永久配置自定义流量超时时间,请联系支持。
自定义绕过流量超时时间:
登录到 Socket WebUI:
从导航菜单中,选择网络 > 站点,然后选择站点。
从导航菜单中,点击站点配置 > Socket。
从 socket 的操作菜单中,选择Socket WebUI。
从云连接设置选项卡中的流量超时(仅适用于绕过流量)部分,输入新的超时值。
点击更新。