问题
ChatGPT使用Cloudflare保护其服务器免受网络威胁。 然而,在某些情况下,Cloudflare可能错误地将Cato流量标记为可疑VPN流量,从而导致阻止。 此外,如果用户的ChatGPT流量似乎源自与其设备物理位置不同的国家/地区,则可能触发可疑并导致随后的阻止。
有关网站阻止Cato云流量的查看更多信息,请参见网站黑名单Cato IP
故障排查
尝试连接到Cato时登录ChatGPT,您可能会遇到以下错误消息:

建议的解决方法
本文建议的解决方案基于尽力而为。 除上述原因外,还可能有其他外部因素也会导致此问题。 我们提出的解决方案由两个配置步骤组成:
配置互联网防火墙规则:在此步骤中,互联网防火墙规则被调整以阻止GQUIC/QUIC应用程序和服务。
配置网络规则:这一步涉及设置回程网络规则以将流量重定向到用户的原籍国。
互联网防火墙规则
第一步是确保正确处理GQUIC和QUIC流量。 然而,如果它们未能自动配置(启用云访问安全代理(CASB)/数据泄露防护(DLP)/TLSi),则必须手动设置它们。
作为最佳实践,这些GQUIC和QUIC规则应放在互联网防火墙规则的顶部。 这确保了与ChatGPT相关的所有流量被精确重定向。 有关GQUIC和QUIC的更多信息,请参考互联网和WAN防火墙策略最佳实践文章。 有关配置互联网防火墙规则,请参见管理互联网防火墙规则。

网络规则
在网络规则中,设置回程网络规则。 在规则中,重要的是要包括两者应用程序ChatGPT和应用程序OpenAI,以确保与ChatGPT相关的所有流量直接从客户的ISP出口。
有两种实现回程网络规则的选项:“通过回程路由”和“回程绕路”。 无论选择哪种选项,在从客户的ISP出口之前,流量仍然会通过CATO提供的安全堆栈。 这确保了流量保持安全并符合CMA中配置的安全规则。
通过回程路由选项
下面的截图是一个使用通过回程路由选项来出口ChatGPT和OpenAI应用程序流量给SDP用户的规则示例。 有关配置回程规则的更多信息,请参见通过Socket的WAN接口IP地址进行回程流量。

回程绕路选项
下面的截图是一个使用回程绕路选项来出口ChatGPT和OpenAI应用程序流量给一个站点的规则示例。 有关使用回程绕路选项配置回程规则的更多信息,请参见回程流量到同站点。 