配置Cato客户端以保护AI应用程序流量(EA)

Prev Next

本文提供了有关仅通过Cato客户端将AI应用程序流量路由到Cato云的信息。

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

概况

Cato可以让您在不更换现有的SASE、互联网安全或VPN解决方案的情况下,保护来自管理端点的AI应用程序流量。 您可以配置Cato客户端,将选定的AI应用程序流量路由到Cato云,以进行检查和AI安全策略执行,而所有其他流量继续通过现有的安全堆栈。

当您希望为基于浏览器的和本地的AI应用程序执行AI安全策略时,但不希望将所有端点流量通过Cato路由时,此配置很有用。 为了支持此用例,配置客户端以分流策略,仅将选定的AI应用程序流量路由到Cato。

Cato如何保护选定的AI应用程序流量

Cato客户端充当连接Cato云的端点入站。 客户端连接后,分流策略决定哪些流量路由到Cato,哪些流量绕过Cato隧道。

对于这种部署类型,配置分流策略以仅将选定流量路由到Cato作为目的地包含。 Cato然后检查匹配的流量,并应用AI安全策略规则。

不匹配选定AI应用程序的流量不会被路由到Cato,并继续通过现有的客户安全堆栈。

条件

在配置此部署之前,请确保该账户符合以下要求:

  • 账户已启用AI安全性
  • 相关用户具有与Cato客户端连接的许可
  • Cato客户端已部署至相关的端点设备
  • 端点设备使用支持的客户端版本:
    • Windows客户端v6.4或更高版本用于基于应用程序的目的地

部署Cato客户端

部署Cato客户端 到需要AI安全执行的用户和设备。 这些用户不需要将所有端点流量通过Cato路由,但客户端必须安装并连接,以便可以将选定AI应用程序流量转发到Cato云。

为获得最佳用户体验,请使用您标准的端点管理工具部署客户端。 对于加入Microsoft Entra ID的Windows设备,您可以使用无缝认证,使客户端连接以最少的用户交互建立。

客户端部署之后,请确保用户被包括在相关的客户端连接策略中,并可以连接到Cato云。

配置分离隧道策略

配置分流策略以仅将选定的AI应用程序流量路由到Cato。

  1. 从导航菜单,前往访问 > 分流。
  2. 创建一个新规则。
  3. 在选择连接模式中,选择所有端口和协议(推荐)。
  4. 在选择路由策略中,选择仅选择路由到Cato。
  5. 在DNS包含中,添加解析选定AI应用程序所需的DNS目的地。
    仅添加选定AI应用程序所需的DNS流量。 除非您希望将所有DNS流量从客户端路由到Cato,否则不要选择任何。
  6. 在目的地包含中,添加您希望路由到Cato的AI应用程序。
  7. 保存规则。
  8. 确保已启用规则,并应用于相关的用户或群组。

路由AI应用程序流量到Cato的示例配置

这个示例将选定的AI应用程序流量路由到Cato,而其他所有端点流量继续通过现有的安全堆栈。

在此示例中:

  • 连接模式:所有端口和协议(推荐)
  • 路由策略:仅选择路由到Cato
  • DNS包含:解析选定AI应用程序所需的DNS目的地
  • 目的地包含:
    • DeepSeek
    • Gemini
    • Claude

使用此示例配置作为起点。 根据您的环境中的DNS体系结构以及路由到Cato的AI应用程序,确切的DNS包含可能会有所不同。

注意: Cato建议您添加您的组织使用的支持AI应用程序的完整列表,以确保所有AI用户流量都通过Cato路由。

配置AI安全策略规则以用于客户端流量

在分流策略将选定的AI流量路由到Cato之后,配置您的用户交互策略规则以检查和控制该流量。

该策略仅适用于到达Cato云的AI应用程序流量。 确保分流策略包含您希望AI安全策略检查的AI应用程序。

支持的流量

此部署可以从以下位置保护AI应用程序流量:

  • 基于浏览器的AI应用程序
  • 原生AI应用程序
  • 安装并连接了Cato客户端的管理端点设备

仅浏览器执行方法可以帮助保护基于Web的AI使用,但它们不涵盖本机AI应用程序。 当您需要保护浏览器和本地AI应用程序流量时,请使用Cato客户端。

推荐应用程序

建议配置以下应用程序:

  • Claude

  • ChatGPT

    • 企业版ChatGPT
    • 个人版ChatGPT
  • 困惑

  • Grok (X.ai)

  • 双子座高级版

  • 微软Copilot

  • Microsoft Copilot (企业版)
    :::(信息) (注意)
    要完整覆盖企业版Copilot,请在访问权限策略中配置Microsoft Copilot,并结合以下之一进行操作:

  • Microsoft Office365 应用程序

  • substrate.office.com 域名

如果用户在其他Office应用程序中以附加组件形式使用Copilot,并且您不希望在访问权限策略中包括Microsoft Office365,还请添加以下域名:

  • augloop.office.com
  • augloop.svc.cloud.microsoft

:::

  • Atlassian JIRA 和 Confluence
  • Le Chat (Mistral AI)
  • DeepSeek
  • 企业版Anthropic

限制和注意事项

现有的SASE或VPN解决方案

此配置旨在与现有的SASE、互联网安全或VPN解决方案共同工作。 然而,互操作性取决于其他解决方案的配置。

您可能需要配置现有解决方案,以便它不会阻止或覆盖选定AI应用程序的Cato客户端流量。

DNS路由

确保DNS包含匹配选定AI应用程序所需的DNS流量。 除非部署有意将所有DNS流量路由到Cato,否则避免选择任何。

客户端版本支持

基于FQDN和基于应用程序的目的地包含的支持取决于客户端操作系统和版本。 在生产中部署此配置之前,请确认最低支持的客户端版本。