本文提供了有关仅通过Cato客户端将AI应用程序流量路由到Cato云的信息。
Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
概况
Cato可以让您在不更换现有的SASE、互联网安全或VPN解决方案的情况下,保护来自管理端点的AI应用程序流量。 您可以配置Cato客户端,将选定的AI应用程序流量路由到Cato云,以进行检查和AI安全策略执行,而所有其他流量继续通过现有的安全堆栈。
当您希望为基于浏览器的和本地的AI应用程序执行AI安全策略时,但不希望将所有端点流量通过Cato路由时,此配置很有用。 为了支持此用例,配置客户端以分流策略,仅将选定的AI应用程序流量路由到Cato。
Cato如何保护选定的AI应用程序流量
Cato客户端充当连接Cato云的端点入站。 客户端连接后,分流策略决定哪些流量路由到Cato,哪些流量绕过Cato隧道。
对于这种部署类型,配置分流策略以仅将选定流量路由到Cato作为目的地包含。 Cato然后检查匹配的流量,并应用AI安全策略规则。
不匹配选定AI应用程序的流量不会被路由到Cato,并继续通过现有的客户安全堆栈。
条件
在配置此部署之前,请确保该账户符合以下要求:
- 账户已启用AI安全性
- 相关用户具有与Cato客户端连接的许可
- Cato客户端已部署至相关的端点设备
- 端点设备使用支持的客户端版本:
- Windows客户端v6.4或更高版本用于基于应用程序的目的地
部署Cato客户端
部署Cato客户端 到需要AI安全执行的用户和设备。 这些用户不需要将所有端点流量通过Cato路由,但客户端必须安装并连接,以便可以将选定AI应用程序流量转发到Cato云。
为获得最佳用户体验,请使用您标准的端点管理工具部署客户端。 对于加入Microsoft Entra ID的Windows设备,您可以使用无缝认证,使客户端连接以最少的用户交互建立。
客户端部署之后,请确保用户被包括在相关的客户端连接策略中,并可以连接到Cato云。
配置分离隧道策略
配置分流策略以仅将选定的AI应用程序流量路由到Cato。
- 从导航菜单,前往访问 > 分流。
- 创建一个新规则。
- 在选择连接模式中,选择所有端口和协议(推荐)。
- 在选择路由策略中,选择仅选择路由到Cato。
- 在DNS包含中,添加解析选定AI应用程序所需的DNS目的地。
仅添加选定AI应用程序所需的DNS流量。 除非您希望将所有DNS流量从客户端路由到Cato,否则不要选择任何。 - 在目的地包含中,添加您希望路由到Cato的AI应用程序。
- 保存规则。
- 确保已启用规则,并应用于相关的用户或群组。
路由AI应用程序流量到Cato的示例配置
这个示例将选定的AI应用程序流量路由到Cato,而其他所有端点流量继续通过现有的安全堆栈。
在此示例中:
- 连接模式:所有端口和协议(推荐)
- 路由策略:仅选择路由到Cato
- DNS包含:解析选定AI应用程序所需的DNS目的地
- 目的地包含:
- DeepSeek
- Gemini
- Claude
使用此示例配置作为起点。 根据您的环境中的DNS体系结构以及路由到Cato的AI应用程序,确切的DNS包含可能会有所不同。
注意: Cato建议您添加您的组织使用的支持AI应用程序的完整列表,以确保所有AI用户流量都通过Cato路由。
配置AI安全策略规则以用于客户端流量
在分流策略将选定的AI流量路由到Cato之后,配置您的用户交互策略规则以检查和控制该流量。
该策略仅适用于到达Cato云的AI应用程序流量。 确保分流策略包含您希望AI安全策略检查的AI应用程序。
支持的流量
此部署可以从以下位置保护AI应用程序流量:
- 基于浏览器的AI应用程序
- 原生AI应用程序
- 安装并连接了Cato客户端的管理端点设备
仅浏览器执行方法可以帮助保护基于Web的AI使用,但它们不涵盖本机AI应用程序。 当您需要保护浏览器和本地AI应用程序流量时,请使用Cato客户端。
推荐应用程序
建议配置以下应用程序:
-
Claude
-
ChatGPT
- 企业版ChatGPT
- 个人版ChatGPT
-
困惑
-
Grok (X.ai)
-
双子座高级版
-
微软Copilot
-
Microsoft Copilot (企业版)
:::(信息) (注意)
要完整覆盖企业版Copilot,请在访问权限策略中配置Microsoft Copilot,并结合以下之一进行操作: -
Microsoft Office365 应用程序
-
substrate.office.com域名
如果用户在其他Office应用程序中以附加组件形式使用Copilot,并且您不希望在访问权限策略中包括Microsoft Office365,还请添加以下域名:
augloop.office.comaugloop.svc.cloud.microsoft
:::
- Atlassian JIRA 和 Confluence
- Le Chat (Mistral AI)
- DeepSeek
- 企业版Anthropic
限制和注意事项
现有的SASE或VPN解决方案
此配置旨在与现有的SASE、互联网安全或VPN解决方案共同工作。 然而,互操作性取决于其他解决方案的配置。
您可能需要配置现有解决方案,以便它不会阻止或覆盖选定AI应用程序的Cato客户端流量。
DNS路由
确保DNS包含匹配选定AI应用程序所需的DNS流量。 除非部署有意将所有DNS流量路由到Cato,否则避免选择任何。
客户端版本支持
基于FQDN和基于应用程序的目的地包含的支持取决于客户端操作系统和版本。 在生产中部署此配置之前,请确认最低支持的客户端版本。