包括和排除流量在分流策略中

Prev Next

有关路由远程用户流量的更多信息,请参阅使用Cato客户端进行路由(分流策略)。

概览

对于使用Cato客户端已连接的远程用户,分流策略控制哪些流量通过Cato 云进行路由,哪些流量绕过隧道。 使用包括和排除规则定义通过客户端隧道路由的特定目的地。

当用户在Cato站点后面时,只有在他们已连接客户端且不处于办公室模式时才适用分流策略。 在办公室模式下,用户不被视为远程用户,分流策略不适用于他们的流量。

基于目的地的分流路由

分流策略支持以下路由选项:

  • 通过Cato Cloud路由所有流量,并排除特定目的地(如可信的SaaS服务)

  • 将大多数流量直接路由到互联网,并仅选择目的地进行检查

基于目的地的规则支持应用程序、IP范围、域名和FQDN,为你提供精确控制,决定哪部分流量由Cato Cloud保护,哪部分流量绕过隧道。

域名和完全限定域名 (FQDN) 作为目的地

当您使用域名和完全限定域名 (FQDN) 定义与客户端连接的远程用户流量时,包括或排除在Cato Cloud中:

  • 域名 - 使用域名对象匹配一个域名及其所有子域名(例如,example.com 匹配 app.example.com 和 login.example.com)

  • 完全限定域名 (FQDN) - 使用完全限定域名 (FQDN) 对象针对特定主机(例如, 仅 app.example.com)

应用程序作为目的地

对于基于目的地的分流隧道规则,使用所有端口和协议,您可以使用预定义应用程序作为目的地。 有基于FQDN的应用程序和基于IP的应用程序。 

对于基于FQDN的应用程序,Cato动态维护应用程序域名并在这些域变化时更新路由定义。 这减少了策略维护,并使Cato 客户端能够根据包括或排除规则,通过隧道将匹配的应用流量路由到Cato 云或直接到互联网。 应用程序指示哪些是基于FQDN的,哪些仅是基于IP的。

如果需要,您也可以选择在规则中包括使用或逻辑的FQDN。

Prerequisites

  • 必须在设备上启用DNS中继

  • 支持从 Windows 客户端 v6.2 或更高版本

    • 推荐用于Windows客户端v6.4及更高版本(参见下方已知限制)

  • 从Windows客户端 v6.4及更高版本支持应用程序作为目的地

自定义从Cato排除哪些流量

对于将所有远程用户流量路由到Cato Cloud的配置,您可以定义例外,绕过Cato Cloud隧道并直接连接到目的地。 这使你能够在Cato Cloud中进行安全检查,同时优化到可信服务的访问。

例如,你可能希望流向某个 SaaS 服务(如 office.com)的流量为性能原因绕过隧道。 域名的DNS查询仍由Cato Cloud检查。 域名解析后,流量直接连接到目的地。

分流隧道例外包括以下选项:

  • DNS排除项 - 定义域名,使用本地DNS服务器解析而不是通过Cato Cloud,例如,您希望直接访问的内部应用程序

  • 目的地排除项 – 定义应用程序、域名、FQDN (EA) 或 IP 范围,绕过隧道,例如,用户将通过绕过隧道来访问的应用程序或服务

注意: 当创建一个有排除规则时,必须明确指定操作系统为 Windows

Routing_Exceptions.png

如下程序概述了如何配置一个规则,将所有流量发送到Cato,排除本地DNS流量及使用FQDN的目的地。

要自定义从Cato Cloud中排除的流量:

  1. 从导航菜单中,点击访问 > 分流策略。

  2. 创建新的规则并配置设置:常规、用户/组、平台、源网络和国家。

    更多信息,请参阅使用Cato客户端进行路由(分流策略)。

  3. 在配置部分,选择连接模式,选择所有端口及协议。

  4. 在路由策略下,选择全部路由到Cato。

  5. 在定义路由例外部分下,定义绕过隧道的流量:

    1. 在DNS排除项下,输入一个或多个域名,由您的本地DNS服务器解析。

    2. 在目的地排除项下,配置一个或多个直接到目的地的目的地和类型。

      指向这些域名的流量将直接到达目的地,而不是通过Cato

  6. 点击 保存。

仅保护特定(包含的)目的地

创建分流隧道规则时,可以确定路由策略,使流量默认不路由到Cato。 然后,定义仅路由到Cato进行检查的特定流量。 例如,当大部分网络流量流向第三方解决方案时,但您希望通过Cato将特定流量路由到远程数据中心。

目前,选择仅选择路由到 Cato,所有流量均通过 Cato DNS 解决。

注意:创建包含流量规则时,必须明确指定操作系统为 Windows。

如下程序概述了如何配置一个规则,将仅特定流量目的地发送到Cato Cloud,其余流量路由到第三方解决方案。

routing_include.png  

要自定义路由到Cato的流量:

  1. 从导航菜单中,点击访问 > 分流策略。

  2. 创建新的规则并配置设置:常规、用户/组、平台、源网络和国家。

    更多信息,请参阅使用Cato客户端进行路由(分流策略)。

  3. 在配置部分,选择连接模式,选择所有端口及协议或仅网络。

  4. 在选择路由策略下,选择仅选择路由到Cato。

  5. 在定义路由选择部分中,在目的地包含项下,添加项目,路由到Cato进行额外的安全检查。

  6. 点击 保存。

已知限制

  • 对于Windows客户端v6.4及更高版本,您可以为单个规则定义最多100,000个域名和FQDN项目

  • 对于Windows客户端v6.2 - 6.3,您可以为单个规则定义大约100个域名和FQDN项目(字符总数小于3.5 KB)。