有关路由远程用户流量的更多信息,请参阅使用Cato客户端进行路由(分流策略)。
概览
对于使用Cato客户端已连接的远程用户,分流策略控制哪些流量通过Cato 云进行路由,哪些流量绕过隧道。 使用包括和排除规则定义通过客户端隧道路由的特定目的地。
当用户在Cato站点后面时,只有在他们已连接客户端且不处于办公室模式时才适用分流策略。 在办公室模式下,用户不被视为远程用户,分流策略不适用于他们的流量。
基于目的地的分流路由
分流策略支持以下路由选项:
通过Cato Cloud路由所有流量,并排除特定目的地(如可信的SaaS服务)
将大多数流量直接路由到互联网,并仅选择目的地进行检查
基于目的地的规则支持应用程序、IP范围、域名和FQDN,为你提供精确控制,决定哪部分流量由Cato Cloud保护,哪部分流量绕过隧道。
域名和完全限定域名 (FQDN) 作为目的地
当您使用域名和完全限定域名 (FQDN) 定义与客户端连接的远程用户流量时,包括或排除在Cato Cloud中:
域名 - 使用域名对象匹配一个域名及其所有子域名(例如,
example.com匹配app.example.com和login.example.com)完全限定域名 (FQDN) - 使用完全限定域名 (FQDN) 对象针对特定主机(例如, 仅
app.example.com)
应用程序作为目的地
对于基于目的地的分流隧道规则,使用所有端口和协议,您可以使用预定义应用程序作为目的地。 有基于FQDN的应用程序和基于IP的应用程序。
对于基于FQDN的应用程序,Cato动态维护应用程序域名并在这些域变化时更新路由定义。 这减少了策略维护,并使Cato 客户端能够根据包括或排除规则,通过隧道将匹配的应用流量路由到Cato 云或直接到互联网。 应用程序指示哪些是基于FQDN的,哪些仅是基于IP的。
如果需要,您也可以选择在规则中包括使用或逻辑的FQDN。
Prerequisites
必须在设备上启用DNS中继
支持从 Windows 客户端 v6.2 或更高版本
推荐用于Windows客户端v6.4及更高版本(参见下方已知限制)
从Windows客户端 v6.4及更高版本支持应用程序作为目的地
自定义从Cato排除哪些流量
对于将所有远程用户流量路由到Cato Cloud的配置,您可以定义例外,绕过Cato Cloud隧道并直接连接到目的地。 这使你能够在Cato Cloud中进行安全检查,同时优化到可信服务的访问。
例如,你可能希望流向某个 SaaS 服务(如 office.com)的流量为性能原因绕过隧道。 域名的DNS查询仍由Cato Cloud检查。 域名解析后,流量直接连接到目的地。
分流隧道例外包括以下选项:
DNS排除项 - 定义域名,使用本地DNS服务器解析而不是通过Cato Cloud,例如,您希望直接访问的内部应用程序
目的地排除项 – 定义应用程序、域名、FQDN (EA) 或 IP 范围,绕过隧道,例如,用户将通过绕过隧道来访问的应用程序或服务
注意: 当创建一个有排除规则时,必须明确指定操作系统为 Windows

如下程序概述了如何配置一个规则,将所有流量发送到Cato,排除本地DNS流量及使用FQDN的目的地。
要自定义从Cato Cloud中排除的流量:
从导航菜单中,点击访问 > 分流策略。
创建新的规则并配置设置:常规、用户/组、平台、源网络和国家。
更多信息,请参阅使用Cato客户端进行路由(分流策略)。
在配置部分,选择连接模式,选择所有端口及协议。
在路由策略下,选择全部路由到Cato。
在定义路由例外部分下,定义绕过隧道的流量:
在DNS排除项下,输入一个或多个域名,由您的本地DNS服务器解析。
在目的地排除项下,配置一个或多个直接到目的地的目的地和类型。
指向这些域名的流量将直接到达目的地,而不是通过Cato
点击 保存。
仅保护特定(包含的)目的地
创建分流隧道规则时,可以确定路由策略,使流量默认不路由到Cato。 然后,定义仅路由到Cato进行检查的特定流量。 例如,当大部分网络流量流向第三方解决方案时,但您希望通过Cato将特定流量路由到远程数据中心。
目前,选择仅选择路由到 Cato,所有流量均通过 Cato DNS 解决。
注意:创建包含流量规则时,必须明确指定操作系统为 Windows。
如下程序概述了如何配置一个规则,将仅特定流量目的地发送到Cato Cloud,其余流量路由到第三方解决方案。
要自定义路由到Cato的流量:
从导航菜单中,点击访问 > 分流策略。
创建新的规则并配置设置:常规、用户/组、平台、源网络和国家。
更多信息,请参阅使用Cato客户端进行路由(分流策略)。
在配置部分,选择连接模式,选择所有端口及协议或仅网络。
在选择路由策略下,选择仅选择路由到Cato。
在定义路由选择部分中,在目的地包含项下,添加项目,路由到Cato进行额外的安全检查。
点击 保存。
已知限制
对于Windows客户端v6.4及更高版本,您可以为单个规则定义最多100,000个域名和FQDN项目
对于Windows客户端v6.2 - 6.3,您可以为单个规则定义大约100个域名和FQDN项目(字符总数小于3.5 KB)。