IP 分配策略用于远程用户

Prev Next

本文介绍了如何使用IP分配策略来定义分配给您账户中用户的默认、动态和静态IP范围。

概概览

IP分配策略允许管理员控制连接设备到网络时分配给Cato客户端的内部IP地址。用户的IP地址通过以下方式之一分配:

  • 默认 IP 分配:分配给用户的默认范围:

    • 不符合动态 IP 分配规则

    • 未分配静态 IP 地址

    • 符合 IP 范围耗尽的规则

    默认情况下,此范围为 10.41.0.0/16。您可以将其更新为您选择的范围。

  • 动态 IP 分配:根据有序规则库将 IP 范围分配给用户或群组.

  • 静态IP分配:分配给特定用户的固定IP地址

为了让客户端分配一个IP地址,用户在切换时必须手动断开连接并重新连接:

  • 默认和动态分配

  • 不同的动态规则(例如,移动到具有更高优先级的一个时)

注意: IP分配策略不适用于站点后的用户。

访问权限策略修订和多个管理员的同时编辑

IP 分配策略允许不同的管理员并行编辑策略。每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。有关如何管理策略修订的更多信息,请参阅使用政策修订。

使用案例 - 静态IP地址

XYZ公司运营设备,这些设备使用访问控制列表(ACL)强制执行访问,只允许从预定义的源IP地址进行连接。例如,路由器可能只允许来自IP地址192.168.0.25的访问。

作为系统管理员,您在Cato管理应用程序(CMA)中配置静态IP分配,并在IP分配策略中应用它。当用户使用Cato客户端连接时,平台每次都会分配相同的静态IP地址,以确保遵守路由器上定义的ACL限制。

使用案例 - 动态IP地址

ABC公司作为多个公司的呼叫中心运营。每位操作员必须根据客户的访问控制要求,从特定的源IP范围连接到客户的环境。例如,公司X接受来自192.168.0.0/24的IP地址,公司Y接受来自10.0.0.0/16的IP地址。

作为系统管理员,您在Cato 管理应用程序(CMA)中定义不变IP范围192.168.0.0/24和10.0.0.0/16并在IP分配策略中应用它们。当操作员使用Cato客户端连接时,平台根据您配置的访问权限策略规则,从适当的范围分配IP地址,确保每个客户的基于IP的限制合规性。

为远程用户分配IP

按照以下步骤为远程用户分配 IP 地址:

  1. 将全球IP范围添加到您的账户

  2. 为每种 IP 分配方法定义 IP 范围

  3. 定义要动态或静态分配 IP 地址的用户或用户群组

步骤1:添加IP范围到您的账户

远程用户只能被分配在全局IP范围实体内的IP范围。有关如何将IP范围添加到全局IP范围实体的更多信息,请参阅在策略中使用IP范围。

步骤2:为每种IP分配方法定义IP范围

使用每种分配方法定义分配给远程用户的 IP 范围。每个范围必须是唯一的网络范围,并且不能与您账户中定义的任何其他网络范围重叠。

在IP 分配策略中更新IP范围可能会导致客户端断开连接并重新连接,以便获取匹配已更新配置的IP地址。我们建议在维护时间窗口期间更改IP范围,以尽量减少中断。

最佳实践: 配置尽可能大的客户端IP范围,以降低因IP冲突导致客户端断线的可能性。

IP_allocation_policy.png

要定义每种 IP 分配方法的 IP 范围:

  1. 从导航菜单中,点击 访问 > IP 分配策略。

  2. 点击 设置 标签。

  3. 输入每种IP分配方法的IP范围。

  4. 单击 保存。
    注意: 在分配方法中更改IP范围可能导致客户端断开连接并重新连接。

步骤3:定义要动态或静态分配IP地址的用户或用户组

您可以动态或静态地为特定用户或用户群组分配 IP。如果用户在动态分配 IP 的规则中,并分配了静态 IP,则静态 IP 优先。在分配 IP 后,如果用户从 IP 切换到:客户端将自动断开连接并重新连接到新 IP。

  • 从动态分配的 IP 到静态 IP,反之亦然

  • 从默认范围到静态 IP,反之亦然

如果您仅更新账户的默认 IP 范围。此步骤不是必需的

动态为用户或用户组分配IP

您可以使用有序规则库动态分配IP,该库依次检查用户或用户组是否匹配某一规则。例如,访问客户A时创建一个规则,该规则从一个IP范围中抽取IP地址;为客户B创建另一个规则,从另一个IP范围中抽取IP地址。一旦匹配到规则,就从规则中配置的 已分配范围 分配 IP。在匹配的规则之后列出的策略中的规则不被应用。如果没有匹配的规则,将从默认范围中分配 IP。动态分配的 IP 地址的租约时间为客户端断开连接后 2 分钟。在此时间之后,IP 地址可供其他用户使用。

不同的管理员可以并行编辑策略并在规则发布前将更改保存在他们自己的私有修订中。有关详细信息,请参阅策略工作。

注意: 如果您有一个任何任何规则,请确保其放置正确,否则,它将优先于其下面的规则。那么所有较低优先级规则的IP地址将动态分配,而不是从默认或静态IP地址中分配。

规则的来源PoP条件

来源 PoP 条件允许您根据客户端连接的 PoP 分配一个 IP 范围。客户端将尽力连接到基于用户物理位置的最近的 PoP。然而,客户端可能会连接到其他国家的 PoP。例如,位于法国的用户可能会连接到法国以外的 PoP。

要动态地为用户或用户群组分配 IP:

  1. 从导航菜单中,点击 访问 > IP 分配策略。

  2. 新建集成 面板打开。

    新建规则 窗格打开。

  3. 输入规则的名称并定义位置。

  4. 定义用户/组、平台、公共ISP IP范围、来源PoP、国家和IP范围。

  5. Click Save. The panel closes, and the settings are updated in the policy.
    The changes are saved to your unpublished revision and are available for editing until they are published or discarded.

  6. 对每个规则重复步骤2-6。

  7. Click Publish. A confirmation window opens, click Publish.

  8. 启用动态 IP 分配。

    当规则启用时,滑块toggle.png为绿色,规则禁用时为灰色。

为用户分配静态IP

对于用户,您可以定义一个静态IP,当他们使用客户端连接到网络时分配给他们。每个静态IP一次只能分配给一个设备。如果用户使用多个设备连接到网络,首个设备将分配静态IP地址。其他设备从动态 IP 范围或默认 IP 范围分配IP。

要为用户分配静态IP:

  1. 从导航菜单中,点击 访问 > IP 分配策略。

  2. 点击静态 IP 分配标签页。

  3. 点击新建。

  4. 选择用户并输入静态IP地址。

  5. 为其他用户重复上一步。

  6. 将启用静态IP切换设置为已启用。

    开关启用时为绿色 toggle.png。

  7. Click Save. The panel closes, and the settings are updated in the policy.
    The changes are saved to your unpublished revision and are available for editing until they are published or discarded.

  8. Click Publish. A confirmation window opens, click Publish.