本文讨论如何配置您的常开策略以提高账户用户的互联网安全。
概况
始终强制策略通过定义用户或用户组始终连接到Cato Cloud的规则来增强互联网安全性。 这确保所有流量都经过网络接入点(PoP),并由Cato安全引擎检查流量以确保其符合您的安全策略。
使用案例 - 自定义始终强制策略以适用于员工和第三方承包商
公司ABC的网络被其员工使用,员工可以访问公司资源,而第三方承包商则无法访问公司资源。 他们创建规则以为员工启用始终开启,而第三方承包商能够直接访问互联网。 这确保公司员工的所有流量通过Cato云,并受到安全策略的保护。
使用案例 - 仅对托管设备启用始终强制策略
公司ABC在其所有托管设备上安装了Cato客户端,并允许员工在个人设备上安装客户端以便在必要时访问公司资源。 公司安全策略要求托管设备始终连接到网络。
IT团队创建一个设备姿态配置文件,使用设备检查来验证设备上是否安装了签名证书。

然后他们在常开策略中创建规则,只有符合证书设备状态配置文件的设备才要求始终开启。
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A32%3A31Z&se=2026-10-05T00%3A43%3A31Z&sr=c&sp=r&sig=JY4ylSxCG2axolCfA7j8Jfb3DrKcAe%2FpdpMz4Zlw1Vg%3D)
处理排序的始终开启策略
始终开启策略是一个排序的规则库。 您的策略中的规则对用户或组的应用顺序如下:
当满足规则时,客户端会遵循该规则中设置的配置
如果他们不符合任何规则,他们可以断开与网络的连接
始终开启策略的先决条件
始终强制不支持在Linux客户端
常开与管理设备
本部分描述了如何使用签名证书的设备检查仅对托管设备实施常开策略的配置流程。
准备设备以使用签名证书进行设备检查。
将证书分发到托管设备。 查看分发和安装设备证书中的文章。
将签名证书上传到CMA。 请参阅远程访问设备证书管理。
要根据安装的证书识别托管设备,请配置证书设备检查并将其分配到设备配置文件。 请参见创建设备姿态配置文件和设备检查。
在常开策略中,创建新规则要求托管设备始终连接到网络:
用户/组 - 将用户组或用户分配给托管设备。
设备状态配置文件 - 选择您在步骤2中创建的设备配置文件。
已连接 - 选择 始终开启。
复制步骤3中的规则,并将已连接设置更改为按需。
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A32%3A31Z&se=2026-10-05T00%3A43%3A31Z&sr=c&sp=r&sig=JY4ylSxCG2axolCfA7j8Jfb3DrKcAe%2FpdpMz4Zlw1Vg%3D)
发布常开策略。
通过始终开启策略提供互联网访问
启用常开策略后,您仍然可以为用户直接提供访问互联网的途径:
使用临时绕过方法
创建一个按需连接状态的规则
在恢复模式中允许互联网访问
临时绕过互联网访问
某些情况下,用户需要临时绕过Cato Cloud并直接访问互联网。 例如,临时访问被互联网防火墙规则阻止的网站。 对于每个规则,您可以配置用户如何临时绕过Cato Cloud。
在Windows v5.9及更高版本中,您还可以配置用户可以绕过Cato Cloud的时间。 在此期间,互联网流量不通过Cato Cloud,不安全。
当客户端临时断开连接,会生成事件,展示用户详情以及客户端断开连接的时长。 要查看这些事件,请在事件页面应用子类型VPN永不关闭绕过的过滤器。 事件中的绕过方法显示绕过客户端的方法。 有关帐户中事件的更多信息,请参阅在您的网络中分析事件。
用户可以使用以下两种方式临时绕过Cato Cloud:
管理员控制绕过,使用绕过代码
用户控制绕过
管理员控制绕过使用绕过代码
注意:支持于Windows、Android、iOS和macOS客户端。
使用该选项在Cato管理应用中生成一次性密码(OTP),您可以将其提供给任何用户,让他们临时断开客户端。 在Windows客户端版本低于5.9以及其他支持的操作系统中,每次最多绕过客户端15分钟。每个代码可有效时间最长为15分钟。
此外,您可以使用认证应用程序(例如Google Authenticator)扫描此屏幕上的二维码。 然后您可以随时从认证应用中获取用户的OTP。 认证应用每30秒刷新一次代码,因此每个代码仅有效30秒。
只要代码仍然有效,您可以为多个用户使用同一个绕过代码。
用户控制绕过
注意:支持于Windows、macOS客户端和iOS客户端v5.6及以上。
此选项允许用户根据请求临时断开客户端。 在客户端中,用户必须在自由文本字段中提供断开客户端连接的原因。 然后可以立即访问互联网。 这原因在事件中会被包含。
客户端允许断开连接的持续时间是在断开连接持续时间中配置的时间。
用例 - 特定团队获得互联网预批准访问
一家零售公司的工程团队负责确保其网站具备100%的可用性以接收在线订单。 这意味着他们始终需要访问用于故障排除问题的在线SaaS应用程序。 在非工作时间和远程工作时需要访问应用程序。 公司的安全策略规定所有互联网访问必须是安全的。
为了遵循安全策略,IT部门启用始终强制。 作为预防措施,避免在可能的故障期间客户端无法连接到Cato Cloud的情况下,IT团队为工程师提供立即访问互联网的方法。 IT团队在他们的始终强制策略中为工程师用户组创建了一条规则,配置绕过模式允许用户根据请求临时断开。
如果工程师在夜间需要排除网站问题,IT团队可以确保他们能够访问故障排除SaaS应用程序,即使客户端出现问题。 工程师不需要等待IT审批即可绕过Cato Cloud并开始排除网站问题。
创建一个按需连接状态规则
如果某些用户定期需要直接访问互联网,可以将他们添加到带有连接状态按需的规则中。 此配置允许用户根据需要连接或断开客户端。
客户端恢复模式
注意:支持于Windows、macOS客户端和iOS客户端v5.6及以上。
您还可以选择在无法连接到Cato Cloud的情况下的客户端行为。 客户端可以配置为:
允许互联网访问(默认配置): 用户可以访问互联网和局域网。 流量在建立与Cato Cloud的连接之前不会通过Cato Cloud,是不安全的。
限制互联网访问:用户无法访问互联网,直到与Cato Cloud建立连接,并确保互联网的安全性。
用例 - 旅行时的互联网连接
公司ABC为所有用户启用了始终开启。 他们的高管常常旅行,并在机场和酒店连接互联网。 有时客户端未能检测到强制门户,无法建立加密隧道。 为了确保高管在旅行时能够继续工作,IT团队在为高管用户组配置的始终开启规则中设置恢复模式以允许访问互联网。
如果客户端未检测到强制门户,C-suite用户可以继续工作,因为客户端根据始终强制策略允许互联网访问。 一旦客户端重新建立隧道,流量就会按照预期通过 Cato Cloud。
准备实施始终强制策略
在启用您的始终强制策略之前,请考虑始终强制如何与您环境中的其他功能和客户端版本交互。 本节提供了有关如何在您的始终强制策略中使用 SSO、客户端连接性、设备认证和 Windows客户端的建议。
使用始终强制策略和SSO
对于使用单点登录身份验证的账户,可以配置支持的客户端始终保持连接至Cato云(常开策略)。 此配置为用户提供了SSO的简便性和始终强制的安全性。 客户端能够访问IdP提供商,并且可以根据您的安全策略访问其他资源。
注意:为帮助无法认证到客户端的用户,我们建议您启用一种绕过Cato Cloud的方法并审查绕过事件。 否则,未经认证的设备无法连接到互联网或Cato Cloud。
实施始终强制和SSO
本节包含在您的账户中实施始终强制和SSO的最佳实践和建议。
从对少量用户启用始终强制和SSO开始,以最小化对您账户的影响。
审查绕过事件以监控您组织中绕过代码的使用情况。
由于未认证用户没有互联网连接,请确保用户能在无需依赖互联网的情况下登录设备。
确保所有客户端都已更新到相关操作系统支持的最低版本。 如果使用的客户端版本不受支持,则客户端无法重新认证,并且互联网流量被阻止。
对于使用第三方代理的部署,浏览器认证仅在始终强制和SSO中受支持(关于浏览器认证的更多信息,请参见配置Cato客户端的身份验证策略)
使用客户端连接策略和设备认证与始终强制
您的客户端连接策略和设备认证设置用于检测设备的姿态和检查。 如果设备未能遵循为配置文件设置的策略,则用户无法连接到 Cato Cloud。 您的客户端连接策略和设备认证设置优先于您的始终强制策略。
安装 Windows客户端和始终强制
对于向全球用户交付或发送全新设备的IT团队,我们可以提供开箱即用的始终强制安全性。
从 Windows客户端 v5.6 开始,您可以在用户认证到Cato之前增强互联网安全性。 始终强制策略是开箱即用的,只有在用户认证到您的 Cato 账户后才允许互联网访问。
要启用此功能,只需向Windows设备添加注册表键以启用始终强制。 一旦用户添加到客户端,Cato 管理应用程序中定义的始终强制设置就会应用于该用户。
对于使用预登录功能的账户,设备只能在用户被添加到客户端之前访问允许的目的地。 所有其他互联网访问均被阻止。
我们还建议添加启动时运行客户端的注册表键。 有关详细信息,请参阅安装Cato客户端。
这也可以配置为在使用 MDM 部署客户端时的安装参数。 有关更多信息,请参见 使用 Intune 部署 Cato 客户端(Windows)。
注意:在用户被添加到客户端之前,无法绕过Cato Cloud。
要配置 Windows 注册表以强制执行始终强制:
转到注册表键:
HKEY_LOCAL_MACHINE\SOFTWARE\CatoNetworksVPN。定义此项:
InitialAlwaysOn=1 (DWORD)
配置始终强制策略
本节说明如何创建始终强制策略。
创建始终强制策略
始终强制策略允许您定义需要始终连接到网络的客户端用户或用户组。

要创建始终强制策略:
在导航菜单中,点击访问 > 始终强制策略。
点击新建。
新建规则 面板打开。
输入名称并设置规则顺序。
定义用户 & 群组和平台。
定义始终强制策略的已连接状态和旁路模式。
.png?sv=2026-02-06&spr=https&st=2026-10-05T00%3A32%3A31Z&se=2026-10-05T00%3A43%3A31Z&sr=c&sp=r&sig=JY4ylSxCG2axolCfA7j8Jfb3DrKcAe%2FpdpMz4Zlw1Vg%3D)
对于SDP防篡改,决定在用户尝试进行更改时需要采取什么措施。 默认情况下,允许这些更改。 为了防止用户进行更改,请选择启用。
有关更多信息,请参见与Cato客户端的防篡改一起工作。确定在断开连接和篡改持续时间中始终强制和防篡改被禁用多长时间。
每次绕过的计时器在输入代码后开始。 例如,持续时间设置为60分钟。 如果在12:30输入防篡改的绕过代码,定时器将开始,防篡改将在13:30再次启用。 在13:00输入常开策略的绕过代码,此代码将在14:00到期。
配置客户端在恢复模式下的工作方式。
点击应用.
对始终强制策略中的每个规则重复步骤2-5。
启用始终开启策略然后点击保存。
当规则启用时,滑块
为绿色,规则禁用时为灰色。
配置默认设置
注意:支持于Windows和Linux客户端。
您可以通过配置客户端在引导阶段自动连接来为用户提供附加了安全性的按需连接状态。 连接后,用户可以随时选择断开和重新连接客户端。 对于始终开启连接状态的用户,客户端自动连接,无需此配置。
如果在Cato管理应用程序中选择了开机时连接或启动时最小化选项:
这将在您环境中的所有客户端上执行。
用户无法在客户端中禁用此设置。
如果在Cato管理应用程序中
开机时连接 或启动时最小化 选项:用户可以在客户端的设置选项卡中启用这些功能
注意: 启用开机时连接后,如果用户注销Windows 会话,客户端将连接到Cato Cloud。 这是为了访问域控制器,以允许用户重新登录。
配置客户端的默认设置:
在导航菜单中,点击访问 > 始终强制策略。
打开设置选项卡。
在开机时连接部分,为Windows客户端定义默认设置。
点击 保存。
在 Cato 站点后面强制执行认证
注意:支持于Windows和Linux客户端。
当用户在 Cato Socket 或 IPsec 站点后面连接时,客户端自动以办公室模式连接到该站点。 有关办公模式的更多信息,请参阅配置办公模式。
您可以配置是否在始终强制启用的情况下,当客户端以办公室模式连接时用户需要认证到Cato。 此配置对安全策略没有影响。
当此选项已启用时:
客户端建立与已连接PoP的SDP控制隧道以进行认证、保持活动和其他控制通信。
用户数据流量不会穿过SDP隧道。 相反,它继续通过设备的网络接口(NIC)退出,并由本地Cato站点转发。
要在 Cato 站点强制执行认证
在导航菜单中,点击访问 > 始终强制策略。
打开设置选项卡。
在办公室强制始终开启部分,选择需要在办公室认证。
点击 保存。
生成绕过代码
绕过代码是一个在客户端中输入的6位数字代码,让用户能够暂时断开连接 Cato Cloud。

要生成绕过代码:
在导航菜单中,点击访问 > 始终强制策略。
打开设置选项卡。
展开 显示绕过代码 或 显示用于认证应用的二维码部分。
确定绕过代码到期前的时间长度。
注意:支持从 Windows客户端 5.18 和 macOS客户端 5.10.6您现在可以将绕过代码或二维码发送给用户。
理解用户体验
生成防篡改绕过代码
防篡改绕过代码是一个6位数字代码,用户可以在Cato客户端中输入该代码以进行临时更改,如修改相关注册表条目等。
要生成绕过代码:
在导航菜单中,点击访问 > 始终强制策略。
打开设置选项卡。
展开显示反篡改绕过代码或显示反篡改认证应用的二维码部分。 每个代码有效期为15分钟。
复制防篡改绕过代码或二维码并发送给用户。
根据在Cato管理应用程序中配置的绕过模式,用户可以通过绕过代码或输入绕过原因暂时断开客户端。
输入绕过代码
绕过代码由管理员生成并发送给用户以输入到客户端。 在输入有效代码后,客户端会暂时绕过加密隧道,用户可以访问互联网。 Windows客户端低于v5.9、macOS、iOS和Android客户端最多可暂时断开十五分钟。 Windows客户端 v5.9及以上可以断开连接的时间长度根据断开连接持续时间配置。
使用SSO或MFA进行身份验证的用户在重新连接时需要重新认证到 Cato 客户端。
注意:绕过始终强制配置不会影响防篡改保护。

输入绕过代码:
在Windows客户端中,用户可以右键单击系统托盘中的客户端图标,然后选择临时绕过。
在macOS客户端中,用户可以右键单击系统托盘中的客户端图标,然后选择临时断开。
在iOS客户端中,在客户端主屏幕上选择绕过始终开启。
在Android客户端中,从侧边菜单中选择临时绕过。
输入绕过原因
用户在提供原因后可以临时断开客户端。 用户输入原因后,客户端会临时绕过Cato Cloud,用户可以访问互联网。 客户端将按照Cato管理应用程序中配置的时间长度断开连接。
使用SSO或MFA进行身份验证的用户需要在重新连接时重新认证到Cato客户端。
输入绕过原因:
在Windows客户端中,用户可以右键单击系统托盘中的客户端图标,然后选择临时绕过。
提供临时断开客户端的原因。
点击 完成。
客户端已断开连接。
输入防篡改绕过代码
注意:
支持Windows客户端v5.14及更高版本
绕过始终强制配置不会影响防篡改保护。
在从管理员接收代码后,用户可以临时禁用客户端的防篡改保护。
要禁用防篡改保护:
在客户端中,点击设置。
默认情况下,绕过部分对用户隐藏。 要显示该字段,请使用键序列CTRL + SHIFT + O
联系管理员并在SDP篡改释放字段中输入他们接收的代码。
点击 提交。
防篡改保护将被管理员配置的持续时间内禁用。
为特定用户自定义始终开启策略
您可以为单个用户自定义始终开启策略。
为特定用户配置始终开启策略:
在导航菜单中,点击访问 > 始终强制策略。
点击新建。
新建规则 面板打开。
输入 名称并设置规则顺序。
在用户 & 组部分选择SDP 用户。
选择特定用户。
定义平台和已连接状态。
点击应用.
启用始终开启策略然后点击保存。
当规则启用时,滑块
为绿色,规则禁用时为灰色。