使用 Cato 客户端路由 (分流策略)

Prev Next

本文解释了如何通过分流策略集中管理 Cato 客户端流量的路由规则。

概概览

分流策略为您提供详细的控制,以决定 Cato 客户端如何路由远程用户流量。 默认情况下,客户端通过隧道将流量路由到 Cato 云,以享受完整的安全检查和执行,并在 Cato 网之间进行路径优化。 然而,某些情况下需要自适应路由,例如优化实时媒体服务的性能或与第三方供应商并行运行。

使用分流策略定义客户端如何路由流量:绕过隧道并直接路由到互联网目的地,或在隧道内进行检查。

当用户位于 Cato 站点后面时,流量路由取决于客户端是否处于办公模式: 

  • 在办公模式下,用户被视为在站点后面,流量根据网络规则策略进行路由

  • 当客户端不处于办公模式时,用户被视为远程用户,分流策略控制客户端如何路由流量

分流隧道规则设置

规则根据多个标准进行匹配,包括用户身份、地理位置、操作系统和来源网络。 您可以定义包含型或基于例外的规则。 例如:

  • 身份 - 为特定用户或用户组选择性地应用路由规则

  • 设备 - 选择哪些操作系统和国家适用于路由规则

  • 来源网络 - 根据管理或非管理网络进行流量路由

路由配置支持的内容:

  • 用户流量:

    • 将所有流量转发到Cato Cloud,但对内部应用程序或供应商托管资源进行特定排除

    • 仅路由选择的流量作为替代传统VPN解决方案的一部分

    • 仅通过Cato Cloud路由与网页相关的流量,同时允许其他流量本地流出

  • DNS流量:

    • 支持本地DNS服务器解析指定域名

      有关DNS和Cato客户端的更多信息,请参见DNS中继。

    • 支持本地DNS解析以满足第三方VPN的要求,防止DNS冲突。

这种控制水平能够优化安全覆盖,减少延迟,并保持对信任资源的直接访问。

Prerequisites

以下功能目前仅在Windows客户端v5.16及更高版本可用。

  • DNS排除

    • 确保以下项目在您的本地防火墙中被允许访问:

      • IP地址127.0.0.253

      • Cato Networks DNS服务

      • DNS中继进程,dns-relay.exe

  • 仅限网页路由

    • 确保Cato客户端具有系统代理自动配置 (PAC) 文件写权限

访问权限策略修订和多个管理员的同时编辑

分流策略允许不同的管理员同时编辑该权限策略。 每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。 有关如何管理策略修订的更多信息,请参阅使用政策修订。

使用实例

Cato网络安全与远程私有访问

ABC公司为他们的用户提供Cato客户端,启动始终强制功能。 这意味着他们即使在供应商背后在办公室内也处于连接状态。 作为管理员,您可以确信内部应用的流量由第三方供应商保护,并从Cato Cloud中排除适用于办公室用户的应用。 所有其他流量都发送到Cato Cloud以提供安全性。

split_tunnel.png

您在分流策略中配置了两个规则以实现此行为:

managed_network_exclude.png

  • 规则1适用于来自任何管理网络的用户流量,适用于所有端口和协议。 已定义排除DNS和目的地。 这排除了流量路由到Cato Cloud。

  • 规则2适用于来自任何未管理网络的用户流量,适用于所有端口和协议。 没有排除项,这些流量被路由到Cato Cloud。

轻量级网络安全

ABC公司希望Cato仅对流向SaaS应用程序和公共互联网的网络流量进行保护。 这需要用户在管理网络和未管理网络中连接时,与第三方供应商共存Cato。 这是一个轻量级模式,适用于从基于代理架构渐进迁移到Cato。

注意:符合 Cato 先决条件的第三方 VPN 在 Web 模式下不应被 Cato 客户端中断。

Diagram2.png

您在分流策略中创建了一个规则,将所有网页流量发送到Cato Cloud,其他流量通过管理网络发送。

配置分流策略

分流策略是一个有序的规则基础,依次检查规则是否被满足。 当用户满足规则时,基于该规则的流量路由设置将被应用。 如果没有满足规则,流量将通过Cato Cloud路由,并允许局域网访问。

当用户通过客户端连接时,仅应用分流策略。 然而,在办公模式下,客户端检测到 Cato 站点,站点配置确定哪些流量引导到 Cato Cloud。

要包括作为分流策略设置例外的IP范围,请将IP范围添加到全局IP范围实体。

欲了解更多信息,请参见 包括和排除分流策略的流量。

注意: 当设备上启用 Windows SMB 多通道时,即使 SMB 目的地被策略排除,SMB 流量可能绕过分流策略并使用 Cato 隧道。

Split_Tunnel_Policy.png

分流策略的高层概述

这是您可以为分流策略中的规则定义的设置:

  1. 常规设置(例如名称,描述)。

  2. 规则适用于谁(用户与组、平台、国家和来源网络)。

  3. 规则应用的流量范围,例如,所有流量或仅网页

  4. 流量范围的路由策略。

创建一个基本的分流规则

本节解释了如何在分流策略中配置基本规则。 假设您想将几乎所有流量路由到Cato Cloud。

配置分流策略:

  1. 从导航菜单,点击访问 > 分流策略。

  2. 点击新建。

    新分流策略规则面板打开。

  3. 配置以下常规设置:

    • 名称

    • 描述

    • 位置

    确保启用该规则以使其生效

  4. 定义该规则适用于谁,通过定义:

    • 用户和用户组

    • 平台

    • 国家

  5. 在配置下,配置以下内容:

    • 在选择连接模式部分,选择应包括在此规则中的流量范围。

    • 在路由策略下,确定范围如何路由。 包括以下选项

      • 将所有流量路由到Cato:流量通过Cato Cloud路由。 您可以定义直接路由到互联网的例外情况。

      • 仅选择路由到Cato:流量直接访问互联网并绕过Cato Cloud。 您可以定义包括在隧道内的流量,并路由到 Cato 云。 阻止出站LAN访问与此选项相冲突,不能选择。

      • 终端用户定义: 用户可以上传文本文件到客户端,以配置哪些流量通过 Cato Cloud 路由,哪些流量被排除。 阻止外部LAN访问不能与此选项同时选择。

    • 在目的地排除下,配置不适用于访问权限策略的应用、域名、完全限定域名 (FQDN) 或 IP 范围。

  6. 确定是否允许或阻止LAN访问

    为避免在具有相同IP地址的子网上发生流量路由冲突,在发生冲突时,您可以阻止出站LAN访问。 通过此选项,所有流量被路由到Cato Cloud,提供更多的安全性。 客户端被阻止连接到远程用户家庭网络中的LAN主机。

  7. 点击应用.

  8. 对分流策略中的每个规则重复步骤2-5。

  9. 启用分流策略,然后点击保存。

    当规则被启用时,滑块变为绿色,被禁用时则为灰色。

自定义来源网络

在创建分流规则时,可以根据来源网络来确定不同的路由策略,例如是否为 受管或非受管。

当流量在未管理网络上时,将总是首先经过Cato。 对于管理网络上的流量,您可以决定流量是否通过Cato路由或直接到达目的地。

注意:您必须启用并配置受管网络以相应地应用规则。

要自定义来源网络:

  1. 从导航菜单中,点击 访问 > 分流策略。

  2. 创建一个新规则并在步骤 2-4 中进行设置。

  3. 在 来源网络 部分中,确定该规则是否适用:

    • 所有网络

    • 所有未管理网络

    • 所有已管理网络

  4. 定义连接模式、路由策略和在步骤 5-7 中排除的目的地。

限制

在分流策略的网页模式工作时,RBI 不支持。

将Cato客户端与Microsoft Defender结合使用

Microsoft Defender "隔离" 功能需要您将流量直接发送到Windows Defender Cloud的IP地址。 在默认情况下,Cato客户端通过Cato网络适配器发送流量。 然而,Microsoft Defender期望流量来源于Microsoft Defender适配器,导致Microsoft Defender和Windows Defender Cloud之间的通信失败。

要配置 Microsoft Defender 以与 Cato 客户端配合使用,请在分流策略中定义规则,将流量发送到 Microsoft Defender 地址。

用户定义的分流设置

您可以让用户在客户端中配置分流设置。 用户可以上传包含要纳入或排除隧道的IP范围的文件。

注意:在生产环境中不建议使用此选项,仅应在不需要集中策略控制的特殊情况下使用。

要在客户端中定义分流设置的IP范围:

  1. 创建一个文本文件,写入要通过或排除加密隧道的IP地址。

    可以在文本文件中配置以下规则:

    • 包括:流向IP范围的流量通过加密隧道路由。 所有其他流量直接路由到互联网。 在文本文件中,添加要通过加密隧道路由的IP地址和网络掩码列表,格式如下:

      /comment
      include
      <IP>,<netmask>
      <IP>,<netmask>

      例如:

      /splittunnel
      include
      198.51.100.0,255.255.255.255
    • 排除:流向IP范围的流量将直接路由到互联网。 所有其他流量通过加密隧道路由。 在文本文件中,添加要直接路由到互联网的IP地址和网络掩码列表,格式如下:

      ;comment
      exclude
      <IP>,<netmask>
      <IP>,<netmask>

      例如:

      /splittunnel
      exclude
      198.51.100.0,255.255.255.255

    您可以使用斜杠 (/) 或分号 (;) 来进行备注。

  2. 在Windows客户端的设置界面,点击上传文件并上传文本文件。

    在macOS客户端的设置界面,选择已启用分流隧道。

  3. 在 Windows 客户端的 设置 界面,选择 启用分流隧道。

    在macOS客户端,点击上传分流隧道配置并上传文本文件。