本文解释如何在Cato Networks中定义管理网络。 管理网络可用作您可以基于访问权限策略的参数。
概概览
Cato使您能够详细控制用户流量的路由方式以及始终强制执行的时机,基于用户连接的网络类型。
此网络分类允许您与现有的安全架构集成,同时确保在可信、管理和未管理环境中一致的流量处理。
Cato客户端在运行时通过使用特定标准确定其配置,例如:
是否识别到位于Cato站点(套接字、IPsec、vSocket)后面
是否能成功从预定义探测器接收到给定目的地的响应
根据这些条件,客户端应用以下行为之一:
在 Cato 站点后(办公室模式)- 如果客户端识别到其位于 Cato 站点后,则启用办公室模式,所有流量通过 Cato 路由。
在受管网络后 - 如果客户端不在站点后,它将检查网络是否被定义为受管。 如果是这样:
管理网络(不受信任) - 维护与Cato的隧道,并应用拆分隧道策略。 只有特定流量(例如,互联网流量)通过Cato路由,而其他流量通过第三方防火墙路由。
受信任的管理网络 - 如果网络标记为受信任,则暂停始终在线,客户端断开与Cato隧道的连接,所有流量通过第三方防火墙路由。
非受管网络 - 如果网络既不在站点后也未被定义为受管(例如,您的家庭 WiFi、机场、酒店、咖啡店),则视为公共网络并被视为非受管。 所有流量都通过Cato路由。
用例 - 分阶段引入Cato
公司ABC有70个办公室和超过10,000名员工。 他们是Cato的新客户,将使用Cato客户端进行网络和安全解决方案,并始终强制提供互联网安全(符合公司的UZTNA最佳实践)。 在Cato注册过程中,公司将在几周内部署客户端,而SD-WAN将在未来几个月逐步部署到20个办公室。 在此期间,办公室由第三方供应商保护。
公司将物理办公室的网络范围指定为管理网络。 管理员在分流策略中创建规则,根据网络来源路由流量:
管理网络 - 用户连接在未加入Cato的站点后面。 只有互联网流量被路由到Cato云以增强安全性。
未管理网络 - 远程用户,所有流量都被路由到Cato云
Prerequisites
支持Windows客户端v5.17及更高版本
我们如何检测管理网络
您可以配置网络检查以定义何为管理网络。 客户端使用预定义探测确定所连接网络是否为管理网络。 此检查每次客户端连接时,每次网络变更后,以及连接时每隔30秒发生。
客户端发出探测以检查与不同类型内部资源的连接性:
HTTPS资源请求:定义一个仅在连接到管理网络时可访问的网址。 访问URL后,客户端验证响应是HTTP 200或HTTP 300,然后根据本地机的证书存储验证证书是否受信任。
DNS查询:为客户端定义一个主机名以发送DNS请求,并且期望的响应IP地址
Ping到IP地址或网址:为客户端定义IP地址或网址以进行Ping。 客户端验证是否存在ICMP协议响应
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A05%3A34Z&se=2026-10-05T03%3A16%3A34Z&sr=c&sp=r&sig=N5fUiTYMCHtJ68mTtXMbl9HxN89kRTe33FiyQrlfH7c%3D)
如果任何检查满足条件,来源网络被认为是管理网络。 如果所有检查失败,则网络被认为是未管理。
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A05%3A34Z&se=2026-10-05T03%3A16%3A34Z&sr=c&sp=r&sig=N5fUiTYMCHtJ68mTtXMbl9HxN89kRTe33FiyQrlfH7c%3D)
在 Cato 站点后,客户端无缝转换到办公室模式,如同以前一样。
例如,内部公司DNS服务器使用主机名companyabc.local,并解析到10.10.10.26 所以您将定义管理网络为DNS查询,解析到主机companyabc.local,并具有该IP地址。
配置管理网络
要将网络指定为已管理,首先在Cato管理应用程序(CMA)中创建一个管理网络对象。 该对象代表一个网络,例如办公室或已知的公司地点。 客户还必须定义探测器,客户端用于识别何时在此网络中运行。 这些探测器可能包括DNS、HTTP或Ping(ICMP数据包)。 当客户端根据定义的探测器检测到匹配时,它将网络分类为已管理,并相应地应用相关策略。
注意: 您可以定义最多5个类型为HTTPS响应的网络检查。
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A05%3A34Z&se=2026-10-05T03%3A16%3A34Z&sr=c&sp=r&sig=N5fUiTYMCHtJ68mTtXMbl9HxN89kRTe33FiyQrlfH7c%3D)
要配置管理网络:
从导航菜单中,单击访问>管理网络。
单击新建并配置以下内容:
探测器名称
(可选)探测器描述
探测器类型,例如,HTTPS、DNS 查询或 ping
探测器的主机名或IP地址
点击 保存。
为每个管理网络重复第2步。
启用管理网络并单击保存。
配置受信任网络
对于将所有流量路由到目的地而不是到Cato云的场景,您可以将所有管理网络定义为受信任的网络。 当主机设备连接到受信任网络时:
客户识别网络为受信任网络,开机时连接被禁用,始终强制被绕过,客户端不尝试连接(或重新连接)到Cato云。
只要主机设备连接到受信任网络,客户端仍保持断开,且不应用分流策略
用户仍可选择单击 连接,设备将连接到Cato云
例如,需要访问由Cato云保护的开发环境的开发人员
要将所有管理网络配置为受信任:
从导航菜单中,单击访问>管理网络。
转到设置选项卡。
选择定义所有管理网络为受信任网络复选框。
点击 保存。