与管理网络合作

Prev Next

本文解释如何在Cato Networks中定义管理网络。 管理网络可用作您可以基于访问权限策略的参数。

概概览

Cato使您能够详细控制用户流量的路由方式以及始终强制执行的时机,基于用户连接的网络类型。

此网络分类允许您与现有的安全架构集成,同时确保在可信、管理和未管理环境中一致的流量处理。

Cato客户端在运行时通过使用特定标准确定其配置,例如:

  • 是否识别到位于Cato站点(套接字、IPsec、vSocket)后面

  • 是否能成功从预定义探测器接收到给定目的地的响应

根据这些条件,客户端应用以下行为之一:

  • 在 Cato 站点后(办公室模式)- 如果客户端识别到其位于 Cato 站点后,则启用办公室模式,所有流量通过 Cato 路由。

  • 在受管网络后 - 如果客户端不在站点后,它将检查网络是否被定义为受管。 如果是这样:

    • 管理网络(不受信任) - 维护与Cato的隧道,并应用拆分隧道策略。 只有特定流量(例如,互联网流量)通过Cato路由,而其他流量通过第三方防火墙路由。

    • 受信任的管理网络 - 如果网络标记为受信任,则暂停始终在线,客户端断开与Cato隧道的连接,所有流量通过第三方防火墙路由。

  • 非受管网络 - 如果网络既不在站点后也未被定义为受管(例如,您的家庭 WiFi、机场、酒店、咖啡店),则视为公共网络并被视为非受管。 所有流量都通过Cato路由。

用例 - 分阶段引入Cato

公司ABC有70个办公室和超过10,000名员工。 他们是Cato的新客户,将使用Cato客户端进行网络和安全解决方案,并始终强制提供互联网安全(符合公司的UZTNA最佳实践)。 在Cato注册过程中,公司将在几周内部署客户端,而SD-WAN将在未来几个月逐步部署到20个办公室。 在此期间,办公室由第三方供应商保护。

公司将物理办公室的网络范围指定为管理网络。 管理员在分流策略中创建规则,根据网络来源路由流量:

  • 管理网络 - 用户连接在未加入Cato的站点后面。 只有互联网流量被路由到Cato云以增强安全性。

  • 未管理网络 - 远程用户,所有流量都被路由到Cato云

Prerequisites

  • 支持Windows客户端v5.17及更高版本

我们如何检测管理网络

您可以配置网络检查以定义何为管理网络。 客户端使用预定义探测确定所连接网络是否为管理网络。 此检查每次客户端连接时,每次网络变更后,以及连接时每隔30秒发生。

客户端发出探测以检查与不同类型内部资源的连接性:

  • HTTPS资源请求:定义一个仅在连接到管理网络时可访问的网址。 访问URL后,客户端验证响应是HTTP 200或HTTP 300,然后根据本地机的证书存储验证证书是否受信任。

  • DNS查询:为客户端定义一个主机名以发送DNS请求,并且期望的响应IP地址

  • Ping到IP地址或网址:为客户端定义IP地址或网址以进行Ping。 客户端验证是否存在ICMP协议响应

Managed_Network.png

如果任何检查满足条件,来源网络被认为是管理网络。 如果所有检查失败,则网络被认为是未管理。

Unmanaged_Network2.png

在 Cato 站点后,客户端无缝转换到办公室模式,如同以前一样。

例如,内部公司DNS服务器使用主机名companyabc.local,并解析到10.10.10.26 所以您将定义管理网络为DNS查询,解析到主机companyabc.local,并具有该IP地址。

配置管理网络

要将网络指定为已管理,首先在Cato管理应用程序(CMA)中创建一个管理网络对象。 该对象代表一个网络,例如办公室或已知的公司地点。 客户还必须定义探测器,客户端用于识别何时在此网络中运行。 这些探测器可能包括DNS、HTTP或Ping(ICMP数据包)。 当客户端根据定义的探测器检测到匹配时,它将网络分类为已管理,并相应地应用相关策略。

注意: 您可以定义最多5个类型为HTTPS响应的网络检查。

Trusted_Networks.png

要配置管理网络:

  1. 从导航菜单中,单击访问>管理网络。

  2. 单击新建并配置以下内容:

    • 探测器名称

    • (可选)探测器描述

    • 探测器类型,例如,HTTPS、DNS 查询或 ping

    • 探测器的主机名或IP地址

  3. 点击 保存。

  4. 为每个管理网络重复第2步。

  5. 启用管理网络并单击保存。

配置受信任网络

对于将所有流量路由到目的地而不是到Cato云的场景,您可以将所有管理网络定义为受信任的网络。 当主机设备连接到受信任网络时:

  • 客户识别网络为受信任网络,开机时连接被禁用,始终强制被绕过,客户端不尝试连接(或重新连接)到Cato云。

  • 只要主机设备连接到受信任网络,客户端仍保持断开,且不应用分流策略

  • 用户仍可选择单击 连接,设备将连接到Cato云

    例如,需要访问由Cato云保护的开发环境的开发人员

要将所有管理网络配置为受信任:

  1. 从导航菜单中,单击访问>管理网络。

  2. 转到设置选项卡。

  3. 选择定义所有管理网络为受信任网络复选框。

  4. 点击 保存。