本文介绍如何使用 IP 分配策略来定义分配给您账户中的远程用户的默认、动态和静态IP 范围,不适用于在 Socket 后的用户。
IP分配策略定义了Cato在设备连接到网络时分配给Cato客户端的IP范围。 远程用户可以通过以下方式之一分配IP地址或范围:
-
默认 IP 分配:分配给用户的默认范围:
- 不符合动态 IP 分配规则
- 未分配静态 IP 地址
- 符合 IP 范围耗尽的规则
默认情况下,此范围为 10.41.0.0/16。 您可以将其更新为您选择的范围。
-
动态 IP 分配:根据有序规则库将 IP 范围分配给用户或群组
注意
注意:如果您的规则库中有Any-Any规则,请确保它被正确放置,否则它将优先于其下的规则,从那时起所有地址将动态分配,而不是从默认或静态IP地址分配。
- 静态IP分配:分配给特定用户的固定IP地址
为了让客户端分配一个IP地址,用户在切换时必须手动断开连接并重新连接:
- 默认和动态分配,或
- 不同的动态规则(例如,移动到更高优先级时)
IP 分配策略允许不同的管理员并行编辑策略。 每位管理员可以编辑规则并将更改保存到他们自己的私人修订版本中,然后将其发布到帐户策略(已发布修订版本)中。 有关如何管理访问权限策略修订的更多信息,请参阅Working with Policy Revisions。
XYZ公司运营设备,这些设备使用访问控制列表(ACL)强制执行访问,只允许从预定义的源IP地址进行连接。 例如,路由器可能只允许来自IP地址192.168.0.25的访问。
作为系统管理员,您在Cato管理应用程序(CMA)中配置静态IP分配,并在IP分配策略中应用它。 当用户使用Cato客户端连接时,平台每次都会分配相同的静态IP地址,以确保遵守路由器上定义的ACL限制。
按照以下步骤为远程用户分配 IP 地址:
- 将全球IP范围添加到您的账户
- 为每种 IP 分配方法定义 IP 范围
- 定义要动态或静态分配 IP 地址的用户或用户群组
远程用户只能被分配在全局IP范围实体内的IP范围。 有关如何将IP范围添加到全局IP范围实体的更多信息,请参阅在策略中使用IP范围。
使用每种分配方法定义分配给远程用户的 IP 范围。 每个范围必须是唯一的网络范围,并且不能与您账户中定义的任何其他网络范围重叠。
注意
注意:最佳实践是配置尽可能大的客户端IP范围,以减少因IP冲突导致客户端断开连接的可能性。
您可以动态或静态地为特定用户或用户群组分配 IP。 如果用户在动态分配 IP 的规则中,并分配了静态 IP,则静态 IP 优先。 在分配 IP 后,如果用户从 IP 切换到:客户端将自动断开连接并重新连接到新 IP。
- 从动态分配的 IP 到静态 IP,反之亦然
- 从默认范围到静态 IP,反之亦然
如果您仅更新账户的默认 IP 范围。 此步骤不是必需的
您可以使用有序规则库动态分配IP,该库依次检查用户或用户组是否匹配某一规则。 例如,访问客户A时创建一个规则,该规则从一个IP范围中抽取IP地址;为客户B创建另一个规则,从另一个IP范围中抽取IP地址。 一旦匹配到规则,就从规则中配置的 已分配范围 分配 IP。 策略中在匹配规则之后列出的规则不再应用。 如果没有匹配的规则,将从默认范围中分配 IP。 动态分配的 IP 地址的租约时间为客户端断开连接后 2 分钟。 在此时间之后,IP 地址可供其他用户使用。
不同的管理员可以并行编辑策略并在规则发布前将更改保存在他们自己的私有修订中。 有关详细信息,请参阅策略工作。
0 条评论
请登录写评论。