Cato Networks SASE Cloud Platform

powered by SCSK

よくあるご質問

キーワードから探す

※スペースで区切って複数検索が可能です。

カテゴリで絞り込む

作成日: 2026/09/30

Office Mode環境で画面復帰直後にユーザーベースのFirewallルールが適用されない場合がある

Cato Socket配下でWindows ClientをOffice Modeとして利用している環境では、端末がディスプレイOFFやアイドル状態になった後、ユーザー/グループを条件としたWAN Firewallルールが一時的に適用されず、意図したルールで制御できない場合があります。

Cato社によると、これはWindows Clientの電源管理と、Cato PoPにおけるUser Awareness(UA)のIdentity管理によって発生する設計上の動作であるとのことです。

Windows端末がディスプレイOFF/アイドル状態になると、OSの電源管理に合わせてCato ClientはUser Awarenessの定期的なIdentity Report(/ua)を停止します。この状態が120秒を超えると、Cato PoPはUser-to-IP Mappingを失効させます。これは、動的なOffice Networkにおいて古いIPアドレスとユーザーの関連付け(Stale IP Mapping)が残ることを防ぐためのセキュリティ上の仕様です。

User-to-IP Mappingが失効している間に新しい通信が開始された場合、WAN Firewallはその通信をユーザー/グループ情報なしで評価します。そのため、ユーザーまたはユーザーグループをSource条件とするAllowルールを設定している場合、そのルールに一致せず、後続のルールによって該当する通信として取り扱われる場合があります。

画面の復帰またはユーザーによる操作再開後、Cato ClientはUser AwarenessのIdentity Report(/ua)を再度送信するため、再びユーザーを条件としたルールが再度正常に動作することが期待されます。
通常は画面復帰後2~3秒程度でPoPとのIdentity同期が完了するため、画面復帰/ロック解除の直後にRDPなどの新規通信を開始すると、PoP側でまだユーザー情報が復旧しておらず、一時的にユーザーベースのFirewallルールに一致しない場合があります。
この内容は参考になりましたか?
ご回答いただきまして、ありがとうございます。
今後の参考にさせていただきます。
ご意見・ご感想、ありがとうございます。

関連するご質問

Now Loading...

Now Loading...

Powered by i-ask
Page Top