Cato Socket配下でWindows ClientをOffice Modeとして利用している環境では、端末がディスプレイOFFやアイドル状態になった後、ユーザー/グループを条件としたWAN Firewallルールが一時的に適用されず、意図したルールで制御できない場合があります。
Cato社によると、これはWindows Clientの電源管理と、Cato PoPにおけるUser Awareness(UA)のIdentity管理によって発生する設計上の動作であるとのことです。
Windows端末がディスプレイOFF/アイドル状態になると、OSの電源管理に合わせてCato ClientはUser Awarenessの定期的なIdentity Report(/ua)を停止します。この状態が120秒を超えると、Cato PoPはUser-to-IP Mappingを失効させます。これは、動的なOffice Networkにおいて古いIPアドレスとユーザーの関連付け(Stale IP Mapping)が残ることを防ぐためのセキュリティ上の仕様です。
User-to-IP Mappingが失効している間に新しい通信が開始された場合、WAN Firewallはその通信をユーザー/グループ情報なしで評価します。そのため、ユーザーまたはユーザーグループをSource条件とするAllowルールを設定している場合、そのルールに一致せず、後続のルールによって該当する通信として取り扱われる場合があります。
画面の復帰またはユーザーによる操作再開後、Cato ClientはUser AwarenessのIdentity Report(/ua)を再度送信するため、再びユーザーを条件としたルールが再度正常に動作することが期待されます。
通常は画面復帰後2~3秒程度でPoPとのIdentity同期が完了するため、画面復帰/ロック解除の直後にRDPなどの新規通信を開始すると、PoP側でまだユーザー情報が復旧しておらず、一時的にユーザーベースのFirewallルールに一致しない場合があります。