Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Pour commencer
    Démarrage rapide
    Ajouter des dérivations dans Netskope

    Ajouter des dérivations dans Netskope

    Il existe deux types de contournement dans le cadre de Netskope : les contournements de pilotage et les contournements SSL.

    Types de dérivationDescription
    Dérivation de la directionLe trafic est entièrement contourné à partir de Netskope au niveau périphérique et est envoyé directement à la destination. Il n'atteindra jamais le Netskope Cloud.
    Contournement du décryptage SSLApplicable uniquement au trafic Web et au trafic crypté SSL/TLS. Le trafic est envoyé au nuage Netskope, mais il n'est pas soumis à l'inspection SSL. Cela peut s'avérer utile lorsqu'une application est bloquée par un certificat (et s'interrompt lorsqu'elle est inspectée), mais que vous souhaitez que Netskope tente de filtrer et d'analyser le trafic.

    Il est recommandé d'utiliser les contournements SSL plutôt que les contournements de pilotage lorsque cela est possible.

    Important

    Dans la mesure du possible, nous vous recommandons d'utiliser les contournements SSL plutôt que les contournements de pilotage. Un nombre excessif de contournements de pilotage peut exposer votre organisation à un risque plus élevé.

    Note

    Netskope maintient automatiquement une liste de contournement des applications qui utilisent l'épinglage de certificats SSL afin que vous n'ayez pas à les ajouter vous-même (comme CrowdStrike, Dropbox, iCloud, etc).

    Cette liste peut être consultée sur le site Settings > Security Cloud Platform > Steering Configuration. Select un profil de pilotage et naviguez jusqu'à l'onglet Exceptions pour consulter la liste des applications contournées.

    Contournement du protocole SSL

    Pour ajouter un contournement SSL, allez dans Policies > SSL Decryption, et cliquez sur Add Policy.

    image13.png

    Ajout d'une politique de contournement de SSL à l'adresse New. Plusieurs critères différents peuvent être utilisés.

    Sur la page New SSL Decryption Policy, cliquez sur le bouton Add Criteria. Les critères suivants peuvent être utilisés pour un contournement de SSL :

    • IP source : Par exemple, 10.0.10.5/32, 10.0.65.0/24
    • Adresse IP source (sortie) : par exemple, 10.0.10.5/32, 10.0.65.0/24
    • IP de destination : par exemple, 1.2.3.4
    • Catégorie : Par exemple, Finance
    • Domaines : Par exemple, *.example.com
    • Le service : Par exemple, TCP, FTP, IMAP, POP3
    • Utilisateur : Par exemple, user@company.com
    • App Suite : Par exemple, Microsoft 365, Amazon, Adobe
    • L'application : Par exemple, Microsoft Teams, Box, Slack
    • Méthode d'accès : Par exemple, Client, GRE, Explicit Proxy
    • Famille OS : Par exemple, ChromeOS, Android, iOS

    Note

    Pour définir des emplacements de réseau nommés Source et Destination, allez sur Policy & Network Location, et créez un New Network Location avec les plages IP souhaitées.

    Veillez à sélectionner l'action Do Not Decrypt afin de contourner les critères ci-dessus de l'inspection SSL.

    Donnez un nom à la politique, assurez-vous qu'elle est définie sur Enabled et cliquez sur Save.

    Important

    N'oubliez pas de cliquer sur Apply Changes sous Policy > SSL Decryption une fois que vous avez ajouté une dérivation. Cette opération est nécessaire pour que vos modifications soient prises en compte.

    image15.png
    Contournement de la direction

    Pour ajouter une dérivation de pilotage, allez sur Settings > Cloud Security Platform > Steering Configuration, et cliquez sur la configuration de pilotage par défaut du locataire (ou toute autre configuration de pilotage présente) pour apporter des modifications.

    image16.png

    Les contournements de direction sont ajoutés en modifiant les profils de configuration de direction attribués à Netskope Client.

    Cliquez sur l’onglet Exceptions , puis cliquez sur New Exception.

    image18.png

    Pour ajouter une exception de direction, allez dans l’onglet Exceptions et cliquez sur New Exception.

    Les critères suivants peuvent être utilisés lors de l'ajout d'une dérivation de direction :

    • L'application : Par exemple, Microsoft Teams
    • Catégorie : Par exemple, Finance
    • Les applications à certificat : Par exemple, les applications connues qui sont rattachées à un certificat sont les suivantes
    • Domaines : Par exemple, app.company.com
    • Emplacements des sources : par exemple, 10.0.0.5/32, 10.0.65.0/24
    • Lieux de destination : Par exemple, 1.2.3.4
    • Pays sources : Par exemple, China, Russia.

    Note

    Pour définir des emplacements de source et de destination nommés, allez sur Policies > Network Location, et créez un emplacement de réseau New avec les plages d'adresses IP souhaitées.

    Les dérivations de pilotage sont ajoutées immédiatement à une police et appliquées automatiquement à l'adresse Netskope Client lors du prochain enregistrement (toutes les 15 minutes).

    Contournements recommandés

    Netskope vous recommande de mettre en place au minimum les contournements suivants :

    contourner un blocageTypeDescription
    Contournement de l'authentification / Page de connexion SSODérivation de la directionUne bonne pratique consiste à contourner l'URL de la page de connexion de votre fournisseur SSO. Dans certains scénarios où un utilisateur se connecte à partir d'un périphérique non géré sur site, Netskope le redirigera vers votre fournisseur SSO pour déterminer son identité avant d'autoriser la connexion. Cependant, la redirection vers le fournisseur SSO sera également bloquée, parce qu'il ne s'est pas encore authentifié (ce qui crée une boucle).

    Il s'agit généralement d'un contournement basé sur un domaine :

    login.microsoftonline.com pour AzureAD

    *.okta.com et *.oktacdn.com pour Okta.

    Si vous utilisez des politiques d'accès conditionnel, vous DEVEZ inclure ce contournement, sinon le trafic semblera provenir d'une adresse IP de Netskope, ce qui pourrait entraîner l'échec ou le refus de la politique d'accès conditionnel.

    Passerelles VPNDérivation de la directionAssurez-vous que tous vos noms d'hôtes VPN et IP de destination sont contournés par Netskope. Si Netskope intercepte et inspecte ces connexions, la connectivité au VPN risque d'échouer. Ces contournements seront basés à la fois sur le domaine et sur l'emplacement du réseau de destination.
    Agent / client de point final (EDR)Contournement de SSLCertains fournisseurs d'EDR (tels que CrowdStrike) certifient les connexions que leurs agents établissent vers le nuage afin d'empêcher toute falsification. Vous devez vous assurer qu'ils sont contournés lors de l'inspection SSL. Ces contournements sont généralement basés sur un domaine, comme *.cloudsink.net. Consultez la documentation de votre fournisseur pour plus d'informations.
    Dans ce thème
    • Ajouter des dérivations dans Netskope