Ce document explique comment mettre en œuvre trois étapes pour assurer une interopérabilité fluide entre Cisco Umbrella et Netskope Client.
Environnement
Ce document a été créé à l'aide des éléments suivants :
- Netskope Client version: 138.0.0
- Umbrella Roaming Client version : 5.1.16.194
- Cisco AnyConnect (v.4.10.01075) avec le module d'itinérance Umbrella le plus récent (au 01/06/2021)
Exigences de configuration de l'interopérabilité
Nous recommandons la configuration suivante pour assurer une interopérabilité sans faille entre Netskope Client et Cisco Umbrella
- Créer une liste de contournement d'IP dans Netskope
- Contournement des processus Umbrella pour la protection Umbrella basée sur le DNS
Créer une liste de contournement d'IP dans Netskope
Quel que soit le mode de direction Netskope (CASB ou Next Gen Secure Web Gateway) ou le système d’exploitation (Windows ou Mac), créez un emplacement réseau et ajoutez les plages ci-dessous. Cela empêche Netskope d’intercepter les réponses de page de blocage et les réponses de redirection de l’Intelligent Proxy (si activées dans Umbrella), quel que soit le type (malware, malsite, contenu, etc.), afin que ces pages/redirections puissent être correctement rendues. Voir Configuration d’exception pour les applications VPN pour la procédure de création d’emplacement réseau et de l’ajout à une configuration de pilotage en tant qu’exception.
Consultez Cisco Umbrella pour comprendre les changements de configuration dans Cisco Umbrella afin de contourner le trafic client vers Netskope Cloud.
Note
Dans la configuration de pilotage, sélectionnez Destination Location comme exception.
Contournement des processus Umbrella pour la protection Umbrella basée sur le DNS
Cette étape est réalisée pour les composants Umbrella fonctionnant sur l'hôte, mais même si l'utilisateur d'Umbrella ne fait que rediriger via des appliances virtuelles sur site, ce n'est pas une mauvaise idée d'avoir ces contournements en place. Cela empêchera Netskope d'intercepter tout trafic provenant du composant DNScrypt d'Umbrella, et garantira qu'aucun trafic lié au tableau de bord d'Umbrella (pour des choses comme la mise à jour de l'état/opération) n'est intercepté par Netskope.
Pour Windows ET MacOS Umbrella RC, créez une application unique Cert-Pinned dont les processus sont les suivants
- Fenêtres :
- Pour le processus DNScrypt d'Umbrella :
dnscrypt-proxy.exeetdnscryptproxy.exe(à partir de la version 2.3+ du client itinérant d'Umbrella). - Pour le processus Umbrella RC :
ercservice.exe. - Pour l’Anyconnect avec le module d’itinérance parapluie :
acumbrellaagent.exe.
- Pour le processus DNScrypt d'Umbrella :
- Mac :
dnscrypt-proxy,dnscryptproxy,ercserviceetacumbrellaagent.
Regardez cette vidéo pour savoir comment créer ces exceptions :
FAQ
Question 1: J'ai fait tout ce qui est indiqué dans ce document, et nous n'obtenons pas de page de blocage du parapluie, les choses semblent juste passer à travers. Que puis-je faire ?
Réponse 1 : Lorsque cela se produit, cela est généralement dû au fait que le navigateur utilise Secure DNS, alias DNS sur HTTPS. Umbrella ne peut pas inspecter les requêtes DNS lorsque cette option est activée, ce qui explique l'absence d'action de la part d'Umbrella. Cela n'a rien à voir avec le site Netskope Client ou les services.
Question 2: Lorsque les Umbrella VAs (Virtual Appliances) sont utilisées sur site, y a-t-il lieu de s'inquiéter de ce composant ?
Réponse 2 : Non. Les étapes décrites ici s'appliquent également aux appareils virtuels lorsqu'ils se trouvent sur le réseau.
Question 3: Qu'en est-il des tunnels ? Y a-t-il des problèmes si vous n'utilisez pas le site Netskope Client, mais un tunnel IPSec avec le client Umbrella ou les VA ?
Réponse 3 : Pas de problème ici non plus.
Question 4: Qu'en est-il du Cloud Explicit Proxy, ou EPoT (Explicit Proxy over Tunnel) au lieu de Netskope Client avec le client Umbrella Roaming ? Avez-vous des inquiétudes à ce sujet ?
Réponse 4 : Oui. Puisqu'un appel proxy explicite utilise un CONNECT qui ne demande pas de requête DNS au niveau de l'hôte, et ne produit donc rien que le client itinérant/VA d'Umbrella puisse inspecter. Cela rendra la solution Umbrella complètement inopérante, un effet provoqué par l'utilisation d'une configuration de proxy explicite, qui n'est pas spécifique à Netskope.

