Ce document décrit comment configurer Blue Coat ProxySG pour qu'il transfère le trafic des applications SaaS vers le proxy cloud Netskope.
Le proxy Cloud de Netskope ne nécessite pas de configuration dans l'interface utilisateur de Netskope, mais il n'est pas activé par défaut. Des règles de contrôle d'accès spécifiques aux locataires sont en place pour maintenir la sécurité de la solution. Veuillez soumettre un ticket d'assistance à la clientèle afin que nous puissions l'activer, et soyez prêt à fournir les adresses IP publiques des proxies afin de les mettre sur liste d'autorisation. Le trafic provenant de sources inconnues n'est pas autorisé.
Avant de commencer, vous devez obtenir les certificats Root et CA de Netskope, ainsi que la liste des URL à utiliser dans Blue Coat pour piloter les applications gérées. Ces éléments sont disponibles dans l'interface utilisateur de Netskope.
Pour obtenir les certificats Netskope à importer dans Blue Coat, rendez-vous sur Settings > Manage > Certificates > Signing CA. Faites défiler la page jusqu'à ce que vous puissiez télécharger les certificats racine et intermédiaire (qui sont nécessaires à l'étape 1 ci-dessous).
Pour obtenir la liste des URL, allez sur Settings > Security Cloud Platform > Steering Configuration et sélectionnez une configuration de pilotage à utiliser. Select Desktop Domains dans la liste déroulante Télécharger la configuration.
Cela génère la liste des URL que vous utiliserez dans la configuration Blue Coat ci-dessous (étape 4).
Une fois que vous avez ces éléments, vous êtes prêt à configurer Blue Coat pour le chaînage de proxy.
Pour configurer Blue Coat :
- Importez les certificats de Netskope dans le magasin de certificats CA Blue Coat Proxy SG (Configuration tab > SSL > CA Certificates > CA Certificates tab > Import).

- Le cas échéant, importez la liste des certificats d'autorité de certification appropriée. Par exemple « navigateur de confiance » (Configuration tab > SSL > CA Certificates >CA Certificate List tab > Edit).

- Définissez l'hôte et le port du proxy en amont qui agira en tant qu'hôte de transfert. Un exemple est présenté ci-dessous.(Configuration tab > Forwarding > Forwarding Hosts > Forwarding Hosts tab > New)). Le nom d'hôte du proxy doit être
pxc-<tenant-URL>. Il s'agit de la configuration minimale requise.

- Créez un objet de catégorie dans les stratégies Blue Coat ProxySG qui définit la liste des domaines d'applications SaaS pour le trafic qui doit être transféré (Configuration tab > Policy > Visual Policy Manager > Configuration > Edit categories …).

Utilisez la liste des domaines de bureau que vous avez obtenue à partir de l'interface utilisateur de Netskope. Lorsque cette liste gérée est modifiée, une liste New doit être ajoutée à l'objet catégorie.
- Créez une couche de transfert dans les stratégies Blue Coat ProxySG et créez une règle qui définit la destination à un objet de catégorie d'URL de serveur englobant la liste des domaines d'applications SaaS obtenue précédemment (Configuration tab > Policy > Visual Policy Manager > Forwarding layer tab), et cliquez avec le bouton droit sur l'objet dans la colonne Destination correspondant à la règle. Cliquez sur Set > New > Server URL Category.

L'action est définie comme un objet de transfert contenant l'hôte de transfert défini précédemment (Configuration tab > Policy > Visual Policy Manager > Forwarding layer tab). Cliquez avec le bouton droit de la souris sur un objet de la colonne Action correspondant à la règle et cliquez sur Set > New > Select Forwarding. La colonne Service doit être réglée sur
ALL HTTPSpuisque nous ne nous intéressons qu'au trafic Saas HTTPS.
- Si ce n'est pas déjà fait, créez une couche d'interception SSL dans les politiques du Blue Coat ProxySG et créez une règle pour activer l'interception SSL (Configuration tab > Policy > Visual Policy Manager > SSL intercept layer tab). Cliquez avec le bouton droit de la souris sur un objet de la colonne Action correspondant à une règle et cliquez sur New > Enable SSL Interception. Cette couche est nécessaire pour insérer l'en-tête d'identité et d'adresse IP dans la demande (voir plus loin).


- Créez une couche Accès Web dans les stratégies Blue Coat ProxySG et créez une règle contenant un objet d'action combinée. La destination est définie sur un objet de destination de catégorie d'URL de demande contenant les domaines d'applications SaaS définis précédemment dans l'objet de catégorie (Configuration tab > Policy > Visual Policy Manager > Web access layer tab), puis cliquez avec le bouton droit de la souris sur l'objet de la colonne Destination correspondant à la règle (New > Request URL category).

L'objet d'action combinée se compose de deux objets d'en-tête de demande de contrôle. Un objet d'en-tête de demande de contrôle définit l'en-tête X-Forwarded-For à l'adresse IP du client et un autre objet de demande de contrôle définit l'en-tête X-Authenticated-User aux informations d'authentification. La colonne Service correspond à l'état de santé du proxy de la chaîne de transfert. Cela permet de s'assurer que les en-têtes ne sont insérés que si la demande est transmise au proxy Netskope Cloud.






- Pour créer un objet État de santé, cliquez sur New puis sélectionnez Health Status. Saisissez un nom d’état de santé et cliquez sur OK.



- Appliquer la politique.


