Ce document décrit comment configurer le Netskope Explicit Proxy in the Cloud après un proxy Forcepoint, en utilisant la redirection Explicit Proxy pour diriger le trafic de l'application cloud. Les principales étapes sont les suivantes :
- Contactez le service d'assistance à la clientèle pour obtenir une liste blanche d'adresses IP.
- Forcepoint va traiter les connexions des clients comme d'habitude, assurez-vous donc que l'inspection SSL est activée.
- Diriger le trafic de Forcepoint vers Netskope en utilisant un proxy explicite en amont dans le Cloud.
- Forcepoint ajoute l'en-tête X-Forwarded-For avec l'IP du client - activer l'insertion XFF.
- Forcepoint ajoute un en-tête X-Authenticated-User avec le nom d'utilisateur du client - activez l'insertion XAU.
- Faites en sorte que Forcepoint accepte les certificats SSL provenant de Netskope et désactive la validation des certificats.
Ce diagramme montre comment le trafic est dirigé.
Conditions préalables
Forcepoint est censé inspecter le trafic SSL pour les connexions client. Ce document ne traite pas de la manière d'orienter le trafic des clients vers Forcepoint, ni de la manière de faire en sorte que les clients fassent confiance aux certificats présentés par Forcepoint. Cette procédure suppose que ces aspects sont résolus et fonctionnent correctement.
Il est important de noter que l'inspection SSL doit être activée pour que cette solution fonctionne, car les en-têtes nécessaires (XFF et XAU) ne peuvent être ajoutés que si l'interception SSL est activée. Au minimum, le trafic destiné aux applications en nuage présentant un intérêt doit être intercepté.
Vous pouvez télécharger la liste des domaines associés aux applications gérées par Netskope depuis l'interface utilisateur. Allez sur Settings > Security Cloud Platform > Steering Configuration et cliquez sur la configuration de pilotage utilisée pour diriger le trafic vers Forcepoint. Cliquez sur Download Configuration dans le coin supérieur droit de la page, puis sélectionnez le type de domaine pour télécharger la liste des domaines.
Si vous prévoyez d'utiliser les certificats Netskope pour configurer la chaîne de confiance des certificats, allez sur Settings > Manage > Certificates > Signing CA et téléchargez les certificats racine et intermédiaire.
Contacter le service clientèle
Le proxy explicite de Netskope dans le nuage ne nécessite pas de configuration dans l'interface utilisateur, mais il n'est pas activé par défaut. En outre, des règles de contrôle d'accès spécifiques aux locataires sont en place pour maintenir la sécurité de la solution.
Veuillez soumettre un ticket d'assistance à la clientèle pour activer la fonctionnalité, et soyez prêt à fournir les adresses IP publiques des proxies afin de les mettre sur liste blanche. Le trafic provenant de sources inconnues n'est pas autorisé.
Assurez-vous que le proxy Forcepoint effectue le décryptage SSL
La configuration principale du décryptage SSL est effectuée dans Forcepoint. Assurez-vous que le protocole HTTPS est activé.
Forcepoint permet de choisir sélectivement les sites et les catégories de sites qui contourneront le décryptage SSL. Assurez-vous que ces sites et catégories contournés ne chevauchent pas les applications gérées par Netskope.
Créer des règles de mise en cache du proxy parent
Afin de créer des règles propres qui identifient le trafic destiné aux applications en nuage qui seront gérées par Netskope, il est préférable de créer des règles parentales de cache proxy avec tous les noms de domaine pertinents et de les utiliser tout au long des étapes de configuration.
Cela peut se faire en Forcepoint. Va sur Configuration > Content Routing > Hierarchies > Parent Proxy Cache Rules.

La liste des domaines que votre instance de locataire Netskope est prête à gérer peut être téléchargée depuis l'interface utilisateur. Ouvrez la liste des domaines que vous avez téléchargée dans les conditions préalables et collez-la dans cette boîte de dialogue.
Hôte de transfert
Avant qu'une règle puisse être créée pour envoyer du trafic au proxy explicite de Netskope dans le nuage, elle doit être définie en tant que proxy parent dans les règles de cache des proxys parents.
L'hôte spécifique au locataire pxc-<tenant-URL> est activé après que le ticket d'assistance à la clientèle a été traité. Il recevra du trafic HTTP sur le port 8080 et devrait répondre aux pings. Veillez à sélectionner Proxy pour indiquer à Forcepoint d'utiliser le mode Proxy explicite (méthode HTTP Connect).
La capture d'écran suivante montre cette configuration pour un locataire nommé AcmeCorp.

Redirection du trafic
Pour que ProxySG puisse envoyer du trafic au proxy explicite de Netskope dans le cloud, le proxy parent doit être activé. Activez le bouton radio Parent Proxy en allant à Configure > Content Routing > Hierarchies > Parent Proxy.
Insertion d'en-têtes
Vous devez activer l'option Envoyer l'authentification au proxy parent dans la configuration de base de Forcepoint pour que Netskope puisse voir l'adresse IP du client d'origine et le nom d'utilisateur associé.
Activer l'adresse IP du point final (XFF)
Forwarded-For est le proxies d’en-tête standard utilisé pour transmettre l’adresse IP réelle du point de terminaison, car ils masquent les adresses IP internes lors de la proxyation des connexions. Allez dans Configure > Protocol > HTTP > Privacy > Insert Headers > X-Forwarded-For et cliquez sur le bouton radio Activé.
Demandes de tunnel Bypass Parent
Souvent, la passerelle de contenu Forcepoint est configurée avec des demandes de tunnel pour prendre des mesures de contournement du décryptage SSL. Assurez-vous que le bouton radio Set Tunnel Requests Bypass Parent est activé.
Authentification par proxy
Pour transmettre le nom d’utilisateur via X-Forwarded-For en-tête vers le cloud Netskope, l’authentification Proxy doit être activée dans Forcepoint. Si l’authentification est réglée sur None, les noms d’utilisateur ne seront pas transmis au cloud Netskope. Ce guide ne couvre pas la configuration de l’authentification proxy Forcepoint. Consultez la documentation de votre produit Forcepoint pour les instructions.
Configurer la chaîne de confiance des certificats
Vous devez configurer Forcepoint pour qu'il ignore la chaîne de confiance rompue. Cette étape doit être configurée car Netskope ouvre le SSL et ne dispose pas de certifications réelles pour les applications. Le moyen le plus simple d'y parvenir est de demander à Forcepoint d'ignorer les certificats fournis par notre proxy explicite dans le nuage.
- Allez sur Configure > SSL > Incidents > Add Website.
- Dans le champ URL, saisissez
*.<tenant-domain>. - Select le bouton radio Par URL.
- Select Permettre l'utilisation de la liste déroulante Action.
Cela garantit que seul le trafic entre Forcepoint et Netskope est exempté de la vérification des certificats.
En option, vous pouvez obtenir le certificat Netskope CA auprès du support client et l’importer dans votre magasin de certificats Forcepoint Certified Authorities. Pour ce faire, obtenez les certificats Netskope tels que décrits dans les prérequis, allez dans Configure > SSL > Certificates > Add Root CA et cliquez sur Add Certificate Authority.












