Après avoir configuré les interfaces sur le DPoP, suivez les instructions pour configurer le système et les certificats.
Configurer le système
Vous devez d'abord installer la clé de licence du locataire. Vous pouvez obtenir la clé de licence sur Settings > Security Cloud Platform à côté de l'endroit où vous avez téléchargé le paquet VA.
- Copiez la clé de licence.
- En mode configuration, installez la clé de licence avec la commande :
set system licensekey <licensekey>. - Ensuite, configurez le nom d’hôte système. Définissez le type de nom d’hôte avec la commande :
set system hostname <hostname>. - Définissez les serveurs DNS primaire et secondaire à l'aide des commandes suivantes :
set dns primary <DNS address>
set dns secondary <DNS address>
- Configurez le serveur NTP avec la commande :
set system ntp-servers <IP address or FQDN>.
Configurer les certificats
Avec la connectivité désormais configurée, vous devez configurer des certificats côté serveur pour permettre l’inspection SSL. Vous pouvez utiliser soit un certificat de CA auto-signé, soit un certificat de CA de préférence signé par la Root ou la CA intermédiaire de l’entreprise. Voir Utilisez vos propres certificats CA.
Alternativement, le DPoP peut générer un certificat auto-signé sans autorité de certification. Voir Générer un certificat auto-signé sans autorité de certification.
Utilisez vos propres certificats d'autorité de certification
Assurez-vous que le certificat CA du DPoP a un nom commun.
- Entrez la commande :
set dataplane forward-proxy server-cert
Copiez et collez votre certificat CA dans la mémoire tampon, appuyez sur Enter, puis tapez
Ctrl-Dpour quitter. - Entrez la commande :
set dataplane forward-proxy server-key
Copiez et collez votre clé privée dans la mémoire tampon, appuyez sur Enter, puis tapez
Ctrl-Dpour quitter. - Entrez la commande :
set dataplane forward-proxy server-intermediate-ca-chain
Copiez et collez tout certificat supplémentaire dans l'ordre suivant :
- Certificat du serveur (tel que fourni à l'étape 1) Certificat de l'autorité de certification intermédiaire Certificat de l'autorité de certification racine
Appuyez sur Enter, puis tapez
Ctrl-Dpour quitter. - Entrez
saveet appuyez sur Enter pour enregistrer la configuration.
Générer un certificat auto-signé sans CA
- Si vous n'utilisez pas d'autorité de certification et que vous souhaitez que le DPoP génère un certificat auto-signé, exécutez la commande suivante :
run request certificate generate forward-proxy self-signed city <city> common-name <common-name> country <country> days <days> email-address <email-address> organization <organization> organization-unit <organization-unit> state <state>
Voici un exemple de commande pour générer un certificat auto-signé :
run request certificate generate forward-proxy self-signed city "Los Altos" common-name "sforwarder.netskope.com" organization "netskope" organization-unit "netskope cert authority" state "CA" country "US" email-address "admin@netskope.com"
- Entrez
saveet appuyez sur Enter pour enregistrer la configuration.
Activer la connexion DPoP
Activez maintenant le DPoP
set dataplane forward-proxy enable true
Enregistrez maintenant toute la configuration avec la commande save, puis appuyez sur Enter.
Vous avez maintenant terminé l'installation et la configuration du DPoP, et le DPoP va établir une première connexion avec le nuage Netskope.
Note
A partir de nsshell, vous pouvez utiliser la commande SCP pour exporter et importer une configuration.
Vérifier la connexion DPoP
Pour vérifier que DPoP s'est connecté avec succès à l'instance du locataire dans le nuage Netskope, allez sur Settings > Security Cloud Platform > On-Premises Infrastructure. Faites défiler la page jusqu'à ce que le DPoP s'affiche avec un numéro de série et un nom. Last Seen indique la dernière fois que DPoP s'est connecté au nuage Netskope.
Conseil
Il faut quelques minutes pour actualiser le statut dans l'interface utilisateur.
Vérifier les certificats
Pour vérifier que le trafic de l'application en nuage est transmis par le DPoP à l'instance du locataire dans le nuage Netskope, naviguez vers n'importe quel domaine d'application en nuage géré par Netskope (comme Box.com) et vérifiez que le certificat SSL présenté est le certificat installé sur le DPoP.
L'image ci-dessous montre un certificat d'autorité de certification racine auto-signé installé sur le DPoP et présenté à un navigateur.


