Si vous disposez de la licence Cloud Firewall, sur la page App Definition, vous pouvez créer des règles New pour les applications de pare-feu à appliquer aux politiques. Vous pouvez créer plusieurs règles pour la même application de pare-feu. Par exemple, si vous créez une application appelée "Allow_FTP" avec une certaine IP et un certain protocole de destination, cette même application peut être réutilisée pour ajouter d'autres IP et protocoles de destination.
Pour créer une définition d'application de pare-feu :
-
Allez sur Settings > Security Cloud Platform > App Definition.
-
Dans l'onglet Cloud & Firewall Apps , cliquez sur New App Definition Rule puis sur Firewall App.
-
Dans la fenêtre New App Definition Rule: Firewall App:
-
Application: Choisissez une application personnalisée de pare-feu existante ou créez-en une à l'adresse New, puis saisissez un nom pour l'application. Une application personnalisée de pare-feu ne peut pas avoir le même nom qu'une application personnalisée de nuage.
-
Destination IP: Entrez une adresse IP valide, une plage d'adresses IP, un FQDN, un PQDN ou un masque de réseau CIDR, séparés par des virgules. Si vous laissez ce champ vide, Netskope fixe l'IP de destination à n'importe quelle adresse. Exemples :
-
Adresse IP unique –
192.168.1.1,192.168.1.2,2001:0db8:85a3:0000:0000:8a2e:0370:7334 -
Plage d'adresses IP –
192.168.1.0-192.168.1.255,2001:0db8:: - 2001:0db8:ffff:ffff:ffff:ffff:ffff:ffff -
CIDR netmask –
192.168.1.0/24,2001:db8::/32 -
FQDN –
example.com,mail.example.com -
PQDN –
mail.exampleUn nom de domaine partiellement qualifié (PQDN) repose sur le résolveur DNS local ou les domaines de recherche pour résoudre le nom en un nom de domaine pleinement qualifié (FQDN). Par exemple, si le domaine local est défini àexample.com, lemail.examplePQDN pourrait se résoudre àmail.example.com.
-
-
Protocol: Choisissez le protocole pour l'application pare-feu. Pour TCP, UDP et TCP/UDP, vous pouvez entrer :
-
Un port spécifique : 22
-
Plage de ports spécifique : 1024-2048
-
Combinaison de ports et de plages de ports : 22, 80, 443, 1024-2048
ICMP ne nécessite pas de configuration de port. Un flux TCP se termine après 5 minutes d'inactivité. Netskope vous recommande d'utiliser un keepalive pour les protocoles basés sur TCP qui peuvent tirer parti de sessions d'inactivité plus longues, comme SSH, FTP, etc.

-
-
-
Cliquez sur Save.
Voici l'ordre des règles des définitions d'applications personnalisées et des politiques :
- Applications de pare-feu - Netskope choisit l'application qui correspond à la première politique, c'est-à-dire l'application qui correspond à la liste ordonnée de la politique.
- Cloud Apps - Netskope recherche d'abord l'application la plus spécifique, puis la fait correspondre à la liste ordonnée des politiques.
Si l'application correspond à la fois à l'application Cloud et à l'application Firewall comme décrit ci-dessus (c'est-à-dire il y a un chevauchement), Netskope utilise l'ordre des politiques pour déterminer une priorité.

