Meilleures pratiques et conditions préalables pour l'appliance
Dimensionnement des appareils
The following table lists the recommended instance types for cloud deployments and the corresponding size configurations for on-premises environments of the DLP On Demand appliance:
| AWS* | GCP | Azure | VM# | Requêtes concurrentes^ | Taille minimale du disque | |
|---|---|---|---|---|---|---|
| Small | c5ad.4xlarge | n2-standard-16 | Standard-F16s_v2 | 16 cores/32GB | 480 rps avec une rafale de 576 rps. Limite de débit maximale : 786 Mo par minute | 351GB |
| Medium | c5ad.8xlarge | n2-standard-32 | Standard-F32s_v2 | 32 cores/64GB | 1280 rps avec une rafale de 1536 rps. Limite de débit maximale : 2048 Mo par minute | 351GB |
| Large | c5ad.16xlarge | n2-standard-64 | Standard-F64fs_v2 | 64 cores/128GB | 2880 tours/minute avec une rafale de 3456 tours/minute. Limite de débit maximale : 4608 Mo par minute | 351GB |
* In AWS regions where the c5ad sizing is unavailable, use the c5a instance size.
La structure des fichiers et du contenu, la complexité du profil DLP (Prévention des pertes de données) et les fonctionnalités telles que l'OCR et la GED sont susceptibles d'avoir un impact sur les chiffres de performance.
# ESX ne prend pas en charge le redimensionnement dynamique de la machine virtuelle après la création de l'appliance. Ce test a été effectué sur : VMware ESXi, 8.0.2, 23305546 (VMware ESXi 8.0 Update 2b | 29 févr. 2024 | Build 23305546)
The Small size is intended only for proof-of-concept testing. For production deployments, Netskope recommends using Medium or Large configurations. To ensure optimal performance, use SSDs for all instances.
Considérations relatives à la mise en réseau
- Liste blanche :
Assurez-vous que les adresses IP de Netskope et Amazon S3 (par exemple,*.s3-us-west-1.amazonaws.com) soient autorisées. Si tenant.goskope.com est le nom d'hôte de l'interface Web du locataire, autorisez également les adresses IP correspondant à config-tenant.goskope.com et callhome-tenant.goskope.com.
Les domaines suivants doivent également être autorisés :{"dlpappliancegw.sv5.goskope.com","dlpappliancegw.bom3.goskope.com","dlpappliancegw.am2.goskope.com","dlpappliancegw.sjc1.goskope.com","dlpappliancegw.fr4.goskope.com","dlpappliancegw.ruh1.goskope.com","dlpappliancegw.mel2.goskope.com","dlpappliancegw.sjc2.goskope.com","dlpappliancegw.zur2.goskope.com","dlpappliancegw.lon3.goskope.com","dlpappliancegw.sin2.goskope.com","dlpappliancegw.dfw3.goskope.com","dlpappliancegw.fra2.goskope.com"} - Microsoft AIP :
Si vous utilisez la fonction DRM avec DLP (Prévention des pertes de données), les points d'extrémité Microsoft AIP doivent également être mis sur liste d'autorisation. - Administrative Access:
If SSH access is permitted (for cases where console access is not sufficient), ensure that systems used to administer the appliance can reach it over SSH. - Connectivité API :
L'appliance doit être accessible via HTTPS (TCP 443) par tous les services d'intégration qui lui envoient des appels API. - Nous ne recommandons pas l'interception SSL du trafic provenant de l'appliance DLP (Prévention des pertes de données) On Demand. Si un proxy est en place, assurez-vous que les certificats correspondants sont importés.
Netskope recommande de bloquer toutes les autres communications entrantes et sortantes pour des raisons de sécurité. - Le déploiement de plusieurs solutions DLP (Prévention des pertes de données) à la demande derrière un équilibreur de charge réseau n'est actuellement pas possible avec les scénarios de mise en œuvre courants qui utilisent des requêtes asynchrones pour l'analyse ou la récupération des résultats.
- Consultez la page Dépannage de l'appareil pour tout autre problème.
- Pour qu'un appareil DLPoD fonctionne correctement dans un environnement sur site, vous devrez configurer un proxy upstrean pour WebSockets. Le trafic web standard (HTTP) ressemble à une série de lettres uniques : vous envoyez une demande, vous recevez une réponse et la connexion se termine. WebSocketsEn revanche, créez une "ligne téléphonique ouverte" persistante et bidirectionnelle entre votre appareil et le service en nuage.
Création d'appareils
Consultez les sections ci-dessous pour connaître les étapes détaillées de la création d'une appliance pour les différents fournisseurs de cloud et les environnements sur site. Lors de l'installation, l'appareil reçoit automatiquement son adresse IP, son masque de réseau et sa passerelle par DHCP. Une fois l'instance créée, connectez-vous à elle et terminez le processus de connexion au plan de gestion Netskope.
The UI from R134 will provide links to download KVM, Azure, HyperV, ESXi images. You can also assign AWS images from the UI by providing your account ID.
To download or assign an image, navigate to Security Cloud Platform > On-Premises Infrastructure and select Setup DLP On Demand and select your respective hypervisor.


AWS DLP On Demand Appliance Creation
-
Lancez une instance EC2 en utilisant DLP On Demand AMI. L'image se trouve dans Private Images.

-
Réglez le Instance Type sur c5ad.8xlarge ou c5ad.16xlarge.

-
Définissez votre Storage souhaité et utilisez gp3.
-
Aucune paire de clés SSH n'est requise pour le moment, configurez les groupes de sécurité du réseau et du pare-feu comme il convient et les autres configurations peuvent rester aux paramètres par défaut. Nous recommandons que l'appareil ne soit pas accessible au public.
-
Select proceed with no key-pair et lancez l'instance.
GCP DLP On Demand Appliance Creation
-
Allez sur Compute Engine – VM Instances et cliquez sur Create Instance

-
In Machine Configuration, provide a name for the instance and in General Purpose, select N2.

-
Sur le site Machine Type, sélectionnez n2-standard-32 ou n2-standard-64

-
Dans OS and Storage, sélectionnez Change sous Operating System and Storage et filtrez l’Image. Select l’image appropriée DLP (Prévention des pertes de données) On Demand appliance. Pour la taille (GB), saisissez 300 GB.
-
Configurez les groupes de sécurité réseau et pare-feu comme il se doit et les autres configurations peuvent rester sur les paramètres par défaut, puis cliquez sur Create.
Azure DLP On Demand Appliance Creation
safely ignored.
The appliance boot sequence includes extended initialization tasks such as security hardening, service orchestration, and platform configuration
that run prior to the Azure Guest Agent reporting readiness. The appliance is designed to complete its full initialization independently of the
Azure provisioning signal.
You can confirm appliance readiness by verifying that the instance state is shown as “Running” in the Azure portal.
-
Téléchargez le VHD à partir de l'URL indiquée
-
Décompressez le VHD à l'aide de la commande suivante
tar -xvf {downloaded_vhd_tar_file} -C {path to untar the artifacts} -
Create a Storage Account under Resource Group.
-
Créez un Container sous le Storage Account.
-
Sur la page Storage Account , ouvrez le menu latéral Security + Networking et cliquez sur Shared access signature.
-
Activez toutes les permissions, réglez le Start Time 24h avant l’heure actuelle et End Time 24h après l’heure actuelle (décalage d’un jour pour Start Time et End Time)
-
Cliquez sur Generate SAS and connection string et copiez la valeur de SAS token.
-
Si vous n’avez pas AzCopy, installez-le.
Warning
Pour télécharger le fichier sur Azure Blob Storage, utilisez AzCopy. Téléverser de gros fichiers via le portail Azure est infiable et peut entraîner une corruption de fichiers -
Run the command below to upload the
.vhdartifact to the Azure Blob Storage:azcopy copy "{local_path}.vhd" "https://{account_name}.blob.core.windows.net/{container_name}/{vhd_name}.vhd?{SAS_TOKEN}" --blob-type PageBlob -
Une fois le VHD téléchargé, accédez aux images dans Azure :

-
Choisissez votre abonnement pour créer l'image.
OS Type: Linux
Choose your VHD from the storage blob
Type de compte : Premium SSD
Chiffre d'affaires : Platform managed


-
Click on Review + create to create the image.
-
Create the instance out of the image.

-
Choose the respective subscription and resource group. Provide the VM name. The Image will be auto populated and choose the other parameters.



-
Select un disque minimum de 351 Go Premium SSD.

-
Choisissez vos paramètres de mise en réseau et créez la VM.
As stated previously, the VM may show deployment failures, but this is expected behavior.

vSphere (ESXi) DLP On Demand Appliance Creation
16 CPU avec 32 Go de mémoire
32 CPU avec 64 Go de mémoire
64 CPU avec 128 Go de mémoire
Si vous utilisez vCenter Server, le processus est similaire et se fait généralement via vSphere Client:

- Start Deployment:
- Faites un clic droit sur un host, clusterou datacenter dans l’inventaire et sélectionnez Deploy OVF Template.
- Select Template:
- Select Local file and then Upload files to choose your local
.ovafile. - Cliquez sur Next.
- Select Local file and then Upload files to choose your local
- Select Name and Folder:
- Saisissez un Virtual machine name et sélectionnez le deployment location (un dossier dans l'inventaire vCenter).
- Cliquez sur Next.
- Select Compute Resource:
- Select the host, cluster, or resource pool where the VM will run.
- Cliquez sur Next.
- Review Details:
- Examinez les détails du modèle et acceptez les accords de licence.
- Cliquez sur Next.
- Select Storage:
- Select the datastore and the virtual disk format (e.g., Thin Provision).
- Cliquez sur Next.
- Select Networks:
- Map the source networks in the OVA to the destination network ports in your vSphere environment.
- Cliquez sur Next.
- Customize Template (if applicable):
- If the OVA allows for customization, you’ll see a Customize Template screen where you can set initial configuration (e.g., network settings, passwords).
- Cliquez sur Next.
- Ready to Complete:
- Review the final summary. Check the box to Power on after deployment if desired.
- Cliquez sur Finish.
Hyper-V DLP On Demand Appliance Creation
-
Téléchargez l'image de l'appliance à partir de la fenêtre Setup DLP on Demand de votre locataire.
-
Search for and open Hyper-V Manager from the Start menu.
-
Access the Import Wizard:
- Dans le volet de gauche, cliquez sur le nom de votre hôte Hyper-V (votre ordinateur).
- Dans le volet Actions (à droite), cliquez sur Import Virtual Machine.
-
Locate the VM Folder:
Cliquez sur Next dans l'écran "Avant de commencer".
À la Locate Folder étape, cliquez sur Browse et naviguez vers le folder contenant les fichiers de la VM exportés (le fichier de configuration de la VM, généralement dans un sous-dossier appelé Virtual Machines). You must select the top-level folder of the exported VM, not a subfolder.
Cliquez Select Folder, puis Next.

-
Select the Virtual Machine:
L’assistant devrait maintenant afficher la machine virtuelle trouvée dans ce dossier. Select la bonne VM dans la liste et cliquez sur Next.
-
Choose Import Type: Select l'une des options d'importation suivantes :
Register the virtual machine in-place (use the existing unique ID): Utilisez cette option si les fichiers VM se trouvent déjà à l'endroit où vous souhaitez qu'ils s'exécutent et que vous n'importez pas de copie.
-
Review and Finish:
Examinez le résumé de vos choix et cliquez sur Finish pour lancer le processus d'importation.
Une fois cette opération terminée, la machine virtuelle apparaît dans la liste des machines virtuelles de la console Hyper-V Manager.
-
Edit the Network Adapter Setting before starting the instance.
-
Right-click le nom de la VM et sélectionnez Settings….
-
In the left pane, under the Hardware section, click on Network Adapter (or the specific name if you renamed it). Select the network switch which is used to connect in the respective environment.
-
Start the VM: Il existe plusieurs options pour le démarrer :
- Action Pane: Select la VM, et dans le panneau Actions (à droite), cliquez Start.
- Right-Click Menu: Cliquez avec le bouton droit sur le nom de la VM et sélectionnez Start.
KVM DLP On Demand Appliance Creation
-
Download the Appliance Image
Téléchargez l'image de l'appliance à partir de la fenêtre Setup DLP on Demand de votre locataire.
-
Create Template Directory and Extract Initial Tarball
Créez un répertoire pour contenir l'image disque de la VM et extrayez l'archive initiale. Le tar contient également des fichiers de somme de contrôle, la prochaine étape consistera donc à décompresser les principaux artefacts.
mkdir dlp-vm-template
tar -xvf dlp-appliance.tar
ls # List files to confirm the nested tar.gz file is present -
Extract the QCOW2 Disk Image
The
.qcow2file is the actual virtual disk image. Extract it into the template directory. Note: The file name in your command (netskope-dlp-on-demand-kvm-qcow2-133.0.7.qcow2.tar.gz) suggests a nested.tar.gzarchive, so the extraction command is:tar -xzvf netskope-dlp-on-demand-kvm-qcow2-133.0.7.qcow2.tar.gz -C /home/ubuntu/dlp-vm-template/ -
Deploy the Appliance using
virt-installThis command creates the VM definition (
dlp-appliance-test) and imports the prepared disk image.--import: Indique àvirt-installd'utiliser l'image disque existante au lieu d'effectuer une nouvelle installation.--disk: Spécifie le chemin d'accès à l'image.qcow2et sa taille.--network default: Connecte la VM au réseau NAT par défautlibvirt.
sudo virt-install --name dlp-appliance-test --ram 65536 --vcpus 32 --os-variant ubuntu24.04 --disk path=/home/ubuntu/dlp-vm-template/netskope-dlp-on-demand-kvm-qcow2-133.0.7.qcow2,size=452 --import --network default --check path_in_use=offIMPORTANT: Quand
virt-installs’exécute, il connecte souvent la console. Laissez CTRL+C sortir de la vue console. Le processus d’installation/premier démarrage se poursuivra en arrière-plan. Attendez quelques instants que l’appareil démarre complètement. -
Verify the VM Status
Vérifiez l'état de la machine virtuelle déployée. Il devrait s'afficher comme
running.sudo virsh list --all
-
Check the Default Network Status
Confirmez que le réseau par défaut (généralement un pont NAT sur
virbr0) est actif.sudo virsh net-list -
Find the Appliance’s IP Address
Comme l'appliance se trouve sur le réseau virtuel par défaut, utilisez
virshpour interroger DHCP leases afin de trouver l'adresse IP attribuée à la VM New.sudo virsh net-dhcp-leases default -
Connect to the Appliance via SSH
Utilisez l'adresse IP récupérée à l'étape précédente pour vous connecter à votre appliance KVM en cours d'exécution.
sudo ssh {username}@{IP}
Connexion à une instance DLP (Prévention des pertes de données) On Demand :
Une fois l'instance créée, elle doit être connectée à Netskope pour télécharger la configuration et les profils requis avant de pouvoir commencer à traiter les demandes DLP (Prévention des pertes de données). Poursuivre :
-
Connectez-vous à l'instance en tant que
nsadminavec le mot de passensappliance. Ce mot de passe doit être modifié lors de la connexion.ssh nsadmin@<instance_ip> nsadmin@<instance_ip>'s password: nsappliance
Modifiez le mot de passe en exécutant
auth change-passwordnsappliance> auth change-password
-
La configuration automatique par DHCP est la valeur par défaut. Dans les configurations où le DNS n'est pas fourni par DHCP, suivez ces commandes :
nsappliance> configure nsappliance(config)> set dns primary x.x.x.x nsappliance(config)> set dns secondary x.x.x.x nsappliance(config)> save nsappliance(config)> exit
Si vous avez l'intention de configurer votre interface réseau manuellement, suivez ces commandes :
nsappliance> configure nsappliance(config)> set interface v4 dhcp enable false nsappliance(config)> set interface v4 static enable true nsappliance(config)> set interface v4 static ip x.x.x.x nsappliance(config)> set interface v4 static gw x.x.x.x nsappliance(config)> set interface v4 static netmask x.x.x.x nsappliance(config)> set dns primary x.x.x.x nsappliance(config)> set dns secondary x.x.x.x nsappliance(config)> save nsappliance(config)> exit
Pour revenir à la configuration DHCP automatique (dans les configurations où le DNS n'est pas fourni via DHCP, vous pouvez également définir le DNS), utilisez les commandes suivantes :
nsappliance> configure nsappliance(config)> set interface v4 dhcp enable true nsappliance(config)> set dns primary x.x.x.x nsappliance(config)> set dns secondary x.x.x.x nsappliance(config)> save nsappliance(config)> exit
Veuillez vous assurer que la résolution DNS fonctionne sur l'appareil. Cette étape fournit des indications sur l'ajout d'un serveur DNS. -
Si vous n’avez pas créé de jeton REST API v1, vous devrez le faire. Si vous en avez déjà créé un, passez à l’étape 4. Sinon, naviguez jusqu’à Settings > Tools > Rest API v1 et cliquez sur GENERATE NEW TOKEN.
-
Naviguez vers Settings > Security Cloud Platform > On-Premises Infrastructure dans la console d’administration Netskope et copiez le License Key.

Use the License Key with the following command in configuration mode:
nsappliance> configure nsappliance(config)# set system licensekey <license-key> nsappliance(config)# save nsappliance(config)# exit
-
You can check the tethering status with
status tethering. callhome_reachable needs to be true and tenant-url and serial should be populated.nsappliance> status tethering
Après le branchement, l'appareil aura besoin d'environ 30 minutes d'initialisation avant d'être prêt.Vous verrez également ces informations sur la page On-Premises Infrastructure:

Clicking on these appliances will reveal more information about the appliance such as the Hypervisor, OS, etc.

Configuration d'un proxy personnalisé
Vous pouvez configurer un proxy implicit ou explicit personnalisé entre l'appliance et le plan de gestion.
Pour ce faire, entrez dans le mode de configuration et définissez les paramètres du serveur proxy en amont du plan de gestion :
root@nsappliance:/home/nsadmin# nsshell
nsappliance> configure
Entering configuration mode
nsappliance(config)# set management-plane upstream-proxy-server
hostname Fully qualified domain name (or IP) for proxy server
password Password to the proxy server.
port port for proxy server
trusted-ca Import CA for upstream proxy server into trusted CA store.
username Username to the proxy server.
Explicit Exemple :
nsappliance(config)# set management-plane upstream-proxy-server hostname 10.10.10.10
nsappliance(config)# set management-plane upstream-proxy-server port 8000
nsappliance(config)# set management-plane upstream-proxy-server username <USERNAME>
nsappliance(config)# set management-plane upstream-proxy-server password <PASSWORD>
nsappliance(config)# set management-plane upstream-proxy-server trusted-ca
Copy and paste just your single PEM-formatted server CA certificate (no keys).
Enter one or more lines of input. When done, press Ctrl-D
<PASTE PEM Formatted CA CHAIN>
<Press Ctrl-D>
nsappliance(config)# save
nsappliance(config)# exit
nsappliance> restart dlpaas all
Implicit Exemple :
nsappliance> configure Entering configuration mode nsappliance(config)# set management-plane upstream-proxy-server trusted-ca Copy and paste just your single PEM-formatted server CA certificate (no keys). Enter one or more lines of input. When done, press Ctrl-D nsappliance(config)# save nsappliance> restart dlpaas all










