La direction dynamique permet des capacités de direction basée sur la localisation via ou hors site ou hors site. Selon l’emplacement, vous pouvez configurer la configuration de direction pour diriger ou contourner le trafic configuré.
Créer un profil de détection sur site
Les profils de détection sur site permettent de mettre en place des politiques de pilotage basées sur la localisation. Le pilotage dynamique facilite les divers modes de circulation et les exceptions pour les périphériques, en fonction de leur emplacement (sur place ou en itinérance). Une configuration de pilotage unique est capable d'incorporer plusieurs profils sur site.
Si le point d'extrémité est sur site ou hors site, le client achemine le trafic en fonction du mode de trafic configuré pour la direction dynamique.
Prerequisites:
-
Activer Dynamic Steering
-
Provide Match Criteria in Steering Configuration
Pour créer un profil de détection sur site New:
-
Allez sur Settings > Security Cloud Platform > Steering Configuration.
-
Dans Steering Configuration, cliquez sur On-Premises Detection Profile.

-
Sur On-Premises Detection Profile, effectuez les opérations suivantes :
-
Saisissez le nom du profil.
-
Select l'une des méthodes suivantes :
-
Egress IP: Cette option permet de détecter l'emplacement des utilisateurs (dans les locaux ou hors des locaux) à l'aide de l'adresse IP publique de sortie de l'emplacement de l'utilisateur. Netskope Client détecte l'IP publique de sortie de l'utilisateur qui se connecte au nuage Netskope. Si l'IP de sortie correspond à l'entrée configurée dans la configuration client créée par l'utilisateur, ce dernier est marqué comme étant sur site.
Maximum allowed IP address entries: 100
Options supplémentaires :
-
CSV: Vous pouvez charger ou télécharger des adresses IP au format .csv format. Utilisez l'option Télécharger un échantillon CSV pour obtenir l'échantillon .csv. fichier.
-
Find: Utilisez cette option pour rechercher une adresse IP spécifique.
-
Clear: Utilisez cette option pour supprimer les adresses IP ajoutées.
-
-
DNS: Si le FQDN saisi se résout à l'adresse IP fournie, le site Netskope Client est considéré comme étant sur place. Assurez-vous qu'il s'agit d'un enregistrement DNS valide qui ne peut être résolu que sur votre réseau. Vous pouvez saisir jusqu'à 16 adresses IP.
-
HTTP: Si le client recherche le code de réponse HTTP 200, et en cas de succès, le périphérique est considéré comme étant sur place. Indiquez également une valeur de délai de connexion. La valeur par défaut est de 10 secondes et la valeur maximale est de 60 secondes. Vous pouvez saisir jusqu'à un maximum de 16 adresses FQDN ou IP.
- N'utilisez pas de .local pour la vérification DNS, car le répondeur mDNS de Mac OSX peut interférer avec la résolution des noms d'hôtes locaux.
- N'utilisez pas de noms d'hôtes ou d'adresses IP définis pour Netskope Private Access dans les contrôles DNS ou HTTP, car ils provoquent des erreurs dans le contrôle On-Premises. Netskope vous recommande d'utiliser un nom de domaine distinct qui n'empiète pas sur les définitions des applications NPA. Vous pouvez configurer un forward lookup dédié ou une entrée séparée dans votre DNS d'entreprise pour la détection sur site.
-
-
Cliquez sur Save.
-
Ce tableau affiche la méthode de détection sur site choisie pour chaque profil, le nombre de profils de pilotage utilisant le profil sur site et les détails de la dernière modification.
Pilotage dynamique à partir de la version 112.0.0
Avec la version 112.0.0, Netskope ajoute plus de flexibilité à la fonction de pilotage dynamique. Sur le site New, la direction dynamique flexible :
-
Pour le mode de trafic de direction, vous pouvez changer le mode de trafic entre On-Prem, Off-Prem et le mode New None. Lorsque le mode de trafic est Aucun, le Client n'établit pas de tunnel et ne dirige pas le trafic. Les exceptions ne seront pas traitées car elles ne s'appliquent qu'au trafic dirigé.
-
Pour les règles d'exception de pilotage :
-
Les exceptions de l'application de pare-feu contiennent des ensembles de règles distincts entre On-Prem et Off-Prem dans le mode de trafic "All steering".
-
Les exceptions de catégorie contiennent un ensemble de règles entre On-Prem et Off-Prem en mode Web ou All.
-
– Cette section concerne l’option New Dynamic Steering disponible à partir de la version 112.0.0. Si vous souhaitez en savoir plus sur les configurations de direction dynamique héritées, consultez la section Création d’une configuration de direction.
– Après avoir activé la direction dynamique, Netskope recommande d’éviter de désactiver la direction dynamique car elle offre une meilleure flexibilité dans le choix du mode trafic et des options de contournement. Un basculement continu de la direction dynamique peut entraîner des incohérences des données.
– Lorsque vous clonez une configuration de pilotage avec la direction dynamique désactivée et que vous l’activez pendant le processus de clonage, le système ne remplit les exceptions que dans la section Sur site ou hors site, et non dans les deux. Pour appliquer des exceptions aux deux environnements, clonez d’abord le profil avec le volant dynamique désactivé, enregistrez-le, puis activez le volant dynamique comme modification ultérieure.

À propos de Dynamic Steering
Avec l'introduction de la direction dynamique flexible dans la version 112.0.0, vous pouvez changer le mode de trafic entre On-Prem, Off-Prem et le mode New None.
Les modes de pilotage pris en charge lorsqu'un périphérique géré est sur site ou hors site sont les suivants.
On et Off - Modes de pilotage sur site
Lorsque le périphérique géré est On-Prem ou Off-prem, vous pouvez définir la configuration de la direction pour diriger les modes de circulation suivants :
| Mode trafic | Exception de pilotage |
|---|---|
| Applications en nuage uniquement | Les exceptions de l'application cloud de Netskope sont contournées à partir du cloud de Netskope. Si des exceptions de domaine font partie d'une application en nuage pilotée, elles sont contournées par le nuage Netskope. Si les exceptions de domaine ne font pas partie d'une application en nuage pilotée, le comportement suivant se produit :
|
| Trafic web | Toutes les exceptions sont contournées à partir du Netskope Cloud. |
| Tous les trafics | Dirigez l'ensemble du trafic (web et non-web) vers Netskope pour une analyse approfondie. Vous pouvez faire des exceptions pour le trafic dont le contenu est personnel ou privé. |
| Aucun | Le client n'établit pas de tunnel et continue à surveiller le changement d'état de On-Prem. Le client établit un tunnel si le statut On-Prem change et qu'un tunnel est nécessaire pour le mode de pilotage du trafic New. |
En outre, la configurationnon standard du pilotage des ports n' est plus utilisée pour contrôler les ports TCP autorisés pour les requêtes HTTPS. Tous les ports sont autorisés par défaut dans le proxy. Utilisez les objets Service pour contrôler l'accès à chaque port.
Direction dynamique héritée vs direction dynamique flexible
| Type de direction | Location | Exception de contournement à | Applications en nuage uniquement | Trafic web | Tous les trafics | Aucun |
|---|---|---|---|---|---|---|
| Ancien pilotage dynamique (avant la version 112.0.0) | On-Premises | Netskope Cloud | Oui | Oui | Oui | Non |
| Off-Premises | Client | Oui | Oui | Oui | Non | |
| Direction dynamique flexible | On-Premises | Soit chez Netskope Cloud, soit chez le client | Oui | Oui | Oui | Oui |
| Off-Premises | Soit chez Netskope Cloud, soit chez le client | Oui | Oui | Oui | Oui |
Activation de la détection sur site
Avant d’activer la direction dynamique, vous devez activer la détection sur site pour le Netskope Client. Pour activer On-premises Detection dans Client Configuration, consultez les paramètres du tunnel.
Permettre un pilotage dynamique pour un périphérique sur ou hors site
Pour activer la direction dynamique pour le périphérique on- ou off-prem :
-
Allez sur Settings > Security Cloud Platform > Steering Configuration.
-
Cliquez New Configuration, ou cliquez
et choisissez Edit Configuration pour sélectionner l’une des configurations de direction existantes que vous souhaitez afin d’activer la direction dynamique.
-
Dans la fenêtre Edit Configuration, sélectionnez Enable Dynamic Steering. Vous pouvez diriger le trafic pour Netskope Client via les configurations On- ou Off-prem dans le menu déroulant.
-
Vous pouvez choisir l'une des options de direction suivantes pour On-Premises et Off-Premises:
-
Cloud Apps Only: Ne dirigez que des applications en nuage spécifiques vers le nuage Netskope pour une analyse approfondie. Vous pouvez créer des exceptions et autoriser des aménagements spéciaux pour des applications personnalisées.
-
Web Traffic: Dirigez l'ensemble du trafic web (HTTP et HTTPS) vers le nuage Netskope pour une analyse approfondie. Vous pouvez créer des exceptions pour le trafic dont le contenu est personnel ou privé. Vous devez avoir une licence SWG/Next Gen Secure Web Gateway pour sélectionner cette option.
-
All traffic: Dirigez tous les messages HTTP(S) et non-HTTP(S) vers le nuage Netskope pour une analyse approfondie. Vous devez disposer de la licence Cloud Firewall pour sélectionner cette option.
Le trafic non HTTP (s) TCP du pare-feu du nuage est contourné à l'adresse Netskope Client même s'il est configuré pour être contourné à l'adresse Netskope Cloud. -
None: Le client n'établit pas de tunnel et continue à surveiller le changement d'état de On-Prem. Le client établit un tunnel si le statut On-Prem change et qu'un tunnel est nécessaire pour le mode de pilotage du trafic New.
-
-
Contourner le trafic d'exception au niveau de Netskope Client ou de Netskope Cloud. Si vous choisissez :
-
Client: Contournement de la circulation sur le périphérique local.
-
Netskope Cloud: Le trafic contourne le pare-feu.
-
-
DNS traffic: Select pour diriger le trafic DNS vers le nuage Netskope en vue d'une analyse approfondie. Cette option n'est disponible que pour les types de trafic Web et Tous les trafics, ainsi que pour les configurations hors site. Vous devez disposer des licences Cloud Firewall et DNS pour sélectionner cette option.
-
Private App Segments: Diriger les segments d'applications privées pour les configurations sur site et hors site. Vous pouvez diriger :
-
All Private App Segments: Choisissez si le site Netskope Client doit piloter ou ne pas piloter lorsque d'autres modes de pilotage sont présents, comme GRE, IPSec et Explicit Proxy.
-
Specific Private App Segments: Diriger les segments spécifiques des applications privées. Par exemple, si votre VPN existant est actif et autorise l'accès à toutes les applications sur site dans votre centre de données privé, vous pouvez désélectionner ces applications et ne sélectionner que les applications hébergées dans AWS, Azure ou GCP. Cela permet à votre VPN existant de fournir un accès aux applications sur site, mais Netskope Private Access peut accéder aux applications dans le nuage public.
-
-
Status: Activer ou désactiver la configuration de direction. Netskope recommande de désactiver cette fonction jusqu'à ce que vous ayez configuré les éléments dirigés et les exceptions.
-
-
Cliquez sur Save.
Pilotage dynamique avant la version 112.0.0
Lorsqu'un périphérique géré est détecté comme étant sur site, seules les applications en nuage sont dirigées et lorsque le périphérique est détecté comme étant hors site, tout le trafic web est dirigé. Le pilotage dynamique permet également d'orienter le trafic à partir de toutes les applications privées ou de certaines d'entre elles.
Par exemple, ACME Inc. utilise un pare-feu dans son réseau sur site pour gérer le trafic web, mais ne souhaite pas modifier cette configuration et utiliser Netskope pour gérer le trafic dans le nuage. Cependant, pour les utilisateurs hors site, ils souhaitent configurer Netskope de manière à ce qu'il pilote à la fois le trafic Web et le trafic dans le nuage. Dans cette situation, la direction dynamique peut détecter l'emplacement de l'utilisateur et utiliser les modes de direction appropriés.
Quelle que soit la localisation de l’utilisateur, tous les types d’exceptions sont pris en charge. Cependant, lorsque vous utilisez le type d’exception Destination Location (avec une adresse IP publique uniquement), sélectionnez l’option Treat like local IP address . Pour en savoir plus sur les types d’exceptions : Ajout d’exceptions.
À propos de Dynamic Steering
Les modes de pilotage pris en charge lorsqu'un périphérique géré est sur site ou hors site sont les suivants.
Modes de pilotage sur site
Lorsque le périphérique géré est sur site, vous pouvez définir la configuration de pilotage pour diriger le trafic Web ou le trafic dans le nuage :
| Mode trafic | Exceptions en matière de pilotage |
|---|---|
| Nuage (par défaut) | Les exceptions de l'application cloud de Netskope sont contournées à partir du cloud de Netskope. Si des exceptions de domaine font partie d'une application en nuage pilotée, elles sont contournées par le nuage Netskope. Si les exceptions de domaine ne font pas partie d'une application en nuage pilotée, le comportement suivant se produit :
|
| Web | Toutes les exceptions sont contournées à partir du Netskope Cloud. Contactez le service d'assistance de Netskope pour activer ce mode. |
Note
Les contournements de pilotage sont agrégés au niveau du proxy Netskope, de sorte que si le trafic est dirigé/envoyé vers le nuage Netskope alors que le Netskope Client est sur site, les exceptions de domaine spécifiées dans les configurations de pilotage hors site sont autorisées.
Modes de pilotage hors établissement
Lorsque le périphérique géré est hors site, l'ensemble du trafic web est piloté par le site Netskope Client.
| Mode trafic | Exceptions en matière de pilotage |
|---|---|
| Web (Default) | Toutes les exceptions sont contournées localement par le site Netskope Client. |
Netskope ne prend pas en charge le mode Cloud pour les périphériques gérés hors site.
Note
Les contournements de pilotage sont agrégés au niveau du proxy Netskope, de sorte que si le trafic est dirigé/envoyé vers le nuage Netskope alors que le Netskope Client est hors site, les exceptions de domaine spécifiées dans les configurations de pilotage sur site sont autorisées.
Activation de la détection sur site
Avant d'activer le pilotage dynamique, vous devez activer la détection sur site pour le Netskope Client. Pour en savoir plus sur la détection sur site : Paramètres du tunnel.
Lorsque le pilotage dynamique est activé, le client Netskope Client vérifie le statut On-premises toutes les trois à cinq minutes.

Permettre un pilotage dynamique pour un périphérique sur ou hors site
Remarque : Consultez la section « Créer une configuration de direction » pour comprendre les New options disponibles pour la direction dynamique.
Pour activer la direction dynamique pour le périphérique on- ou off-prem :
- Allez sur Settings > Security Cloud Platform > Steering Configuration.
- Cliquez sur New Configuration ou cliquez sur
et Edit Configuration pour choisir l'une des configurations de direction existantes pour lesquelles vous souhaitez activer la direction dynamique. - Dans la fenêtre Edit Configuration, sélectionnez Enable Dynamic Steering. Vous pouvez éventuellement activer le pilotage du trafic pour toutes les applications privées ou pour certaines d'entre elles, ou encore pour le trafic DNS (si vous disposez de Cloud Firewall).
Note
Si le pilotage dynamique n'est pas activé pour on-prem, toutes les exceptions configurées pour off-prem seront contournées par le nuage Netskope au lieu d'être contournées localement lorsque le périphérique géré est on-prem.

- Cliquez sur Save.
- Sur la page de configuration de la direction, sélectionnez On-Premises ou Off-Premises pour l'emplacement du périphérique.



