Cloud Explicit Proxy fournit une méthode New pour diriger le trafic de n'importe quel périphérique vers le nuage Netskope à l'aide d'un fichier PAC (Proxy Auto Configuration). Un fichier PAC indique à un navigateur de transférer le trafic vers un serveur proxy au lieu du serveur de destination. Lorsqu'un utilisateur ouvre un navigateur, celui-ci envoie une demande de fichier PAC par défaut, puis utilise les instructions pour transférer le trafic vers l'URL de Netskope dans le fichier PAC. Cloud Explicit Proxy est une excellente méthode de gestion du trafic pour les organisations qui ne peuvent pas utiliser Netskope Client. En outre, il ne nécessite pas de tunnel IPSec ou GRE et peut être atteint depuis l'internet.
Le diagramme suivant illustre le trafic workflow pour Cloud Explicit Proxy lorsque les utilisateurs ouvrent un navigateur pour la première fois :

Le diagramme suivant illustre le trafic workflow pour Cloud Explicit Proxy après le premier accès des utilisateurs :

Dans certains cas, vous pouvez utiliser Cloud Explicit Proxy. Par exemple :
-
Il existe un processus de distribution des fichiers PAC de proxy aux utilisateurs itinérants, et vous souhaitez l'utiliser pour les exceptions, y compris les exceptions de déchiffrement SSL, mais vous avez déjà d'autres configurations dans le fichier PAC.
-
L'utilisateur itinérant ou en situation de confiance dépend fortement du navigateur pour ses applications et doit installer l'autorité de certification proxy directement sur le navigateur ainsi que s'identifier et s'authentifier de manière interactive avec le navigateur.
-
Le trafic du navigateur de l'utilisateur nécessite une inspection SSL supplémentaire afin de fournir des contrôles de sécurité supplémentaires sans tunnel ni logiciel client supplémentaire.
Note
- Pour les Chromebooks, Netskope recommande fortement d'installer et d'utiliser l'extension Chrome Netskope. Cela offre une expérience de navigation fluide. Pour en savoir plus : Proxy explicite pour Chromebooks.
- Pour les utilisateurs itinérants, vous devez installer et utiliser l'extension Chrome Netskope pour que les pages web se chargent correctement.
- Pour les appareils Windows, macOS et iOS, Netskope recommande fortement d'installer et d'utiliser le Netskope Client afin de bénéficier d'une expérience unifiée. Pour en savoir plus : Netskope Client pour Windows, Netskope Client pour macOS et Netskope Client pour iOS.
Lignes directrices générales
Lors de la configuration de Cloud Explicit Proxy, tenez compte des éléments suivants :
-
Configurez l’authentification SAML 2.0 à l’aide d’un proxy SAML. L’identité utilisateur peut être récupérée avec un IdP utilisant SAML 2.0, que vous pouvez configurer sur Settings >Security Cloud Platform >Forward Proxy >SAML . Le navigateur de l’utilisateur doit être configuré pour utiliser le port
8081. L’authentification sert à obtenir l’identité de l’utilisateur, que vous pouvez utiliser pour appliquer des politiques. Pour activer l’authentification après la configuration du proxy forward, voir Authentification proxy forward. -
Vous pouvez configurer les points d'extrémité pour qu'ils utilisent directement le proxy. Par exemple :

-
N'envoyez que du trafic HTTP et HTTPS (généralement sur les ports
80, et443, mais Netskope prend également en charge des ports personnalisés) pour le proxy explicite. N'envoyez pas d'autre trafic par ces ports. -
Si vous souhaitez exclure le trafic du nuage Netskope, vous devez ajouter des exceptions dans le fichier PAC.
-
Explicit Proxy utilise des cookies pour identifier les utilisateurs (voir Utilisation de Cookie Surrogate). Pour Firefox, si vous activez Enhanced Tracking Protection, Firefox peut bloquer certains cookies, ce qui peut affecter l'expérience utilisateur.
-
Comme Explicit Proxy s'appuie sur l'IdP pour obtenir l'identifiant de l'utilisateur, vous ne devez pas envoyer votre demande/réponse IdP à Netskope, mais envoyer le trafic directement au serveur IdP.
-
Pour les points de terminaison Box, tenez compte des facteurs suivants lors de l'utilisation d'un proxy explicite :
-
Les politiques spécifiques à l'utilisateur pour l'accès à des applications spécifiques, à des instances, au décryptage SSL, etc. ne sont pas appliquées.
-
Les événements (application/page) n'affichent pas d'informations sur l'utilisateur, mais l'adresse IP de ce dernier.
-
À propos de la page Proxy explicite
Sur la page Explicit Proxy (Settings > Security Cloud Platform > Explicit Proxy), vous pouvez :
-
Téléchargez un modèle de fichier PAC pour créer votre propre fichier PAC personnalisé pour Explicit Proxy et le distribuer à tous les périphériques de vos utilisateurs. Votre fichier PAC modifié peut être hébergé sur site afin que le périphérique puisse le récupérer automatiquement. Saisissez les domaines qui ne doivent pas faire l'objet d'un proxy, les sous-chaînes (HTTP/HTTPS) qui doivent faire l'objet d'un proxy et votre nom de locataire :
function FindProxyForURL(url, host) {
/* Normalize the URL for pattern matching */
url = url.toLowerCase();
host = host.toLowerCase();
/* Don't proxy local hostnames */
if (isPlainHostName(host)) {
return 'DIRECT';
}
/* Don't proxy IDP servers. */
/*
if (dnsDomainIs(host, '.okta.com'))
{
return 'DIRECT';
}
*/
/* Don't proxy for domains. */
/*
if (dnsDomainIs(host, '.domain-example1.com')) ||
(dnsDomainIs(host, '.domain-example2.com'))
{
return 'DIRECT';
}
*/
if (url.substring(0, 5) === 'http:' || url.substring(0, 6) === 'https:') {
return 'PROXY eproxy-<Tenant Name>:8081';
}
return 'DIRECT';
} -
Sous Explicit Proxy Destination:
-
Certificates: Cliquez pour aller sur la page des certificats où vous pouvez télécharger et installer le Root CA Netskope sur vos points de terminaison. Pour macOS, installe-le dans Certificates depuis l’outil Keychain Access . Un certificat distinct est disponible pour les utilisateurs à distance.
-
Explicit Proxy Destination: Affichez la destination Explicit Proxy.
-
Download Root Certificate (Remote Users): Téléchargez et installez l'autorité de certification racine de Netskope pour les utilisateurs distants, que vous trouverez également sur la page Certificats.
-
-
Sous Tenant Lookup Service:
-
Tenant Name: Affichez le nom du locataire. Vous devez :
-
Remplacez le <Tenant Name> nom du locataire<par le nom du locataire > dans le modèle de fichier PAC.
-
Fournir aux utilisateurs distants le nom de l'organisation (du locataire) pour validation. Une fois validé, Netskope redirige les utilisateurs distants pour qu'ils s'authentifient auprès de leur IdP avant d'accéder au web. L'authentification est obligatoire pour les utilisateurs distants.
-
-
Preview: Affichez un exemple de la notification de validation que les utilisateurs distants voient.

-

Adresse IP Liste d'autorisations & Identité de l'utilisateur
Netskope demande aux utilisateurs de pays inconnus de s'authentifier. Toutefois, vous pouvez choisir d'autoriser ou de bloquer le trafic non authentifié provenant d'adresses IP spécifiques.
Dans la section IP Address Allowlist & User Identity, vous pouvez
-
Cliquez pour Allow ou Block le trafic non authentifié.
-
Ajoutez les adresses IP de sortie source dont vous souhaitez autoriser le trafic non authentifié.
-
Affichez la liste des adresses IP à partir desquelles vous autorisez le trafic non authentifié. Pour chaque adresse IP, vous pouvez voir les informations suivantes :
-
Name: Le nom de l'adresse IP.
-
IP Address: L'adresse IP de sortie de la source sur site du périphérique de l'utilisateur.
-
-
Cliquer sur
pour choisir l'une des options suivantes :-
Edit: Modifier l'adresse IP et ses paramètres. Vous ne pouvez modifier qu'une seule adresse IP ou un seul CIDR à la fois. Pour en savoir plus : Autoriser le trafic non authentifié provenant d’adresses IP.
-
Delete: Supprimez l'adresse IP.
-
-
Affichez jusqu'à 100 adresses IP par page.
-
Afficher plusieurs pages du tableau.

Visualisation du trafic proxy explicite dans Skope IT
Une fois que vous avez configuré Explicit Proxy, lorsque les utilisateurs naviguent vers un site web, Netskope leur demande de s'authentifier auprès de l'IdP avant de continuer à visiter le site. Pour afficher les événements de ces pages web dans Skope IT :
-
Allez à Skope IT > Page Events.
-
Cliquez
pour voir plus d’informations sur la page événement. -
Dans le volet Page Event Details , sous General, le Access Method affiche Explicit Proxy.


