Les en-têtes HTTP sont utilisés dans les politiques de protection en temps réel pour faire correspondre divers champs des en-têtes HTTP de requête et de réponse. Actuellement, lors de la configuration d'une politique de protection en temps réel, la liste des attributs disponibles est basée sur les caractéristiques du client web source (utilisateur, système d'exploitation, navigateur) et du domaine web de destination (application, activité, catégorie).
Vous pouvez créer de nombreuses combinaisons de ces attributs de politique afin de mettre en œuvre leurs objectifs de conformité en matière de sécurité. Le profil d'en-tête HTTP élargit le cadre stratégique en offrant la possibilité de spécifier et d'évaluer les en-têtes HTTP lors du traitement en temps réel du trafic web. Cela permet un contrôle plus granulaire en offrant la possibilité d'inclure des paramètres d'en-tête HTTP avec les autres paramètres existants.
Une fois qu'un profil d'en-tête HTTP est créé, vous pouvez le sélectionner dans une stratégie de protection en temps réel.
Création de profils d'en-tête HTTP
Pour créer un profil d’en-tête HTTP, naviguez jusqu’à Policies > HTTP Header.
Cliquez sur le bouton. La page New HTTP Header Profile s’ouvre.
Saisissez une adresse Name pour le profil d'en-tête HTTP.
Utilisez le Onglets permettant de spécifier les champs d'en-tête HTTP à comparer. Tous les champs d’en-tête sont « ET » ensemble, et toutes les valeurs d’un seul champ d’en-tête sont « OR » ensemble.
Conseil
Pas de prise en charge des caractères génériques ou des sous-chaînes pour le moment, uniquement des correspondances exactes.
Le tableau suivant répertorie et décrit quelques exemples de champs disponibles dans les onglets Request et Response lors de la création d'un profil d'en-tête HTTP New. Pour une liste complète des champs disponibles, consultez l'interface utilisateur de Netskope.
Dans l'onglet Request, les champs par défaut de Request sont Method et Host. Cliquez sur le menu déroulant Add Request Fields pour ajouter d'autres champs.
Dans l'onglet Response, le champ par défaut de Response est Content-Type. Cliquez sur le menu déroulant Add Response Fields pour ajouter d'autres champs.
Pour certains champs d'en-tête, vous pouvez cliquer sur + Add pour ajouter des attributs supplémentaires au champ.
Field
Attribute Type
Value Example
Accept-Encoding
Arbitre de chaînes de caractères (correspondance exacte) Insensible à la casse
gzip deflate
Host
Arbitre de chaînes de caractères (correspondance exacte) Insensible à la casse
en.wikipedia.org:8080 en.wikipedia.org
Referer
Arbitre de chaînes de caractères (correspondance exacte) Insensible à la casse
http://en.wikipedia.org/wiki/Main_Page
Méthode
Arbitre de chaînes de caractères (correspondance exacte) Insensible à la casse
obtenir afficher mettre
Content-Encoding
Arbitre de chaînes de caractères (correspondance exacte) Insensible à la casse
gzip
Content-Type
Arbitre de chaînes de caractères (correspondance exacte) Insensible à la casse
application/x-www-form-urlencoded
Origin
String
https://www.google.com
Mise à niveau
Arbitre de chaînes de caractères (correspondance exacte) Insensible à la casse
Exemple 1 Mise à jour : websocket
Exemple 2 Mise à niveau : HTTP/2.0, SHTTP/1.3, IRC/6.9, RTA/x11
Vous pouvez créer des champs d'en-tête HTTP personnalisés pour votre profil, ce qui vous permet également de créer des champs d'en-tête HTTP standard supplémentaires.
Note
Une fois que la fonctionnalité des en-têtes HTTP étendus est activée et que vous créez des champs New, cette fonctionnalité ne peut pas être rétrogradée. Tous les profils d'en-tête HTTP existants que vous avez créés avant la mise à niveau seront migrés et continueront à fonctionner.
Pour ajouter un champ d'en-tête personnalisé :
Cliquez sur Custom dans la liste déroulante Add Request Fields ou Add Response Fields. Le champ d'en-tête personnalisé New s'affiche.Saisissez un nom New pour le champ d'en-tête. Le nom doit être unique et différent des champs d'en-tête par défaut existants. Select un attribut dans la liste déroulante et saisissez une valeur pour le champ personnalisé. Vous pouvez configurer les attributs suivants pour le champ :
Regex: Saisissez les expressions régulières que vous souhaitez utiliser pour la comparaison. Notez que les profils d’en-tête HTTP ne supportent pas la négation (par exemple, les assertions à largeur nulle). Assurez-vous que lorsque la correspondance des régex est utilisée, la chaîne régulière elle-même doit correspondre à toute la chaîne de valeurs de l’en-tête HTTP. Par exemple, les regex www\.google\.com.+ ne correspondent pas à https://www.google.com/ ; mais ne correspondra qu’à www.google.com/.
Exact Match: Saisissez les valeurs que vous souhaitez comparer, séparées par des virgules.
Numerical: Select un opérateur et saisissez les valeurs numériques que vous souhaitez comparer.
Cliquez sur + Add pour ajouter d'autres attributs au champ. Vous pouvez configurer les attributs Regex et Exact Match ensemble pour votre champ. Cependant, vous ne pouvez pas ajouter les attributs Numerical aux attributs Regex ou Exact Match.
Vous pouvez utiliser les profils d'en-tête HTTP pour bloquer le trafic WebDAV. Netskope recommande de bloquer toutes les méthodes et tous les en-têtes HTTP WebDAV dans votre politique.
Pour bloquer le trafic WebDAV :
Sur la page New HTTP Header Profile, allez à l'onglet Request.
Dans le champ Method, sélectionnez les méthodes définies dans l'extension WebDAV. Les méthodes HTTP WebDAV disponibles sont les suivantes : déplacer, copier, mkcol, propfind, proppatch, verrouiller et déverrouiller.
(Facultatif) Vous pouvez sélectionner des champs d'en-tête supplémentaires pour bloquer le trafic WebDAV. Cliquez sur Add Request Fields et Add Response Fields pour sélectionner et configurer les en-têtes WebDAV. Gardez à l'esprit que tous les champs d'en-tête sont "ET" ensemble, et que toutes les valeurs d'un même champ d'en-tête sont "OU" ensemble. Les en-têtes WebDAV disponibles sont les suivants : DAV, Depth, Destination, If, Lock-Token et Overwrite.
Cliquez sur Save pour ajouter le profil d'en-tête HTTP à la liste des profils.
Utilisation de la page d'en-tête HTTP
Depuis la page de la liste HTTP Header:
(Facultatif) Vous pouvez trier vos profils d'en-tête HTTP par nom de profil.
Cliquez sur les ellipses à la fin du nom du profil pour modifier ou supprimer un profil d'en-tête HTTP.
Vous pouvez cocher la case à gauche du nom des profils pour les supprimer en bloc.
Ajout de profils d'en-tête HTTP aux politiques de protection en temps réel
Vous pouvez ajouter n'importe quel profil d'en-tête HTTP à une politique de protection en temps réel. Naviguez jusqu'à la page de la liste des politiques de protection en temps réel.
Les profils d'en-tête HTTP encapsulent différents champs d'un en-tête HTTP. Cliquez dans le champ HTTP Header pour ajouter un élément de la liste.
Si vous n'avez pas de profil existant, vous pouvez en créer un directement à partir de la page de création de la politique. Cliquez sur l'icône en forme de roue dentée pour ouvrir la page de la liste HTTP Header Profiles dans un autre onglet.