Vous pouvez utiliser les paramètres d'erreur de pilotage pour configurer des actions en cas d'anomalies observées dans le trafic HTTP/HTTPS.
Note
Netskope n'effectue pas d'inspection SSL pour tout trafic contourné dans les paramètres d'erreur.
Pour configurer les paramètres d’erreur de vos configurations de direction:
- Allez sur Settings > Security Cloud Platform > Steering Configuration.
- Cliquez sur Manage Error Settings. La fenêtre Error Settings s'affiche. Tous les paramètres d'erreur sont globaux.
- Dans la fenêtre Error Settings:
Note
En raison d'une limitation, lorsque vous sélectionnez le contournement pour les actions d'échec SSL (par exemple, chaîne de confiance du certificat incomplète), la première connexion à un site donné sur un nœud donné recevra une page de blocage pendant que Netskope met en cache l'état du certificat. Les utilisateurs doivent recharger la page pour continuer à visiter le site.
- No SNINetskope: Contournez ou bloquez le trafic entre l'Netskope Client et le proxy cloud Netskope si ce dernier ne parvient pas à déterminer l'indication du nom du serveur (SNI).
- Malformed SSL: Contournez ou bloquez le trafic entre Netskope Client et le proxy cloud Netskope si le port désigné est le 443 mais que l'analyse du premier paquet du trafic SSL échoue.
- Domain Fronting Protection: Contourner ou bloquer le trafic si une usurpation de domaine est détectée. Netskope détecte le détournement de domaine lorsque l'en-tête Host de la requête HTTP et le SNI ne correspondent pas. La sélection de Bypass ignore les incohérences.
- Custom Signing CA Error: Lorsque le proxy Netskope se recharge en raison de mises à jour planifiées, bloquez ou contournez (mode « fail open ») les requêtes HTTPS pendant la durée du redémarrage du proxy Netskope. Ceci ne s'applique que lorsque la fonctionnalité d'autorité de certification (CA) personnalisée est utilisée pour le déchiffrement TLS en ligne, ce qui permet aux clients de télécharger leur propre certificat pour le déchiffrement TLS sans avoir à faire confiance à l'autorité de certification racine de Netskope.
- CRL/OCSP Check: Bloquer le trafic entre le Proxy Cloud Netskope et le serveur internet si le certificat du serveur est révoqué. Netskope termine SSL pour cette erreur et effectue une inspection approfondie des paquets pour détecter les échecs des vérifications CRL et OCSP. Sélectionner Bypass ignore les incompatibilités et les échecs.
- SSL Handshake Error: Contourner ou bloquer le trafic entre Netskope Cloud Proxy et le serveur Internet en cas d'échec de la négociation SSL.
- Self-Signed Server Certificate: Contourner ou bloquer le trafic entre Netskope Cloud Proxy et le serveur Internet si le certificat du serveur est auto-signé.
- Incomplete Certificate Trust Chain: Contourner ou bloquer le trafic entre Netskope Cloud Proxy et le serveur Internet si la chaîne de certificats du serveur est incomplète.
Note
Si votre organisation a activé Dynamic Trusted Store, mais que vous avez défini ce paramètre sur Block, Netskope peut bloquer la visite initiale au domaine qui ne possède pas de certificat intermédiaire car il est toujours en train de récupérer le certificat. Les utilisateurs peuvent actualiser le site web pour continuer.
Avant de configurer la fonctionnalité Domain Fronting Protection, Netskope recommande de l'utiliser d'abord en mode surveillance en examinant les événements de transaction pour les champs et les domaines à front de domaine afin d'obtenir une compréhension granulaire des sites à front de domaine.
Avertissement
L'option de protection du front de domaine est un paramètre global qui s'applique à tous les sites web. Si vous constatez que le trafic vers des domaines légitimes est bloqué, réglez l'option Domain Fronting Protection sur Bypass pour débloquer immédiatement le trafic. Contactez ensuite le service d'assistance de Netskope pour signaler les domaines qui ont été bloqués.
En outre, la protection du front de domaine n'est pas prise en charge pour les locataires CASB uniquement, car Secure Web Gateway est nécessaire pour une exécution correcte.
Dans certains cas, le SNI ne correspond pas à l'en-tête Host, ou les équipes de recherche utilisent le fronting de domaine à des fins de test. Les API REST de Netskope sont disponibles pour configurer des domaines génériques ou des correspondances de domaines complets, ce qui vous permet de définir des exceptions de fronting de domaine en tant que liste globale pour l'ensemble du locataire. Les API suivantes sont disponibles : Liste générique et Profil de façade de domaine.

Plus d’informations sont disponibles dans Swagger. Dans l’interface, allez dans Settings > Tools > REST API v2 et cliquez sur API Documentation pour accéder à la documentation de l’API Swagger. Pour en savoir plus sur les API REST, voir Aperçu de l’API REST v2.
- Untrusted Root Certificate: Contourner ou bloquer le trafic entre Netskope Cloud Proxy et le serveur Internet si le certificat du serveur n'est pas considéré comme fiable.
- Malformed HTTPNetskope: Contournez ou bloquez le trafic entre Netskope Client et le proxy cloud Netskope si ce dernier reçoit une requête HTTP non valide.
- SSL Host Mismatch: Bloquer le trafic entre le Proxy Cloud Netskope et le serveur Internet si le nom de domaine du serveur ne correspond pas au nom commun du certificat du serveur. Netskope termine SSL pour cette erreur et effectue une inspection approfondie des paquets pour détecter les incompatibilités hôtes SSL. Sélectionner Bypass ignore les incompatibilités et les échecs.

Après avoir configuré les paramètres d'erreur, la configuration de pilotage commence à contourner ou à bloquer les services extranet.
Paramètres d'erreur
Vous trouverez ci-dessous les paramètres d'erreur de Netskope que vous pouvez configurer pour votre organisation afin d'optimiser la sécurité :
| Réglage de l'erreur | Réglage par défaut | Type de notification à l'utilisateur |
|---|---|---|
| No SNI | contourner un blocage | Browser |
| Malformed SSL | contourner un blocage | Browser |
| Protection des fronts de domaine | contourner un blocage | Browser |
| Vérification de la LCR/OCSP | contourner un blocage | Browser |
| SSL Handshake Error | contourner un blocage | Browser |
| Certificat de serveur auto-signé | Block | Browser |
| Chaîne de confiance du certificat incomplète | contourner un blocage | Browser |
| Certificat racine non fiable | Block | Browser |
| Malformed HTTP | Block | Aucun |
| Mauvaise correspondance d'hôte SSL | Block | Browser |

