Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Protection en temps réel
    Dissociation de la configuration du pilotage du traitement par proxy

    Dissociation de la configuration du pilotage du traitement par proxy

    Pour simplifier le traitement par le proxy, Netskope dissocie la configuration du pilotage du traitement par le proxy.

    Netskope a activé ce comportement pour les New locataires en 2025 et déployant actuellement une migration afin que les locataires existants puissent profiter de cette nouvelle fonctionnalité.

    Cette migration ne supprime ni ne modifie le comportement de pilotage sur Netskope Client. La configuration du pilotage continue de contrôler le comportement de Netskope Client ; seul le traitement par le proxy est modifié par cette migration.

    Cette modification affecte deux zones :

    • Contournements de proxy à partir des exceptions de pilotage
    • Gestion des ports non standard par le proxy Netskope

    Terminologie

    Ce guide utilise les termes suivants :

    TermDéfinition
    Netskope ClientNetskope Client, installé sur l'appareil terminal.
    Netskope ProxyTraitement par proxy inline du trafic Web dirigé vers Netskope Cloud.
    RTPProtection en temps réel.
    Steering ConfigurationLa configuration qui indique au Netskope Client quel trafic diriger vers le Netskope Security Cloud et quel trafic contourner.
    Steering ExceptionEntrée dans une configuration de pilotage qui exclut le trafic du pilotage. Cinq types d'exception seulement sont pertinents pour cette migration : le domaine, la catégorie, l'emplacement de destination, l'emplacement source et le pays d'origine.
    Steering bypassLa requête contourne Netskope Security Cloud ; le périphérique accède directement à la destination.
    Proxy bypassLe proxy Netskope reçoit la requête mais ignore l'interception SSL et le contrôle d'accès, puis la transfère vers la destination.
    Coupled ProxyComportement actuel : une exception de pilotage agit à la fois comme une exclusion de pilotage et une exclusion de proxy.
    Decoupled ProxyComportement cible : une exception de pilotage agit uniquement comme un contournement de pilotage. Le proxy Netskope évalue les politiques SSL et RTP de manière indépendante.
    Non-standard portN'importe quel port TCP autre que 80 et 443.

    Pourquoi Netskope dissocie la configuration du pilotage du traitement par le proxy

    Le comportement du proxy couplé prête souvent à confusion :

    • Il chevauche les politiques de déchiffrement SSL et de protection en temps réel, qui offrent une plus grande flexibilité.
    • Le proxy Netskope ne prend en charge que partiellement les exceptions de pilotage : il ne prend pas en charge le pilotage dynamique et n'évalue que cinq types d'exceptions (voir ci-dessous)
    • L'emplacement source et le pays source n'affectent pas l'aiguillage : seul le proxy Netskope les évalue
    • Les exclusions de proxy issues des exceptions de pilotage peuvent masquer les politiques de déchiffrement SSL personnalisées
    • Les contournements de proxy issus des exceptions de pilotage n'apparaissent que dans les événements, ce qui rend leur interprétation plus difficile pour vous.
    • Deux configurations différentes affectent le contrôle d'accès aux ports non standard : la configuration de pilotage et les politiques RTP

    Avec le proxy dissocié (Decoupled Proxy) :

    • Netskope Client et le proxy Netskope utilisent des configurations indépendantes
    • Plus de contournements de proxy grâce aux exceptions de pilotage
    • Vous conservez un contrôle total du pilotage et des contournements de proxy
    • La plateforme est plus simple à exploiter

    Contournement du proxy dû à des exceptions de pilotage

    Cette section explique comment une exception de pilotage affecte le proxy Netskope aujourd'hui, comment identifier les contournements de proxy résultants et ce qui change après la migration.

    Contournement du routage et contournement du proxy

    Rappel des deux cas de contournement :

    • Contournement du pilotage : la requête contourne le Netskope Security Cloud et le périphérique atteint directement la destination.
    • Contournement du proxy : le proxy de Netskope reçoit la requête mais ignore l'interception SSL et le contrôle d'accès, puis transfère la requête vers la destination distante.
    Le comportement de routage de Netskope Client reste inchangé après la migration.

    Comportement du proxy couplé

    Avec Coupled Proxy, une exception de pilotage fait à la fois office de contournement du pilotage et de contournement du proxy.

    Le proxy Netskope évalue les exceptions de pilotage avant les politiques SSL et RTP. Le trafic correspondant à l'une des exceptions de pilotage prises en charge contourne l'inspection : le proxy n'intercepte pas le trafic SSL et n'évalue pas la politique RTP.

    Le proxy Netskope n'évalue que cinq types d'exceptions de contournement :

    • domaine
    • Catégorie
    • Lieu de destination
    • Lieu de la source
    • Source Pays

    Si votre configuration de pilotage utilise le pilotage dynamique, les exceptions de contournement sur site et hors site s'appliquent à tous les emplacements et à toutes les méthodes d'accès.

    Cela affecte tous les types de trafic :

    • Si Netskope Client achemine partiellement le trafic avec le routage dynamique (Dynamic Steering), le proxy n'inspecte pas le trafic acheminé correspondant aux exceptions de routage (Steering Exceptions)
    • Si Netskope Client achemine le trafic parce qu’il ne peut pas identifier le domaine de destination, le proxy n’inspecte pas le trafic acheminé correspondant aux exceptions de routage.
    • Si Netskope Client achemine le trafic parce qu'il ne peut pas encore résoudre la catégorie, le proxy n'inspecte pas le trafic acheminé correspondant aux exceptions de pilotage.
    • Pour les autres méthodes d'accès, le proxy n'inspecte pas le trafic piloté correspondant aux exceptions de pilotage

    Proxy-bypass-only Steering Exceptions

    Les exceptions de routage par emplacement source et par pays source ne sont actuellement que des contournements de proxy ; Netskope Client ne les évalue pas.

    Unaffected behavior

    Netskope Proxy n'évalue pas les autres types d'exceptions de contournement, de sorte qu'aucune migration n'est nécessaire. Il s'agit notamment de Certificate Pinned Applications, d'Applications et de Service & Destination Profile.

    Tunnel + Bypass (Application avec certificat épinglé) n'est pas non plus affectée : le contournement du proxy s'applique toujours à ce trafic après la migration.

    Identification des contournements de proxy

    Lorsque le proxy de Netskope applique un contournement en raison d'exceptions de pilotage, il génère deux types d'événements :

    • Événements de transaction (exhaustifs) : x-ssl-bypass/SSL Bypass=oui, x-ssl-bypass-reason/SSL Bypass Reason= Steering Exception - [Configuration Name]
    • Événements de page (partiel) : Contournement=Yes, Motif du contournement=Steering Exception - [Configuration Name]
    Skope IT n'affiche pas les contournements de pilotage (trafic envoyé directement vers la destination) ; seuls les contournements de proxy génèrent des événements.

    Exemple d'événement de transaction Skope IT avec filtre pour trouver le contournement du proxy :

    L'ouverture de l'événement affiche RTP Action: NotChecked et SSL Bypass Reason: Steering Exception – Default tenant config.

    Pour examiner les exceptions de pilotage (Steering Exceptions) classées comme contournements de proxy (proxy bypasses), appliquez ce filtre aux exceptions de pilotage :

    Comportement du proxy découplé

    Avec le proxy découplé, une exception de pilotage fonctionne uniquement comme un contournement de pilotage.

    Après la dissociation, le proxy de Netskope évalue les politiques SSL et RTP indépendamment des configurations de pilotage.

    Le mode Tunnel + Contournement de Netskope Client avec des applications épinglées de certificat s'applique toujours.

    Après la dissociation, les exceptions de pilotage ne proposent plus les options Emplacement source et Pays source, car l'heure du contournement du pilotage ne les prend pas en charge.

    Gestion des ports non standard

    Le découplage modifie également la manière dont le proxy Netskope gère le trafic sur les ports non standard. Un port non standard est tout port TCP autre que les ports 80 et 443.

    Comportement du proxy couplé

    Avec le proxy couplé, le proxy Netskope restreint les ports non standard par défaut.

    Dans le comportement initial, Netskope Proxy rejette les ports non standard, à moins que vous n’ajoutiez une configuration de port non standard dans la configuration du pilotage.

    Lorsque cela se produit, Netskope Proxy génère un événement de transaction avec x-action-reason « unallowed-custom-port ».

    Comportement du proxy découplé

    Avec le proxy découplé, Netskope Proxy autorise tous les ports par défaut.

    Après la migration, le proxy Netskope ne rejette pas les ports non standard par défaut et traite toutes les requêtes conformément aux politiques RTP configurées.

    Vous pouvez désormais définir le contrôle d’accès par port avec un profil de service.

    La migration ne reproduit pas le comportement « unallowed-custom-port ».

    Processus de migration

    Pour migrer la configuration existante, Netskope exécute un processus de migration qui reproduit le comportement du proxy couplé en mode proxy découplé :

    • Netskope duplique les contournements de pilotage en tant que politiques SSL Do Not Decrypt.
    • Netskope duplique les contournements de pilotage en tant que politiques d'autorisation RTP.
    • Netskope applique la configuration
    • Netskope active le mode Proxy découplé

    Vous effectuez un retour arrière en réactivant le mode proxy couplé.

    Netskope exécute la migration par phases.

    Conditions préalables

    Assurez-vous qu'il n'y a aucune configuration en attente sur le tenant.

    Les locataires dont la configuration est en attente ne seront pas migrés.

    Modifications appliquées lors de la migration

    La migration crée des profils de destination, des catégories personnalisées, des politiques de déchiffrement SSL et des politiques RTP qui reproduisent vos contournements de pilotage existants.

    Réplication de l'évaluation de la configuration du pilotage

    Il est important de comprendre comment Netskope Client évalue et applique les configurations de pilotage :

    • Netskope Client évalue les configurations de pilotage de haut en bas.
    • Le premier groupe/OU correspondant sélectionne la configuration de pilotage et les exceptions de pilotage incluses.
    • La configuration de pilotage par défaut s'applique uniquement si aucun groupe ou aucune unité organisationnelle ne correspond

    Par conséquent, un utilisateur final ne dispose que des contournements de pilotage d'une configuration de pilotage spécifique, même s'il appartient à d'autres groupes ou unités organisationnelles. De plus, les exceptions de pilotage par défaut ne s'appliquent pas à tous les utilisateurs, mais uniquement à ceux qui ne disposent pas d'une configuration de pilotage spécifique.

    Pour reproduire le même comportement dans les politiques de déchiffrement SSL et RTP, la migration ajoute des conditions de groupe/OU négatives.

    Mappage des types d'exceptions

    Type d'exceptionProfil de destination + Catégorie personnaliséePolitique de déchiffrement SSLPolitique RTP
    domainens-migrate <Steering Name> dst-profile-domainns-migrate <Steering Name> cust-cate-domainns-migrate <Steering Name> ssl-catens-migrate <Steering Name> rtp-cate
    CatégorieAucunns-migrate <Steering Name> ssl-catens-migrate <Steering Name> rtp-cate
    Lieu de destinationns-migrate <Steering Name> dst-profile-dst-locns-migrate <Steering Name> cust-cate-dst-locns-migrate <Steering Name> ssl-dest-locns-migrate <Steering Name> rtp-cate
    Lieu de la sourceAucunns-migrate <Steering Name> ssl-src-locns-migrate <Steering Name> rtp-src-loc
    Source PaysAucunns-migrate <Steering Name> ssl-src-countryns-migrate <Steering Name> rtp-src-country
    La migration exclut automatiquement les exceptions d'emplacement de destination par défaut Bogon Networks et Local IP address range:

    Profils de destination

    La migration duplique deux types d'exceptions de pilotage dans les profils de destination :

    • Exceptions d'aiguillage de domaines → Profil de destination « ns-migrate <Steering Name> dst-profile-domain »
    • Emplacements réseau associés aux emplacements de destination → Profil de destination « ns-migrate <Steering Name> dst-profile-dst-loc »

    Catégories personnalisées

    Pour chaque profil de destination qu'il crée, la migration crée également une catégorie personnalisée :

    • Profil de destination « ns-migrate <Steering Name> dst-profile-domain » → Catégorie personnalisée « ns-migrate <Steering Name> cust-cate-domain »
    • Destination Profile “ns-migrate <Steering Name> dst-profile-dst-loc” → Custom Category “ns-migrate <Steering Name> cust-cate-dst-loc”

    Politiques de déchiffrement SSL

    Pour chaque configuration de pilotage, la migration crée jusqu’à quatre politiques en haut des politiques de déchiffrement SSL existantes :

    Politique de déchiffrement SSLCriteriaAction
    ns-migrate <Steering Name> ssl-cateGroups/OU to match the Steering Configuration groups/OUCategory: Steering Exception categoriesns-migrate <Steering Name> cust-cate-domainNe pas déchiffrer
    ns-migrate <Steering Name> ssl-dest-locGroups/OU to match the Steering Configuration groups/OUDestination Location: Network Locations attached to Steering Exception Destination LocationsNe pas déchiffrer
    ns-migrate <Steering Name> ssl-src-locGroupes/OU à faire correspondre avec les groupes de la configuration du pilotage/OU Source Location : Emplacements réseau associés aux emplacements source des exceptions de pilotageNe pas déchiffrer
    ns-migrate <Steering Name> ssl-src-countryGroupes/UO à faire correspondre aux groupes/UO de la configuration du pilotage. Pays d'origine : pays d'origine issus de l'exception de pilotageNe pas déchiffrer
    Si le locataire migré a la fonctionnalité Enhanced OU/Group Exceptions désactivée, les politiques ns-migrate omettent les critères de groupe/UO pour reproduire le comportement de contournement actuel.

    Politiques RTP

    Pour chaque configuration de pilotage, la migration crée jusqu'à trois politiques en haut des politiques d'en-tête RTP :

    Politique RTPCriteriaAction
    ns-migrate <Steering Name> rtp-cateGroupes/OU to match the Steering Configuration groups/OUCategory: Steering Exception categories“ns-migrate <Steering Name> cust-cate-domain”“ns-migrate <Steering Name> cust-cate-dst-loc”Allow
    ns-migrate <Steering Name> rtp-src-locGroupes/OU à faire correspondre avec les groupes de la configuration du pilotage/OU Source Location : Emplacements réseau associés aux emplacements source des exceptions de pilotageAllow
    ns-migrate <Steering Name> rtp-src-countryGroupes/UO à faire correspondre aux groupes/UO de la configuration du pilotage. Pays d'origine : pays d'origine issus de l'exception de pilotageAllow
    Si le locataire migré a la fonctionnalité Enhanced OU/Group Exceptions désactivée, les politiques ns-migrate omettent les critères de groupe/UO pour reproduire le comportement de contournement actuel.

    Annulation de la migration

    Si vous rencontrez un problème après la migration, Netskope peut réactiver le contournement du proxy à partir des exceptions de pilotage sur votre locataire :

    1. Contactez le service d'assistance de Netskope pour rétablir votre locataire en mode Proxy couplé.
    2. Une fois que Netskope a rétabli le comportement, désactivez les politiques de déchiffrement SSL et RTP créées automatiquement.

    Suivi après la migration

    Après la migration, Netskope recommande :

    • Examiner la configuration migrée automatiquement
    • Examiner les événements de transaction qui correspondent aux New politiques
    • Pour les stratégies obsolètes ou indésirables, désactivez-les pendant plusieurs jours ou semaines avant de les supprimer.

    Exemple de migration

    Cette section fournit un exemple de migration à titre de référence.

    Cet exemple utilise un locataire avec quatre configurations de pilotage et le pilotage dynamique activé.

    Avant la migration

    Les captures d'écran suivantes montrent la configuration du locataire avant la migration.

    Configuration du pilotage avant la migration

    Les quatre configurations de pilotage, évaluées du haut vers le bas :

    Group Inet1 — five exceptions:

    Group Inet5, On-Premises — five exceptions:

    Group Inet5, Off-Premises — five exceptions:

    Standard Users — four exceptions:

    Configuration de tenant par défaut — huit exceptions, couvrant l'ensemble des cinq types migrés :

    Profils de destination avant la migration

    Il existe quatre profils de destination :

    Catégories personnalisées avant la migration

    Il existe quatre catégories personnalisées :

    Stratégies de déchiffrement SSL avant la migration

    Il existe trois politiques de déchiffrement SSL :

    Stratégies RTP avant la migration

    Il existe cinq politiques dans le groupe Politiques en matière d'en-tête :

    Événement de transaction avant la migration

    Le proxy Netskope attribue le contournement à l’exception de pilotage et n’évalue pas le RTP :

    L’ouverture de l’événement affiche RTP Action: NotChecked et SSL Bypass Reason: Steering Exception – Default tenant config.

    Après la migration

    Tous les noms de configuration générés commencent par le préfixe « ns-migrate ».

    Journaux d’audit après la migration

    Les journaux d'audit affichent l'ensemble des actions effectuées par la migration :

    Profils de destination après la migration

    La migration a ajouté cinq profils de destination :

    Détails de chaque profil de destination :

    Nom du profil de destinationDescriptionContenu
    ns-migrate Default tenant config dst-profile-domainProfil de destination pour les exceptions de domaine de la configuration de pilotage : configuration du tenant par défaut# Corporate Domains *.nslabs.eu # Sample steering exception to migrate *.example.com
    ns-migrate Default tenant config dst-profile-dst-locProfil de destination pour les exceptions d'emplacement de destination de la configuration de pilotage : configuration du locataire par défaut# Corporate VPN #Network Location: VPN Public IPs 1.2.3.4
    ns-migrate Standard Users dst-profile-domainProfil de destination pour les exceptions de domaine de la configuration de pilotage : utilisateurs standard# default domains *.apple.com *.bitdefender.com *.cdn-apple.com ...
    ns-migrate Group Inet5 dst-profile-domainProfil de destination pour les exceptions de domaine de la configuration du pilotage : Groupe Inet5# off-prem: [default domain] *.apple.com *.bitdefender.com *.cdn-apple.com ... # on-prem: [default domain] *.apple.com *.bitdefender.com *.cdn-apple.com ... # On-Prem domain steering exception *.mycompany.local # Off-Prem domain steering exception *.netflix.com
    ns-migrate Group Inet1 dst-profile-domainProfil de destination pour les exceptions de domaine de la configuration du pilotage : Group Inet1# default domains *.apple.com *.bitdefender.com *.cdn-apple.com ... # Steering exception for Inet1 *.github.com
    Les exemples de contenu tronquent la liste de domaines par défaut.

    Catégories personnalisées après la migration

    Les catégories personnalisées générées ainsi que les catégories préexistantes :

    Les catégories personnalisées correspondent de manière univoque aux profils de destination.

    Nom de la catégorieInclure le profil de destination
    ns-migrate Default tenant config cust-cate-domainns-migrate Default tenant config dst-profile-domain
    ns-migrate Default tenant config cust-cate-dst-locns-migrate Default tenant config dst-profile-dst-loc
    ns-migrate Standard Users cust-cate-domainns-migrate Standard Users dst-profile-domain
    ns-migrate Group Inet5 cust-cate-domainns-migrate Group Inet5 dst-profile-domain
    ns-migrate Group Inet1 cust-cate-domainns-migrate Group Inet1 dst-profile-domain

    Politiques de déchiffrement SSL après la migration

    Les sept stratégies générées se trouvent en haut de la liste, toutes avec Ne pas décrypter :

    Détails des politiques ajoutées :

    ID de la politiqueNomDescriptionCritères du groupeAutres critèresAction
    1ns-migrate Group Inet1 ssl-cateMigré depuis la configuration des exceptions de pilotage : Group Inet1Groupe inet1Category:Finance/AccountingInternet TelephonyStreaming & Downloadable AudioStreaming & Downloadable VideoTelecom and Call CenterWeb Conferencingns-migrate Group Inet1 cust-cate-domainNe pas déchiffrer
    2ns-migrate Group Inet5 ssl-cateMigré depuis la configuration des exceptions de pilotage : Groupe Inet5Group inet5NOT:Group inet1Catégorie : Finance/Comptabilité ; Téléphonie sur Internet ; Audio en continu et téléchargeable ; Vidéo en continu et téléchargeable ; Télécommunications et centre d'appels ; Conférence Web ; ns-migrate Group Inet5 cust-cate-domainNe pas déchiffrer
    3ns-migrate Standard Users ssl-cateMigré à partir de la configuration des exceptions de pilotage : Utilisateurs standardGroup all usersNOT:Group inet1Group inet5Category: Finance/AccountingInternet TelephonyStreaming & Downloadable AudioStreaming & Downloadable VideoTelecom and Call CenterWeb Conferencingns-migrate Standard Users cust-cate-domainNe pas déchiffrer
    4ns-migrate Default tenant config ssl-src-locMigré à partir de la configuration des exceptions de pilotage : configuration du locataire par défautNOT:Group inet1Group inet5Group all usersIP source (sortante) : Exception de réseau géréNe pas déchiffrer
    5ns-migrate Default tenant config ssl-dest-locMigré à partir de la configuration des exceptions de pilotage : configuration du locataire par défautNOT:Group inet1Group inet5Group all usersIP de destination : IP publiques du VPNNe pas déchiffrer
    6ns-migrate Default tenant config ssl-cateMigré à partir de la configuration des exceptions de pilotage : configuration du locataire par défautNOT:Group inet1Group inet5Group all usersCatégorie : Exceptions de pilotage – Default ns-migrate Default tenant config cust-cate-domainNe pas déchiffrer
    7ns-migrate Default tenant config ssl-src-countryMigré à partir de la configuration des exceptions de pilotage : configuration du locataire par défautNOT:Group inet1Group inet5Group all usersPays d'origine : AllemagneNe pas déchiffrer

    Politiques RTP après la migration

    La migration place les six politiques générées en haut du groupe de politiques d'en-tête, avant la politique de protection contre les menaces existante :

    Détails des politiques ajoutées :

    Policy IDNameDescriptionGroup CriteriaOther CriteriaAction
    1.1ns-migrate Group Inet1 rtp-cate Groupe inet1Category:Finance/AccountingInternet TelephonyStreaming & Downloadable AudioStreaming & Downloadable VideoTelecom and Call CenterWeb Conferencingns-migrate Group Inet1 cust-cate-domainAllow
    1.2ns-migrate Group Inet5 rtp-cate Group inet5NOT:Group inet1Category:Finance/AccountingInternet TelephonyStreaming & Downloadable AudioStreaming & Downloadable VideoTelecom and Call CenterWeb Conferencingns-migrate Group Inet5 cust-cate-domainAllow
    1.3ns-migrate Standard Users rtp-cate Group all usersNOT:Group inet1Group inet5Catégorie : Finance/Comptabilité, Téléphonie sur Internet, Audio en streaming et téléchargeable & Vidéo en streaming et téléchargeable, Télécommunications et centre d'appels, Webconférence, ns-migrate Standard Users cust-cate-domainAllow
    1.4ns-migrate Default tenant config rtp-src-loc NOT:Group inet1Group inet5Group all usersIP source (sortante) : Exception de réseau géréAllow
    1.5ns-migrate Default tenant config rtp-cate NOT:Group inet1Group inet5Group all usersCatégorie : Exceptions de pilotage – Defaultns-migrate Default tenant config cust-cate-domainns-migrate Default tenant config cust-cate-dst-locAllow
    1.6ns-migrate Default tenant config rtp-src-country NOT:Group inet1Group inet5Group all usersPays d'origine : AllemagneAllow

    Configuration du pilotage après la migration

    Après la migration, les exceptions de pilotage n’offrent plus l’emplacement source ni le pays source ; toutes les autres exceptions restent visibles :

    Événement de transaction après migration

    Après la migration, les New politiques remplacent le contournement de l'exception de pilotage :

    Le motif de contournement est désormais SSL Do Not Decrypt Bypass Policy Matched, nommant les stratégies générées dans les stratégies SSL et de protection en temps réel. La politique de protection en temps réel est désormais Allow au lieu de NotChecked:

    Dans ce thème
    • Dissociation de la configuration du pilotage du traitement par proxy