Stations
Netskope "Enterprise Station" est un logiciel basé sur un conteneur qui vous permet d'effectuer des tests synthétiques :
- Les tests "Network Probe" vous permettent de découvrir le chemin du réseau sous-jacent entre vos sites d'entreprise et les POP de Netskope ou les cibles personnalisées en fonction de leur configuration du mode de routage.
- Les tests "App Probe" vous permettent de tester la disponibilité et la performance de n'importe quel type de service web dans les deux scénarios de mode de routage (trafic dirigé à travers ou en contournant Netskope NewEdge Cloud).
Exigences techniques
Hardware & software specifications
La "station d'entreprise" de Netskope peut fonctionner sur n'importe quel type de plate-forme matérielle et logicielle conforme aux spécifications minimales suivantes :
- L'unité centrale et le système d'exploitation doivent utiliser l'architecture x86_64 ou ARM64.
- 1GB de RAM (1,5GB de RAM est recommandé)
- 1 Go d'espace sur le disque dur (pas besoin de disque SSD à grande vitesse)
- Prise en charge du moteur de conteneurs Docker
Network Flows during Setup Phase
Pendant la phase d'installation, la machine sur laquelle s'exécute l'Enterprise Station doit pouvoir se connecter à Internet sur le port TCP 443 (HTTPS) pour télécharger l'image Docker de Netskope à partir d'un dépôt DockerHub. Les objectifs à atteindre sont les suivants :
- registry-1.docker.io
- hub.docker.com
- production.cloudfront.docker.com
Docker Hub a ajouté Amazon CloudFront comme CDN pour les poussées et tirées d’images. Utilise « production ».Cloudfront.docker.com » au lieu de « production.Cloudflare.docker.com ». Cliquez ici pour plus d’informations.
- docker-pinata-support.s3.amazonaws.com
- cdn.auth0.com
- login.docker.com
- auth.docker.io
Une fois la station Enterprise déployée, elle s’authentifiera sur la plateforme Netskope en envoyant une requête d’authentification à https://events.goskope.com sur le port TCP 443.
Network Flows During Normal Operations
Les stations d'entreprise effectueront des tests Network Probe et App Probe.
Les données collectées pour les deux types de tests sont envoyées via HTTPS (port TCP 443) à https://events.goskope.com. La vérification automatique des mises à jour de configuration depuis les stations Enterprise nécessite que celles-ci se connectent au même point de terminaison https://dem-config.goskope.com .
Network Probe Specific Flow
Lorsque l'option "Monitor NSClient connectivity" est activée, l'interaction avec le service GSLB nécessite le flux suivant pour contourner Netskope :
- Trafic du port TCP 443 vers gateway.gslb.goskope.com/
Comme les tests Network Probe peuvent utiliser UDP ou ICMP, les flux suivants doivent être autorisés.
Pour la méthode ICMP :
| Source | Destination | Protocole IP | Type | Code | Comment |
|---|---|---|---|---|---|
| IP hôte de la station Enterprise | Netskope POPs IPs | ICMP | 8 | 0 | Demande d'écho |
| any | IP hôte de la station Enterprise | ICMP | 11 | 0 | Dépassement de la durée de vie en transit |
| Netskope POPs IPs | Enterprise Station Host IP | ICMP | 0 | 0 | Réponse de l'Echo |
Pour la méthode UDP :
| Source | Destination | Protocole IP | Ports |
|---|---|---|---|
| IP hôte de la station Enterprise | Netskope POPs IPs | UDP | 33.434 – 33.535 |
| Source | Destination | Protocole IP | Type | Code | Comment |
|---|---|---|---|---|---|
| Netskope POPs IPs | IP hôte de la station Enterprise | ICMP | 3 | 3 | Destination inaccessible - Port inaccessible |
| any | IP hôte de la station Enterprise | ICMP | 11 | 0 | Dépassement de la durée de vie en transit |
App Probe Specific Flow
Les tests App Probe consistent à cibler n'importe quel type de cible HTTPS par le biais de requêtes web.
Le comportement est identique à celui des utilisateurs normaux qui surfent sur l'internet.
Les tests App Probes doivent utiliser le port TCP 443.
Deployment
Le déploiement de Netskope "Enterprise Station" se fait en trois étapes :
- Création de la station d'entreprise dans l'interface utilisateur de configuration de Netskope.
- Déploiement du conteneur docker de la station d'entreprise.
- Activation de la station Enterprise.
Step 1: Enterprise Station creation

Dans le menu "Settings", cliquez sur le lien "Stations" (1) pour obtenir la liste des stations d'entreprise déjà déployées.
Cliquez sur "Create Station" (2) pour lancer le processus de création d'une station New Enterprise.

Pour créer une station d'entreprise, il suffit de lui donner un nom, de lui attribuer un site et de sélectionner le mode de routage.
Les champs Fournisseur et Description sont facultatifs. Le champ Provider est souvent utilisé pour identifier le fournisseur d'accès local auquel l'Enterprise Station est connectée.
La liste déroulante Site fournit la liste de tous les sites créés (veuillez vous référer à la section Sites pour plus d'informations). Select le site auquel la station d'entreprise est liée à partir de cette liste :

Le paramètre "Routage" vous permet de choisir entre le trafic "dirigé" et le trafic "contourné".
L'option "Steered" signifie que les tests synthétiques de l'Enterprise Station passeront par l'infrastructure Netskope NewEdge Cloud :
- Les tests de sonde réseau seront effectués sur les POP de Netskope (en fonction des paramètres du site).
- Les tests App Probes seront effectués sur les applications surveillées, par l'intermédiaire de l'infrastructure Netskope, de sorte que vous obtiendrez des mesures de performance à chaque étape (entre le site et les POP Netskope, au sein des POP Netskope, et entre les POP Netskope et les serveurs d'applications surveillées).
L'option "Bypassed" signifie que les tests synthétiques de l'Enterprise Station contourneront l'infrastructure Netskope NewEdge Cloud :
- Les tests Network Probe seront effectués sur les cibles configurées, sans passer par les POP de Netskope.
- Les tests App Probes seront effectués sur les applications contrôlées, en contournant complètement l'infrastructure Netskope. Les mesures de performance seront alors effectuées de bout en bout, entre les sites et les serveurs d'application surveillés.)

La "limite d'écart" correspond au nombre maximum de sauts consécutifs qui ne peuvent pas être identifiés (pas de réponse aux tests Network Probe) avant d'interrompre le test Network Probe. Il empêche un test Network Probe d'essayer indéfiniment d'atteindre une cible qui ne répondra jamais. La valeur par défaut est 8. Si vous avez affaire à des architectures de réseau très complexes, il peut être nécessaire d'augmenter cette valeur. La valeur maximale est de 16.
Si le Network Probe ne découvre aucun nœud et n'atteint pas la cible, aucune donnée ne sera rapportée dans l'interface Netskope.
Une fois la configuration terminée, cliquez sur "Créer" pour confirmer vos paramètres.
La station d'entreprise est maintenant créée mais n'est pas encore activée.
Si vous allez dans la liste des stations d'entreprise existantes, vous pouvez voir la station d'entreprise nouvellement créée et son statut ("UNCONFIGURED").
Pour revenir au menu de configuration de la station d'entreprise, il suffit de cliquer sur son nom dans la liste.
Step 2: Enterprise Station installation
Automated installation
La manière la plus simple de déployer une station Netskope Enterprise est d'utiliser un script d'installation.
Dans ce cas, il vous suffit d'approvisionner une machine équipée d'un système d'exploitation Linux répondant aux exigences minimales mentionnées dans la section Exigences techniques.
Les systèmes d'exploitation suivants sont pris en charge :
| Système d'exploitation | Versions prises en charge |
|---|---|
| Debian / Raspbian | Version 12 et supérieure |
| Ubuntu | Versions 20.04, 22.04 et 24.04 (LTS uniquement) |
| RHEL / Rocky / AlmaLinux | Version 8 et supérieure |
| CentOS | Linux 7, Stream 8 et supérieur |
| openSUSE Leap | Version 15 et supérieure |
Pour obtenir le script sur votre machine locale, allez dans la vue de configuration d'Enterprise Station et cliquez sur "Télécharger le programme d'installation" :
Le nom du fichier script est station_.sh.<station_name>
Une fois le script d'installation téléchargé, déplacez-le sur l'hôte sur lequel vous souhaitez déployer l'Enterprise Station (généralement via SFTP ou SSH).
Lancez le programme d'installation en lançant une commande bash (en tant que compte root):
bash ./station_<station_name>.sh
Manual installation
Avant de déployer manuellement le conteneur Enterprise Station, assurez-vous que l'hôte sur lequel vous le déployez contient un moteur Docker. Installez ensuite le logiciel docker compose en version 1.21.0 ou supérieure.
Une fois cela fait, créez le fichier docker-compose.yml suivant.
version: '3'
services:
ns-station:
image: "netskopedem/ns-station:latest"
labels:
com.centurylinklabs.watchtower.enable: true
restart: unless-stopped
volumes:
- /srv/netskope/ns-station/runner_xxxxx/storage:/run/kdstation/storage
network_mode: "bridge"
environment:
KD_STORAGE_PATH: "/run/kdstation/storage/storage.db"
KD_LOG_LEVEL: "INFO"
KD_BOOTSTRAP_API_KEY: "<ADD STATION KEY HERE>"
KD_NSPROXY_CACERT: "<ADD NETSKOPE CA HERE>"
watchtower:
image: "containrrr/watchtower"
restart: unless-stopped
volumes:
- /var/run/docker.sock:/var/run/docker.sock
environment:
WATCHTOWER_LABEL_ENABLE: 1
WATCHTOWER_POLL_INTERVAL: 172800
WATCHTOWER_CLEANUP: 1
WATCHTOWER_INCLUDE_RESTARTING: 1
WATCHTOWER_INCLUDE_STOPPED: 1
WATCHTOWER_REVIVE_STOPPED: 1
Comme indiqué précédemment, l'Enterprise Station doit s'authentifier auprès de la plateforme Netskope, ce qui se fait par le biais d'une clé API.
Pour récupérer cette clé, naviguez vers la vue de configuration de l'Enterprise Station et cliquez sur "générer une clé" :
Remplacez la variable KD_STATION_API_KEY fournie dans le modèle ci-dessus par cette clé et lancez le fichier docker-compose.yml en lançant la commande docker compose up -d (à partir du dossier contenant le fichier docker-compose.yml).
Step 3: Enterprise Station activation
Si le déploiement de l'Enterprise Station s'est déroulé correctement, l'écran suivant s'affiche :
L'adresse IP indiquée doit correspondre à l'adresse IP publique de l'Enterprise Station que vous venez de déployer.
Vous devez encore confirmer l'inscription de l'Enterprise Station en cliquant sur le bouton "Oui, c'est l'adresse IP correcte".
DEM Enterprise Station: Operational & Support Guidelines
1. Software Updates and Release Cycle
La station d'entreprise Netskope DEM utilise une approche de déploiement conteneurisé pour fournir des améliorations et des mises à jour de sécurité fréquentes à la station d'entreprise.
- Release Cadence: Netskope publie chaque mois une version de la station Enterprise sur le site New. Cela permet de s'assurer que la station reste à jour avec les dernières fonctionnalités, les correctifs de sécurité et les améliorations de la stabilité.
- Update Mechanism: Les mises à jour sont livrées sous forme d'images Docker complètes. Lorsqu'une image New est poussée par Netskope vers le référentiel, l'Enterprise Station est conçue pour détecter le changement.
- Automatic Application: Dès qu'une version New est disponible, les stations installées sont automatiquement mises à jour dans un délai de 1 à 2 jours. La mise à jour s'effectue en téléchargeant l'image Docker New et en redémarrant le conteneur pour appliquer les changements.
2. Shared Responsibility Model
Pour garantir les performances optimales de l'Enterprise Station, il est important de comprendre la répartition des responsabilités entre le client et Netskope.
Netskope Responsibility:
- Container Management: Maintenance, sécurité et mise à jour des images de conteneurs exécutées à l'intérieur de l'hôte.
- Application Logic: Netskope s'assure que les composants internes de l'Enterprise Station fonctionnent et sont compatibles avec le backend de Netskope.
Customer Responsibility:
- Host OS Management: Le client est responsable du provisionnement, de la maintenance, des correctifs de sécurité et de la santé du système d'exploitation hôte (OS) sous-jacent qui exécute les conteneurs Docker. Netskope ne gère pas la machine hôte et n'y accède pas.
- Network Configuration: Le client doit s'assurer que les listes d'autorisation et les règles de pare-feu sont correctement configurées pour permettre à la station d'entreprise de communiquer avec le nuage Netskope.
3. Third-Party Applications and Monitoring
Les clients ont souvent besoin d'agents EDR (Endpoint Detection and Response) ou d'autres logiciels de surveillance sur le serveur hébergeant l'Enterprise Station. La politique de Netskope concernant ces applications est la suivante :
- Compatibility: Netskope est indifférent aux applications tierces installées sur le système d'exploitation hôte, à condition qu'elles n'interfèrent pas avec le fonctionnement du conteneur Enterprise Station.
- Exclusions Required: Pour éviter une dégradation des performances ou une interruption du service, les logiciels d'analyse de sécurité (AV/EDR) doivent être configurés de manière à exclure des répertoires et des processus spécifiques de l'Enterprise Station.
- Log Export: À des fins de surveillance, l'Enterprise Station exporte les journaux directement vers stdout. Les clients qui utilisent des solutions de surveillance tierces doivent configurer leurs agents de manière à ce qu'ils récupèrent les journaux à partir de ce flux de sortie.
4. Support and Backward Compatibility
- Bug Fixes: Netskope n'effectue pas de rétro-portage des corrections de bogues vers les anciennes versions de l'Enterprise Station. Pour résoudre un problème identifié, la station doit être mise à niveau vers la dernière version contenant le correctif.
- Backend Compatibility: Le backend en nuage de Netskope maintient la compatibilité avec les versions précédentes de l'Enterprise Station afin de garantir la continuité du service pendant les cycles de mise à niveau.

