Netskope Client est une méthode de déploiement basée sur un agent, dans laquelle un agent léger et non intrusif est installé sur le point final. Le site Netskope Client offre la couverture la plus complète, car il peut être installé sur un périphérique géré afin d'assurer la visibilité et l'application des politiques pour les périphériques qui sont à la fois sur site et à distance (hors réseau).
Le site Netskope Client dirige le trafic du périphérique de l'utilisateur vers le nuage Netskope en fonction de certaines règles et politiques. Le trafic HTTP(S) et non-HTTP(S) est envoyé à la passerelle Netskope et, en fonction du type de trafic, le trafic HTTP(S) est transféré au proxy Netskope et le trafic non-HTTP(S) est transféré au pare-feu Netskope Cloud. Netskope cloud effectue l'application de la politique et l'activité est affichée sur la console Netskope dans le cloud.
Cet article se concentre sur l'orientation du trafic non-HTTP(S) vers le Netskope Cloud Firewall.
Un diagramme de réseau typique de Netskope Cloud Firewall (avec Netskope Client) est le suivant :
Netskope Client lit la requête DNS avant de l'envoyer à Cloud Firewall afin d'appliquer d'éventuels contournements de pilotage DNS en fonction de l'enregistrement demandé. Si le site Netskope Client ne peut pas lire la requête réelle dans le paquet DNS (par exemple si la requête DNS est DNScrypt sur UDP/TCP 53), la requête est dirigée à l'intérieur du tunnel sans possibilité d'effectuer des contournements de pilotage DNS.
Netskope Client logs TCP-based traffic as Cloud Firewall tunneling entries at the info log level (the default) and the UDP-based traffic as Cloud Firewall tunneling entries at the debug log level.
Netskope Client (avec Cloud Firewall) Système d'exploitation pris en charge
Netskope Client (avec pare-feu en nuage) prend en charge les systèmes d'exploitation suivants :
- Windows 10 ou version ultérieure
- Windows Server 2016 ou version ultérieure
- macOS Big Sur ou version ultérieure
- iOS 15 ou ultérieur
- Android and ChromeOS (from Client version 140.0.0 or later)
Si vous possédez une version plus ancienne de Windows ou macOS, consultez Netskope Client Dynamic Steering, Fall Back et Fail Closing Behavior.
Configurez Netskope Client pour diriger le trafic non HTTP(S)
Pour configurer Netskope Client afin qu'il dirige le trafic non-HTTP(S) vers Netskope Cloud Firewall, suivez les étapes ci-dessous :
Régler le pilotage du trafic sur Tout le trafic
Netskope Client doit diriger le trafic HTTP(S) et non HTTP(S) vers le nuage Netskope. Pour définir l'option de pilotage du trafic, procédez comme suit :
- Connectez-vous à l'interface utilisateur du locataire de Netskope.
- Naviguez jusqu'à Settings > Security Cloud Platform > Traffic Steering > Steering Configuration.
- Cliquez sur l'entrée Default tenant config.
- En haut à droite, cliquez sur EDIT et définissez l'option Traffic Steering sur All Traffic.
- Cliquez sur Save.
Créer une application de pare-feu et une politique de protection en temps réel
Vous pouvez ensuite créer une définition d'application, suivie d'une politique de protection en temps réel. Cliquez sur les liens suivants pour accéder à la procédure correspondante :
Configurer les exceptions de pilotage
Si vous souhaitez que le site Netskope Client contourne certaines applications non HTTP(S), procédez comme suit :
Note
- Assurez-vous que vous avez déjà créé une application de pare-feu à partir de la page Settings > Security Cloud Platform > Traffic Steering > App Definition.
- Si vous avez créé une application de pare-feu en utilisant des caractères génériques (par exemple, *.xyz.com), le site Netskope Client ne contourne que les entrées de sous-domaines (c'est-à-dire mail.xyz.com), play.xyz.com), le domaine racine (c'est-à-dire xyz.com) continue d'être dirigé vers la passerelle Netskope. Pour éviter cela, veillez à ajouter explicitement le domaine racine dans la page App Definition et à inclure cette application dans la liste des exceptions.
- Connectez-vous à l'interface utilisateur du locataire de Netskope.
- Naviguez jusqu'à Settings > Security Cloud Platform > Traffic Steering > Steering Configuration.
- Cliquez sur l'entrée Default tenant config.
- Sous l’onglet Exceptions , cliquez sur la liste déroulante New Exception et sélectionnez Application.
- Select l’application de pare-feu que vous avez créée dans la page App Definition et cliquez sur Add.
Lorsque le site Netskope Client est en mode "All Traffic" ou que le pare-feu du nuage est activé, le trafic suivant est contourné par défaut :
- DNS IPv4 (si l'option « Diriger le trafic DNS » n'est pas sélectionnée)
- DNS IPV6
- Non-HTTP(S) IPv6
– DNS-over-TLS is not supported for Android/ChromeOS under CFW mode (dropped by default), while DoH falls back to regular DNS via proxy blocking policy.
Note
Netskope Client bloque les connexions TCP entrantes provenant de sources qui ne relèvent pas des exceptions de pilotage. Par exemple, l'activation du client de pare-feu sur une machine virtuelle Windows dans Amazon Web Services entraîne la perte de la connectivité RDP (Remote Desktop Protocol) à partir de l'internet. Pour bénéficier d'une connectivité transparente, assurez-vous que ces connexions TCP entrantes sont définies dans la liste des exceptions de pilotage du pare-feu.
Déployer le Netskope Client
La documentation sur les différentes options de déploiement Netskope Client est disponible ici.
En guise de solution de contournement, vous pouvez procéder comme suit :
1. Activez l’indicateur enableMacPerformance sur le locataire introduit dans la version 96 du client.
2. Utilisez des applications FTP alternatives comme Cyberduck, MacOS FTP Client [ftp (GNU inetutils)] pour effectuer des chargements de fichiers.
Netskope Client Dynamic Steering, Fall Back, and Fail Close Behavior
Ce document décrit les différents types de pilotage du trafic sur le site Netskope Client et la manière dont sont gérés les comportements de pilotage dynamique, de repli et de fermeture en cas d'échec, en faisant notamment la distinction en fonction de l'activation du pilotage dynamique flexible.
Gestion des événements
Les flux gérés par NSproxy génèrent des événements de transaction, tandis que les flux gérés par Cloud Firewall génèrent des événements de réseau.
Considérez le contexte suivant :

- Avec HTTP-AD disabled, le trafic vers le port 80 ou 443 est envoyé directement à NSproxy.
- Le reste du trafic pour les ports dans Steering Configuration > Non-Standard Ports est également envoyé à NSproxy avec la combinaison de domaine et de port sélectionnée.
- Ce trafic était destiné à 443 et a été envoyé à nsproxy.
- NSproxy respects cloud firewall policy as well.
- Si la politique CFW autorise le port 80, l'évaluation de la politique est arrêtée et le verdict final est allow.
- Si la politique CFW est désactivée, le proxy continue d'évaluer la politique suivante et atteint block.
Traffic Steering Types
Une définition rapide des différents types de pilotage du trafic dans Netskope Client :
- Cloud Apps Only: Ne dirige que les applications sélectionnées vers la passerelle Netskope pour une analyse approfondie.
- Web Traffic: Dirige tout le trafic HTTP(S) (généralement sur le port 80 & 443) vers la passerelle Netskope pour une analyse approfondie.
- All Traffic: Dirige tout le trafic HTTP(S) et non-HTTP(S) vers la passerelle Netskope pour une analyse approfondie.
- None (New with Flexible Dynamic Steering): Le site Netskope Client n'établit pas de tunnel et ne dirige pas le trafic.
Dynamic Steering Behavior Based on Flexible Dynamic Steering Enablement
Le pilotage dynamique du site Netskope Clientpermet de changer de mode de trafic en fonction de l'emplacement du point d'extrémité (sur site ou à distance). Le comportement spécifique dépend de l'activation du "Flexible Dynamic Steering" dans votre locataire Netskope (disponible à partir de la version 112.0.0 du client).
1. When Flexible Dynamic Steering is NOT Enabled (Legacy Behavior)
Pour les locataires ou les clients où le pilotage dynamique flexible n'a pas été activé (ou pour les anciennes versions du client/systèmes d'exploitation qui ne le prennent pas en charge), le pilotage dynamique se déroule comme suit :
- Dynamic steering based on location:
- Le type de direction du trafic Netskope Client passe automatiquement à “Cloud Apps Only” lorsque le point de terminaison est détecté comme on-premises.
- Le type de direction du trafic Netskope Client passe automatiquement à “All Traffic” lorsque le point de terminaison est détecté comme remote (off-premises).
2. When Flexible Dynamic Steering IS Enabled (Enhanced Behavior)
Avec l'activation de Flexible Dynamic Steering (contactez Netskope Support pour les locataires existants, automatiquement activé pour les locataires New ), les administrateurs obtiennent un contrôle granulaire sur les modes de pilotage pour les scénarios sur site et hors site. Cela permet de personnaliser les politiques au-delà du paradigme fixe "Cloud Apps Only" / "All Traffic".
- Configurable Dynamic Steering based on location:
- Pour les scénarios On-Premise, les administrateurs peuvent sélectionner le mode de pilotage souhaité :
- Cloud Apps Only
- Web Traffic
- All Traffic
- None (Le client ne dirige pas le trafic)
- Pour les scénarios Off-Premise (à distance), les administrateurs peuvent sélectionner le mode de pilotage souhaité :
- Cloud Apps Only
- Web Traffic
- All Traffic
- None (Le client ne dirige pas le trafic)
- Pour les scénarios On-Premise, les administrateurs peuvent sélectionner le mode de pilotage souhaité :
Cette flexibilité accrue permet aux organisations de définir des politiques de pilotage précises pour différents environnements réseau.
Netskope Client Fallback Behavior
Le site Netskope Client est conçu pour gérer avec élégance les situations où la configuration de pilotage idéale ne peut être maintenue. Dans ce cas, le client peut se rabattre sur un type de pilotage "Web Traffic" :
- Netskope Client revient au type de pilotage “Web Traffic” lorsque la passerelle Netskope n'est pas prête pour le pare-feu en nuage.
- Netskope Client revient au type de pilotage “Web Traffic” sur les systèmes d'exploitation Windows 7, 8 et 8.1.
- Netskope Client revient au type de pilotage “Web Traffic” sur macOS Catalina ou les systèmes d'exploitation antérieurs.
- Les anciennes versions de Netskope Client reviennent au type de pilotage “Web Traffic” lorsque Cloud Firewall est activé sur le locataire Netskope.
Netskope Client Fail Close Behavior
En mode "Fail Closed", le site Netskope Client donne la priorité à la sécurité en bloquant le trafic lorsqu'une connexion sécurisée au nuage Netskope ne peut pas être établie ou maintenue pour le trafic dirigé.
- Netskope Client laisse tomber le trafic dirigé HTTP(S) et non HTTP(S) en mode "Fail Closed".
- Netskope Client contourne les exceptions configurées en mode "Fail Closed", ce qui permet au trafic essentiel de se poursuivre.
- Netskope Client ne laisse pas tomber le trafic ICMP en mode "Fail Closed".
Connecté Netskope Client Statut
Une fois que le Netskope Client est connecté à la passerelle Netskope, la fenêtre de configuration du client ressemble à l'image ci-dessous. Remarquez que Traffic Steering Type est défini sur All Traffic. Cela signifie que le mode pare-feu cloud est activé et que le trafic HTTP(S) & non-HTTP(S) est dirigé vers la passerelle Netskope.



