Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Netskope Cloud Firewall
    Support Netskope Client dans le pare-feu cloud

    Support Netskope Client dans le pare-feu cloud

    Netskope Client est une méthode de déploiement basée sur un agent, dans laquelle un agent léger et non intrusif est installé sur le point final. Le site Netskope Client offre la couverture la plus complète, car il peut être installé sur un périphérique géré afin d'assurer la visibilité et l'application des politiques pour les périphériques qui sont à la fois sur site et à distance (hors réseau).

    Le site Netskope Client dirige le trafic du périphérique de l'utilisateur vers le nuage Netskope en fonction de certaines règles et politiques. Le trafic HTTP(S) et non-HTTP(S) est envoyé à la passerelle Netskope et, en fonction du type de trafic, le trafic HTTP(S) est transféré au proxy Netskope et le trafic non-HTTP(S) est transféré au pare-feu Netskope Cloud. Netskope cloud effectue l'application de la politique et l'activité est affichée sur la console Netskope dans le cloud.

    Cet article se concentre sur l'orientation du trafic non-HTTP(S) vers le Netskope Cloud Firewall.

    Un diagramme de réseau typique de Netskope Cloud Firewall (avec Netskope Client) est le suivant :

    NS-Client_CFW.png

    Netskope Client lit la requête DNS avant de l'envoyer à Cloud Firewall afin d'appliquer d'éventuels contournements de pilotage DNS en fonction de l'enregistrement demandé. Si le site Netskope Client ne peut pas lire la requête réelle dans le paquet DNS (par exemple si la requête DNS est DNScrypt sur UDP/TCP 53), la requête est dirigée à l'intérieur du tunnel sans possibilité d'effectuer des contournements de pilotage DNS.

    Netskope Client logs TCP-based traffic as Cloud Firewall tunneling entries at the info log level (the default) and the UDP-based traffic as Cloud Firewall tunneling entries at the debug log level.

    Netskope Client (avec Cloud Firewall) Système d'exploitation pris en charge

    Netskope Client (avec pare-feu en nuage) prend en charge les systèmes d'exploitation suivants :

    • Windows 10 ou version ultérieure
    • Windows Server 2016 ou version ultérieure
    • macOS Big Sur ou version ultérieure
    • iOS 15 ou ultérieur
    • Android and ChromeOS (from Client version 140.0.0 or later)

    Si vous possédez une version plus ancienne de Windows ou macOS, consultez Netskope Client Dynamic Steering, Fall Back et Fail Closing Behavior.

    Configurez Netskope Client pour diriger le trafic non HTTP(S)

    Pour configurer Netskope Client afin qu'il dirige le trafic non-HTTP(S) vers Netskope Cloud Firewall, suivez les étapes ci-dessous :

    Régler le pilotage du trafic sur Tout le trafic

    Netskope Client doit diriger le trafic HTTP(S) et non HTTP(S) vers le nuage Netskope. Pour définir l'option de pilotage du trafic, procédez comme suit :

    1. Connectez-vous à l'interface utilisateur du locataire de Netskope.
    2. Naviguez jusqu'à Settings > Security Cloud Platform > Traffic Steering > Steering Configuration.
    3. Cliquez sur l'entrée Default tenant config.
    4. En haut à droite, cliquez sur EDIT et définissez l'option Traffic Steering sur All Traffic.
    5. Cliquez sur Save.

    Créer une application de pare-feu et une politique de protection en temps réel

    Vous pouvez ensuite créer une définition d'application, suivie d'une politique de protection en temps réel. Cliquez sur les liens suivants pour accéder à la procédure correspondante :

    • Création d'une définition d'application de pare-feu
    • Politiques de protection en temps réel

    Configurer les exceptions de pilotage

    Si vous souhaitez que le site Netskope Client contourne certaines applications non HTTP(S), procédez comme suit :

    Note

    • Assurez-vous que vous avez déjà créé une application de pare-feu à partir de la page Settings > Security Cloud Platform > Traffic Steering > App Definition.
    • Si vous avez créé une application de pare-feu en utilisant des caractères génériques (par exemple, *.xyz.com), le site Netskope Client ne contourne que les entrées de sous-domaines (c'est-à-dire mail.xyz.com), play.xyz.com), le domaine racine (c'est-à-dire xyz.com) continue d'être dirigé vers la passerelle Netskope. Pour éviter cela, veillez à ajouter explicitement le domaine racine dans la page App Definition et à inclure cette application dans la liste des exceptions.
    1. Connectez-vous à l'interface utilisateur du locataire de Netskope.
    2. Naviguez jusqu'à Settings > Security Cloud Platform > Traffic Steering > Steering Configuration.
    3. Cliquez sur l'entrée Default tenant config.
    4. Sous l’onglet Exceptions , cliquez sur la liste déroulante New Exception et sélectionnez Application.
    5. Select l’application de pare-feu que vous avez créée dans la page App Definition et cliquez sur Add.

    Lorsque le site Netskope Client est en mode "All Traffic" ou que le pare-feu du nuage est activé, le trafic suivant est contourné par défaut :

    • DNS IPv4 (si l'option « Diriger le trafic DNS » n'est pas sélectionnée)
    • DNS IPV6
    • Non-HTTP(S) IPv6
    – Netskope client for macOS in Cloud Firewall mode captures only TCP and UDP traffic. It cannot intercept protocols like ICMP or others that are not based on TCP/UDP.
    – DNS-over-TLS is not supported for Android/ChromeOS under CFW mode (dropped by default), while DoH falls back to regular DNS via proxy blocking policy.

    Note

    Netskope Client bloque les connexions TCP entrantes provenant de sources qui ne relèvent pas des exceptions de pilotage. Par exemple, l'activation du client de pare-feu sur une machine virtuelle Windows dans Amazon Web Services entraîne la perte de la connectivité RDP (Remote Desktop Protocol) à partir de l'internet. Pour bénéficier d'une connectivité transparente, assurez-vous que ces connexions TCP entrantes sont définies dans la liste des exceptions de pilotage du pare-feu.

    Déployer le Netskope Client

    La documentation sur les différentes options de déploiement Netskope Client est disponible ici.

    Sous macOS Ventura ou versions antérieures de macOS, le chargement FTP échoue lors de l'utilisation d'applications comme FileZilla. Lors de l'utilisation de FileZilla pour télécharger des fichiers volumineux (1 Go) via le tunnel Netskope, le téléchargement échoue si le téléchargement prend trop de temps et que le canal de contrôle FTP expire. Ce problème de chargement de fichiers volumineux peut survenir même sans le Netskope Client (Netskope Client est désinstallé).
    En guise de solution de contournement, vous pouvez procéder comme suit :
    1. Activez l’indicateur enableMacPerformance sur le locataire introduit dans la version 96 du client.
    2. Utilisez des applications FTP alternatives comme Cyberduck, MacOS FTP Client [ftp (GNU inetutils)] pour effectuer des chargements de fichiers.

    Netskope Client Dynamic Steering, Fall Back, and Fail Close Behavior

    Ce document décrit les différents types de pilotage du trafic sur le site Netskope Client et la manière dont sont gérés les comportements de pilotage dynamique, de repli et de fermeture en cas d'échec, en faisant notamment la distinction en fonction de l'activation du pilotage dynamique flexible.

    Gestion des événements

    Les flux gérés par NSproxy génèrent des événements de transaction, tandis que les flux gérés par Cloud Firewall génèrent des événements de réseau.

    Considérez le contexte suivant :

    1. Avec HTTP-AD disabled, le trafic vers le port 80 ou 443 est envoyé directement à NSproxy.
      1. Le reste du trafic pour les ports dans Steering Configuration > Non-Standard Ports est également envoyé à NSproxy avec la combinaison de domaine et de port sélectionnée.
    2. Ce trafic était destiné à 443 et a été envoyé à nsproxy.
    3. NSproxy respects cloud firewall policy as well.
    4. Si la politique CFW autorise le port 80, l'évaluation de la politique est arrêtée et le verdict final est allow.
    5. Si la politique CFW est désactivée, le proxy continue d'évaluer la politique suivante et atteint block.

    Traffic Steering Types

    Une définition rapide des différents types de pilotage du trafic dans Netskope Client :

    • Cloud Apps Only: Ne dirige que les applications sélectionnées vers la passerelle Netskope pour une analyse approfondie.
    • Web Traffic: Dirige tout le trafic HTTP(S) (généralement sur le port 80 & 443) vers la passerelle Netskope pour une analyse approfondie.
    • All Traffic: Dirige tout le trafic HTTP(S) et non-HTTP(S) vers la passerelle Netskope pour une analyse approfondie.
    • None (New with Flexible Dynamic Steering): Le site Netskope Client n'établit pas de tunnel et ne dirige pas le trafic.

    Dynamic Steering Behavior Based on Flexible Dynamic Steering Enablement

    Le pilotage dynamique du site Netskope Clientpermet de changer de mode de trafic en fonction de l'emplacement du point d'extrémité (sur site ou à distance). Le comportement spécifique dépend de l'activation du "Flexible Dynamic Steering" dans votre locataire Netskope (disponible à partir de la version 112.0.0 du client).

    1. When Flexible Dynamic Steering is NOT Enabled (Legacy Behavior)

    Pour les locataires ou les clients où le pilotage dynamique flexible n'a pas été activé (ou pour les anciennes versions du client/systèmes d'exploitation qui ne le prennent pas en charge), le pilotage dynamique se déroule comme suit :

    • Dynamic steering based on location:
      • Le type de direction du trafic Netskope Client passe automatiquement à “Cloud Apps Only” lorsque le point de terminaison est détecté comme on-premises.
      • Le type de direction du trafic Netskope Client passe automatiquement à “All Traffic” lorsque le point de terminaison est détecté comme remote (off-premises).

    2. When Flexible Dynamic Steering IS Enabled (Enhanced Behavior)

    Avec l'activation de Flexible Dynamic Steering (contactez Netskope Support pour les locataires existants, automatiquement activé pour les locataires New ), les administrateurs obtiennent un contrôle granulaire sur les modes de pilotage pour les scénarios sur site et hors site. Cela permet de personnaliser les politiques au-delà du paradigme fixe "Cloud Apps Only" / "All Traffic".

    • Configurable Dynamic Steering based on location:
      • Pour les scénarios On-Premise, les administrateurs peuvent sélectionner le mode de pilotage souhaité :
        • Cloud Apps Only
        • Web Traffic
        • All Traffic
        • None (Le client ne dirige pas le trafic)
      • Pour les scénarios Off-Premise (à distance), les administrateurs peuvent sélectionner le mode de pilotage souhaité :
        • Cloud Apps Only
        • Web Traffic
        • All Traffic
        • None (Le client ne dirige pas le trafic)

    Cette flexibilité accrue permet aux organisations de définir des politiques de pilotage précises pour différents environnements réseau.

    Netskope Client Fallback Behavior

    Le site Netskope Client est conçu pour gérer avec élégance les situations où la configuration de pilotage idéale ne peut être maintenue. Dans ce cas, le client peut se rabattre sur un type de pilotage "Web Traffic" :

    • Netskope Client revient au type de pilotage “Web Traffic” lorsque la passerelle Netskope n'est pas prête pour le pare-feu en nuage.
    • Netskope Client revient au type de pilotage “Web Traffic” sur les systèmes d'exploitation Windows 7, 8 et 8.1.
    • Netskope Client revient au type de pilotage “Web Traffic” sur macOS Catalina ou les systèmes d'exploitation antérieurs.
    • Les anciennes versions de Netskope Client reviennent au type de pilotage “Web Traffic” lorsque Cloud Firewall est activé sur le locataire Netskope.

    Netskope Client Fail Close Behavior

    En mode "Fail Closed", le site Netskope Client donne la priorité à la sécurité en bloquant le trafic lorsqu'une connexion sécurisée au nuage Netskope ne peut pas être établie ou maintenue pour le trafic dirigé.

    • Netskope Client laisse tomber le trafic dirigé HTTP(S) et non HTTP(S) en mode "Fail Closed".
    • Netskope Client contourne les exceptions configurées en mode "Fail Closed", ce qui permet au trafic essentiel de se poursuivre.
    • Netskope Client ne laisse pas tomber le trafic ICMP en mode "Fail Closed".

    Connecté Netskope Client Statut

    Une fois que le Netskope Client est connecté à la passerelle Netskope, la fenêtre de configuration du client ressemble à l'image ci-dessous. Remarquez que Traffic Steering Type est défini sur All Traffic. Cela signifie que le mode pare-feu cloud est activé et que le trafic HTTP(S) & non-HTTP(S) est dirigé vers la passerelle Netskope.

    Dans ce thème
    • Support Netskope Client dans le pare-feu cloud