Cet article explique comment configurer les applications Netskope Private Access (NPA) pour les protocoles de partage de fichiers tels que Server Message Block (SMB) et Distributed File System (DFS).
SMB est un protocole de communication qui permet de partager l'accès aux fichiers, la navigation sur le réseau, l'impression et la communication inter-processus sur un réseau. Il existe quelques implémentations bien connues du protocole SMB, comme CIFS et Samba. Le protocole SMB repose sur des protocoles de transport de niveau inférieur tels que TCP et UDP. Le SMB fonctionne selon une approche client-serveur, où le client fait des demandes spécifiques et le serveur répond en conséquence. Les ressources traditionnelles de partage de fichiers sont accessibles par le protocole SMB sous la forme de \FileServer1Tools ou \FileServer2Tools par exemple.

DFS permet de regrouper logiquement les ressources distribuées de partage de fichiers SMB et de les relier de manière transparente à un espace de noms hiérarchique. Par exemple, au lieu de naviguer dans les différentes ressources de partage de fichiers, le client accède à \YourWindowsDomainPublicSoftware et est redirigé de manière transparente vers \FileServer1Software ou \FileServer2Software, en fonction de sa proximité et de sa disponibilité.

Voici une description des différents éléments qui composent un espace de noms DFS :
- Serveur d'espace de noms : Un serveur d'espace de noms héberge un espace de noms. Le serveur de l'espace de noms peut être un serveur membre ou un contrôleur de domaine.
- Racine de l'espace de noms : La racine de l'espace de noms est le point de départ de l'espace de noms. Dans l'exemple ci-dessus, le nom de la racine est Public, et le chemin de l'espace de noms est
\YourWindowsDomainPublic. Ce type d'espace de noms est un espace de noms basé sur un domaine car il commence par un nom de domaine et ses métadonnées sont stockées dans les services de domaine Active Directory (AD DS). - Dossier : Les dossiers sans cible de dossier ajoutent une structure et une hiérarchie à l'espace de noms, tandis que les dossiers avec cible de dossier fournissent aux utilisateurs un contenu réel. Lorsque les utilisateurs parcourent un dossier dont l'espace de noms contient des cibles de dossier, l'ordinateur client reçoit un renvoi qui le redirige de manière transparente vers l'une des cibles de dossier.
- Dossiers cibles : le dossier cible est l’endroit où les données et le contenu sont stockés. Dans l’exemple précédent, le dossier nommé Tools a deux cibles de dossier –
\FileServer1Softwareet\FileServer2Software.
La grande majorité des implémentations SMB sont étroitement intégrées aux services d'authentification Windows Active Directory tels que Kerberos ou NTLM. Le protocole Kerbersos est la principale méthode d'authentification et d'autorisation pour accéder aux ressources de partage de fichiers. Pour accéder à certaines ressources, le client récupère un ticket Kerbeos auprès du contrôleur de domaine Active Directory, qui fait office de centre de distribution de clés (KDC). Ce ticket est transporté par le protocole SMB et présenté au service de partage de fichiers de destination, qui le valide à son tour auprès du KDC. Le protocole NTLM peut être utilisé comme solution de repli dans le cas où Kerberos n'est pas pris en charge par les clients anciens ou non reliés à un domaine.
Dans le cas d'un déploiement distribué, lorsque les ressources de partage de fichiers SMB et/ou les serveurs d'espace de noms DFS sont configurés sur des serveurs distincts hébergés sur des sites différents, vous devez créer des configurations distinctes associées à différents éditeurs afin d'obtenir une répartition homogène du trafic.
Le déploiement approprié des services de domaine Active Directory (incluant Kerberos) est documenté dans cet article et il must être suivi comme prérequis si les points de terminaison joints au domaine doivent accéder aux partages DFS/SMB. Certains cas d’utilisation avec périphérique non lié au domaine et/ou des clients hérités peuvent dépendre de l’authentification NTLM. Dans ce cas, la connectivité aux contrôleurs de domaine Active Directory n’est pas requise, mais l’application principale pour résoudre les ressources internes du domaine avec l’option DNS du publicateur de cet article doit tout de même être créée et attribuée aux utilisateurs en plus de la configuration ci-dessous.
Pour créer une application privée, connectez-vous à l'interface utilisateur Netskope, allez sur Settings > Security Cloud Platform > App Definition > Private App Segments, puis créez un segment d'application privée New nommé File Sharing Site 1 avec les paramètres suivants :
- Hôte (comme dans l'exemple du diagramme ci-dessus) :
- 10.0.1.30
- 10.0.1.40
- Le commutateur d'accès au navigateur est désactivé.
- Protocole et port :
- TCP: 135, 137, 139, 445
- UDP: 137, 138, 389, 443, 445
- Éditeur : Dans ce cas, vous sélectionnez pub1 parce qu'il est dédié aux services de partage de fichiers et qu'il est le mieux placé pour desservir le trafic vers ces ressources. Si plusieurs éditeurs sont déployés à cet emplacement physique, vous pouvez également les ajouter à la liste des éditeurs desservant cette application à des fins de redondance.
- L'option Utiliser le DNS de l'éditeur est désactivée.
Cliquez sur Save.

Répétez les mêmes étapes pour créer un autre New segment d'application privée nommé Site de partage de fichiers 2, mais utilisez 10.0.2.30 comme adresse IP pour la destination et pub2 pour l'éditeur, puis cliquez sur Save.

Ports utilisés dans la configuration ci-dessus :
| Port | Description |
|---|---|
| TCP: 135 | Communication RPC |
| TCP: 137 | Service de session NetBIOS |
| TCP:139 | Service de session NetBIOS |
| TCP:445 | SMB sur TCP sans NetBIOS |
| UDP:137 | SMB sur UDP (services de noms) |
| UDP:138 | SMB sur UDP (Datagramme) |
| UDP: 389 | Annuaire LDAP, réplication, authentification des utilisateurs et des ordinateurs, stratégie de groupe, confiance |
| UDP: 443 | Ajoutez ce port si un serveur a SMB sur QUIC activé. Cela se fait selon les directives fournies ici. |
| UDP: 445 | SMB sur UDP sans NetBIOS |
Note
La configuration ci-dessus est destinée à assurer la rétrocompatibilité avec les anciennes versions du protocole et des clients SMB (c'est-à-dire avant Windows 2000). Les implémentations modernes de SMB ne nécessitent que la configuration de TCP:445, en plus de la connectivité des services de domaine Active Directory mentionnée ci-dessus. Nous vous recommandons d'évaluer les besoins de connectivité en ce qui concerne les anciens protocoles SMB et d'envisager de supprimer les ports TCP:139, UDP : 137, UDP : 138 de votre configuration afin d'éviter une surexposition du réseau.
Après avoir défini les applications de partage de fichiers ci-dessus, vous pouvez les affecter aux utilisateurs et/ou groupes souhaités dans une politique de protection en temps réel afin de fournir un accès basé sur ZTNA à vos ressources SMB/DFS.


