Avant de déployer un éditeur, tenez compte de ces exigences et recommandations :
Exigences générales en matière d'accueil
- Architecture x86_64
- 2 CPU
- 4 GB RAM
- 16 Go d'espace disque dur
Protocole de temps réseau
Pour le protocole NTP (Network Time Protocol), soit :
- Assurez-vous que vos serveurs NTP locaux sont correctement synchronisés (cela est généralement nécessaire dans le cas d'une configuration réseau DHCP).
- Assurez-vous que l'accès aux serveurs NTP Internet fonctionne correctement.
Capacité de l'éditeur
Lorsque vous tenez compte de la capacité de l'éditeur et de la mise à l'échelle, prenez en considération les points clés suivants :
- Chaque locataire peut prendre en charge jusqu'à 1000 instances d'éditeurs. La limite par défaut est de 100 instances d'éditeurs. Cette limite peut être augmentée après un examen avec l'équipe produit de Netskope.
- Chaque éditeur peut gérer un débit d'environ 500 Mbps.
- Un éditeur ne dépend pas du nombre d'utilisateurs qui le traversent.
- Un éditeur ne peut utiliser qu'une seule adresse IP pour les connexions entrantes et sortantes.
- A single Publisher can support up to 28,000 concurrent TCP/UDP connections, Netskope recommends to leave a 20% buffer when determining the number of required publishers.
Exigences en matière de pare-feu
L'éditeur n'a besoin de communiquer qu'avec les ports et protocoles suivants :
- Inbound
- Accès SSH : Port 22 pour la gestion.
- Outbound
- DNS : Port 53.
- HTTPS : Port 443.
- Autres ports : L'éditeur a besoin d'une connectivité vers/depuis les ports TCP et UDP nécessaires à l'accès à l'application.
Note
Le trafic de l'éditeur NPA s'attend à ce que le trafic de retour TCP de ces destinations soit implicitement autorisé dans le cadre d'une politique typique de pare-feu sortant avec état.
Accès au réseau
Les besoins en matière d'accès au NPA sont les suivants :
| Composant | URL | Port | Notes |
|---|---|---|---|
| Client |
| TCP 443 (HTTPS) |
|
| Publisher |
| TCP 443 (HTTPS)
TCP 80 (HTTP) pour |
|
| Client et éditeur |
ns-<tenant-ID>.<MP-name>.npa.<tenant-domain-suffix> Contactez votre Netskope SE, TSM, ou le support pour votre | TCP 443 (HTTPS) |
Requiert un accès sortant lors de l'inscription ou de la réinscription du NPA pour le client et pour l'enregistrement de l'éditeur. Exemple d'URL :
Note N'autorise l'accès entrant que si vous utilisez un serveur CRL maintenu en interne dans votre infrastructure pour l'inscription Prelogon, ou si vous activez l'accès par navigateur. Cela n'est pas nécessaire pour le trafic de données. Pour l'autorisation de |
| Client et éditeur |
| TCP 443 (HTTPS) |
Netskope abandonne les anciens mécanismes EDNS et LDNS au profit de DNS et de DNS-over-HTTPS. Pour la plupart des clients, les règles DNS seront utilisées comme mécanisme de repli, et c'est la méthode préférée, ce qui signifie que le mécanisme principal est une connexion API via HTTPS à notre passerelle GSLB. Consultez vos contacts techniques chez Netskope pour valider les règles exactement nécessaires. |
| Client et éditeur | dns.google | TCP + UDP 53 (DNS) TCP 443 (DNS sur HTTPS / DoH) |
|
Informations DNS et IP
L'éditeur utilise le DNS pour l'inscription au service NPA et pour la connexion au nuage Netskope. Veuillez vous référer aux informations DNS suivantes pour votre locataire NPA.
https://gateway.npa.<tenant-domain-suffix>https://stitcher.npa.<tenant-domain-suffix>*.docker.com*.docker.io*.ubuntu.comhttps://ns-<tenant-ID>.<MP-name>.npa.<tenant-domain-suffix>tenant-IDserait l'identifiant typique, tel que 1234, etc.MP-namereprésente le nom du député d'origine.
Par exemple : ns-1234.us-sjc1.npa.goskope.com.
Pour les IP des plans de gestion, consultez la Liste des plages IP pour la liste
des autorisations et consultez la Netskope Private Access Liste pour le tableau des autorisations.
Pour les IP de Dataplane, allez sur données Plane IP Ranges
.
Dimensionnement de l'éditeur pour les applications ou les réseaux/domaines Wildcard
Alors que les éditeurs ne dépendent pas du nombre d'utilisateurs, le nombre d'utilisateurs pris en charge par un seul éditeur dépend du type d'application. Utilisez les informations ci-dessous pour déterminer le nombre maximum d'utilisateurs par éditeur en fonction des applications utilisées :
- In a customer environment where a Publisher is processing different types of application flows (such as Web, RDP, SMB and others), a Publisher’s resources (CPU, TCP/UDP connections, throughput) may be over-utilized as they process compute for intensive applications that rely on RDP or SMB. In such a scenario, a customer should monitor Publisher utilization and consider dedicating Publishers for the compute intensive applications to avoid resource starvation for other applications on the shared Publishers.
- Pour les applications web, les navigateurs peuvent ouvrir jusqu'à six connexions simultanées par domaine. Pour le dimensionnement, il est recommandé de diviser 32 000 par 6 pour obtenir le nombre maximum d'utilisateurs simultanés qui peuvent utiliser un seul éditeur pour un serveur web.
- Pour les charges de travail FTP, il s'agit de 2 connexions TCP par utilisateur et par session FTP.
- Pour les connexions SSH/SQL, il s'agit d'une connexion TCP par utilisateur.
Pour étendre l'accès à de vastes réseaux et/ou à de grandes applications, l'approche suivante peut être utilisée.
Afin que NPA répartisse la charge de manière égale entre les nouveaux éditeurs du cluster, vous pouvez redémarrer l'ensemble original des éditeurs pendant une fenêtre de maintenance. Les utilisateurs sont ainsi répartis équitablement entre les éditeurs.

Services de miseenréseau
Réseau
- Les éditeurs doivent disposer d'une connectivité réseau avec vos applications internes.
- Les éditeurs doivent disposer d'une connectivité réseau (sortante) vers l'internet pour accéder aux différents services de Netskope : configuration, passerelles, mise à niveau et autres points d'extrémité de service.
DNS
- Les éditeurs devraient pouvoir résoudre les noms internes des services, par exemple :
myapp.example.com. - Les éditeurs doivent être en mesure de résoudre les noms de services externes (sur Internet), y compris les différents services Netskope : configuration, passerelles, mise à niveau et autres points de terminaison des services.
SSH
Vous devez être en mesure de vous connecter en SSH au Publisher à partir d'un ordinateur de bureau interne pour les tâches d'administration de base, telles que la transmission du jeton d'enregistrement au Publisher lors de l'installation initiale et le dépannage de tout problème qui pourrait survenir. Un éditeur ne peut pas être utilisé pour se connecter à lui-même.
- Si vous déployez la VM de l'éditeur sur un réseau doté de services DHCP, elle devrait obtenir automatiquement une configuration réseau valide, y compris une adresse IP, une passerelle par défaut et un DNS.
- Si vous déployez la VM de l'éditeur dans un réseau sans services DHCP, vous devez configurer une adresse IP statique, une passerelle par défaut et un DNS.
- Netskope recommande que votre réseau soit équipé de DHCP.
Note
Les éditeurs peuvent faire l'objet d'une interception SSL. Assurez-vous que l'accès à *.npa.goskope.com est désactivé pour l'interception SSL.
Paramètres du réseau
Dans l'assistant de l'éditeur (disponible via votre console de virtualisation ou après avoir accédé par SSH à un éditeur en cours d'exécution), vous pouvez désormais sélectionner Paramètres réseau pour obtenir des détails de configuration.
Deux options de configuration sont disponibles :
- DHCP : Cette option vous permet de spécifier un adaptateur réseau pour la configuration DHCP. eth0 est utilisé dans l'exemple, mais d'autres adaptateurs peuvent être présents en fonction de la configuration matérielle de votre éditeur. Par exemple, ens32 ou similaire sera présent sur les éditeurs déployés sur VMWare.
- IP statique : Cette option vous permet de spécifier des configurations d'adresses IP statiques dans des environnements où la configuration DHCP n'est pas possible. Les valeurs suivantes doivent être fournies dans le cadre de cette configuration :
- Adaptateur réseau
- Adresse IP et masque : par exemple, 192.168.1.189/24
- Passerelle : Par exemple, 192.168.1.1
- Serveurs DNS : Nous vous recommandons d'utiliser deux adresses IP de serveurs DNS, bien qu'une seule soit nécessaire.
- Domaine de recherche par défaut : Cette configuration correspond généralement au nom de domaine de votre entreprise.
Note
Pour les éditeurs fonctionnant dans un environnement de Cloud public comme AWS, Azure et GCP, les paramètres réseau doivent être définis via la console du fournisseur de Cloud.
Pour permettre l'accès à l'aide d'un PQDN avec plusieurs domaines de recherche, reportez-vous à cet article sur l'activation de la fonction de prise en charge de plusieurs domaines de recherche. La fonction de prise en charge de plusieurs domaines de recherche est actuellement disponible pour les systèmes d'exploitation Windows et macOS. Si l'accès au PQDN est nécessaire à partir d'un périphérique mobile tel qu'Android ou iOS, ou à partir d'un périphérique qui n'est pas relié à un domaine, vous devrez provisionner plusieurs domaines de recherche sur l'Éditeur.
Les paramètres de l'assistant d'édition permettent d'ajouter un domaine de recherche par défaut. Suivez les étapes suivantes pour ajouter plusieurs domaines de recherche sur les machines Ubuntu 22.04 Publisher :
- Créez un fichier
/etc/netplan/51-cloud-init.yamlavec plusieurs domaines de recherche. Par exemple :network: ethernets: eth0: nameservers: search: [one.com] search: [two.com] search: [three.com] search: [four.com] search: [five.com] search: [six.com]Note
Remplacez "eth0" par l'interface réseau internet correspondante.
- Exécutez cette commande :
sudo netplan try. - Exécutez cette commande :
sudo netplan apply.
Seuls six domaines de recherche ou moins peuvent être ajoutés via netplan en raison de la limitation de systemd sur Ubuntu 22.04. S'il est nécessaire d'ajouter plus de six domaines de recherche, ajoutez les domaines de recherche dans /etc/resolv.conf au lieu de netplan. Gardez à l'esprit que les paramètres ne persistent pas au redémarrage, et que les entrées pour les domaines de recherche doivent être ajoutées à nouveau si un éditeur est redémarré.
En plus de ce qui précède, la définition de l'application doit également inclure le PQDN. Par exemple, si l'application à laquelle il faut accéder via le PQDN est app1, app1 doit être défini comme hôte dans la définition de l'application.

