Netskope Secure Web Gateway propose les différents paramètres de configuration globale ci-dessous.
Classification des URL dynamiques
Note
La classification dynamique des URL est désactivée par défaut. Netskope recommande d'activer cette fonction afin d'étendre la couverture de sécurité à un plus grand nombre de sites web.
La classification dynamique des URL complète le processus de catégorisation des URL pour les URL non catégorisés, c'est-à-dire les URL non trouvés dans la base de données en ligne (NSProxy). Lorsque cette option est activée, le service vérifie un cache spécifique au POP pour les URL non classées. Si une URL n'est pas trouvée dans ce cache, le service renvoie immédiatement "Non classé" pour la première demande tout en lançant une recherche asynchrone dans la seconde base de données de Netskope, plus vaste, afin de trouver la catégorie correcte. Une fois la catégorie trouvée, Netskope ajoute cette catégorisation au cache pendant 12 heures, ce qui permet aux demandes ultérieures via le POP de recevoir la catégorisation.
Netskope utilise un algorithme de popularité pour optimiser la résidence des URL dans sa base de données en ligne afin de maximiser les performances pour les requêtes à plus fort trafic. Par conséquent, une URL peut sortir progressivement de cette base de données et nécessiter une classification dynamique pour être classée.
Pour activer la classification dynamique des URL de manière globale :
- Allez sur Settings > Security Cloud Platform > Configuration.
- Sous Dynamic URL Classification, cliquez Edit.

- Dans le site Edit Dynamic URL Classification, cliquez sur le bouton pour activer ou désactiver la fonction. Si cette option est activée et que les utilisateurs naviguent sur une URL non classée, Netskope la classe dynamiquement dans une catégorie prédéfinie.

- Cliquez sur Save.
- Allez sur Policies > Web > URL Lookup pour rechercher des catégories prédéfinies et personnalisées ou signaler une erreur de catégorie.

Note
Si l'URL est mal catégorisée, utilisez les catégories personnalisées pour définir une catégorie d'URL personnalisée ou signalez la mauvaise catégorisation.
Correspondance entre l'URL et la sensibilité à la casse
Les listes d'URL vous permettent de compiler des listes d'URL à inclure ou à exclure dans les analyses de politiques. Pour permettre à vos listes d'URL d'être traitées comme insensibles à la casse :
- Allez sur Settings > Security Cloud Platform > Configuration.
- Sous URL Case Insensitivity Match, cliquez Edit.

- Dans la fenêtre Edit URL Case Insensitivity Match, cliquez sur le bouton pour activer ou désactiver la fonction. Si cette option est activée, tous les URL inclus dans vos listes d'URL sont pris en compte sans tenir compte des majuscules et des minuscules.

- Cliquez sur Save.
Recherche sécurisée
Pour bloquer les contenus pornographiques et autres contenus explicites sous forme d'images qui enfreignent la politique de votre entreprise, utilisez la fonction Recherche sécurisée. Les moteurs de recherche pris en charge sont Bing, DuckDuckGo, Google et Yahoo.
Pour activer la recherche sécurisée au niveau mondial :
- Allez sur Settings > Security Cloud Platform > Configuration.
- Sous Safe Search, cliquez Edit.

- Dans le site Edit Safe Search, cliquez sur le bouton pour activer ou désactiver la fonction. Si cette option est activée, Netskope bloque la session lorsque les utilisateurs naviguent sur des URL inappropriées.

- Cliquez sur Save.
Magasin de confiance dynamique
Pour activer globalement les certificats de la liste de confiance :
- Allez sur Settings > Security Cloud Platform > Configuration.
- Sous Dynamic Trusted Store, cliquez Edit.

- Dans le site Edit Dynamic Trusted Store, cliquez sur le bouton pour activer ou désactiver la fonction. Si cette option est activée, Netskope bloque la session lorsque les utilisateurs naviguent sur des URL inappropriées.

- Cliquez sur Save.
En-tête X-Forwarded-For
Un en-tête X-Forwarded-For (XFF) est utilisé pour identifier l'adresse IP d'origine d'un utilisateur se connectant à un serveur web par l'intermédiaire d'un proxy HTTP. Sans l'en-tête XFF, le serveur proxy sera identifié comme l'adresse IP d'origine. Utilisez cette fonction pour faire confiance aux adresses IP contenues dans l'en-tête XFF.
Note
Pour des raisons de sécurité, cette fonction n'est pas prise en charge par les utilisateurs distants lorsqu'ils utilisent des méthodes de pilotage par proxy explicite.
Pour faire confiance aux en-têtes XFF de manière globale :
- Allez sur Settings > Security Cloud Platform > Configuration.
- Sous X-Forwarded-For Header, cliquez Edit.

- Dans la fenêtre Edit X-Forwarded-For Header , cliquez sur la bascule pour activer ou désactiver. Si activé globalement, Netskope fait confiance aux en-têtes XFF pour tout le trafic de votre organisation et prend le dessus sur vos configurations XFF pour vos tunnels IPSec , tunnels GRE et Explicit Proxy over Tunnel. Si désactivé, vous pouvez faire confiance aux en-têtes XFF pour le trafic passant par des tunnels spécifiques.

- Cliquez sur Save.
Paramètres de détection pour AI Guardrails
Avec AI Guardrails, vous pouvez :
-
permettre une détection basée sur le GPU en se connectant au cloud public LLM de Netskope pour une détection plus efficace des garde-fous IA.
-
stocker le contenu de l'invite et de la réponse dans Netskope
Pour activer ces paramètres de détection pour AI Guardrails:
-
Allez sur Settings > Security Cloud Platform > Configuration.
-
Sous Detection Settings for AI Guardrails, cliquez sur Edit pour :
-
Dans la fenêtre GPU-based Detection et Matched Prompt and Response, cliquez sur le bouton pour activer ou désactiver la fonction.


-
Cliquez sur Save.
Empreinte IP de sortie dédiée
Note
Contactez le service d'assistance pour activer cette fonction dans votre compte ; une licence supplémentaire est nécessaire.
Si l'option Conditional Dedicated Egress IP est activée pour n'importe quelle application, source ou autre, tout le trafic non web utilisera l'IP Egress dédiée.
Plusieurs services liés à l'authentification peuvent nécessiter une configuration afin d'autoriser les IP du nuage Netskope en tant qu'adresse source pour ces services.
Par exemple, avec l'authentification active sur le proxy O365, le serveur ADFS local peut restreindre l'authentification à partir de certaines IP sources. Un autre cas de figure est celui où vous souhaitez que les fournisseurs d'IdP restreignent les demandes d'authentification provenant de certaines IP sources, ou qu'ils restreignent de la même manière l'accès à une application spécifique. Dans ce cas, vous pouvez utiliser les IP de Netskope Cloud pour ces configurations.
Les applications Web et cloud qui s'appuient sur les adresses IP source comme forme d'identification et de sécurité peuvent utiliser la fonctionnalité Netskope Dedicated Egress IP Footprint pour faciliter la transition des contrôles de sécurité sur site vers une architecture Security Service Edge (SSE). Les administrateurs disposent ainsi d'une option supplémentaire pour permettre l'accès à ces applications et minimiser les perturbations pour les utilisateurs.
La fonction Dedicated Egress IP Footprint de Netskope alloue un minimum de deux adresses IP à partir de plages IP appartenant à Netskope par plan de données correspondant à la zone/région de gestion du trafic de vos comptes NewEdge. Les plages d'adresses IP dédiées sont totalement distinctes des plages d'adresses IP partagées. L'épuisement des ports est surveillé par la plateforme Netskope.
Tout le trafic utilisera ces adresses IP et est disponible pour toutes les méthodes de pilotage et le trafic, à l'exception du trafic Netskope Private Access (NPA).
Vous pouvez consulter la liste des IP attribuées à votre compte en allant sur Settings > Security Cloud Platform > Enforcement > Netskope IP Ranges. L'onglet Plages d'IP dédiées répertorie les IP dédiées attribuées. Vous pouvez copier les plages d'adresses IP à utiliser pour les politiques d'accès conditionnel du côté SaaS.

Important
Les administrateurs doivent mettre à jour leurs restrictions d'IP pour chaque application.
Tout le trafic IP de sortie dédiée
Pour activer des adresses IP de sortie dédiées pour le trafic utilisateur accédant aux applications SaaS via le proxy :
- Allez sur Settings > Security Cloud Platform > Configuration.
- Sous Dedicated egress IP Footprint, cliquez Edit.

- Dans le site Edit Dedicated egress IP Footprint, cliquez sur le bouton pour activer ou désactiver la fonction.

- Cliquez sur Save.
Après avoir enregistré cette configuration, Netskope envoie tout le trafic via l'IP de sortie dédiée.
IP de sortie dédiée conditionnelle
(Facultatif) Vous pouvez spécifier des critères de source et de destination pour acheminer le trafic correspondant via l'IP de sortie dédiée. Si aucun critère n'est spécifié, l'IP de sortie dédiée s'applique à tout le trafic.
Pour activer des IP de sortie dédiées pour un sous-ensemble du trafic atteignant les applications SaaS via le proxy :
- Allez sur Settings > Security Cloud Platform > Configuration.
- Sous Dedicated Egress IP Footprint, cliquez Edit.
- Configurez les spécifications Source et Destination.
- Tout trafic correspondant aux critères de la politique utilise l'IP de sortie dédiée pour sortir. Le reste du trafic utilise une IP publique de Netskope pour sortir.
- Toutes les conditions de source et de destination sont des conditions OU. En d'autres termes, si l'une des conditions est remplie, le trafic sort par l'IP de sortie dédiée.
- En raison de la logique OU de la politique, si la politique exclut les utilisateurs et inclut les domaines, Netskope envoie le trafic de domaine correspondant des utilisateurs exclus vers l'IP de sortie dédiée.
- Netskope ne permet pas d'utiliser le même profil de réseau comme critère de correspondance pour l'IP source et l'IP de destination.
- Pour ajouter une application appartenant à une suite d'applications en nuage comme condition de correspondance, vous devez sélectionner sa suite d'applications en nuage dans la liste déroulante Suite d'applications en nuage. Les applications individuelles appartenant à des suites d'applications en nuage ne peuvent pas être sélectionnées dans la liste déroulante Application. Par exemple, Box n'est pas disponible pour la sélection, mais vous pouvez sélectionner sa suite d'applications en nuage, Box App.
- Lorsqu'une politique d'IP de sortie dédiée conditionnelle est activée, les conditions ne s'appliquent pas au trafic contourné (c'est-à-dire le trafic correspondant à une politique SSL Do Not Decrypt). Tout le trafic contourné utilise une adresse IP de sortie dédiée.
- Cliquez sur Save.
Important
Lors de la configuration d'une politique d'IP de sortie dédiée conditionnelle, gardez les points suivants à l'esprit :

Zones de localisation
Note
Contactez votre équipe de vente ou le service d'assistance de Netskope pour activer cette fonction dans votre compte.
Les zones de localisation étendent encore la couverture mondiale de NewEdge en offrant la même expérience que le direct-to-net avec la prise en charge de la langue maternelle et du contenu localisé pour tous les sites web, même lorsqu'il n'y a pas de données Plane (DP) dans le pays. Cette fonction concerne également certains sites web ou applications SaaS qui exigent que les utilisateurs soient locaux (géo-blocage ou géo-fencing). En outre, les zones de localisation permettent aux utilisateurs de conserver leur expérience en cas de basculement ou de maintenance, même lorsqu'ils utilisent un PDD en dehors du pays. Les zones de localisation ne changent pas et ne modifient pas le chemin du trafic, tel que le backhauling du trafic qui ajoute de la latence.
Par exemple, lorsque cette fonction est activée, un utilisateur en Grèce reçoit des résultats de recherche et des sites web pertinents pour la Grèce et en langue grecque, bien qu'il se connecte via le DP de NewEdge à Vienne, en Autriche. De même, dans une situation de basculement pour un utilisateur au Mexique (où il n'y a qu'un seul PDD), l'utilisateur peut se connecter via le PDD de Dallas et continuer à recevoir le contenu localisé en espagnol. Dans le cas du Mexique, les zones de localisation étendent la résilience de NewEdge par le biais de six PDD afin de garantir que la couverture de sécurité et l'expérience numérique restent intactes à tout moment. Ces PDD comprennent Atlanta, Dallas, Miami, Phoenix et deux à Los Angeles.
Le tableau suivant répertorie les pays actuellement pris en charge par cette fonctionnalité :
| Region | Pays soutenu | DP NewEdge dans le pays |
|---|---|---|
| Americas | Anguilla | Non |
| Americas | Antigua et Barbuda | Non |
| Americas | Argentina | Oui |
| Americas | Aruba | Non |
| Americas | Bahamas | Non |
| Americas | Barbados | Non |
| Americas | Belize | Non |
| Americas | Bermuda | Non |
| Americas | Bolivia | Non |
| Americas | Bonaire | Non |
| Americas | Îles Caïmans | Non |
| Americas | Chile | Oui |
| Americas | Colombia | Oui |
| Americas | Costa Rica | Non |
| Americas | Cote D'Ivoire | Non |
| Americas | Curaçao | Non |
| Americas | Dominica | Non |
| Americas | République dominicaine | Non |
| Americas | Ecuador | Non |
| Americas | El Salvador | Non |
| Americas | Guyane française | Non |
| Americas | Greenland | Non |
| Americas | Grenada | Non |
| Americas | Guadeloupe | Non |
| Americas | Guatemala | Non |
| Americas | Guyana | Non |
| Americas | Haiti | Non |
| Americas | Honduras | Non |
| Americas | Jamaica | Non |
| Americas | Martinique | Non |
| Americas | Mexico | Oui |
| Americas | Nicaragua | Non |
| Americas | Panama | Non |
| Americas | Paraguay | Non |
| Americas | Peru | Oui |
| Americas | Saint-Barthélémy | Non |
| Americas | Saint-Kitts-et-Nevis | Non |
| Americas | Sainte-Lucie | Non |
| Americas | Saint Martin | Non |
| Americas | Saint Pierre and Miquelon | Non |
| Americas | Saint-Vincent-et-les-Grenadines-là | Non |
| Americas | Suriname | Non |
| Americas | Trinité-et-Tobago | Non |
| Americas | Îles Turques-et-Caïques | Non |
| Americas | Uruguay | Non |
| Americas | Venezuela | Non |
| APAC | Afghanistan | Non |
| APAC | Samoa américaines | Non |
| APAC | Bangladesh | Non |
| APAC | Bhutan | Non |
| APAC | Territoire britannique de l’océan Indien | Non |
| APAC | Brunei Darussalam | Non |
| APAC | Cambodia | Non |
| APAC | Îles Cook | Non |
| APAC | États fédérés de Micronésie | Non |
| APAC | Fiji | Non |
| APAC | Polynésie française | Non |
| APAC | Hong Kong | Oui |
| APAC | Indonesia | Non |
| APAC | Kiribati | Non |
| APAC | Laos | Non |
| APAC | Macau | Non |
| APAC | Malaysia | Non |
| APAC | Maldives | Non |
| APAC | Îles Marshall | Non |
| APAC | Mongolia | Non |
| APAC | Myanmar | Non |
| APAC | Nauru | Non |
| APAC | Nepal | Non |
| APAC | New Calédonie | Non |
| APAC | New Zélande | Oui |
| APAC | Île Norfolk | Non |
| APAC | Palau | Non |
| APAC | Papouasie New Guinée | Non |
| APAC | Philippines | Oui |
| APAC | Samoa | Non |
| APAC | Singapore | Oui |
| APAC | Îles Salomon | Non |
| APAC | Corée du Sud | Oui |
| APAC | Sri Lanka | Non |
| APAC | Taiwan | Oui |
| APAC | Thailand | Oui |
| APAC | Timor-Leste | Non |
| APAC | Tonga | Non |
| APAC | Tuvalu | Non |
| APAC | Vanuatu | Non |
| APAC | Vietnam | Non |
| APAC | Wallis et Futuna | Non |
| EMEA | Îles Aland | Non |
| EMEA | Albania | Non |
| EMEA | Algeria | Non |
| EMEA | Andorra | Non |
| EMEA | Angola | Non |
| EMEA | Armenia | Non |
| EMEA | Austria | Non |
| EMEA | Azerbaijan | Non |
| EMEA | Bahrain | Non |
| EMEA | Belarus | Non |
| EMEA | Belgium | Oui |
| EMEA | Benin | Non |
| EMEA | Bosnie-Herzégovine | Non |
| EMEA | Botswana | Non |
| EMEA | Bulgaria | Non |
| EMEA | Burkina Faso | Non |
| EMEA | Burundi | Non |
| EMEA | Cameroon | Non |
| EMEA | Cape Verde | Non |
| EMEA | République centrafricaine | Non |
| EMEA | Chad | Non |
| EMEA | Comoros | Non |
| EMEA | Congo | Non |
| EMEA | Croatia | Non |
| EMEA | Cyprus | Non |
| EMEA | République tchèque | Non |
| EMEA | République démocratique du Congo | Non |
| EMEA | Denmark | Non |
| EMEA | Djibouti | Non |
| EMEA | Egypt | Non |
| EMEA | Guinée équatoriale | Non |
| EMEA | Eritrea | Non |
| EMEA | Estonia | Non |
| EMEA | Ethiopia | Non |
| EMEA | Finland | Non |
| EMEA | Gabon | Non |
| EMEA | Gambia | Non |
| EMEA | Georgia | Non |
| EMEA | Ghana | Non |
| EMEA | Gibraltar | Non |
| EMEA | Greece | Non |
| EMEA | Guernsey | Non |
| EMEA | Guinea | Non |
| EMEA | Guinea-Bissau | Non |
| EMEA | Hungary | Non |
| EMEA | Iceland | Non |
| EMEA | Iraq | Non |
| EMEA | Ireland | Oui |
| EMEA | Israel | Oui |
| EMEA | Île de Man | Non |
| EMEA | Italy | Oui |
| EMEA | Jersey | Non |
| EMEA | Jordan | Non |
| EMEA | Kazakhstan | Non |
| EMEA | Kenya | Non |
| EMEA | Kuwait | Non |
| EMEA | Kyrgyzstan | Non |
| EMEA | Latvia | Non |
| EMEA | Lebanon | Non |
| EMEA | Lesotho | Non |
| EMEA | Liberia | Non |
| EMEA | Libya | Non |
| EMEA | Liechtenstein | Non |
| EMEA | Lithuania | Non |
| EMEA | Luxembourg | Non |
| EMEA | Macedonia | Non |
| EMEA | Madagascar | Non |
| EMEA | Malawi | Non |
| EMEA | Mali | Non |
| EMEA | Malta | Non |
| EMEA | Mauritania | Non |
| EMEA | Mauritius | Non |
| EMEA | Mayotte | Non |
| EMEA | Moldova | Non |
| EMEA | Monaco | Non |
| EMEA | Montenegro | Non |
| EMEA | Morocco | Non |
| EMEA | Mozambique | Non |
| EMEA | Namibia | Non |
| EMEA | Netherlands | Oui |
| EMEA | Niger | Non |
| EMEA | Nigeria | Oui |
| EMEA | Norway | Non |
| EMEA | Oman | Non |
| EMEA | Pakistan | Non |
| EMEA | Poland | Oui |
| EMEA | Portugal | Non |
| EMEA | Qatar | Non |
| EMEA | Reunion | Non |
| EMEA | Romania | Non |
| EMEA | Fédération de Russie | Non |
| EMEA | Rwanda | Non |
| EMEA | Saint-Marin | Non |
| EMEA | São Tomé-et-Príncipe | Non |
| EMEA | Senegal | Non |
| EMEA | Serbia | Non |
| EMEA | Seychelles | Non |
| EMEA | Sierra Leone | Non |
| EMEA | Slovakia | Non |
| EMEA | Slovenia | Non |
| EMEA | Somalia | Non |
| EMEA | Soudan du Sud | Non |
| EMEA | Sudan | Non |
| EMEA | Swaziland | Non |
| EMEA | Sweden | Oui |
| EMEA | Tajikistan | Non |
| EMEA | Tanzania | Non |
| EMEA | Togo | Non |
| EMEA | Tunisia | Non |
| EMEA | Turkey | Non |
| EMEA | Turkmenistan | Non |
| EMEA | Uganda | Non |
| EMEA | Ukraine | Non |
| EMEA | Uzbekistan | Non |
| EMEA | Yemen | Non |
| EMEA | Zambia | Non |
| EMEA | Zimbabwe | Non |
Pour activer les zones de localisation :
- Allez sur Settings > Security Cloud Platform > Configuration.
- Sous Localization Zones, cliquez Edit.

- Dans la fenêtre Edit Localization Zones, cliquez sur le bouton pour activer ou désactiver la fonction. Si cette option est activée, vos utilisateurs recevront du contenu en fonction de leur situation géographique.

- Cliquez sur Save.
Identifier le trafic HTTP sur un port non standard
Note
Contactez le service d'assistance pour activer cette fonction dans votre compte.
Par défaut, Cloud Firewall (CFW) inspecte tout le trafic sur les ports standard et non standard, mais les politiques web ne sont appliquées que sur les ports web standard. La fonction "Identifier le trafic HTTP sur les ports non standard" vous permet d'inspecter l'ensemble du trafic web sur les ports standard et non standard. Lorsqu'il est activé, le service Netskope applique des politiques web à l'ensemble du trafic web, même sur les ports non standard, sans qu'il soit nécessaire de configurer des ports personnalisés.
Note
Cette fonctionnalité déchiffre le protocole SSL sur les ports non standard pour tout le trafic ; vous devez donc installer le certificat d’autorité de certification racine sur les applications clientes non Web qui utilisent SSL. Sinon, vous devez configurer des règles de stratégie SSL « Ne pas décrypter » pour ces applications. Pour en savoir plus, consultez Ajouter une stratégie pour le décryptage SSL.
(Facultatif) Les événements réseau, les événements d'application et les événements de page peuvent être configurés pour enregistrer tout le trafic HTTP identifié sur les ports standard et non standard.
Pour permettre l'identification du trafic HTTP(s) sur des ports non standard :
- Allez sur Settings > Security Cloud Platform > Configuration.
- Sous Identity HTTP Traffic on Non-Standard Port, cliquez Edit.

- Dans la fenêtre Edit Identify HTTP Traffic on Non-Standard Port, cliquez sur le bouton pour activer ou désactiver la fonction. Si cette option est activée, le service Netskope applique les règles de protection en temps réel configurées pour les applications en nuage, l'accès au web et les règles de pare-feu à tout le trafic HTTP identifié sur les ports non standard. En d'autres termes, la politique qui s'applique au trafic HTTP sur les ports standard s'applique également au trafic sur les ports non standard. Block traffic identified on non-standard ports peut également être activée.
- Cliquez sur Save.



