Netskope Cloud Firewall prend en charge le trafic non web via IPSec, GRE ou Netskope Client par le biais de proxies SOCKS5 afin de prendre en charge les cas d'utilisation suivants :
-
Fournir une connectivité aux applications/trafic provenant d'un environnement aérien par le biais de la résolution DNS et de la négociation de la connexion.
-
Protection des données et des logiciels malveillants - Inspection du contenu des protocoles non web.
-
Contrôle d'accès et surveillance - Appliquez des politiques de contrôle d'accès et surveillez l'utilisation d'Internet par les employés ou les utilisateurs du réseau. En acheminant l'ensemble du trafic internet via le serveur proxy, les organisations peuvent mettre en place un filtrage du contenu, bloquer l'accès, surveiller et enregistrer l'activité internet à des fins de conformité et de sécurité.
-
Contrôle amélioré des applications - Identifiez les activités de diverses applications telles que le trafic SSH vers des instances Git spécifiques.

- Seuls les protocoles basés sur TCP sont actuellement pris en charge.
- Cette fonctionnalité n'est pas prise en charge pour le trafic web sur les ports standard (80/443) ou non standard.
Configuration du proxy SOCKS5
Netskope fournira un point d'extrémité de proxy SOCKS5 pour votre périphérique et vos applications.
-
Dans le tableau de bord d’administration Netskope, cliquez sur Settings.
-
Cliquez ensuite sur Security Cloud Platform -> SOCKS Proxy.
-
Copiez le site SOCKS Proxy Destination IP Address and Port Number pour l'utiliser dans vos applications (c'est-à-dire Filezilla).

Résolution DNS & Politiques basées sur le domaine
Un client SOCKS peut résoudre les noms d’hôte de destination de deux manières, et ce choix détermine si Netskope Cloud Firewall peut appliquer des politiques basées sur le domaine au trafic :
-
Remote DNS resolution (recommended): Le client envoie le FQDN de destination à l’intérieur de la requête SOCKS CONNECT (type d’adresse SOCKS5 DOMAINNAME). Netskope effectue la résolution DNS et applique les politiques de pare-feu basées sur le domaine.
-
Local DNS resolution: Le client résout lui-même le FQDN et n’envoie que l’adresse IP résolue dans la requête SOCKS CONNECT. Cloud Firewall ne détecte jamais le FQDN, donc seules les politiques basées sur IP peuvent correspondre ; Les politiques basées sur le domaine ne s’appliquent pas.
Événements
Les événements / alertes auront -SOCKS comme suffixe dans la méthode d'accès et le type de proxy indiquera qu'il s'agit de SOCKS5.

Limites
Netskope Client cannot know or share the usage of the SOCKS5 proxy in the device. Even though the Netskope Client is in Web+SteerDNS traffic mode, the Global Service Load Balancer continues to remove the SOCKS5 proxy error POP, and the Netskope Gateway also disconnects older Tunnels and rejects newer Tunnels. GSLB removes CTAP errored POPs only if traffic mode is CFW. NSGW disconnects older Tunnels and rejects newer Tunnels by NSClient on CTAP errored POPS irrespective of traffic mode.

