Votre périmètre périphérique devrait déjà inspecter le trafic SSL pour les connexions des clients. Ce document ne traite pas de la manière d'orienter le trafic des clients vers votre pare-feu/proxy, ni de la manière de faire en sorte que les clients fassent confiance aux certificats présentés par ce dernier. On suppose que ce problème est résolu et qu'il fonctionne correctement.
Au minimum, le trafic SSL destiné aux applications cloud doit être intercepté. La liste des domaines associés aux applications gérées par Netskope peut être téléchargée depuis l'interface utilisateur à l'aide du bouton « Exporter » situé sur la page « Settings > Manage > Applications > Predefined ».
Les certificats côté serveur sont nécessaires pour activer l'inspection SSL. Vous pouvez utiliser un certificat auto-signé ou un certificat d'autorité de certification signé de préférence par l'autorité de certification racine ou intermédiaire de l'entreprise.
Assurez-vous que le certificat du serveur utilise un nom de domaine entièrement qualifié comme nom commun.
Pour configurer les certificats :
- Entrez la commande :
set dataplane forward-proxy server-cert
Copiez et collez votre certificat d'autorité de certification dans la mémoire tampon, appuyez sur la touche Entrée, puis sur Ctrl-D pour quitter.
- Entrez la commande :
set dataplane forward-proxy server-key
Copiez et collez votre clé privée dans la mémoire tampon, appuyez sur la touche Entrée, puis appuyez sur Ctrl-D pour quitter.
- Entrez la commande :
set dataplane forward-proxy server-intermediate-ca-chain
Copiez et collez tous les certificats intermédiaires, appuyez sur la touche Entrée, puis sur Ctrl-D pour quitter.
- Si vous n'utilisez pas d'autorité de certification et que vous souhaitez que l'appliance génère un certificat auto-signé, entrez cette commande en mode de configuration :
run request certificate generate forward-proxy self-signed city <city> common-name <common-name> country <country> days <days> email-address <email-address> organization <organization> organization-unit <organization-unit> state <state>
Voici un exemple de la commande ci-dessus qui permet de générer un certificat auto-signé :
run request certificate generate forward-proxy self-signed city "Los Altos" common-name "sforwarder.netskope.com" organization "netskope" organization-unit "netskope cert authority" state "CA" country "US" email-address "admin@netskope.com"

