Comportement de la session SAML FP de Netskope
Netskope SAML Forward Proxy maintient les correspondances entre les sessions IP et utilisateur et les jetons d'authentification. Les paramètres de la correspondance entre l'IP et l'utilisateur sont des paramètres globaux qui s'appliquent à tous les locataires. Les jetons d'authentification peuvent être personnalisés par locataire de 1 à 180 jours (la valeur par défaut est de 7 jours). D'autres facteurs sont également à prendre en compte :
- Netskope utilise une combinaison de cookies NS Auth et de mappages utilisateur-IP pour identifier les utilisateurs.
- Netskope conserve un cache de session IP pendant 24 heures. Toutes les 24 heures, le cookie Netskope est revalidé.
- Les cookies Netskope Auth ont une durée de vie de 7 jours. Aucune réautorisation n'est donc nécessaire pendant cette période de 7 jours.
- Il existe également une authentification basée sur les cookies qui stocke des cookies dans le navigateur. Ce cas d'utilisation concerne principalement le périphérique derrière un NAT interne, mais il peut également être utilisé pour les environnements Citrix XenApp hébergés où plusieurs utilisateurs se connectent simultanément au même serveur.
Comment vérifier si le trafic provient d'IPSec/GRE dans Skope IT ?
You can add the Access Method column and check for IPSec or GRE.
Pourquoi IPSec/GRE affiche-t-il l'adresse IP au lieu de mon nom d'utilisateur ?
IPSec/GRE affiche l'adresse IP dans ces scénarios :
- L'authentification SAML n'est pas activée.
- La classification périphérique n'a pas été activée dans les configurations client pour le site Netskope Client.

L'IPSec/GRE peut-il être configuré pour afficher les noms d'utilisateur ou prendre en charge l'authentification des utilisateurs ?
Oui, IPSec/GRE peut afficher les noms d'utilisateur et prend également en charge l'authentification des utilisateurs. Il y a plusieurs façons d'y parvenir :
- Configurez SAML Auth avec IDP pour IPSec/GRE.
- Inscrivez les utilisateurs dans le locataire Netskope à l'aide de Directory Importer ou de l'intégration SCIM, puis déployez Netskope Client sur les points d'extrémité pour fournir l'identité de l'utilisateur via IPSec/GRE.
Est-il nécessaire de provisionner des utilisateurs dans le locataire Netskope pour IPSec/GRE ?
Non, il n'est pas nécessaire de provisionner les utilisateurs dans le locataire si vous voulez seulement authentifier les utilisateurs pour capturer l'identité de l'utilisateur pour le trafic au sein du locataire. However, it is strongly recommended to provision users and groups into the tenant.
Ces limitations s'appliquent si les utilisateurs ne sont pas provisionnés :
- Vous ne pourrez pas attribuer de politiques à des utilisateurs ou à des groupes spécifiques.
- Les politiques en temps réel s'appliquent à tous les utilisateurs, mais il est possible de les filtrer en fonction de l'emplacement de la source (IP de l'utilisateur). Cela peut ne pas être possible pour la plupart des organisations périphériques qui utilisent DHCP et dont l'IP peut changer.
IPSec/GRE prend-il en charge les politiques de contournement du déchiffrement SSL ?
Oui, IPSec/GRE prend en charge les stratégies de contournement du déchiffrement SSL.
Ceci peut être appliqué à certains critères tels que les domaines, les catégories (prédéfinies / personnalisées) et les emplacements de source (utilisateur / IP de sortie), ainsi qu'à des combinaisons de ces critères de correspondance.
Note
Les critères Utilisateurs/Groupes/OU sont également pris en charge dans la politique de décryptage SSL pour le trafic dirigé via IPSec/GRE lorsqu'un utilisateur est authentifié via le proxy SAML Forward de Netskope.
IPSec/GRE prend-il en charge la prévention des pertes de données (DLP) et la protection contre les menaces avancées ?
Yes.
IPSec/GRE prend-il en charge les exceptions de pilotage ?
Oui, IPSec/GRE prend en charge les exceptions de pilotage pour les emplacements de source (IP de sortie), les domaines, les catégories (prédéfinies ou personnalisées), les emplacements de destination et les pays de source. Les exceptions de pilotage contourneront le proxy, toutes les politiques en temps réel et les politiques relatives aux menaces, ainsi que le contournement de SSL.
IPSec/GRE prend-il en charge plusieurs configurations d'exception de pilotage ?
Oui, plusieurs configurations de pilotage sont prises en charge lorsque l'utilisateur est authentifié via le proxy SAML de Netskope. Si SAML Forward Proxy est désactivé ou si un utilisateur n'est pas authentifié, la configuration de pilotage par défaut s'applique à l'utilisateur/aux points de terminaison.
IPSec/GRE prend-il en charge les exceptions de pilotage par certificat ?
Non, IPSec/GRE ne peut pas déterminer si une application est accessible via un navigateur ou une application native, de sorte que les applications avec certificat dans les exceptions de pilotage ne sont pas prises en charge.
Si vous utilisez IPSec/GRE pour diriger le trafic vers le proxy en nuage de Netskope, il n'existe pas d'option permettant de contourner les applications natives tout en inspectant l'accès par navigateur.
Les événements d'exception de pilotage sont-ils enregistrés avec IPSec/GRE ?
Oui, ils sont affichés sous Skope IT > Page Events.
Les paramètres d'erreur SNI sont-ils pris en charge par IPSec/GRE ?
Oui. Vous trouverez ci-dessous certains des messages d' erreur SNI qui s'affichent dans les navigateurs.
Note
Si une politique de décryptage SSL ou une exception de pilotage a été configurée pour l'IP source, la catégorie ou le domaine, les paramètres d'erreurs SNI ne seront pas appliqués car le trafic n'est pas intercepté pour vérifier les règles d'erreurs SNI.
Le site Netskope Client se désactivera-t-il lorsqu'il détectera IPSec/GRE ?
Oui, lorsque Netskope Client détecte un changement de réseau (par exemple (LAN vers Wi-Fi), un redémarrage du service client ou une mise sous tension/redémarrage du périphérique, le client recherchera d'autres méthodes de pilotage et se désactivera s'il détecte IPSec/GRE. The achecker-<tenant URL> needs to be steered to IPSec/GRE for the Client to detect and disable itself.

Le site Netskope Client peut-il fournir l'identité de l'utilisateur à IPSec/GRE ?
Oui, dans l'interface utilisateur du locataire, sous Settings > Devices > Client Configurations, vous devez activer l'option Activer la classification périphérique et les notifications de l'utilisateur final basées sur le client lorsque le client ne tunnelise pas le trafic. Ceci s'applique à l'invitation par courrier électronique, au mode IdP, au mode mono-utilisateur et au mode multi-utilisateur.
Note
Les comptes locaux ne sont pas pris en charge en mode multi-utilisateurs ; le client restera désactivé et ne fournira pas l'identité de l'utilisateur.
Un utilisateur sera-t-il invité à s'authentifier si le site Netskope Client a été installé et dirigé vers IPSec/GRE avec l'option Forward Proxy SAML Auth activée ?
Non, le client fournit l'identité de l'utilisateur et ne lui demande pas de s'authentifier.
La classification du périphérique (géré/non géré) fonctionne-t-elle avec Netskope Client et IPSec/GRE ?
No.
Comment diriger le trafic vers un tunnel IPSec/GRE ?
Il existe deux options pour diriger le trafic vers le tunnel IPSec/GRE :
- Routage basé sur une politique.
- Utilisation d'un fichier PAC. Configurez un trafic IP / Port à acheminer vers le tunnel IPSec/GRE.









