Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Pilotage du trafic
    IPSec
    Méthodes d'identification de l'utilisateur pour les tunnels IPSec et GRE

    Méthodes d'identification de l'utilisateur pour les tunnels IPSec et GRE

    Pour diriger le trafic du tunnel et identifier les utilisateurs, vous pouvez utiliser l'une des méthodes suivantes :

    Configurer le Netskope Client

    Netskope recommande vivement d’installer et de configurer le Netskope Client pour faciliter la distribution des certificats sur périphérique et assurer la couverture des utilisateurs distants. Le Netskope Client fournit une identification utilisateur directe à Netskope afin que vous n’ayez pas à implémenter l’authentification sur le tunnel IPSec ou GRE. Si vous installez le Netskope Client, il peut envoyer périphérique et les informations utilisateur au Netskope Cloud et afficher les notifications destinées à l’utilisateur résultant de violations de politiques.

    Pour activer les notifications aux utilisateurs :

    1. Va à Settings > Security Cloud Platform > Devices.
    2. Cliquez sur Client Configurations.
    3. Cliquez sur la configuration Netskope Client avec les utilisateurs auxquels vous souhaitez envoyer des notifications lorsqu'ils déclenchent une violation de la politique.
    4. Dans la fenêtre Client Configuration, sous Tunnel Settings, sélectionnez Enable device classification and client-based end user notifications when the client is not tunneling traffic.
      Netskope-Client-Configuration-Tunnel-Settings-Enable-device-classification-and-client-based-end-user-notifications.png

      Note

      Netskope Client prend en charge la connexion simultanée de plusieurs utilisateurs. Cependant, il ne prend pas en charge la connexion simultanée de plusieurs utilisateurs si vous sélectionnez Enable device classification and client-based end user notifications when the client is not tunneling traffic.

    Lorsque le site Netskope Client détecte un tunnel IPSec ou GRE, il désactive le tunnel de données (c'est-à-dire le tunnel TLS) vers le nuage Netskope, mais continue à envoyer l'identité de l'utilisateur à Netskope et facilite les notifications de l'utilisateur sur le point d'extrémité. Cependant, vous ne pouvez consulter que les informations de connexion d'un seul utilisateur. Si vous avez installé le site Netskope Client en mode multi-utilisateurs sur un périphérique multi-utilisateurs (par exemple, un serveur de terminal), lorsque plusieurs utilisateurs se connectent simultanément au périphérique, le site Netskope n'enregistre et ne signale que le premier utilisateur associé au périphérique.

    De plus, si vous avez Netskope Cloud Firewall et que vous utilisez le site Netskope Client, vous pouvez tirer parti des stratégies basées sur les utilisateurs et les groupes.

    Provisioning Certificates on périphérique

    Vous n'avez besoin de provisionner des certificats que sur les périphériques utilisateurs qui ne disposent pas du Netskope Client.

    Pour télécharger le certificat de l'autorité de certification racine Netskope et le placer sur le périphérique de votre utilisateur :

    1. Allez sur Settings > Manage > Certificates pour télécharger les certificats.
    2. Cliquez sur l'onglet Signing CA.
    3. Dans Netskope Certificate, pour Root CA, cliquez L'icône de téléchargement Netskope.sur .
      Les autorités de certification racine et intermédiaires de Netskope sur la page Certificats.
    4. Placez le certificat sur le périphérique de votre utilisateur. Consultez la documentation de leur périphérique pour en savoir plus.
    5. Gérer les paramètres d'erreur de certificat.

    Utilisation de l'authentification SAML

    Si vous n’utilisez pas le Netskope Client, vous pouvez utiliser le SAML pour authentifier un utilisateur auprès de votre Fournisseur d’Identité (IdP) avant que son trafic ne soit tunnelisé via IPSec ou GRE. Vous devez intégrer Netskope comme mode d’authentification pour un IdP. Cette méthode agit comme un module d’authentification prenant le cadre de Netskope et l’assertion d’authentification d’un IdP après authentification. Pour en savoir plus : Authentification par procuration forward.

    Regardez une vidéo sur la configuration de l'authentification SAML par proxy direct pour IPSec :

     

    Activation de l'authentification SAML

    Pour activer l'authentification SAML pour vos tunnels :

    1. Go to Settings > Security Cloud Platform > Forward Proxy > Authentication.
    2. Dans Authentication, cliquez sur Enable Authentication.
    3. Dans la fenêtre Enable Authentication , sélectionnez Enabled.
      La section Authentification sur la page Authentification - Proxy Forward.
    4. Sous SAML Account, cliquez Create New.
      La fenêtre d’activation de l’authentification pour le proxy forward.
    5. Dans la fenêtre New Account:
      • Name: Saisissez un nom permettant d'identifier le compte SAML.
      • Dans l'onglet Setup:
        • IdP SSO URL: Contactez votre IDP tiers et saisissez l’URL de connexion unique de l’IdP.
        • IdP Entity ID: Saisissez l’identifiant globalement unique pour votre entité SAML.
        • IdP Certificate: Copier-coller le certificat de format PEM de l’IDP tiers. Netskope a besoin de ces informations pour valider la signature de l’assertion SAML.
        L'onglet Configuration de la fenêtre New compte pour le proxy de transfert.
      • Dans l'onglet Options:
        • Alternate User ID FieldNetskope examine le champ NameID dans l'assertion SAML pour obtenir l'identité de l'utilisateur. Si vous souhaitez utiliser un autre champ pour l'identification de l'utilisateur, saisissez le nom de l'attribut SAML.
        • Group Attribute: Saisissez votre paire nom :valeur pour identifier et décrire l’appartenance au groupe d’utilisateurs et aux rôles de votre entité.
        L'onglet Options de la fenêtre New compte pour le proxy de transfert.
    6. Cliquez sur Save.

    Configuration des paramètres de contournement de l'authentification

    Après avoir activé l'authentification SAML pour vos tunnels, vous pouvez spécifier des domaines, des catégories web et des adresses IP de réseau qui ne nécessitent pas d'authentification de l'utilisateur.

    Ajout d'un contournement de domaine

    Pour ajouter un contournement de domaine :

    1. Go to Settings > Security Cloud Platform > Forward Proxy > Authentication.
    2. Dans Bypass Settings, sous Domain Bypass, cliquez Edit.
    3. Dans la fenêtre Domain Bypass, ajoutez les URL que vous souhaitez contourner des tunnels. Séparez chaque entrée d'URL par une virgule ou en l'ajoutant à une ligne New.

      Conseil

      Netskope recommande d'ajouter vos domaines IdP.

      La fenêtre de contournement de domaine dans les paramètres de contournement d’authentification.
    4. Cliquez sur Save.

    Ajout d'un contournement de la catégorie Web

    Pour ajouter un contournement de catégorie web :

    1. Go to Settings > Security Cloud Platform > Forward Proxy > Authentication.
    2. Dans Bypass Settings, sous Web Category Bypass, cliquez Edit.
    3. Dans la fenêtre Web Category Bypass , sélectionnez toutes les catégories web par défaut ou personnalisées que vous souhaitez contourner depuis les tunnels.
      La fenêtre de contournement des catégories Web dans les paramètres de contournement de l’authentification.
    4. Cliquez sur Save.

    Ajout d'un contournement de l'adresse IP source

    Pour ajouter une dérivation d'adresse IP source :

    1. Go to Settings > Security Cloud Platform > Forward Proxy > Authentication.
    2. Dans Bypass Settings, sous Source IP Address Bypass, cliquez Edit.
    3. Dans la fenêtre Source IP Address Bypass, sélectionnez les emplacements du réseau que vous souhaitez contourner des tunnels. Vous pouvez choisir de contourner soit le site User IP, soit le site Egress IP du réseau.

      Si vous souhaitez ajouter un emplacement réseau, cliquez sur +New. Voir le profil de localisation du réseau.

      La fenêtre « Contournement de l’adresse IP source » dans les paramètres de contournement d’authentification.
    4. Cliquez sur Save.
    Dans ce thème
    • Méthodes d'identification de l'utilisateur pour les tunnels IPSec et GRE