Une appliance virtuelle (VA) peut être configurée pour fonctionner sur VMware ESX, Microsoft Hyper-V, Linux KVM et AWS AMI. L'AV peut être déployé en tant que générateur d'empreintes digitales ou de hachage EDM pour la prévention des pertes de données (DLP), en tant qu'analyseur de journaux sur site (OPLP) ou en tant que serveur proxy pour l'appliance Dateplane sur site (DPoP).
Netskope ne permet pas de mélanger les fonctions sur une même VA, c'est-à-dire de déployer à la fois l'OPLP et le DPoP sur la même VA. Pour obtenir des instructions sur le déploiement de l'AV, reportez-vous à la section Installation d'une appliance virtuelle.
Les téléchargements de journaux constituent un moyen rapide et facile de découvrir les applications en nuage dans votre environnement et de fournir une évaluation de base du risque lié à l'utilisation de ces applications en nuage.
Vous pouvez télécharger les fichiers journaux de votre proxy web d'entreprise, des pare-feu de nouvelle génération et d'autres périphériques vers l'instance du locataire dans le nuage Netskope. Netskope Risk Insights peut analyser ces journaux pour fournir des informations sur les applications en nuage utilisées.
L'applicatif virtuel OPLP (On-Premises Log Parser) peut être déployé sur site afin que vous puissiez télécharger les fichiers journaux. Tout le traitement des journaux se fait localement, et seuls les événements extraits sont envoyés à votre instance locataire dans le nuage Netskope.
Note
Ce document est consacré à la gestion du plan de données hybride sur site en mode de déploiement dans le nuage ; il existe un guide distinct si vous gérez des appliances sur site.
Ce document s'adresse aux administrateurs informatiques et aux spécialistes de la sécurité.
Les avantages de l'OPLP sont les suivants
- Analyse locale du journal avant d'envoyer les événements extraits à l'instance locataire
- Obfuscation des informations sensibles avant de les envoyer à l'instance locataire
Vous pouvez télécharger des journaux vers l'OPLP de deux manières.
- Téléchargez les journaux via SFTP ou SCP vers l'AV.
- Configurez l'OPLP VA en tant que serveur syslog pour diffuser des messages syslog directement depuis le pare-feu ou le serveur proxy.
Conditions préalables
Nous ne recommandons pas de déployer à la fois le Log Parser et le Secure Forwarder sur le même VA pour des raisons de performance. Pour les instructions d’installation sur le déploiement du Secure Forwarder, allez dans Settings > Security Cloud Platform > On-Premises Infrastructure et cliquez sur Installation Instructions.
- Si vous ne l'avez pas encore fait, téléchargez un paquet d'appliances virtuelles (VA). Allez sur Settings > Security Cloud Platform > On-Premises Infrastructure et cliquez sur l'un des boutons VA pour le télécharger. Le téléchargement du fichier VA zip nécessite 7 Go d'espace libre, et vous devez décompresser le fichier à l'aide de 7zip. L'utilisation d'un autre outil génère une fausse erreur indiquant que 789 PB d'espace sont nécessaires.
- Le VA téléchargé a une exigence de point de départ de 8 CORES, 32 Go de RAM et 400 Go d’espace disque. Les exigences varient en fonction du nombre de journaux à traiter. Consultez le Guide des tailles de l’OPLP pour plus d’informations.
- L'OPLP VA exige que certains ports soient ouverts ; pour plus de détails, reportez-vous aux sections Ports de sortie et Ports d'entrée ci-dessous.
Formats d'enregistrement pris en charge
Netskope prend actuellement en charge les formats de journaux suivants :
| périphérique | Format du journal |
|---|---|
| CiscoASA | asa,asasyslog |
| BroIDS | broids |
| Check Point | chkp |
| Cisco Catalyst | ciscofwsmsyslog |
| Cisco IronPort | ciscowsa, ciscowsasyslog |
| Fortinet | fortigate |
| Envoi des logs Bluecoat au serveur de logs Greenplum | vertplumbluecoat |
| MicrosoftISA | isasplunk |
| Juniper SRX | junipersrxstructuredsyslog, junipersrxunstructuredsyslog |
| Mcafee Web GW | mcafee |
| Juniper Netscreen | trafic netcreent |
| Palo Alto Networks | panw,panwsyslog |
| Manteau bleu | proxysg, proxysghttpmain |
| Journaux Blue Coat exportés au format Websense | proxysgwebsense |
| Cisco ScanSafe | scansafe |
| Sensage SIEM | sensage |
| Sonicwall | sonicwallsyslog |
| Proxy Squid | calmar |
| Sophos Web Gateway | Sophos |
| Symantec Web Security | Symantecwebsecurity |
| Trustwave | Trustwave |
| Websense | websense |
| Zscaler | zscaler |
La découverte basée sur les journaux de Netskope nécessite l'URL de destination en plus de l'adresse IP de destination afin d'identifier et de cartographier avec précision les applications en nuage. Étant donné que la plupart des fournisseurs de services utilisent des blocs de réseau pour héberger leurs services, une adresse IP de destination peut être partagée par plusieurs services et, par conséquent, l'adresse IP de destination ne fournit pas à elle seule les informations suffisantes pour identifier l'application en nuage.
Netskope recommande d'activer le décryptage SSL sur votre pare-feu ou votre serveur proxy pour capturer les URL de destination dans les journaux afin que Netskope puisse déterminer avec plus de précision le service d'application en nuage utilisé, ou de diriger le trafic des utilisateurs via le nuage Netskope pour une compréhension plus précise des applications, des locataires et des activités.
Exigences du journal
- Le fichier journal doit porter l'extension .csv, .cef(*), .leef(*), ou .log, comme 20160301.log.
- Vous pouvez compresser les journaux avant de les télécharger. Bzip, zip et gzip sont actuellement pris en charge.
- Chaque fichier compressé ne peut contenir qu'un seul fichier journal.
- Veillez à télécharger le journal dans le bon dossier. Par exemple, pour les journaux des points de contrôle, utilisez le dossier
upload/chkp, et pour les journaux du Blue Coat Proxy, utilisez le dossierupload/proxysghttpmain, et ainsi de suite.
Veuillez contacter votre SE pour savoir s'il existe des formats de journaux New qui ne sont pas répertoriés.
Encodage de caractères pris en charge
Netskope prend en charge les formats d'encodage de caractères ASCII et UTF-8.
Ports sortants
Utilisez ces ports pour la connectivité de gestion et les téléchargements de journaux.
Pour la connectivité de gestion :
| domaine | Description | Port |
|---|---|---|
config-<tenant-URL> | A utiliser pour les mises à jour de la configuration. Le domaine doit être inscrit sur la liste d'autorisation SSL si vous avez activé le décryptage SSL. | 443 |
download-<tenant-URL> | A utiliser pour les mises à jour de logiciels. | 443 |
messenger-<tenant-URL> | À utiliser pour les rapports et les mises à jour d'état dans l'interface utilisateur. Le domaine doit être inscrit sur la liste d'autorisation SSL si vous avez activé le décryptage SSL. Note Le service de messagerie sera indisponible le 30/12/2024. Les appareils exécutant la version R113 ou New n'ont pas besoin de ce domaine dans la liste d'autorisation. Pour plus de détails, veuillez consulter la section EOL du service Messenger pour appareils . | 443 |
callhome-<tenant-URL> | Sert à recevoir des mesures des appareils sur site et à les transmettre aux locataires du nuage, ainsi qu'à recevoir des données d'événements des appareils du plan de données sur site. Permet également de recevoir des attributs d'utilisateur personnalisés à partir de points de terminaison d'utilisateur. Le domaine doit être inscrit sur la liste d'autorisation SSL si vous avez activé le décryptage SSL. | 443 |
Pour les téléchargements de journaux :
| domaine | Description | Port |
|---|---|---|
upload-<tenant-URL> | A utiliser pour envoyer des logs au nuage Netskope avec SFTP. Il s'agit du port par défaut pour les téléchargements de journaux. | 22 |
logupload-<tenant-URL> | A utiliser pour envoyer des logs au nuage Netskope avec HTTPS. Ce port est activé par défaut. | 443 |
<tenant-URL> | A utiliser pour récupérer le jeton de l'API REST avec HTTPS. | 443 |
Ports entrants
| Service | Description | Port |
|---|---|---|
| Syslog | A utiliser pour la réception du trafic syslog. | 514 |
| Connecteur AD | A utiliser pour obtenir la correspondance IP-utilisateur avec le connecteur AD de Netskope. | 4400 |
| SFTP et SCP | À utiliser pour la connectivité de gestion et les téléchargements de journaux vers l'analyseur de journaux. | 22 |
| FTPS | À utiliser pour la connectivité de gestion et les téléchargements de journaux vers l'analyseur de journaux. | 21 (en utilisant SSL explicite) |
Note
Netskope ne prend pas en charge le SSL implicite sur le port 990.
Guide de dimensionnement de l'OPLP
Pour vous assurer que vous disposez d'une puissance de traitement suffisante pour la quantité de journaux à traiter, consultez les lignes directrices suivantes. Gardez à l'esprit que ces lignes directrices concernent les analyseurs prédéfinis ; les exigences en matière de noyau et de mémoire vive pour les analyseurs personnalisés varient en fonction de la complexité des journaux.
| Trafic journalier prévu | Noyaux requis | RAM requise | Espace disque nécessaire |
|---|---|---|---|
| Environ 72 Go par jour ou 3 Go par heure | 8 | 32 GO | 400 GO |
| Environ 144 Go par jour ou 6 Go par heure | 16 | 64 GO | 600 GO |
| Environ 216 Go par jour ou 8 Go par heure | 24 | 96 GO | 900 GO |
Netskope vous recommande de procéder comme suit lors du premier déploiement d'une appliance OPLP.
- Déployez l'AV sur le disque de stockage par défaut sans ajouter de stockage supplémentaire.
- Créez un disque New tel que vmdk, vhdx, en fonction de votre hyperviseur.
- Ajoutez un disque New à l'appliance.
- Exécutez les commandes suivantes pour augmenter la partition root ou log.
troubleshooting expand-partition root OR troubleshooting expand-partition log
Pour des informations sur l’augmentation de la taille de la partition, voir Augmenter la taille de la partition.
Comprendre l'installation, la migration et la mise à jour du logiciel
L'organigramme décrit la procédure à suivre pour installer, migrer ou mettre à niveau l'appliance virtuelle. Pour les procédures détaillées d'installation, de migration et de mise à niveau, reportez-vous aux rubriques suivantes :


