Netskope prend en charge le périphérique VPN à la demande XenMobile pour iOS qui permet au périphérique des utilisateurs de se connecter en toute sécurité aux ressources de l'entreprise. La configuration de XenMobile pour le VPN à la demande iOS consiste en ces tâches principales :
- Add a PKI Entity.
- Ajoutez un fournisseur d'informations d'identification.
- Ajouter une politique d'accréditation.
- Ajouter une politique VPN.
- Installez l'application Citrix Secure Hub iOS sur votre appareil mobile et enregistrez ce dernier. Cette tâche n’est pas couverte dans ce document. Consultez la documentation du produit Citrix pour plus d’informations.
Conditions préalables
Avant de commencer, ouvrez l'interface utilisateur de Netskope, allez sur Settings > Security Cloud Platform > Netskope Client > MDM Distribution, puis descendez jusqu'à la section Create VPN Configuration (Créer une configuration VPN).
Copiez les chaînes de code de cette section :
- ID de l'organisation. Vous en avez besoin pour l'entrée OU sur la page de demande de signature de certificat XenMobile.
- Nom du serveur VPN. Vous en avez besoin pour l'entrée Server Name (nom du serveur) sur la page XenMobile VPN Policy Information (informations sur la stratégie VPN XenMobile).
- PAC URL : Vous en avez besoin pour l'URL du serveur proxy sur la page XenMobile VPN Policy Proxy.
Vous avez également besoin d'un certificat CA à importer sur la page XenMobile Credential Providers Distribution.
Pour des informations sur l’ouverture d’échec VPN iOS, consultez iOS VPN Fail Open.
Configurer le VPN à la demande de XenMobile pour iOS
Pour configurer XenMobile pour iOS VPN à la demande :
- Log in to your XenMobile account (https://xms.bowlins.com:4443). Under Certificate Management, go to Settings > PKI Entities, click Add, and then select Microsoft Certificate Services Entity. This will be used during the new Credential Provider setup later in this procedure.

- Pour les informations générales, entrez ces paramètres :
- Nom : Saisissez un nom unique pour cette entité.
- URL racine du service d'inscription en ligne : Saisissez l'URL racine de votre compte. Par exemple,
https://RootCA-URL/certsrv. - certnew.cer Nom de la page : Laissez le paramètre par défaut.
- certfnsh.asp : Laissez le réglage par défaut.
- Type d'authentification :
Client Certificate. - Certificat client SSL : Importez le certificat utilisateur qui sera utilisé pour émettre le certificat client XenMobile.
Lorsque vous avez terminé, cliquez sur Next.
- Pour les modèles, cliquez sur Add, saisissez le nom du modèle créé lors de la configuration du certificat Microsoft, puis cliquez sur Save. Une fois terminé, cliquez Next.
- Ignorez les paramètres HTTP et cliquez sur Next.
- Pour les certificats d'autorité de certification, sélectionnez l'autorité de certification racine qui correspond à votre environnement et qui fait partie de la chaîne importée à partir du certificat client XenMobile. Si aucun certificat n'est présent, cliquez sur Import certificate pour ajouter le certificat CA, puis sélectionnez-le. Une fois terminé, cliquez sur Save.
- Après avoir créé une entité PKI, vous devez ajouter un fournisseur d'informations d'identification. Sous Gestion des certificats, allez sur Settings > Certificate Management > Credentials Providers et cliquez sur Add pour créer un fournisseur d'informations d'identification New.

- Sur la page Général, entrez ces paramètres :

- Nom : Saisissez un nom unique pour le fournisseur de titres.
- Issuing entity : Select l'entité Microsoft Certificate Services que vous avez créée à l'étape 2.
- Méthode de délivrance :
Sign. - Modèles : Select le modèle que vous avez créé à l'étape 3.
Lorsque vous avez terminé, cliquez sur Next.
- Sur la page Demande de signature de certificat, entrez ces paramètres :

- Algorithme clé :
RSA - Taille de la clé :
2048 - Algorithme de signature :
SHA1withRSA - Nom du sujet : Saisissez
CN=$user.mail,emailAddress=$user.mail,OU=<Organization ID from the Netskope UI>,O=Citrix Systems.
Lorsque vous avez terminé, cliquez sur Next.
- Algorithme clé :
- Sur la page Distribution, entrez ces paramètres :

- Issuing CA certificate : Select votre certificat dans la liste déroulante. Pour importer votre certificat, cliquez sur Import CA certificate.
- Select mode de distribution : Select
Prefer centralized: Server-side key generation.
Lorsque vous avez terminé, cliquez sur Next.
- Sur la page Revocation XenMobile, entrez ces paramètres :

- Révoquer les certificats émis : Aucune de ces options ne doit être activée.
- Envoyez une notification :
Off. - Révoquer la certification sur l'ICP :
Off.
Lorsque vous avez terminé, cliquez sur Next.
- Sur la page Revocation PKI, assurez-vous que l'option Activer les contrôles de révocation externes est
Off.
Lorsque vous avez terminé, cliquez sur Next.
- Sur la page Renouvellement, entrez ces paramètres :

- Renouvelez les certificats lorsqu'ils expirent :
On. - Renouvelez le certificat à l'adresse suivante :
30(jours d'expiration). - Envoyez une notification :
Off. - Notifiez l'approche de l'expiration du certificat :
Off.
Lorsque vous avez terminé, cliquez sur Save.
- Renouvelez les certificats lorsqu'ils expirent :
- Configurez maintenant vos identifiants pour les politiques périphérique. Allez dans Configure > Device Policies et cliquez sur More pour élargir les options. Dans la section Sécurité, cliquez sur Credentials.
- Assurez-vous qu'iOS est la seule plateforme sélectionnée, puis saisissez un nom de politique unique.

Lorsque vous avez terminé, cliquez sur Next.
- Entrez ces paramètres :

- Type d'identifiant :
Credential Provider. - Fournisseur d'accès : Select le fournisseur d'accès Netskope (que vous avez créé à l'étape 3 ci-dessus).
- Supprimer la politique :
Select date. - Autoriser l'utilisateur à supprimer la politique :
Always.
Lorsque vous avez terminé, cliquez sur Assignment dans le panneau de gauche.
- Type d'identifiant :
- Pour choisir les groupes de livraison, sélectionnez
AllUsers.
Lorsque vous avez terminé, cliquez sur Save.
- Créez maintenant une politique VPN. Allez dans Configure > Device Policies, cliquez sur Add, puis cliquez sur VPN.
- Assurez-vous qu'iOS est la seule plateforme sélectionnée, puis saisissez un nom de politique VPN unique.

Lorsque vous avez terminé, cliquez sur Next.
- Assurez-vous qu'iOS est la seule plateforme sélectionnée, puis entrez ces paramètres :

- Nom de la connexion : saisissez un nom de connexion unique.
- Type de connexion :
IPSec - Nom du serveur ou adresse IP : Saisissez le nom du serveur VPN dans la section Créer une configuration VPN dans l’interface Netskope (Settings > Security Cloud Platform > Netskope Client > MDM Distribution).
- Compte utilisateur : Saisissez un nom de compte utilisateur facultatif.
- Type d’authentification pour la connexion :
Certificate. - Identity credential : Select la Credentials Policy (que vous avez créée à l'étape 11 ci-dessus).
- Invite pour le code PIN lors de la connexion :
Off. - Activer le VPN à la demande :
On. - Ensuite, entrez les paramètres des règles à la demande :

- Règles à la demande :
EvaluateConnection. - InterfaceTypeMatch :
Unspecified.
- Règles à la demande :
- Ensuite, entrez les paramètres de l'action :

- ActionParameters : Domaines : Ajouter des domaines à la demande (comme
app.box.com).Conseil
Si vous souhaitez ajouter plusieurs domaines à la demande en une seule fois au lieu de les ajouter un par un, créez un fichier XML avec des domaines à la demande comme indiqué ci-dessous, puis collez le code dans le champ de contenu OnDemandRules:XML.
<array> <dict> <key>Action</key> <string>EvaluateConnection</string> <key>ActionParameters</key> <array> <dict> <key>Domains</key> <array> <string>.salesforce.com</string> <string>login.salesforce.com</string> <string>app.box.com</string> </array> <key>RequiredURLStringProbe</key> <string>http://addontemp.dp.local/dlr/mac/x1bgjyzwNbwo2u</string> <key>DomainAction</key> <string>ConnectIfNeeded</string> </dict> </array> </dict> </array> - ActionParameters:DomainAction:
ConnectIfNeeded. - RequiredURLStringProbe : Saisissez une URL HTTP ou HTTPS à vérifier.
- ActionParameters : Domaines : Ajouter des domaines à la demande (comme
- Next, add the Proxy parameters:

- Configuration du proxy :
Automatic. - URL du serveur proxy : Saisissez l’URL PAC de la section Créer une configuration VPN dans l’interface utilisateur Netskope (Settings > Security Cloud Platform > Netskope Client > MDM Distribution).
- Supprimer la politique :
Select date. - Autoriser l'utilisateur à supprimer la politique :
Always.
- Configuration du proxy :
- Cliquez sur Assignment dans le panneau de gauche et entrez ces paramètres :
- Choisissez les groupes de livraison :
AllUsers. - Développez la section Planification du déploiement pour voir ces options.

Déployer :
On - Calendrier de déploiement :
Now. - Condition de déploiement :
On every connection. - Déploiement pour les connexions permanentes :
On.
- Choisissez les groupes de livraison :
- Lorsque vous avez terminé, cliquez sur Save.
La configuration du VPN à la demande XenMobile est terminée. Installez l’application Citrix Secure Hub iOS sur votre périphérique, puis après cela, vous pouvez effectuer la connexion serveur, la connexion utilisateur, etc., pour enregistrer le périphérique. Consultez la documentation du produit Citrix pour plus d’informations.
Configurer le VPN par application de XenMobile pour iOS
Par défaut, tous les locataires de Netskope sont réglés sur On-Demand iOS VPN. Si vous souhaitez utiliser le profil VPN iOS par application, contactez votre représentant commercial, votre représentant des services professionnels, votre responsable de la réussite des clients ou le service d'assistance pour activer le VPN par application.
Pour configurer XenMobile pour iOS VPN par application :
- Log in to your XenMobile account (https://xms.bowlins.com:4443). Go to Configure > Apps, click Add, and then select Public Store App.

- Saisissez le nom de l'application et une description.
Important
L'iPhone et l'iPad devraient être les seules plateformes sélectionnées.
Lorsque vous avez terminé, cliquez sur Next.
- Recherchez l'application que vous avez saisie à l'étape 1.

- Select l'application, entrez ces paramètres :
- Nom : Laissez tel quel ou entrez un nom New.
- Description : Laissez-la telle quelle ou saisissez une description à l'adresse New.
- Pad app :
OFF. - Supprimer l'application si le profil MDM est supprimé :
ON. - Empêcher la sauvegarde des données de l'application :
ON. - Forcez l'application à être gérée :
ON. - Force licence association à périphérique :
ON.
Lorsque vous avez terminé, cliquez sur Next.
- Répétez les étapes 3 et 4 pour l'iPad.
- Select Attribution des groupes de livraison dans le panneau de gauche, sélectionnez AllUsers, puis cliquez sur Save
- Configurez maintenant une politique d'inventaire des applications. Allez sur Configure > Device Policies et cliquez sur Add. Cliquez sur More pour développer les options, et sous Apps, sélectionnez App Inventory.
- Saisissez le nom d’une police, puis cliquez sur Next.
- Assurez-vous qu'iOS est la seule plateforme sélectionnée et que la politique iOS est ON. Une fois terminé, cliquez sur Next.

- Sur la page Devoir, choisissez les groupes de livraison, comme AllUsers, puis cliquez sur Save.
- Configurez maintenant vos identifiants pour les politiques périphérique. Allez dans Configure > Device Policies et cliquez sur More pour élargir les options. Dans la section Sécurité, cliquez sur Credentials.
- Saisissez un nom unique de police et cliquez sur Next.
- Assurez-vous qu'iOS est la seule plateforme sélectionnée, puis entrez ces paramètres :

- Type d'identifiant :
Credential Provider. - Fournisseur d'identifiants : Select le fournisseur d'identifiants Netskope (si vous ne voyez pas de fournisseur d'identifiants Netskope dans la liste déroulante, reportez-vous aux étapes 1 à 9 de la section « Configurer XenMobile pour le VPN à la demande iOS » pour créer un fournisseur d'identifiants Netskope ).
- Supprimer la politique :
Select date. - Autoriser l'utilisateur à supprimer la politique :
Always.
Lorsque vous avez terminé, cliquez sur Assignment dans le panneau de gauche.
- Type d'identifiant :
- Pour choisir les groupes de livraison, sélectionnez AllUsers.

Lorsque vous avez terminé, cliquez sur Save.
- Créez maintenant une politique VPN. Allez dans Configure > Device Policies, cliquez sur Add, puis cliquez sur VPN.
- Assurez-vous qu'iOS est la seule plateforme sélectionnée, puis saisissez un nom de politique VPN unique.

Lorsque vous avez terminé, cliquez sur Next.
- Assurez-vous qu'iOS est la seule plateforme sélectionnée, puis entrez ces paramètres :
- Nom de la connexion : saisissez un nom de connexion unique.
- Type de connexion : Select un type que vous souhaitez appliquer à cette connexion.
- Nom du serveur ou adresse IP : Saisissez le nom du serveur VPN depuis l’interface utilisateur de Netskope (Settings > Security Cloud Platform > Netskope Client > MDM Distribution > Create VPN Configuration.
- Compte utilisateur : Saisissez un nom de compte utilisateur facultatif.
- Type d'authentification pour la connexion :
Certificate - Identity credential : Select la Credentials Policy (que vous avez créée à l'étape 12 ci-dessus).
- Demander un code PIN lors de la connexion :
OFF - Activer le VPN à la demande :
OFF - Enable per-app VPN:
ON - Application de match à la demande activée :
ON - ActionParameters:DomainAction:
ConnectIfNeeded. - RequiredURLStringProbe : Saisissez une URL HTTP ou HTTPS à vérifier.
- Next, add the Proxy parameters:

Configuration du proxy :
Automatic. - URL du serveur proxy : Entrez l’URL PAC depuis l’interface utilisateur Netskope Settings > Security Cloud Platform > Netskope Client > MDM Distribution > Create VPN Configuration.
- Supprimer la politique :
Select date. - Autoriser l'utilisateur à supprimer la politique :
Always.
- Cliquez sur Assignment dans le panneau de gauche et entrez ces paramètres :
- Choisissez les groupes de livraison :
AllUsers - Développez la section Planification du déploiement pour voir ces options.

Déployer :
On - Calendrier de déploiement :
Now - Conditions de déploiement :
On every connection - Déploiement pour des connexions permanentes :
On
- Choisissez les groupes de livraison :
- Lorsque vous avez terminé, cliquez sur Save.
- Créez maintenant une politique d'attributs d'application. Allez sur Configure > Device Policies et cliquez sur Add. Cliquez sur More pour développer les options, et sous Apps, sélectionnez App Attributes.
- Saisissez un nom de stratégie d'attributs d'application unique et cliquez sur Next.
- Entrez ces paramètres :
- Managed app bundle ID : Select l'identifiant de l'application que vous avez sélectionnée à l'étape 2. S'il ne figure pas dans la liste déroulante, cliquez sur Add New et saisissez-le.
- Per-App VPN Identifier : Select le nom de la politique VPN que vous avez créée à l'étape 16.
Lorsque vous avez terminé, cliquez sur Next.
- Select les groupes de livraison et cliquez sur Save.
La configuration du VPN par application XenMobile est terminée. Installez l’application Citrix Secure Hub iOS sur votre périphérique, puis après cela, vous pouvez effectuer la connexion serveur, la connexion utilisateur, etc., pour enregistrer le périphérique. Consultez la documentation du produit Citrix pour plus d’informations.
Échec de l'ouverture du VPN iOS
La fonction Fail open permet au trafic provenant d'un périphérique utilisant le VPN iOS de contourner Netskope et d'accéder directement à une application ou à un service. Lorsque la fonction "fail open" est activée, tous les périphériques iOS ne dirigeront plus le trafic vers Netskope. L'ouverture par défaut se produit lorsque Netskope l'initie en raison d'une interruption de service et lorsqu'un administrateur l'active dans l'interface utilisateur de Netskope.
Pour activer l'ouverture en cas d'échec pour le VPN iOS :
- Dans l’interface Netskope, allez à Settings > Security Cloud Platform > MDM Distribution.
- Dans la section Création de configuration VPN, confirmez que votre VPN iOS fonctionne. Si oui, cliquez sur l’icône
pour ouvrir la boîte de dialogue Configuration avancée.
- Activez le bouton bascule puis cliquez sur Save.

