
Dans certains cas, vous pouvez utiliser un proxy explicite sur des tunnels IPSec ou GRE. Par exemple :
- Il existe un fichier PAC de proxy et vous souhaitez l'utiliser pour les exceptions, mais d'autres configurations sont déjà prévues dans le fichier PAC.
- Les ressources de l'équipement d'origine du tunnel IPSec ou GRE sont actuellement limitées et vous souhaitez limiter le nombre d'ACL/objets requis pour acheminer le trafic vers le nuage ; cependant, le fichier PAC contient déjà toutes ou la plupart de ces informations.
- Vous ne voulez pas manipuler les serveurs en installant un client ou des sous-réseaux de serveurs en les dirigeant à travers des tunnels en raison de leur nature critique pour l'organisation. Le proxy explicite est une excellente alternative où vous pouvez définir et verrouiller à l'aide d'un certain nombre de méthodes (par exemple, GPO).
- Le proxy explicite est centré sur le navigateur. Windows et OS X disposent de paramètres de proxy basés sur le système d'exploitation, qui fonctionnent généralement bien, et tous les systèmes d'exploitation peuvent installer des navigateurs qui ne dépendent pas du système d'exploitation (par exemple, Firefox) en ce qui concerne le proxy explicite. Vous pouvez ainsi couvrir les plates-formes qui ne sont pas prises en charge par Netskope Client avec un proxy explicite, comme Linux.
Lignes directrices générales
Lors de la configuration de l'EPoT, tenez compte des éléments suivants :
- Vous pouvez utiliser un fichier PAC existant ou New ou des paramètres de proxy manuels sur des tunnels IPSec ou GRE.
- La configuration du proxy explicite peut diriger le trafic HTTP/HTTPS vers l'une des adresses IP réservées
163.116.128.80ou163.116.128.81sur le port80(recommandé) ou8080, soit manuellement, soit à l'aide d'un fichier PAC. Vous pouvez également pointer vers l'enregistrement DNSepot.goskope.com. Assurez-vous de ne pas utiliser d'autres adresses IP pour envoyer du trafic. - Netskope strongly recommends using port
80for EPoT and does not recommend port8080. - Avec Cloud Firewall :
- Si vous utilisez le port
80, vous ne devez rien faire d'autre. - Si vous utilisez le port
8080, vous devez également définir le port8080dans votre configuration de direction sous Non-Standard Ports.
- Si vous utilisez le port
- La session du navigateur est redirigée vers le tunnel IPSec ou GRE par la liste d'accès du pare-feu/routeur correspondant au port
80ou8080, qui aboutit à la tête de réseau IPSec ou GRE de Netskope. - Le proxy de transfert de nuages voit la requête HTTP entrante sur le port
80ou8080et l'achemine vers le service de nuages approprié sur le port80ou443pour la mise en place d'un proxy. - Vous devez créer des exceptions de pilotage dans votre fichier PAC.
- Vous pouvez utiliser n'importe quel navigateur, mais tenez compte des exceptions suivantes :
- Sous Linux ou MacOS, vous devez utiliser des configurations manuelles explicites dans le système d'exploitation, le navigateur (le cas échéant) ou le fichier PAC.
- Sous Windows 10, il y a un problème connu avec les protocoles FTP et fichiers si vous hébergez le fichier PAC directement sur l’hôte. Pour en savoir plus : documentation Microsoft.
- Les seuls paramètres de proxy actuellement pris en charge sont HTTP et HTTPS. Netskope interrompt tout autre trafic (par exemple, FTP) envoyé au proxy. De même, Netskope ne prend en charge que les ports
80,443et8080. Tous les autres trafics portuaires seront abandonnés. - Netskope ne recommande pas d'intercepter les trois ports à l'aide de listes d'accès sur le routeur/pare-feu et de les envoyer dans le tunnel IPSec ou GRE, pour les raisons suivantes :
- Vous pouvez briser la capacité de contournement avec la configuration explicite du proxy. Par exemple, supposons que vous définissiez une dérivation comme indiqué dans la configuration ci-dessus pour
.bestcasinos.net, et que vous bloquiez les jeux d'argent en tant que catégorie. La demande contourne le proxy explicite sur8080, est envoyée sur443, est interceptée par la liste d'accès, puis est envoyée dans le tunnel et bloquée. Ce comportement annule l'objectif de l'utilisation des paramètres explicites de proxy PAC/manuel pour le contournement.
- La simplification est un excellent cas d'utilisation pour les proxys explicites. Plutôt que d'écouter sur les trois ports, l'écoute sur un seul port simplifie la configuration sur l'hôte et le routeur/pare-feu. En général, le fichier PAC existe déjà et il n'est pas nécessaire de modifier la configuration si vous utilisez déjà
80ou8080.
- Vous pouvez briser la capacité de contournement avec la configuration explicite du proxy. Par exemple, supposons que vous définissiez une dérivation comme indiqué dans la configuration ci-dessus pour
Cas d'utilisation du proxy explicite par tunnel

Netskope utilise Firefox 74.0 (64-bit) sur Windows 10 pour tous les cas d'utilisation en raison de sa facilité de configuration du proxy (les autres navigateurs sur Windows ont tendance à utiliser les paramètres de proxy du système d'exploitation). Vous trouverez ci-dessous les paramètres de connexion du navigateur :
- L'adresse IP
163.116.128.80utilisée est réservée à un proxy explicite. - Les domaines qui ne doivent pas être envoyés au proxy peuvent également être configurés ici. Dans ce cas,
.bestcasinosites.net, .zoom.com,.zoom.uset.lastpass.com; remarquez qu'il n'y a pas de caractère générique. Le premier site sert à tester le contournement pour éviter le blocage ; les trois derniers sites servent à s'assurer que ces services ne sont pas interceptés et interrompus par le proxy explicite. - Le trafic est envoyé via un tunnel IPSec qui peut être créé par n'importe quel équipement client (CPE) vers le nuage Netskope ; consultez l'interface utilisateur de Netskope pour connaître les versions/chiffres pris en charge, etc.
80Le trafic doit être envoyé au cloud via le tunnel via des listes d’accès pour que cela fonctionne correctement.

Vous trouverez ci-dessous trois cas d'utilisation montrant les différentes identités de Skope IT ainsi que les différentes adresses IP internes capturées, comme elles le seraient dans un tunnel IPSec ou GRE sans proxy explicite.
Cas d'utilisation n°1 : Un périphérique sans Netskope Client
Dans Skope IT, vous pouvez voir que la méthode d'accès est IPSec et que Netskope indique que l'identité du périphérique est l'adresse IP interne. Le trafic passe par 80, un ACL redirige 80 vers le tunnel, et le Netskope Forward Proxy intercepte et bloque le trafic en fonction d'une politique interdisant les sites de jeux d'argent.
Cas d'utilisation n° 2 : Deux périphériques Sans Netskope Client
Dans Skope IT, vous pouvez voir deux périphériques fonctionnant sous Windows 10 passer par un tunnel IPSec et utiliser Firefox configuré pour un proxy explicite. Netskope identifie l'adresse IP interne des deux périphériques et indique que la méthode d'accès est IPSec.
Cas d'utilisation n° 3 : Un périphérique avec Netskope Client & Un périphérique sans Netskope Client
Dans Skope IT, Netskope indique toujours IPSec comme méthode d'accès pour le périphérique, même s'il utilise Netskope Client. Cependant, Netskope capture également le nom d'utilisateur ainsi que l'adresse IP interne.
Le site Netskope Client installé sur ce périphérique possède les paramètres de configuration suivants :
Le site Netskope Client détecte le tunnel et le proxy en amont. Bien que le pilotage du client soit désactivé, il continue à transmettre des informations sur l'identité (par exemple, The Netskope Client on this périphérique was enrolled via SAML 2.0/Okta User Enrollment).
Cependant, le périphérique sans Netskope Client n'affiche que l'adresse IP interne comme identité :
Cas d'utilisation n° 4 : Utilisation d'un proxy explicite pour bloquer les jeux d'argent
Vous trouverez ci-dessous un exemple de script de fichier PAC pour Explicit Proxy :
function FindProxyForURL(url, host) {
/* Convert all URLs to lower case, more consistent and better for pattern matching*/
url = url.toLowerCase();
host = host.toLowerCase();
/* Send all hosts with no FQDN direct to internet */
if (isPlainHostName(host)) {
return "DIRECT";
}
/* Don't proxy IDP servers. */
/*
if ((dnsDomainIs(host, '.okta.com'))
{
return 'DIRECT'
}
*/
/* Send Zoom urls direct…if this is not used, proxy will break Zoom! */
if (dnsDomainIs(host, ".zoom.com") || dnsDomainIs(host, ".zoom.us")) {
return "DIRECT";
}
/* Don’t send RFC1918 and a few others to the proxy */
if (
isInNet(host, "10.0.0.0", "255.0.0.0") ||
isInNet(host, "127.0.0.0", "255.0.0.0") ||
isInNet(host, "169.254.0.0", "255.255.0.0") ||
isInNet(host, "172.16.0.0", "255.240.0.0") ||
isInNet(host, "192.168.0.0", "255.255.0.0")
) {
return "DIRECT";
}
/* Send only http and https to proxy on :80 *, bypass all else */
if (url.substring(0, 5) == "http:" || url.substring(0, 6) == "https:") {
return "PROXY 163.116.128.80:80";
}
return "DIRECT";
}
Voici les paramètres configurés du navigateur et les exceptions :
- L'exemple de fichier PAC pointe vers
163.116.128.80:80pour HTTP/HTTPS. - Dans les paramètres du navigateur, pas de proxy pour
https://www.bestcasinosites.net(take it DIRECT). Cette politique bloque le jeu mais autorise le domaine parce qu'il passe par le proxy explicite. - DIRECT statement for fail-through in case of any issues with upstream proxy (e.g., tunnel goes down).

Avant d'appliquer le PAC au navigateur, Netskope a bloqué le site de jeux de hasard dans Skope IT :
Après avoir appliqué le fichier PAC avec No Proxy défini pour bestcasinosites.net, Netskope a envoyé la demande de trafic directement via le port natif 443, et non 80. Par conséquent, Netskope ne l'a pas envoyé dans le tunnel vers le proxy de transfert et ne l'a pas bloqué. Il a autorisé l'accès au site mais n'a pas enregistré l'entrée dans Skope IT.
Dans l'ensemble, le proxy explicite sur tunnel fonctionne bien lorsque vous appliquez tous les paramètres manuels ou que vous configurez un PAC, et les tunnels se comportent en fonction des actions que vous avez définies dans vos listes d'accès. Vous pouvez suivre correctement les adresses IP internes dans Skope IT, et tandis que le site Netskope Client se désactive intelligemment en raison d'un site protégé, il ajoute de l'identité tout en listant l'adresse IP interne correcte.
Cas d'utilisation n° 5 : Utilisation d'un proxy explicite avec pilotage désactivé sur Netskope Client
Assurez-vous de faire passer achecker<Tenant ID>.goskope.com par le tunnel IPSec ou GRE. De plus, sous Tunnel Settings dans Client Configuration , sélectionnez Enable device classification and client-based end user notifications when the client is not tunneling traffic.








