Les configurations de pilotage contrôlent quel type de trafic est dirigé vers Netskope pour une analyse approfondie en temps réel et quel type de trafic est contourné. De plus, les administrateurs peuvent configurer un ensemble d'applications pare-feu pour contourner le traitement grâce à la fonctionnalité Exceptions. Il est destiné aux terminaux utilisant le Netskope Client et dirige le trafic des utilisateurs finaux vers le cloud Netskope . Un compte Netskope gère par défaut des milliers d'applications, mais pour garantir que le type de trafic approprié est acheminé, vous pouvez modifier la configuration de pilotage par défaut ou créer une New configuration de pilotage. Vous pouvez attribuer ces configurations à des groupes d'utilisateurs ou à des unités organisationnelles (UO) pour un pilotage précis au sein de votre organisation. Les configurations de pilotage s'appliquent à toutes les plateformes, mais les paramètres d'unité organisationnelle et de groupe ne s'appliquent qu'au Netskope Client .
Si la direction dynamique flexible est activée, les clients peuvent configurer la configuration de la direction pour envoyer « Tout le trafic » lorsque la Netskope Client est « sur site ».
Si la direction dynamique flexible n’est pas activée, les clients ne peuvent pas envoyer « Tout le trafic » lorsque le Netskope Client dans « On Premise ». Si l’option d’envoyer « Tout le trafic » dans la section Configuration de la direction « Sur site » n’est pas disponible, veuillez contacter support@netskope.com.
Le site Netskope Client offre une couverture complète lorsqu'il est installé sur un périphérique géré et fournit une visibilité et une application des politiques pour les périphériques qui sont à la fois sur et hors site (à distance). Le site Netskope Client:
- Effectue des contrôles de posture pour classer le périphérique comme géré ou non géré en fonction des configurations définies par l'administrateur.
- Détermine si un utilisateur se trouve sur place ou à distance et applique différentes configurations de pilotage en fonction de l'emplacement.
- Des certificats sont prévus pour faciliter l'identification de l'utilisateur lorsqu'ils sont utilisés avec d'autres méthodes de gestion du trafic, telles que GRE ou IPSec.
- Détecte la présence d'autres méthodes d'orientation du trafic.
- Génère des notifications destinées à l'utilisateur en cas de violation de la politique de sécurité.
Lignes directrices générales
Lorsque la configuration de pilotage qui s'applique au site Netskope Client est configurée pour piloter "Tout le trafic", le site Netskope Client sera configuré pour piloter le trafic suivant :
- Port TCP 80 et 443, qui seront envoyés directement au proxy Netskope.
- Tout port TCP non standard configuré dans la configuration de routage, sous la section « Ports non standard » pour le trafic Web, sera envoyé directement au proxy Netskope (n'oubliez pas que le trafic destiné à ces ports ne sera pas inspecté par le pare-feu cloud Netskope ; assurez-vous donc que le trafic envoyé à ces ports est bien du trafic Web ou du trafic proxy ; plus d'informations sur /en/creating-a-steering-configuration/).
- Tout port TCP et UDP à l'exception du trafic DNS et mDNS par défaut (TCP/UDP 53 et UDP 5353). Pour diriger et inspecter le trafic DNS, il faut une licence valide pour Netskope DNS Security et une option distincte de configuration de la direction, qui dépasse le cadre de ce document.
Lorsque vous créez ou modifiez des configurations de pilotage, tenez compte des éléments suivants :
- Lorsque vous créez une configuration de pilotage personnalisée, vous pouvez activer le pilotage dynamique et les exceptions par défaut sont intégrées dans les configurations de pilotage sur site et hors site.
- Lorsque vous modifiez la configuration de pilotage par défaut (c'est-à-dire la configuration du locataire par défaut), il n'y a pas de fonctionnalité de restauration des valeurs par défaut. Vous devez donc créer ou supprimer des exceptions en mode sur site ou hors site en vous basant sur l'endroit où vous vous étiez arrêté avant d'activer le pilotage dynamique.
- Si vous modifiez une configuration qui pilote All Traffic, notez ce qui suit :
- Lorsque vous activez le pilotage dynamique, la configuration hors site, qui pilote All Traffic par défaut, hérite des exceptions.
- Lorsque vous activez le pilotage dynamique, la configuration sur site, qui pilote Cloud Apps Only par défaut, n'hérite pas des exceptions. Netskope suppose que vous créez les exceptions différemment lorsqu'un utilisateur est sur site.
- Lorsque vous désactivez le pilotage dynamique, Netskope conserve la configuration du pilotage en fonction du type de trafic.
- Si vous modifiez une configuration qui pilote Cloud Apps Only, notez ce qui suit :
- Lorsque vous activez le pilotage dynamique, la configuration sur site, qui pilote Cloud Apps Only par défaut, hérite des exceptions.
- Lorsque vous activez le pilotage dynamique, la configuration hors site, qui est All Traffic par défaut, n'hérite pas des exceptions. Netskope suppose que vous créez les exceptions différemment lorsqu'un utilisateur n'est pas sur site.
- Lorsque vous désactivez le pilotage dynamique, Netskope conserve la configuration du pilotage en fonction du type de trafic.
Exceptions en matière de pilotage
Il est très important de comprendre qu'une fois que le trafic non-web est dirigé vers le Cloud Netskope et qu'il atteint le pare-feu du Cloud Netskope, ce dernier ignore toute exception de pilotage définie dans n'importe quelle configuration de pilotage, à l'exception de 2 types d'exceptions de pilotage définis dans la configuration de pilotage par défaut (et uniquement dans la configuration de pilotage par défaut) :
- Emplacements de destination - Si l'IP de destination du trafic non Web correspond à une exception de pilotage de l'emplacement de destination, le trafic est "contourné" par le pare-feu du nuage Netskope, de sorte qu'il sort du nuage Netskope en contournant toute évaluation de la politique.
- Application - Si le trafic non-web correspond à une application de pare-feu personnalisée définie comme Application Steering Bypass (voir /fr/creating-a-firewall-app-definition-449298/), le trafic est "contourné" par le pare-feu du nuage Netskope, de sorte qu'il sort du nuage Netskope en contournant toute évaluation de la politique.
À propos de la page de configuration de la direction
Sur la page Configuration du pilotage (Settings > Security Cloud Platform > Steering Configuration), vous pouvez :
-
Choisissez si toutes les configurations de pilotage du trafic doivent s'appliquer aux unités d'organisation (OU) ou aux groupes d'utilisateurs. Lors de la configuration des OU et des groupes d'utilisateurs, tenez compte des éléments suivants :
-
Si un utilisateur est membre de plusieurs groupes, l'ordre dans lequel sont placées les configurations de pilotage des groupes d'utilisateurs détermine ce qui est utilisé pour résoudre les conflits. Le premier groupe détermine la configuration de pilotage de groupe que Netskope utilise en cas de conflit de groupe. La résolution des conflits ne s'applique qu'aux groupes d'utilisateurs.
-
Dans un mode de déploiement multi-utilisateurs, si les utilisateurs connectés appartiennent à des OU ou à des groupes d'utilisateurs différents, le Netskope Client applique la configuration de pilotage correspondant au premier utilisateur connecté. Assurez-vous que tous les utilisateurs appartiennent à une seule OU ou à un seul groupe d'utilisateurs dans le cas d'une machine multi-utilisateurs.
-
Pour les utilisateurs des OU ou des groupes d'utilisateurs qui ne sont pas inclus dans une configuration de pilotage personnalisée, Netskope applique la configuration de pilotage par défaut (c.-à-d. Default tenant config). Si vous souhaitez orienter différents types de trafic pour différents OU ou groupes d'utilisateurs, créez plusieurs configurations d'orientation personnalisées.

-
-
Indiquez si vous souhaitez enregistrer le trafic contourné (c'est-à-dire les exceptions de pilotage) dans Skope IT Events. Ce paramètre s'applique à toutes les configurations de pilotage.
- Si vous avez activé le pilotage dynamique et que Netskope détecte que l'utilisateur est hors site, Netskope Client contourne le trafic et ne l'enregistre pas.
- Si vous avez contourné le trafic localement sur le périphérique, le trafic ne sera pas envoyé à Netskope et ne sera pas enregistré dans les événements de Skope IT. Vous ne pouvez voir que les journaux du trafic contourné dans Netskope Cloud.
-
Gérez la manière dont certaines erreurs observées par Netskope dans le trafic HTTP/HTTPS sont gérées en les bloquant ou en les contournant. Pour en savoir plus : Gestion des paramètres d’erreur.
-
Choisissez l’action effectuée lorsque Netskope ajoute New applications épinglées prédéfinies avec certificat ou des mises à jour de celles existantes. Pour en savoir plus : Configuration des préférences de direction.
-
Recherchez les configurations de pilotage à partir d'un nom, d'une OU ou d'un groupe d'utilisateurs.
-
Créez une configuration de pilotage New.
-
Affichez la liste des configurations de pilotage. Pour chaque configuration, vous pouvez voir l'OU ou le groupe d'utilisateurs et les paramètres de pilotage.
-
Cliquez
pour déplacer la configuration de la direction. La configuration de direction placée en haut passe avant toutes les autres configurations. -
Cliquer sur
pour choisir l'une des options suivantes :-
View Steered Items: Cliquez pour accéder à l'onglet Steered Traffic où vous pouvez ajouter des applications et diriger leur trafic vers Netskope pour une analyse approfondie via des politiques de protection en temps réel. Pour en savoir plus : Ajouter des éléments dirigés.
-
View Exceptions: Cliquez pour accéder à l'onglet Exceptions où vous pouvez ajouter des exceptions pour la configuration de direction et contourner le trafic de Netskope.
-
Edit Configuration: Modifier la configuration de la direction et ses paramètres. Pour en savoir plus : Création d’une configuration de direction.
-
Clone: Créer une copie de la configuration de pilotage.
-
Disable/Enable: Activer ou désactiver la configuration de direction. Vous ne pouvez pas désactiver le Default tenant config.
-
Delete: Supprime la configuration de la direction. Vous ne pouvez pas supprimer le Default tenant config.

-
Journaux d'audit pour la configuration du pilotage
Naviguez vers Audit Logs sous Settings > Administration pour vérifier les journaux de tous les changements intentionnels ou accidentels tels que la création, la modification ou la suppression effectués dans la configuration de pilotage.
Sur la page Journal d'audit, cliquez sur l'option View Details et elle affiche Audit Log Details.

Quelques exemples :




