Netskope Private Accessは他のVPNクライアントと共存できますか?
Netskopeは、ユーザーのデバイス上に別のVPNクライアントが存在する場合、Netskope Private Accessの以下の展開モデルをサポートしています。
Netskope Client内のNetskope Private Accessトンネルは、VPNクライアントが無効になっており、VPNトンネルがプライベートアプリ(DNSを含む)へのトラフィックを積極的に傍受および/または転送していない限り、トラフィックを積極的に転送できます。
クライアントが プライベートアプリケーションで定義されたホストと照合するための順序はありますか? サブネット、サブドメイン、ワイルドカード、ホストがある場合、クライアントはトラフィックを照合するためにどのような順序で試行しますか?
ルールを照合する縦方向の順序は次のとおりです。
- ホスト名またはIPアドレス(ワイルドカードなし)
- Subnet (CIDR)
- Subdomain
サブドメインを除き、水平方向の順序は保証されません。サブドメインは、最長のプレフィックスに最初に一致します。
水平方向の順序の例は次のとおりです。
- アプリ1: 10.10.0.0/23
- アプリ2:10.10.0.0/24
- アプリ3:myserver.mydomain
サブネット: App1、App2 は同じレベルにあり、したがって水平です
サブドメイン: App3
ゲートウェイ/クライアントは、まずApp1とApp2を検出し、次にApp3を検出します。
パブリッシャーは、どのサービスとポーリング間隔で プライベートアプリ/サービスが利用可能かどうかを確認しますか?
ポーリング間隔は約1分です。
パブリッシャーは、プライベート アプリで設定されたポートに接続を試み、プライベート アプリにアクセス可能かどうかを確認します。
考慮すべき重要な要素:
- パブリッシャーは、ホスト名(例:
jira.globex.io)とポート(例:8080)でプライベートアプリを定義すると最適に動作します。 - プライベートアプリでポート範囲が指定されている場合、パブリッシャーは 範囲内の最初のポートのみを使用して可用性を確認します。 例えば、ポート70~90の範囲では、たとえポート80でリッスンしていても、到達不能と表示されます。これは、チェックされるポートが70のみであるためです(これは既知の制限事項です)。
- アプリ定義でポートやポート範囲が指定されている場合、それらのポートに到達可能かどうかを確認します。例えば、22、70-90と指定した場合、ポート22に到達できれば、アプリは到達可能とマークされます。
パブリッシャーは、ワイルドカード( *.globex.io )またはCIDRブロック( 10.0.1.0/24 )で定義されたプライベートアプリの到達可能性を確認できません。
PublisherのSSHセッション中に、設定メニューに戻るにはどうすればよいですか?
/home/ubuntuフォルダからsudo ./npa_publisher_wizardを入力してください。
Netskopeは、エンドユーザーがセッションを終了した場合、アプリケーションの接続をどのように処理しますか?
Netskopeは、SSHやその他のTCPベースのフローにおいてセッションが終了すると、パブリッシャーとエンドアプリケーション間のエンドツーエンドのトンネルを終了します。
複数のパブリッシャーが同じプライベートアプリにアクセスできる場合、パブリッシャーはアクティブ/アクティブ構成をサポートしていますか?
出版社はアクティブ・アクティブ方式で運営されています。アクティブ-アクティブモードは、より高いスループットを実現します。アクティブ/アクティブ構成では、アプリごとに最大16のパブリッシャーがサポートされます。出版社選定に関する詳細はこちらをご覧ください。
初期デプロイ段階でパブリッシャー登録トークンが破損した場合、どうなりますか?パブリッシャー側でローカルにリセットすることはできますか?
登録が失敗した場合(例えば、登録コードの数字を1桁間違えた場合など)、パブリッシャーにSSH接続して新しい登録トークンを提供できます。
登録が成功した場合でも、パブリッシャーを別のトークンで登録することにした場合、これは公式にはサポートされておらず、推奨されません。Publisherを再インストールする必要があります。
Netskopeのユーザーインターフェースでは、私の2番目(またはそれ以降)のパブリッシャーは、以前のパブリッシャーレコードに接続されていると表示されます。今何?
これは既知の問題かもしれません。新しいパブリッシャーを以前の(正常に動作していた)パブリッシャーからコピーした場合、おそらくこの問題に遭遇しているでしょう。例えば、正常に動作していることがわかっているEC2インスタンスからAMIイメージを作成し、そのAMIイメージから新しいインスタンスを起動することは、この問題に遭遇する一つの方法です。
AMI やイメージをコピーするのではなく、コンタクトNetskopeサポートに連絡するか、新しいパブリッシャーを作成してください。
パブリッシャーはどれくらいの帯域幅を処理できますか?
個々のパブリッシャーは、約500Mbpsのスループットを処理でき、約32,000の同時UDPまたはTCP接続を処理できます。
パブリッシャーのアップグレードやセカンダリパブリッシャーへのフェイルオーバーの際に、どのくらいのダウンタイムが予想されますか?
シングルパブリッシャーの場合:システムがアップグレードされ、パブリッシャーが起動するまで1~3分かかります。
HAパブリッシャー:アプリ定義内の他のパブリッシャーにトラフィックが切り替わるまで5秒未満です。
既存のパブリッシャーを再登録することはできますか?
いいえ。パブリッシャーの再登録は現在サポートされていません。
パブリッシャーは、パブリッククラウドプラットフォームの自動スケーリング機能を利用できますか?
はい。Netskope Publisherは、Netskope REST APIまたはTerraformなどの自動化ツールを介して、パブリッククラウドプラットフォームのネイティブな自動スケーリング機能を利用できます。
Publisherにsyslogを設定することはできますか?
はい。基本的な手順は以下のとおりです。
- PublisherにSSH接続します。
- メニュー オプションConfigure syslog Select 。
- syslogサーバーのホスト名/IPアドレスとポート番号を指定してください。
- パブリッシャーは設定を適用するために再起動し、これらのエントリを設定済みのsyslogサーバーに送信します。
プライベートアプリケーションの許可リスト登録において、NPAからプライベートアプリケーションレベルで表示されるIPアドレスは何ですか?
プライベートアプリケーションホストは、接続元が自身に接続しているパブリッシャーのIPアドレスであると認識します。範囲はありませんが、パブリッシャーの数に応じて プライベートアプリケーションホストに接続するには、それらのIPアドレスをそれぞれ許可リストに追加する必要があります。
NPAが正しく機能するためには、どのようなアクセス権限を許可する必要がありますか?
アプリケーションが動作するために必要なTCP/UDPポートがどれなのか、よくわかりません。私に何ができる?
ユーザーをアプリケーション/サービスに接続するには、NPA管理者はNetskope UI内のいくつかの場所でプライベートアプリポリシーを設定する必要があります。既知のアプリケーション/サービスの種類に関する設定オプションと詳細を以下に示します。
| 応用 | Protocol/Port | Factors |
|---|---|---|
| ウェブトラフィック | TCP: 80、443 (カスタムポート: 8080 など) UDP: 80、443 | Google Chrome は一部のウェブ アプリケーションで QUIC プロトコル (HTTP/S over UDP) を使用するため、TCP と UDP の両方でウェブ閲覧ポートを複製するとパフォーマンスが向上します。 |
| セキュアシェル(SSH) | TCP: 22 | |
| リモートデスクトップ(RDP) | TCP: 3389 UDP: 3389 | 一部の Windows RDP クライアント アプリ (特に、新しい Windows 10 バージョン) は、リモート デスクトップ接続を実行するために UDP:3389 を使用することを優先します。 |
| Windows SQL Server | TCP: 1433, 1434 UDP: 1434 | Windows SQL Serverのデフォルトポートは1433ですが、環境に合わせてカスタマイズすることも可能です。詳細については、Microsoft のドキュメント「SQL Server へのアクセスを許可するように Windows ファイアウォールを構成する」を参照してください。 |
| MySQL | TCP: 3300~3306、33060 TCP: 33062(管理者専用接続用) | 一般的な MySQL 接続を使用する場合、ポート 3306 のみが必要ですが、一部の顧客は追加の MySQL 機能ポートを利用する場合があります。 Netskope 、MySQL データベースのプライベート アプリにポート範囲を使用することを推奨しています。 MySQLは、到達可能性テストを潜在的な攻撃とみなすため、NPA Publisherからの接続をブロックします。ポート設定に範囲を指定すると、 NPA Publisher は範囲内の最初のポートに対してのみ到達可能性チェックを実行するため、MySQL はこのトラフィックを認識できず、ポートブロックを回避できません。 |
さらに詳しい情報が必要な場合は、Netskopeのテクニカルサクセスマネージャーまたはセールスエンジニアにお問い合わせください。
NPA 、上記のよくあるもの以外のプロトコルとポートをトンネリングできますか?
はい。NPAは、そのリストにないアプリでもトンネル接続できます。NPAはTCPおよびUDPプロトコルと関連するすべてのポートをサポートしていますが、注目すべき例外が1つあります。Netskopeは現在、ほとんどのDNSトラフィックをトンネル化していませんが、ポート53を介したDNS SRVルックアップのトンネル化はサポートしています。これはサービス検出に必要です。 LDAP、Kerberosなどを含むさまざまなWindows ADシナリオで使用されます。
注記
VoIPのようなアプリケーションは、時として問題を引き起こすことがある。トンネル効果というよりは、むしろ設定の問題だ。例えば、接続確立時に動的なポート割り当てを行うアプリケーションは問題となる可能性があります。なぜなら、管理者はアプリケーションのサービス側でどのポートが設定されるかを事前に知ることができないため、どのポートを指定すればよいかを知る方法がないからです。
NPAは、プライベートアプリケーション向けにどのようなプロトコルとポートをトンネル接続できますか?
NPAは、TCPおよびUDPトラフィックをクライアントからサーバーへ転送するあらゆるサービスをサポートできます。
NPAはICMPをトンネルできますか?
いいえ。NPAはICMPのトンネル接続は行わず、TCPとUDPのみをトンネル接続します。そのため、NPA経由でpingやtracerouteを実行してネットワーク接続をテストすることはできません。FQDNで定義されたプライベートアプリケーションに対してNPAステアリングが機能しているかどうかをすばやく確認するには、コマンドプロンプト/ターミナルウィンドウから、 nslookup<FQDN_of_Private_App>と入力します。接続性をテストするには、tcping、psping、またはその他のTCPベースのツールを使用できます。
NPAは、プライベートアプリからクライアントへのトンネル接続をサポートしていますか?
いいえ。NPAは、プライベートアプリからクライアントへの接続を確立するプロトコルをサポートしていません。例えば、FTPアクティブモードはサポートされていません。
SRPとは何ですか?また、NPAはどのようにSRPを活用してトラフィックを制御するのですか?
SRPとは、ユーザーが利用できるアプリの一覧を記述した文書です。特定のユーザーに対してNPAトンネルが確立されると、NPA管理プレーンはサービスルーティングプロトコル(SRP)の計算を実行します。また、SRP は、 NPAポリシー、ステアリング、アプリケーション、デバイスの姿勢、またはグループ メンバーシップの変更に加えられた変更に基づいて動的に改訂される場合があります。
SRPに基づいて、NPAはプライベートアプリケーションのトラフィックをフィルタリングしてNPAデータプレーンにトンネル接続し、許可されている場合は、NPAインフラストラクチャを介してプライベートアプリケーションに転送します。許可されていない場合、NPAデータプレーンはトラフィックをブロックします。
重要
リリースv118以降、 Netskope Private Accessバックエンドは、結果として生じるSRPが40MBを超える場合、トラフィックをドロップします。
これは、あるテナントの設定ミスがソリューション全体に悪影響を及ぼすのを防ぐための保護メカニズムです。
多数のポートを一つずつ列挙するなど、大規模なプライベートアプリポリシーは、サイズを縮小し、該当ユーザーのアクセスをブロックしないようにするために無効にする必要があります。
これらの設定を最適化できない場合は、Netskopeサポートにお問い合わせください。
クライアントが新しいポリシー変更(例えば、新しいプライベートアプリが割り当てられ、その変更がクライアントに反映されるなど)を受け取るまでには、どのくらいの時間がかかりますか?
現在、各クライアントは15分ごとに管理プレーンに接続し、ポリシーの変更をダウンロードする必要があるかどうか、またSRPを再計算する必要があるかどうかを確認しています。そのため、新しいポリシー変更がすべての顧客に反映されるまでには、15分以上かかることはないはずです。実際には、クライアント上のタイマーの位置によって、数秒から15分まで幅があります。
必要に応じて、 npadebuglog.logファイルの末尾にある「SRP live status is 1」という文字列を確認し、ログエントリの最後のタイムスタンプを確認することで、最新の NPA ポリシー更新を検証できます。数十件のログエントリが表示されるかもしれませんが、必ず「新しい」というエントリを探してください。
Netskope Client 、どのように設定の更新を確認しますか?
クライアントは、管理者またはエンドユーザーが設定したとおりに、自動的にアップデートを確認します。
クライアントは、更新された認証情報に基づいて状態変更を送信しますか?
はい。クライアントは、デバイス分類、認証ステータス、ユーザーなどの定期的な更新情報と動的な更新情報の両方を、認証情報のためにコントローラに提供します。
パブリッシャーの背後にあるプライベートアプリ/サービスへのアクセスに関する問題のトラブルシューティングを行うための良い方法はありますか?

- クライアントの場合は、ユーザーを選択してTroubleshootをクリックします。
- ブラウザアクセスの場合、カスタムホスト名を入力し、ユーザーを選択して、 TroubleShootをクリックします。
トラブルシューターは、実行されたチェックの一覧、構成に影響を与える可能性のある問題、およびこれらの問題に対する解決策を表示します。
トラブルシューターには、現在約12個のチェック項目があります。 ただし、アクセスに影響を与える可能性のあるその他の条件が複数存在します(トラブルシューターではこれらの条件はチェックされません)。そのため、一部のチェックを手動で実行できると便利です。

