Configuring Netskope and VeloCloud requires four primary steps to achieve a working configuration. The steps are:
- Configure Tunnel credentials in the Netskope tenant.
- Configurez un tunnel NSD à partir d'une passerelle sur VeloCloud Orchestrator.
- Verify connectivity.
- Testez les politiques de sécurité dans l'interface utilisateur de Netskope.
Configurer les informations d'identification du tunnel dans l'interface utilisateur de Netskope
Pour créer les tunnels VPN IPSec pour l'orchestrateur VeloCloud dans l'interface utilisateur Netskope, consultez la section Création d'un site IPSec.
Configure an NSD Tunnel from a Gateway on the VeloCloud Orchestrator
- Connectez-vous à VeloCloud Orchestrator et vérifiez que votre VeloCloud Edge Appliance est en ligne.

- Configurez le tunnel Velocloud Non-SD-WAN via la passerelle. Allez sur Configure > Network Services > Non SD-WAN Destinations via Gateway. Cliquez sur New, puis entrez et sélectionnez les paramètres initiaux :
- Tunnel Name (Nom du tunnel) : Saisissez un nom qui correspond à votre topologie.
- Type: Select Generic IKEv2 Router (Route Based VPN) from the dropdown list.

- Public IP : Saisissez l'adresse IP du POP Netskope primaire pour la passerelle primaire et l'adresse IP du POP de basculement pour la passerelle secondaire.
- Cliquez sur Next et attendez que le tunnel New soit créé.
- Saisissez et sélectionnez ces paramètres :

- Local Auth ID: Select FQDN from the dropdown list and enter your unique customer ID URL.
- Site Subnets: Disable Site Subnets by selecting the checkbox.
- Redundant VeloCloud Cloud VPN : Activez cette case à cocher, qui établit les tunnels IPSEC à partir des passerelles Velocloud primaire et secondaire.
- Cliquez sur Advanced pour accéder aux champs permettant de définir la clé prépartagée, le cryptage et les paramètres nécessaires à l'authentification et à l'établissement du tunnel.
Saisissez et sélectionnez ces paramètres :

- Enable Tunnel(s): Enable the checkbox.
- PSK: Enter the pre-shared key used in the Netskope configuration.
- Encryption: Select AES 128 from the dropdown list.
- Cliquez sur Save Changes. Une fois sauvegardés, confirmez que les paramètres du tunnel sont reflétés dans le tableau de bord du VCO.

- Configure the Profile to use the newly created NSD Tunnel via Gateway. Go to Configure > Profiles and select Quick Start Profile. Alternatively, select New Profile and provide a name and (optionally) a description.

Lorsque vous avez terminé, cliquez sur Create.
- In the new or Quick Start profile, toggle Cloud VPN to ON and enable the newly created Tunnel.

- Create a Business Policy to send the intended traffic over this NSD tunnel to Netskope for inspection. Select the Business Policy tab.

- Cliquez sur New Rule.

- For Match, select these parameters:
- Source: Select Any.
- Destination : Select Définir... puis Internet.
- Application : Select Définir... puis Web et Tous les Web.

Cliquez sur OK.
Dans la politique ci-dessus, Velocloud redirige uniquement le trafic HTTP/HTTPS destiné à l'Internet vers le POP Netskope à l'aide du tunnel IPSec.
La politique nouvellement créée est installée au sommet et sera inspectée en premier.

Vérifier la connectivité
La configuration requise sur VeloCloud Orchestrator est terminée et le tunnel devrait être en ligne. Vérifiez la connectivité entre la passerelle VC et le Netskope Security Cloud.
Dans VeloCloud Orchestrator, allez à Monitor > Network Services.
Vous devriez voir que les tunnels IPSEC vers les POP Netskope primaire et secondaire sont connectés avec succès, le statut indique connecté (point vert) avec le tunnel primaire en cours d'utilisation et vert, tandis que le tunnel redondant est hors ligne mais disponible.
Tester les politiques de sécurité dans l'interface utilisateur de Netskope
- Go back to the Netskope UI to configure some Security policies for testing purposes. Go to Policies > Real-time Protection. Configure a policy to block all gambling-related web sites. Enter and select these parameters:
- Utilisateurs : Select All Users et cliquez sur Next.
- Cloud Apps and Web: Select Category and start typing
Gamblingin the Search field. WhenGamblingappears, select that option, and then click Next. - DLP (Prévention des pertes de données)/Threat Protection : Select None et cliquez sur Next.
- Select Activités : Cliquez sur Select Activities, sélectionnez Browse, et cliquez sur Save. Cliquez sur Next.

- Additional Attributes: Click Access Method, select IPSec, and click Save. Click User Type, select User, and click Save. Click Next.
- Action: Select Block from the Action dropdown list, and then select a Block Template. Click Next.
- Notification: Select None and click Next.
- Définir la politique : Entrez un nom de politique, comme
Block Gambling Sites, et cliquez sur Save.
Lorsque vous avez terminé, cliquez sur Save.
- Allez sur Politiques > Protection en temps réel. Cliquez sur Apply Changes. A ce stade, la politique a été appliquée et il y a actuellement 0 Hits.

- Connectez-vous à un client Windows sur le réseau LAN de l'Edge pour ce client. Essayez de naviguer vers un site de jeux d'argent.

Cette action est bloquée par la politique de protection en temps réel créée dans l'interface utilisateur de Netskope.
Notez que le nombre d'occurrences dans les occurrences de violation de la politique de protection en temps réel.

Vous pouvez également consulter Skope IT dans l'interface utilisateur et voir cette activité dans les événements de la page.

- Finally, to verify from the VeloCloud that the traffic is indeed hitting the NSD Tunnel via Gateway, check the flows.

Notez que le trafic destiné à l'URL en question (http://www.bet365.com) passe effectivement par Internet Backhaul et atteint le POP de Netskope.


