Ce guide illustre comment configurer les tunnels IPSec entre Netskope et le Cisco Catalyst SD-WAN Manager fonctionnant sous la version 17.09.04a de Cisco IOS XE. Pour en savoir plus sur les étapes de Cisco, consultez la documentation Cisco Catalyst SD-WAN.
Conditions préalables
Avant de configurer IPSec, consultez les directives de Netskope.
Création de tunnels IPSec dans Netskope
Pour créer les tunnels VPN IPSec pour le Cisco Catalyst SD-WAN Manager dans l'interface utilisateur Netskope, consultez la section Création d'un site IPSec.
Création de tunnels IPSec dans le SD-WAN de Cisco Catalyst
Pour créer les tunnels VPN IPSec dans le Cisco Catalyst SD-WAN Manager :
-
Connectez-vous à Cisco Catalyst SD-WAN.
-
Allez à Configuration > Templates.

-
Cliquez sur Feature Templates.

-
Cliquez sur Add Template.

-
Select a device and choose the Cisco Secure Internet gateway (SIG) VPN.

-
Sous Cisco Secure Internet Gateway (SIG):
-
Sous Configuration, cliquez Add Tunnel.

-
En Basic Settings:
-
Tunnel Type: Choisissez ipsec.
-
Interface Name: Entrez un nom pour l'interface du tunnel IPSec.
-
Description: Entrez des commentaires ou des notes pour le tunnel IPSec.
-
Tracker: Laissez en blanc.
-
Tunnel Source InterfaceSelect ou saisissez l'adresse IP de l'interface WAN qui initie le tunnel IPSec.
-
Tunnel Destination IP Address/FQDN(Ipsec): Saisissez l’adresse IP de la passerelle IPSec du POP principal de Netskope que vous avez copié dans l’interface de Netskope. Dans cet exemple, c’est
163.116.140.38. -
Preshared Key: Entrez la clé pré-partagée que vous avez saisie dans l'interface utilisateur de Netskope.

-
-
Sous Advanced Settings, dans General:
-
En IKE:
-
IKE Rekey Interval (seconds)Laissez comme
14400secondes. -
IKE Cipher Suite: Laisser comme AES 256 CBC SHA1.
-
IKE Diffie-Hellman Group: Laisser comme 16 4096-bit modulus.
-
IKE ID for local End point: Saisissez l'identité de la source que vous avez saisie dans l'interface utilisateur de Netskope.
-
IKE ID for Remote End point: Saisissez l’adresse IP de la passerelle IPSec du POP principal de Netskope que vous avez copié dans l’interface de Netskope. Dans cet exemple, c’est
163.116.140.38.
-
-
En IPSec:
-
Cliquez sur Add.
-
Répétez les étapes 7 à 12 pour créer le tunnel IPSec de secours. Utilisez les mêmes valeurs, sauf pour les champs suivants :
-
Interface Name: Entrez un nom unique pour l'interface du tunnel de secours.
-
Tunnel Destination IP Address/FQDN(Ipsec): Saisissez les adresses IP de la passerelle IPSec du POP Netskope de basculement que vous avez copiées dans l'interface utilisateur Netskope.
-
IKE ID for Remote End point: Saisissez les adresses IP de la passerelle IPSec du POP Netskope de basculement que vous avez copiées dans l'interface utilisateur Netskope.
-
-
Sous High Availability:
-
Active: Choisissez le nom de l'interface du tunnel IPSec primaire que vous avez créé précédemment. Dans cet exemple, il s'agit de ipsec1.
-
Active Weight: Entrez une valeur de poids pour le tunnel IPSec primaire. Dans cet exemple, il s'agit de 255.
-
Backup: Choisissez le nom de l'interface du tunnel IPSec primaire que vous avez créé précédemment. Dans cet exemple, il s'agit de ipsec2.
-
Backup Weight: Entrez une valeur de poids pour le tunnel IPSec de secours. Dans cet exemple, il s'agit de 255.

-
-
Cliquez sur Save.
-
Cliquez sur Device Templates.

-
Choisir
à côté du périphérique Cisco Catalyst SD-WAN auquel vous souhaitez associer le modèle de fonctionnalité configuré. -
Cliquez sur Edit.

-
Sous Transport & Management VPN, pour Cisco Secure Internet Gateway, choisissez le nom du modèle de fonctionnalité que vous avez configuré ci-dessus. Dans cet exemple, il s'agit de Netskope-IPSec-Tunnels.

-
Cliquez sur Update.
Routage du trafic à l'aide de modèles d'extension CLI
Pour créer un modèle de module complémentaire CLI et spécifier le type de trafic devant passer par les tunnels IPSec :
-
Allez à Configuration > Templates.

-
Cliquez sur Feature Templates.

-
Cliquez sur Add Template.

-
Select un périphérique et choisissez Cli Add-On Template.

-
Sous Cli Add-On Template:
-
Device Type: Affiche le type de périphérique que vous avez sélectionné précédemment.
-
Template Name: Entrez un nom unique pour le modèle de tunnel.
-
Description: Entrez des commentaires ou des notes pour le tunnel IPSec.
-
CLI CONFIGURATION: Entrez des commandes CLI supplémentaires pour acheminer le trafic via votre tunnel IPSec. Par exemple :
-
Si vous souhaitez que le trafic provenant de la même IP source emprunte le même tunnel IPSec, entrez la commande suivante :
! ip cef load-sharing algorithm src-only !
-
Si vous avez besoin d'un tunnel côté service, entrez les commandes suivantes :
! interface Tunnel100001 vrf forwarding 1 !
Veillez à mettre à jour l'interface du tunnel IPSec conformément à votre configuration CLI.
-

-
-
Cliquez sur Save.
-
Cliquez sur Device Templates.

-
Choisir
à côté du périphérique Cisco Catalyst SD-WAN auquel vous souhaitez associer le modèle de fonctionnalité configuré. -
Cliquez sur Edit.

-
Sous Additional Templates, pour CLI Add-On Template, choisissez le nom du modèle de fonctionnalité que vous avez configuré ci-dessus. Dans cet exemple, il s'agit de IPSec-Source-IP-Based-ECMP-And-Service-Side-Tunnel.

-
Cliquez sur Update.
Ajout d'une politique d'acheminement
Vous devez ajouter une stratégie d'acheminement pour spécifier le trafic que vous souhaitez envoyer via le tunnel IPSec.
Vérification de l'état du tunnel IPSec
Pour vérifier l'état du tunnel IPSec dans Netskope, allez à Settings > Security Cloud Platform > IPSec. Vous pouvez voir que les sites principal et de secours affichent un
statut.

Pour vérifier l'état du tunnel IPSec dans Cisco Catalyst SD-WAN Manager, rendez-vous sur [Configuration > Tunnels]. Vous pouvez voir que les tunnels primaire et de secours s'affichent comme étant actifs.

Dépannage
Sur le périphérique Cisco Catalyst SD-WAN, vous pouvez effectuer un dépannage à l'aide des commandes CLI suivantes :
show running-config
show crypto ikev2 sa
show crypto ipsec sa




