Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Intégrations
    IPSec et GRE
    Netskope IPSec avec Cisco Catalyst SD-WAN

    Netskope IPSec avec Cisco Catalyst SD-WAN

    Ce guide illustre comment configurer les tunnels IPSec entre Netskope et le Cisco Catalyst SD-WAN Manager fonctionnant sous la version 17.09.04a de Cisco IOS XE. Pour en savoir plus sur les étapes de Cisco, consultez la documentation Cisco Catalyst SD-WAN.

    Conditions préalables

    Avant de configurer IPSec, consultez les directives de Netskope.

    Création de tunnels IPSec dans Netskope

    Pour créer les tunnels VPN IPSec pour le Cisco Catalyst SD-WAN Manager dans l'interface utilisateur Netskope, consultez la section Création d'un site IPSec.

    Création de tunnels IPSec dans le SD-WAN de Cisco Catalyst

    Pour créer les tunnels VPN IPSec dans le Cisco Catalyst SD-WAN Manager :

    1. Connectez-vous à Cisco Catalyst SD-WAN.

    2. Allez à Configuration > Templates.

      Le menu Modèles sous Configuration dans Cisco Catalyst SD-WAN.
    3. Cliquez sur Feature Templates.

      L'option Modèles de fonctionnalités sur la page Modèles.
    4. Cliquez sur Add Template.

      L'option « Ajouter un modèle » sur la page « Modèles de fonctionnalités ».
    5. Select a device and choose the Cisco Secure Internet gateway (SIG) VPN.

      La liste périphérique et type VPN sous Ajouter un modèle.
    6. Sous Cisco Secure Internet Gateway (SIG):

      • Device Type: Affiche le type de périphérique que vous avez sélectionné précédemment.

      • Template Name: Entrez un nom unique pour le modèle de tunnel.

      • Description: Saisissez des commentaires ou des notes pour le modèle de tunnel.

      • SIG Provider: Choisissez Generic.

        Les champs de configuration sous Cisco Secure Internet Gateway (SIG).
    7. Sous Configuration, cliquez Add Tunnel.

      L'option Ajouter un tunnel dans la section Configuration de Ajouter des modèles.
    8. En Basic Settings:

      • Tunnel Type: Choisissez ipsec.

      • Interface Name: Entrez un nom pour l'interface du tunnel IPSec.

      • Description: Entrez des commentaires ou des notes pour le tunnel IPSec.

      • Tracker: Laissez en blanc.

      • Tunnel Source InterfaceSelect ou saisissez l'adresse IP de l'interface WAN qui initie le tunnel IPSec.

      • Tunnel Destination IP Address/FQDN(Ipsec): Saisissez l’adresse IP de la passerelle IPSec du POP principal de Netskope que vous avez copié dans l’interface de Netskope. Dans cet exemple, c’est 163.116.140.38.

      • Preshared Key: Entrez la clé pré-partagée que vous avez saisie dans l'interface utilisateur de Netskope.

        Section Paramètres de base pour la configuration du tunnel.
    9. Sous Advanced Settings, dans General:

      • Shutdown: Laisser comme No.

      • TCP MSS: Laissez en blanc.

      • IP MTU: Assurez-vous que c'est 1400.

      • DPD Interval: Assurez-vous que ce soit 20 secondes.

      • DPD Retries: Assurez-vous que ce soit 5 tentatives.

        La section Générale sous Options Avancées.
    10. En IKE:

      • IKE Rekey Interval (seconds)Laissez comme 14400 secondes.

      • IKE Cipher Suite: Laisser comme AES 256 CBC SHA1.

      • IKE Diffie-Hellman Group: Laisser comme 16 4096-bit modulus.

      • IKE ID for local End point: Saisissez l'identité de la source que vous avez saisie dans l'interface utilisateur de Netskope.

      • IKE ID for Remote End point: Saisissez l’adresse IP de la passerelle IPSec du POP principal de Netskope que vous avez copié dans l’interface de Netskope. Dans cet exemple, c’est 163.116.140.38.

        La section IKE sous Options avancées.
    11. En IPSec:

      • IPsec Rekey Interval (seconds): Laisser comme 3600.

      • IPsec Replay Window: Laisser comme 512.

      • IPsec Cipher Suite: Choisissez AES 256 CBC SHA1.

      • Perfect Forward Secrecy: Laisser comme Group-16 4096-bit modulus.

        La section IPSec sous Options avancées.
    12. Cliquez sur Add.

    13. Répétez les étapes 7 à 12 pour créer le tunnel IPSec de secours. Utilisez les mêmes valeurs, sauf pour les champs suivants :

      • Interface Name: Entrez un nom unique pour l'interface du tunnel de secours.

      • Tunnel Destination IP Address/FQDN(Ipsec): Saisissez les adresses IP de la passerelle IPSec du POP Netskope de basculement que vous avez copiées dans l'interface utilisateur Netskope.

      • IKE ID for Remote End point: Saisissez les adresses IP de la passerelle IPSec du POP Netskope de basculement que vous avez copiées dans l'interface utilisateur Netskope.

    14. Sous High Availability:

      • Active: Choisissez le nom de l'interface du tunnel IPSec primaire que vous avez créé précédemment. Dans cet exemple, il s'agit de ipsec1.

      • Active Weight: Entrez une valeur de poids pour le tunnel IPSec primaire. Dans cet exemple, il s'agit de 255.

      • Backup: Choisissez le nom de l'interface du tunnel IPSec primaire que vous avez créé précédemment. Dans cet exemple, il s'agit de ipsec2.

      • Backup Weight: Entrez une valeur de poids pour le tunnel IPSec de secours. Dans cet exemple, il s'agit de 255.

        La section Haute Disponibilité de Modèles d’Ajouter.
    15. Cliquez sur Save.

    16. Cliquez sur Device Templates.

      L’option Modèles périphérique sur la page Modèles.
    17. Choisir à côté du périphérique Cisco Catalyst SD-WAN auquel vous souhaitez associer le modèle de fonctionnalité configuré.

    18. Cliquez sur Edit.

      L'option Modifier dans le menu Modèle de périphérique.
    19. Sous Transport & Management VPN, pour Cisco Secure Internet Gateway, choisissez le nom du modèle de fonctionnalité que vous avez configuré ci-dessus. Dans cet exemple, il s'agit de Netskope-IPSec-Tunnels.

      La section Transport & Management VPN sous Modèles de périphérique.
    20. Cliquez sur Update.

    Routage du trafic à l'aide de modèles d'extension CLI

    Pour créer un modèle de module complémentaire CLI et spécifier le type de trafic devant passer par les tunnels IPSec :

    1. Allez à Configuration > Templates.

      Le menu Modèles sous Configuration dans Cisco Catalyst SD-WAN.
    2. Cliquez sur Feature Templates.

      L'option Modèles de fonctionnalités sur la page Modèles.
    3. Cliquez sur Add Template.

      L'option « Ajouter un modèle » sur la page « Modèles de fonctionnalités ».
    4. Select un périphérique et choisissez Cli Add-On Template.

      Le périphérique et le modèle d’extension CLI sous Ajouter Modèle.
    5. Sous Cli Add-On Template:

      • Device Type: Affiche le type de périphérique que vous avez sélectionné précédemment.

      • Template Name: Entrez un nom unique pour le modèle de tunnel.

      • Description: Entrez des commentaires ou des notes pour le tunnel IPSec.

      • CLI CONFIGURATION: Entrez des commandes CLI supplémentaires pour acheminer le trafic via votre tunnel IPSec. Par exemple :

        • Si vous souhaitez que le trafic provenant de la même IP source emprunte le même tunnel IPSec, entrez la commande suivante :

          !  
          ip cef load-sharing algorithm src-only
          !
        • Si vous avez besoin d'un tunnel côté service, entrez les commandes suivantes :

          !                                                                                                                                            
          interface Tunnel100001
            vrf forwarding 1
          !
          Veillez à mettre à jour l'interface du tunnel IPSec conformément à votre configuration CLI.
      Les champs de configuration sous Modèle d'extension CLI.
    6. Cliquez sur Save.

    7. Cliquez sur Device Templates.

      L’option Modèles périphérique sur la page Modèles.
    8. Choisir à côté du périphérique Cisco Catalyst SD-WAN auquel vous souhaitez associer le modèle de fonctionnalité configuré.

    9. Cliquez sur Edit.

      L'option Modifier dans le menu Modèle de périphérique.
    10. Sous Additional Templates, pour CLI Add-On Template, choisissez le nom du modèle de fonctionnalité que vous avez configuré ci-dessus. Dans cet exemple, il s'agit de IPSec-Source-IP-Based-ECMP-And-Service-Side-Tunnel.

      La section Modèles supplémentaires sous Modèles périphérique.
    11. Cliquez sur Update.

    Ajout d'une politique d'acheminement

    Vous devez ajouter une stratégie d'acheminement pour spécifier le trafic que vous souhaitez envoyer via le tunnel IPSec.

    Vérification de l'état du tunnel IPSec

    Pour vérifier l'état du tunnel IPSec dans Netskope, allez à Settings > Security Cloud Platform > IPSec. Vous pouvez voir que les sites principal et de secours affichent un Netskope-Up--Status-Icon.png statut.

    Pour vérifier l'état du tunnel IPSec dans Cisco Catalyst SD-WAN Manager, rendez-vous sur [Configuration > Tunnels]. Vous pouvez voir que les tunnels primaire et de secours s'affichent comme étant actifs.

    Dépannage

    Sur le périphérique Cisco Catalyst SD-WAN, vous pouvez effectuer un dépannage à l'aide des commandes CLI suivantes :

    show running-config
    show crypto ikev2 sa
    show crypto ipsec sa
    Dans ce thème
    • Netskope IPSec avec Cisco Catalyst SD-WAN