Si vous modifiez le site IPSec, assurez-vous de redémarrer le site pour que les paramètres mis à jour s'appliquent.
Pour créer un site IPSec :
-
Allez sur Settings > Security Cloud Platform > IPSec.
-
Cliquez New IPSec Site puis Create New.
-
Dans la fenêtre New IPSec Site, pour Site Name, entrez un nom pour le site IPSec.
-
Dans l'onglet Basic Settings:
-
Source Identity: Entrez une adresse IP unique, un nom de domaine pleinement qualifié (FQDN) ou un identifiant au format d'adresse électronique. Par exemple, 1.1.1.1 ou sourcelocation@company.com. Le routeur ou le pare-feu utilise l'identité source pour l'authentification lors de l'échange de clés Internet (IKE). Il n'est pas nécessaire que ce soit un véritable enregistrement DNS.
-
Primary Netskope POPPour plus d'informations, veuillez vous adresser à : Select le point de présence primaire Netskope le plus proche dans votre pays. Chaque POP est associé à un jour spécifique (par exemple, jour 1, jour 2, etc.), qui est le jour de déploiement de la version où Netskope met à jour le POP en question avec le logiciel le plus récent. Netskope met généralement à niveau un ensemble différent de POP à des jours différents. Pour une performance optimale, Netskope recommande :
-
Utiliser les POP les plus proches géographiquement.
-
Configurer au moins deux POP pour chaque emplacement de sortie dans votre réseau.
-
Veillez à ce que vos POP tombent sur des jours différents de déploiement des versions. Par exemple, si votre POP principal est associé à (Day-1), votre POP de secours doit être associé à un jour différent, par exemple (Day-2), pour une meilleure résilience. Voici quelques mises en garde importantes :
-
Netskope vous informe si le déploiement est reprogrammé en raison de circonstances imprévues.
-
Si le déploiement du POP est temporairement reporté au lendemain, l'interface utilisateur de Netskope indique toujours le jour du déploiement initial.
-
Vous ne pouvez pas sélectionner de POP New tant qu'ils ne sont pas pleinement opérationnels.
-
-
-
Failover Netskope POP: Select le deuxième point de présence Netskope le plus proche dans votre pays à utiliser comme site de sauvegarde/basculement. Pour des performances optimales, veuillez consulter les recommandations précédentes. À tout moment, vous pouvez cliquer
pour inverser le point de présence principal et le point de présence de secours. -
Sort Netskope POPs by geographical distanceSelect pour trier la liste Netskope POP en fonction de la distance géographique la plus proche. Vous pouvez rechercher le POP le plus proche en saisissant une adresse IP ou des coordonnées de longitude et de latitude.
-
Pre-Shared Key (PSK): Entrez la clé pré-partagée que les deux côtés du tunnel utiliseront pour s'authentifier l'un l'autre. Le PSK doit être unique pour chaque tunnel.
-
Encryption CipherSelect un algorithme de cryptage pour le tunnel IPSec.
-
Maximum Bandwidth: Enter the maximum bandwidth for the IPSec tunnel. The tunnel size can be up to 2 Gbps.
Pour activer les options de 500 Mbps, 1 Gbps ou 2 Gbps, contactez votre représentant commercial ou le support Netskope. Pour en savoir plus : Tunneling IPSec à haute capacité.

-
-
(Optional) In the Advanced Settings tab:
-
Traffic Type: Choisissez le type de trafic traversant le site GRE. Vous pouvez utiliser cette option pour classer le trafic de votre tunnel et établir un rapport d'utilisation.
-
Utilisateur
-
IoT
-
Mixte
-
Machine
-
Wifi pour les invités
-
-
Source IP Address: Saisissez l'adresse IP de l'homologue source (c'est-à-dire l'IP publique de sortie) du routeur ou du pare-feu à partir duquel Netskope recevra des paquets. Netskope identifie le trafic appartenant à votre organisation par le biais des adresses IP de votre routeur ou de votre pare-feu.
-
Additional Netskope POP: Vous pouvez sélectionner un maximum de 8 POP supplémentaires ; toutefois, les POP supplémentaires font l'objet d'une procédure d'appel d'offres. Pour les tunnels haute capacité sous licence, les POP Netskope supplémentaires ne sont pas pris en charge. Pour une performance optimale, Netskope recommande :
-
Utilisation de l'adresse IP ou des coordonnées géographiques pour localiser les POP les plus proches géographiquement.
-
Configurer au moins deux POP pour chaque emplacement de sortie dans votre réseau.
-
Veillez à ce que vos POP tombent sur des jours différents de déploiement des versions. Par exemple, si votre POP principal est associé à (Day-1), votre POP de secours doit être associé à un jour différent, par exemple (Day-2), pour une meilleure résilience.
Pour activer cette fonction, contactez votre représentant commercial ou le service d'assistance de Netskope.
-
-
RekeySelect pour recomposer les SA IPSec lorsqu'ils expirent. Netskope recommande d'utiliser le paramètre par défaut.
-
Si vous sélectionnez rekey only, Netskope lance le rekey IPSec avec une valeur par défaut de 2 heures.
-
Si vous sélectionnez la réauthentification uniquement, Netskope lance la réauthentification IKE avec une valeur par défaut de 24 heures.
-
Si vous sélectionnez à la fois la reconnexion et la réauthentification, Netskope lance la reconnexion IPSec et la réauthentification IKE avec les valeurs par défaut de 2 heures et 24 heures respectivement.
-
Si vous désélectionnez les deux, Netskope ne lance pas de nouvelle clé ou de nouvelle authentification.
-
-
ReauthenticationSelect pour créer New IKE et IPSec SAs lorsqu'ils expirent. Netskope recommande d'utiliser le paramètre par défaut.
- Netskope fonctionne principalement comme un répondeur, de sorte que les paramètres de reclé et de réauthentification sont désactivés par défaut.
- Avant d'activer ces paramètres, testez soigneusement vos tunnels.
- Netskope ne prend pas en charge la reconnexion IKE (phase 1) mais prend en charge la réauthentification IKE, que vous pouvez activer ci-dessus car elle est désactivée par défaut.
- Si vous modifiez l'un de ces paramètres, veillez à redémarrer le site pour appliquer les paramètres mis à jour.
-
Trust X-Forwarded-For Header: Select pour faire confiance aux adresses IP contenues dans l’en-tête HTTP X-Forwarded-For (XFF) au niveau du tunnel. Si vous faites confiance à XFF au niveau du locataire, vous ne pouvez pas sélectionner cette option.
-
Apply to all traffic: Utilisez l'en-tête HTTP XFF pour identifier tout le trafic utilisateur passant par le tunnel IPSec.
-
Apply to specific NAT/proxy IP(s): Utiliser l’en-tête HTTP XFF pour identifier le trafic provenant d’adresses IP NAT et proxy spécifiques passant par le tunnel IPSec. Cliquez sur +Add Another pour ajouter plusieurs adresses IP.
-

-
-
Cliquez sur Save and Copy POPs Info pour enregistrer le site IPSec et copier les informations POP de Netskope dans votre presse-papiers. Vous avez besoin de ces informations pour établir les tunnels IPSec primaire et de secours sur votre routeur/pare-feu.

