Generic Routing Encapsulation (GRE) est un protocole de tunneling permettant d'encapsuler des paquets dans un protocole de transport. Un tunnel GRE fonctionne comme un VPN, mais sans cryptage ; il transporte des paquets d'un point d'extrémité à un autre. Un routeur/pare-feu capable de GRE encapsule un paquet de données utiles dans un paquet GRE, qu'il encapsule ensuite dans un protocole de transport, tel que l'IP, et l'envoie sur l'internet.
GRE peut diriger le trafic HTTP(S) et non-HTTP(S) vers le nuage Netskope. La passerelle GRE de Netskope valide l'IP source du tunnel comme une adresse IP connue qui doit être configurée dans l'interface utilisateur de Netskope.
Le diagramme suivant illustre le trafic workflow pour les tunnels GRE avec Netskope Secure Web Gateway :

En outre, si vous disposez d'un pare-feu Netskope Cloud Firewall, vous pouvez diriger le trafic non-HTTP(S) vers le nuage Netskope via les tunnels GRE :

Lignes directrices générales
Lorsque vous créez ou modifiez un tunnel GRE, tenez compte des éléments suivants: :
- Vous devez disposer de la licence Netskope Secure Web Gateway ou Netskope Cloud Firewall.
- Configurez votre source périphérique pour établir le tunnel GRE. Pour en savoir plus, consultez la documentation de votre routeur ou de votre pare-feu.
- Configurez vos pare-feu, s'il y en a, pour autoriser le tunnel GRE. Si votre pare-feu dispose d'une liste de contrôle d'accès bloquant les connexions entrantes, configurez une règle pour autoriser le trafic GRE. Pour en savoir plus, consultez la documentation de votre pare-feu.
- Configurez votre périphérique homologue pour que la destination du tunnel soit définie comme le VIP de Netskope POP que vous avez configuré dans Netskope UI/API. Si vous configurez un tunnel GRE vers un POP qui n'est pas configuré dans Netskope UI/API, il ne s'affichera pas.
- Si vous configurez Netskope Secure Web Gateway, envoyez uniquement HTTP (port 80) et HTTPS (port 443) via le tunnel GRE. Vous pouvez également utiliser des ports non standard ou personnalisés pour le trafic HTTP et HTTPS.
Note
Netskope négocie HTTP/2 pour tous les domaines si le serveur d'origine le prend en charge ; dans le cas contraire, Netskope revient à HTTP 1.1. Tous les autres trafics continueront à utiliser HTTP 1.1. En outre, les méthodes d'accès Netskope Client, GRE/IPSEC et iOS sont entièrement prises en charge. Le changement de protocole est totalement transparent pour les utilisateurs, aucune configuration n'est requise par les administrateurs. Contactez l'assistance pour activer cette fonction pour votre compte.
- Si vous configurez Netskope Cloud Firewall, envoyez le trafic non-HTTP(S) à travers le tunnel GRE. Vous pouvez également utiliser des ports non standard ou personnalisés pour le trafic HTTP(S).
- Vous ne pouvez pas mettre en œuvre la NAT pour les points d'extrémité à l'intérieur du tunnel GRE. Si votre réseau pair source utilise un NAT basé sur une adresse IP d'extrémité, le service GRE de Netskope n'observera qu'une seule adresse IP, ce qui aura un impact sur l'équilibrage de la charge GRE, les performances, les rapports et la granularité de la politique. Votre réseau pair source ne doit pas implémenter de NAT sur l'adresse IP de l'extrémité.
- Netskope recommande fortement d'activer le sondage ICMP keepalive pour chaque tunnel sur le routeur ou le pare-feu. L'activation de cette fonctionnalité garantit un affichage fiable de l'état dans l'interface utilisateur de Netskope, notamment en cas de défaillance du tunnel. Netskope recommande également d'effectuer une sonde toutes les 20 secondes et de réessayer 5 fois toutes les 6 secondes (si le fournisseur le permet). Si plusieurs tunnels se connectent au même point de présence (POP), vous devez randomiser les délais d'expiration des sondes afin d'éviter que les sondes n'atterrissent au même intervalle. Par exemple, si vous avez trois tunnels connectés au point de présence Netskope SFO1, vous devez définir les intervalles de sondage pour chacun d'eux comme suit : 20 5 6, 19 6 6 et 22 5 6.
- Le nœud de la passerelle GRE ne peut répondre aux sondes ICMP/keepalives que si la valeur de l'IP de destination dans le paquet IP interne correspond à l'IP de la sonde de la passerelle GRE répertoriée dans le tableau de bord de l'interface utilisateur de la passerelle GRE correspondant au POP de Netskope. Dans le cas contraire, le tunnel GRE laisse tomber les paquets de sonde.
- Lorsque les contrôles de santé des services en aval tels que Netskope Cloud Firewall ou Netskope Secure Web Gateway sont en panne, le tunnel GRE est en panne et les établissements du tunnel New ne parviennent pas à envoyer un message GRE AUTH FAILURE.
- Les certificats racine et intermédiaire de Netskope doivent être approuvés pour que Netskope puisse effectuer correctement le décryptage SSL du trafic web. Si vous installez le site Netskope Client sur le périphérique de votre utilisateur, il installe automatiquement les certificats appropriés. Vous pouvez également vous rendre sur Settings > Manage > Certificates > Signing CA pour télécharger les certificats racine et intermédiaire de Netskope à distribuer à vos points d'extrémité. Cette option est facultative pour Netskope Cloud Firewall.
- Calculez la taille maximale du segment (MSS) pour tenir compte des en-têtes GRE sur l'interface WAN. Si vous ne définissez pas de MSS, cela peut avoir un impact négatif sur les performances du tunnel.
- Netskope recommande d'avoir du trafic en provenance du point d'extrémité au moins toutes les 30 minutes.
- Le trafic provenant d'un même utilisateur ou d'un même point d'extrémité doit passer par le même tunnel, et vous ne pouvez pas équilibrer la charge entre les tunnels.
- Vous devez configurer le basculement vers un tunnel de secours pour garantir des interruptions de connexion minimales.
Note
Vous devez tester régulièrement votre tunnel IPSec de basculement, car la redirection du trafic vers un tunnel de basculement s'effectue sur votre passerelle GRE en dehors de la visibilité et du contrôle de Netskope.
- Toute application envoyant du trafic via un tunnel GRE doit être en mesure de gérer un événement de basculement du tunnel principal vers le tunnel de basculement de manière gracieuse. Si une application n'est pas capable de gérer ce type d'événement de basculement, vous ne devez pas envoyer le trafic de cette application via un tunnel GRE.
- GRE est par nature un protocole avec état. Lors des entretiens périodiques prévus, attendez-vous à ce que le tunnel s'éteigne et se rallume brièvement lors de la mise à jour du logiciel GRE.
High-Capacity GRE Tunneling
Netskope supports high-bandwidth capacity for your primary and backup GRE tunnels, providing high-performance connections between your source devices and Netskope for heavy traffic demands. The following high-capacity GRE tunnels are supported:
| Bandwidth | Exigences |
|---|---|
| 3 Gbps | Licensed. Requires capacity evaluation. |
| 5 Gbps | Licensed. Requires capacity evaluation. |
Key Considerations
-
The above bandwidth is peak aggregated throughput at any time (i.e., the total sum of upload and download traffic).
-
The bandwidth is qualified based on IMIX traffic profile with average packet size of 620 Bytes. Any other test profile might not be able to provide the same performance.
-
High-capacity tunnels are offered with Primary and Failover POP in an active-standby tunnel configuration. Additional POPs aren’t supported with high-capacity tunnels.
-
If you’re upgrading the bandwidth of an existing tunnel to high-capacity (e.g., 250 Mbps to 3 Gbps), then the tunnel will go down and come up, which might cause some traffic loss. To prevent this, ensure you notify Netskope immediately since it requires a configuration update that must be planned through a maintenance window.
Netskope offers this capability based on capacity evaluation and expansion. There might be provisioning lead time of up to 6 weeks depending on the available resources at a given Netskope POP. To ensure faster provisioning, you must share the following information with your Netskope Sales Representative at least 6 weeks in advance:
| Appariement de tunnel | Adresse IP source | POP primaire | POP à basculement |
|---|---|---|---|
| Tunnel-Pair-1 | a.b.c.d | NYC3 | NYC4 |
| Tunnel-Pair-2 | w.x.y.z | ORD2 | ORD4 |
Changing the Source IP Address
Lors de la configuration de vos sites GRE, assurez-vous de fournir les Source IP Address dans Basic Settings.
If the source IP changes, you must notify Netskope immediately since it requires a configuration update that must be planned through a maintenance window.
Calcul du MTU & MSS
Calculez l'unité de transmission maximale (MTU) et la taille de segment maximale (MSS) nécessaires pour vos tunnels GRE en fonction de la configuration de votre interface WAN. Si le MTU n'est pas correctement calculé, une fragmentation plus importante peut se produire et avoir un impact sur les performances.
Voici un exemple de calcul du MTU et du MSS pour une interface WAN de 1500 octets :
WAN Interface MTU = 1500 WAN Interface MSS = MTU (1500) - IP (20 bytes header) - TCP (20 bytes header) = 1460 GRE = 4 bytes header GRE MTU = MTU (1500) - IP (20) - GRE (4) = 1476 GRE MSS = GRE MTU (1476) - IP (20) - TCP (20) = 1436
Recommandation MTU
- Si vous utilisez Cloud Firewall, vous devez définir la taille du MTU L3 à 1476 octets sur le client périphérique. La valeur MTU du routeur ou du pare-feu peut être maintenue à la valeur MTU par défaut de 1500 octets.
- Netskope recommande d'autoriser les applications UDP sur le client périphérique à prendre en charge la découverte du MTU du chemin (PMTUD) afin d'éviter la fragmentation IP si la valeur du MTU n'est pas ramenée à 1476 octets.
- Si la taille du paquet IP dépasse 1476 octets et que le bit Don't Fragment (DF) est activé, la passerelle GRE de Netskope laisse tomber le paquet et envoie au client un message ICMP destination unreachable avec un code indiquant "fragmentation nécessaire et DF activé". Si le bit DF n'est pas défini dans le paquet IP, la passerelle GRE de Netskope laisse tomber le paquet en silence.
Recommandation TCP MSS
La passerelle GRE de Netskope ajuste automatiquement le MSS pour le trafic TCP.
Configuration des tunnels GRE
Netskope doit configurer des tunnels GRE depuis votre routeur/pare-feu vers au moins deux POP Netskope différents. Cela permet de garantir le maintien de la connectivité pour le tunnelage du trafic via GRE dans le cas où l'un des deux pairs de source d'identité n'est temporairement pas disponible. Le tunnel GRE de secours prend le relais jusqu'à ce que le tunnel principal soit rétabli.
Pour configurer les tunnels GRE pour votre organisation :
- Configurez les tunnels GRE dans l'interface utilisateur Netskope pour diriger le trafic vers les points de présence (POP) Netskope. Les adresses POP sont disponibles dans la console d'administration Netskope à Settings > Security Cloud Platform > Traffic Steering > GRE > Netskope POPs. Pour en savoir plus : Créer un site GRE.
- Configurez les tunnels GRE pour l’identité source de votre fournisseur périphérique. Chaque tunnel supporte jusqu’à 1 Gbps de débit. Utilisez le routage basé sur des politiques pour diriger le trafic HTTP/HTTPS sur les ports 80 et 443 via les tunnels GRE. Si vous avez la licence Cloud Firewall, vous pouvez aussi diriger le trafic non-HTTP comme TCP, UDP et ICMP à travers les tunnels. Pour consulter les guides d’intégration spécifiques aux fournisseurs : IPSec et GRE.
- Après avoir configuré les tunnels GRE, choisissez les options de pilotage/d'identité, telles que l'installation du Netskope Client ou la configuration du certificat racine Netskope sur le périphérique. Pour en savoir plus : Méthodes d’identification de l’utilisateur pour les tunnels IPSec et GRE.
Surveillance des tunnels GRE
Surveillez vos tunnels GRE afin d'assurer le basculement entre les tunnels GRE primaire et de secours. Activez les keepalives GRE comme mécanisme de détection de base.
- Pour les routeurs Cisco, vous pouvez utiliser IPSLA ou keepalive sur l'interface du tunnel Cisco pour surveiller les tunnels.
Le keepalives sur Cisco périphérique envoie un paquet GRE comme charge utile interne du pair source contenant les adresses IP source et destination inversées. La destination GRE renvoie le paquet interne pour indiquer que le tunnel est en place.
- Pour les routeurs Juniper, vous pouvez utiliser RPM ou keepalive pour surveiller les tunnels.
Le keepalives sur Juniper périphérique envoie un paquet ICMP sur le tunnel GRE contenant les adresses IP internes des endpoints. Netskope alloue ces adresses IP internes afin que la passerelle GRE de Netskope puisse être configurée pour répondre lorsque le tunnel est ouvert.
Pour la haute disponibilité, les keepalives permettent aux terminaux GRE de basculer vers un tunnel de secours si une réponse n'est pas reçue. La passerelle GRE de Netskope ne renvoie une réponse keepalive que s'il n'y a pas de problèmes de contrôle de santé avec le proxy spécifique au locataire.
Netskope recommande de sonder toutes les 20 secondes et de réessayer 5 fois. Si le fournisseur le permet, Netskope recommande également de régler l'intervalle de relance de la sonde pour qu'il se produise toutes les 6 secondes pour une sonde perdue ou sans réponse. Par exemple :
| Temps (secondes) | Événement | État du tunnel |
|---|---|---|
| 0 | Le tunnel GRE est en place. | Haut de la page |
| 20 | Sonde reçue & a répondu. | Haut de la page |
| 40 | Sonde reçue & a répondu. | Haut de la page |
| 60 | Sonde non reçue par Netskope ou la réponse de la sonde n'est pas parvenue au locataire. | Haut de la page |
| 66 | Nouvelle tentative n° 1 : la sonde n'a toujours pas été reçue. | Haut de la page |
| 72 | Nouvelle tentative n° 2 : la sonde n'a toujours pas été reçue. | Haut de la page |
| 78 | Nouvelle tentative n° 3 : La sonde n'a toujours pas été reçue. | Haut de la page |
| 84 | Nouvelle tentative n° 4 : la sonde n'a toujours pas été reçue. | Haut de la page |
| 90 | Nouvelle tentative n° 5 : La sonde n'a toujours pas été reçue. | Haut de la page |
| 91 | Netskope met à jour l'état du tunnel en le faisant passer à "down". | En bas |
Si vous avez plusieurs tunnels connectés au même POP, vous devez randomiser les délais de la sonde pour éviter qu’elles ne tombent au même intervalle. Par exemple, si vous avez trois tunnels connectés au SFO1 Netskope POP, vous devriez définir les intervalles de sonde pour chacun comme 20 5 6, 19 6 6 et 22 5 6.
Si la passerelle GRE de Netskope n'observe pas de paquet keepalive dans un délai d'une minute, l'état de la sonde du tunnel est signalé comme étant en panne et le service GRE met à jour l'état keepalive à l'adresse Not Seen dans l'interface utilisateur de Netskope.
À propos de la page du GRE
Sur la page Configuration du pilotage (Settings > Security Cloud Platform > GRE), vous pouvez :
- Actualisez les configurations du site GRE.
- Recherchez et filtrez les sites GRE par nom. Cliquez sur + Add Filter pour ajouter d'autres filtres afin de réduire les résultats de votre recherche :
- Identité de la source
- Statut
- Netskope POP
- Type de trafic
- Créez un New site GRE ou importez plusieurs sites GRE à l'aide d'un fichier CSV.
- Consultez la liste des POP de Netskope et les informations suivantes pour chacun d'entre eux :
- Gateway: L’adresse IP de la passerelle.
- Probe IP Address: L'adresse IP de la sonde.
- Location: Sa situation géographique.
Vous pouvez également voir si un POP Netskope n'accepte pas les tunnels New.
- Consultez la liste des sites GRE. Pour chaque site, vous pouvez voir les informations suivantes :
- Name: Le nom du site GRE.
- Source Identity: Non applicable pour les sites GRE.
- Source IP Address: L'adresse IP de l'homologue source (c'est-à-dire l'IP publique de sortie) du routeur ou du pare-feu à partir duquel Netskope recevra des paquets. Netskope identifie le trafic appartenant à votre organisation par le biais des adresses IP de votre routeur ou de votre pare-feu.
- Status: État du site GRE.
: Le site GRE observe les paquets keepalive du routeur ou du pare-feu.
: Au cours de la dernière minute, le site GRE n'a pas observé de paquets keepalive en provenance du routeur ou du pare-feu. Si le tunnel est en panne, Netskope continue de traiter le paquet du tunnel.
: Il y a un retard pour obtenir le dernier statut du tunnel GRE. Cela peut se produire si l’infrastructure sous-jacente hébergeant le service GRE est en maintenance. Pour en savoir plus, consultez le portail Trust ou contactez votre représentant Netskope.
: Le site GRE est désactivé.
Si vous survolez l'état, vous pouvez également voir les informations suivantes sur la fonction keepalive :
- Keepalive Status: Affiche les connexions keepalive comme Seen ou Unseen uniquement si vous avez configuré des keepalives pour le site GRE.
- Keepalive Last Updated: Affiche le temps depuis que Netskope a vu la connexion de maintien en vigue. Si aucune heure n’est affichée, Netskope ne voit pas les paquets keepalive.
Vous pouvez activer votre tunnel en tant que tunnel permanent. Cependant, pour garantir que l'interface utilisateur Netskope affiche des états de tunnel fiables, en particulier en cas de défaillance d'un tunnel, Netskope recommande d'activer le sondage ICMP keepalive pour chaque tunnel sur le périphérique, y compris le basculement vers le tunnel de secours.
- Netskope POP: Les points de présence (POP) Netskope principaux et de secours associés au site GRE. Cliquez View Additional Pops pour voir toute POPs supplémentaire configurée pour le site.
- Throughput: Le débit du site GRE en kilo-octets par seconde (Kbps). Si vous survolez le débit, vous pouvez également voir :
- User traffic last updated: Affiche le temps écoulé depuis que Netskope a vu le trafic des utilisateurs. Si aucune heure n'est affichée, Netskope ne voit pas de trafic.
- Traffic Type: Le type de trafic traversant le site GRE. Vous pouvez utiliser cette option pour classer le trafic de votre tunnel et établir un rapport d'utilisation.
- Utilisateur
- IoT
- Mixte
- Machine
- Wifi pour les invités
- Trier le tableau par nom de site.
- Select au moins une dérogation à l'aide de la case à cocher et cliquez sur Enable pour l'activer.
- Select au moins une dérogation à l'aide de la case à cocher et cliquez sur Disable pour la désactiver.
- Select au moins une dérogation à l'aide de la case à cocher et cliquez sur Delete pour la supprimer.
- Cliquez
pour personnaliser les colonnes du tableau ou rétablir celles par défaut. - Cliquer sur
pour choisir l'une des options suivantes :- View Detail: Consultez les détails complets sur le site du GRE.

- Edit: Modifier le site du GRE et ses paramètres. Pour en savoir plus : Créer un site GRE.
- Enable: Enable the GRE site.
- Disable: Désactivez le site du GRE.
- Delete: Supprimez le site du GRE.
- View Detail: Consultez les détails complets sur le site du GRE.
- Affichez jusqu'à 100 sites par page.
- Afficher plusieurs pages du tableau.

Dépannage
Certificate Issues
- Si le navigateur affiche une erreur de certificat, assurez-vous que le certificat racine Netskope est installé sur le périphérique de l'utilisateur.
Connection Issues
Si le trafic de bout en bout ne fonctionne pas :
- Vérifiez l'état du tunnel GRE pour voir s'il est en place sur le routeur de sortie.
- Vérifiez les compteurs de l'interface du tunnel pour voir s'ils augmentent ou non, ce qui indique le transit du trafic.
- Si un tunnel est en panne, assurez-vous que les keepalives GRE/ICMP envoyés par le routeur de sortie reçoivent une réponse keepalive en retour.
- Si un tunnel est en panne, vérifiez si le trafic de bout en bout passe par la passerelle par défaut du routeur.
- Si le tunnel est en place, vérifiez la carte de routage configurée pour rediriger le trafic.
- Assurez-vous que le pare-feu autorise le trafic GRE.
- Assurez-vous d'avoir ajouté l'adresse IP de sortie du routeur (c'est-à-dire l'adresse IP publique) à la page GRE dans l'interface utilisateur de Netskope.
- Assurez-vous d'avoir configuré la feuille de route pour rediriger le port 443/80 sur le tunnel GRE.
- Contactez le service d'assistance de Netskope.
Performance Issues
- Vérifiez le MTR par rapport à l'adresse IP GRE de Netskope. Il doit indiquer le RTT entre votre environnement et le nuage Netskope. Il indique également les chutes de paquets.
- Utilisez Wireshark pour capturer des paquets sur l'interface de sortie de l'extrémité. Il affiche des statistiques TCP complètes.
GRE Device Status
- Connectez-vous au pair source périphérique pour déterminer l'état du tunnel GRE. Si le tunnel est en panne, il y a de fortes chances que le périphérique ne soit pas en mesure de communiquer avec le service GRE Netskope, ou que ce nœud/site GRE n'ait pas encore été provisionné. Allez sur la page Netskope GRE pour confirmer.

