Internet Protocol Security (IPSec) est un protocole de tunneling permettant d'authentifier et de crypter les paquets à l'intérieur d'un protocole de transport. IPSec fonctionne comme un VPN mais avec un cryptage ; il transporte les paquets d'un point d'extrémité à un autre point d'extrémité. IPSec a deux modes, le mode tunnel et le mode transport. Ces instructions concernent le mode tunnel.
IPSec peut diriger le trafic HTTP(S) et non HTTP(S) vers le nuage Netskope. Configurez le pair source IPSec périphérique pour envoyer le trafic sur le tunnel VPN IPSec. La passerelle IPSec de Netskope valide l'identité de la source du tunnel configuré dans la console d'administration de Netskope. Si l'identité du tunnel n'est pas connue, le tunnel n'est pas établi.
Le diagramme suivant illustre le trafic workflow pour les tunnels IPSec avec Netskope Secure Web Gateway :

En outre, si vous disposez d'un pare-feu Netskope Cloud Firewall, vous pouvez diriger le trafic non-HTTP(S) vers le nuage Netskope via les tunnels IPSec :

Lignes directrices générales
Lorsque vous créez ou modifiez un tunnel IPSec, tenez compte des éléments suivants :
- Configurez votre pair périphérique source (c'est-à-dire des routeurs ou des pare-feu) pour établir le tunnel IPSec. Pour en savoir plus, consultez la documentation de votre routeur ou de votre pare-feu.
- Pour les routeurs Cisco, vous pouvez utiliser IPSLA ou des keepalives sur l'interface du tunnel Cisco pour surveiller les tunnels.
- Pour les routeurs Juniper, vous pouvez utiliser la surveillance des performances en temps réel (RPM) pour surveiller les VPN.
- Configurez vos pare-feu pour autoriser le tunnel IPSec. Si votre pare-feu dispose d'une liste de contrôle d'accès qui bloque les connexions entrantes, configurez une règle pour autoriser le trafic IPSec. Pour en savoir plus, consultez la documentation de votre pare-feu.
- Configurez votre périphérique homologue pour que la destination du tunnel soit définie comme le VIP de Netskope POP que vous avez configuré dans Netskope UI/API. Si vous configurez un tunnel IPSec vers un POP qui n'est pas configuré dans l'interface utilisateur/API de Netskope, il ne s'affichera pas.
- Les certificats racine et intermédiaires de Netskope doivent être approuvés pour que le décryptage SSL du trafic web fonctionne correctement. L'installation du site Netskope Client sur le périphérique de l'utilisateur installera automatiquement les certificats appropriés. Vous pouvez également vous rendre sur Settings > Manage > Certificates > Signing CA pour télécharger les certificats racine et intermédiaire de Netskope à distribuer à vos points d'extrémité. Cette option est facultative pour Netskope Cloud Firewall.
- Assurez-vous que vous disposez d'une licence Netskope Secure Web Gateway ou Netskope Cloud Firewall, qui est nécessaire pour utiliser IPSec.
- Lorsque les contrôles de santé des services en aval tels que Netskope Cloud Firewall ou Netskope Secure Web Gateway sont en panne, le tunnel IPSec tombe en panne et les établissements du tunnel New n'envoient pas de message IPSec AUTH FAILURE.
- Envoyez le trafic HTTP/HTTPS sur les ports 80 et 443 via le tunnel IPSec. Netskope prend également en charge les ports personnalisés. Si vous disposez de la licence Cloud Firewall, vous pouvez également envoyer du trafic non-HTTP(S) via le tunnel.
Note
Netskope négocie HTTP/2 pour tous les domaines si le serveur d'origine le prend en charge ; dans le cas contraire, Netskope revient à HTTP 1.1. Tous les autres trafics continueront à utiliser HTTP 1.1. En outre, les méthodes d'accès Netskope Client, GRE/IPSec et iOS sont entièrement prises en charge. Le changement de protocole est totalement transparent pour les utilisateurs, aucune configuration n'est requise par les administrateurs. Contactez l'assistance pour activer cette fonction pour votre compte.
- Sur le périphérique source du tunnel, assurez-vous que les intervalles de temps de reconnexion des SA IPSec et IKE sont au moins inférieurs à 10 minutes par rapport aux valeurs par défaut de 120 (SA IPSec) et 1440 (SA IKE). Netskope recommande d'avoir du trafic en provenance du point final au moins toutes les 30 minutes.
- Envoyez des ports de données VoIP (Voice over Internet Protocol) directement vers l'internet.
- Netskope exige la traversée de la traduction d'adresses réseau (NAT-T) pour l'établissement d'un tunnel IPSec.
- Netskope ne prend pas en charge l'implémentation de la NAT à la source pour les points d'extrémité à l'intérieur d'un tunnel IPSec.
- Vous devez configurer le basculement vers un tunnel de secours pour garantir des interruptions de connexion minimales.
Note
Vous devez tester régulièrement votre tunnel IPSec de basculement, car la redirection du trafic vers un tunnel de basculement s'effectue sur votre passerelle VPN, en dehors de la visibilité et du contrôle de Netskope.
- Toute application envoyant du trafic via un tunnel IPSec doit être en mesure de gérer un événement de basculement du tunnel principal vers le tunnel de basculement de manière gracieuse. Si une application n'est pas capable de gérer ce type de basculement, vous ne devez pas envoyer le trafic de cette application via un tunnel IPSec.
- Netskope recommande fortement d'activer le sondage ICMP keepalive et la détection des pairs morts IKE (DPD) pour chaque tunnel sur le routeur ou le pare-feu. L'activation de ces fonctionnalités garantit un affichage fiable de l'état dans l'interface utilisateur de Netskope, notamment en cas de défaillance du tunnel. Netskope recommande également d'effectuer une sonde toutes les 20 secondes et de réessayer 5 fois toutes les 6 secondes. Si plusieurs tunnels se connectent au même point de présence (POP), vous devez randomiser les délais d'expiration des sondes afin d'éviter que les sondes n'atterrissent au même intervalle. Par exemple, si vous avez trois tunnels connectés au point de présence Netskope SFO1, vous devez définir les intervalles de sondage pour chacun d'eux comme suit : 20 5 6, 19 6 6 et 22 5 6.
- Le trafic provenant d'un même utilisateur ou d'un même point d'extrémité doit passer par le même tunnel, et vous ne pouvez pas équilibrer la charge entre les tunnels.
- Netskope ne recommande pas de configurer la sémantique de réauthentification du tunnel make-before-break (MBB) au niveau des passerelles homologues, car cela peut entraîner des problèmes d'interopérabilité.
- Le nombre maximum de sessions/flux simultanés par adresse IP source (par exemple, NAT périphérique) est de 10 000 sessions.
- Le nombre maximum de périphériques se connectant derrière un seul tunnel IPsec est de 10 000 périphériques.
- IPSec est par nature un protocole avec état. Lors des maintenances périodiques prévues, attendez-vous à ce que le tunnel s'éteigne et se rallume brièvement lors de la mise à jour du logiciel IPSec.
- Netskope prend en charge les valeurs de contrôle d'intégrité (ICV) de 128 bits avec AES-GCM pour une sécurité accrue.
High-Capacity IPSec Tunneling
Netskope supports high-bandwidth capacity for your primary and backup IPSec tunnels, providing high-performance connections between your source devices and Netskope for heavy traffic demands. The following high-capacity IPSec tunnels are supported:
| Bandwidth | Exigences |
|---|---|
| 500 Mbps | Not licensed, but requires capacity evaluation. |
| 1 Gbps | Licensed. Requires capacity evaluation. |
| 2 Gbps | Licensed. Requires capacity evaluation. |
Key Considerations
-
The above bandwidth is peak aggregated throughput at any time (i.e., the total sum of upload and download traffic).
-
The bandwidth is qualified based on
aes256gcm64-modp2048encryption cipher and IMIX traffic profile with average packet size of 620 Bytes. Any other test profile might not be able to provide the same performance. -
High-capacity tunnels are offered with Primary and Failover POP in an active-standby tunnel configuration. Additional POPs aren’t supported with high-capacity tunnels.
-
If you’re upgrading the bandwidth of an existing tunnel to high-capacity (e.g., 250 Mbps to 2 Gbps), then the tunnel will go down and come up, which might cause some traffic loss. To prevent this, ensure you notify Netskope immediately since it requires a configuration update that must be planned through a maintenance window.
-
Below are the requirements regarding source IP mapping for high-capacity IPSec sites:
-
One-to-One Mapping: Each source IP address can only be mapped to a single high-capacity IPSec site (active-backup tunnel pair). You can’t have multiple high-capacity IPsec sites using the same source IP address.
-
IP Exclusivity: If a source IP is already in use for an existing IPsec Site, it can’t be reused for a high-capacity IPSec site.
-
Netskope offers this capability based on capacity evaluation and expansion. There might be provisioning lead time of up to 6 weeks depending on the available resources at a given Netskope POP. To ensure faster provisioning, you must share the following information with your Netskope Sales Representative at least 6 weeks in advance:
| Appariement de tunnel | Adresse IP source | POP primaire | POP à basculement |
|---|---|---|---|
| Tunnel-Pair-1 | a.b.c.d | NYC3 | NYC4 |
| Tunnel-Pair-2 | w.x.y.z | ORD2 | ORD4 |
Changing the Source IP Address
Lors de la configuration de vos sites IPSec, assurez-vous de fournir le Source IP Address dans Advanced Settings.
If the source IP changes, you must notify Netskope immediately since it requires a configuration update that must be planned through a maintenance window.
Supported IPSec IKEv2 Parameters
Netskope ne prend en charge que IKEv2. Le nombre maximum d'AS enfants par connexion IKE est de 10. Vous trouverez ci-dessous une liste des algorithmes IKEv2 pris en charge par Netskope. Netskope recommande d'utiliser celles qui sont en gras.
| Composants | Phase 1 | Phase 2 |
|---|---|---|
| Cryptage | AES-128-CBC AES-192-CBC AES-256-CBC | AES-128-CBC AES-256-CBC AES-128-GCM AES-192-GCM AES-256-GCM NULL |
| Intégrité | SHA-1 SHA-256 SHA-384 SHA-512 | SHA-1 SHA-256 SHA-384 SHA-512 |
| Authentification | Clé pré-partagée (PSK) | N/A |
| Groupe Diffie-Hellman | 14 15 16 18 | 14 15 16 18 |
| Durée de vie de l'AS | 24 heures | 2 heures |
| Nombre total d'enfants soutenus par l'AS | N/A | 10 |
| Perfect Forward Secrecy (PFS) (secret parfait) | N/A | ![]() |
| NAT-Traversal (NAT-T) | ![]() | N/A |
| Détection des pairs morts (DPD) | 20 5 6 | N/A |
Configuration des tunnels IPSec
Vous devez configurer des tunnels IPSec entre votre routeur/pare-feu et au moins deux POP Netskope différents. Cela permet d'assurer la résilience du trafic tunnelé par IPSec dans le cas où l'un des deux pairs source d'identité n'est temporairement pas disponible. Le tunnel IPSec de secours prend le relais jusqu'à ce que le tunnel principal soit rétabli.
Pour configurer les tunnels IPSec pour votre organisation :
- Configurez les tunnels IPSec dans l'interface utilisateur Netskope pour diriger le trafic vers les points de présence (POP) Netskope. Les adresses POP sont disponibles dans la console d'administration Netskope à Settings > Security Cloud Platform > Traffic Steering > IPSec > Netskope POPs. Pour en savoir plus : Créer un site IPSec.
- Configurez les tunnels IPSec pour l’identité source de votre fournisseur périphérique. Utilisez le routage basé sur des politiques pour diriger le trafic HTTP/HTTPS sur les ports 80 et 443 via les tunnels IPSec. Si vous avez la licence Cloud Firewall, vous pouvez aussi diriger le trafic non-HTTP comme TCP, UDP et ICMP à travers les tunnels. Pour consulter les guides d’intégration spécifiques aux fournisseurs : IPSec et GRE.
- Après avoir configuré les tunnels IPSec, choisissez les options de direction/identité, comme installer le Netskope Client ou provisionner le certificat racine Netskope sur périphérique. Pour en savoir plus : Méthodes d’identité utilisateur pour les tunnels IPSec et GRE.
- Lorsque le trafic passe par le nuage Netskope, vous pouvez gérer les connexions et créer des politiques dans l'interface utilisateur de Netskope.
A propos de la page IPSec
Sur la page Configuration du pilotage (Settings > Security Cloud Platform > IPSec), vous pouvez :
- Actualisez les configurations du site IPSec.
- Recherchez et filtrez les sites IPSec par nom. Cliquez sur + Add Filter pour ajouter d'autres filtres afin de réduire les résultats de votre recherche :
- Identité de la source
- Statut
- Netskope POP
- Type de trafic
- Créez un site IPSec New ou importez plusieurs sites IPSec à l’aide d’un fichier CSV.
- Consultez la liste des POP de Netskope et les informations suivantes pour chacun d'entre eux :
- Gateway: L’adresse IP de la passerelle.
- Probe IP Address: L'adresse IP de la sonde.
- Location: Sa situation géographique.
Vous pouvez également voir si un POP Netskope n'accepte pas les tunnels New.
- Consultez la liste des sites IPSec. Pour chaque site, vous pouvez voir les informations suivantes :
- Name: Le nom du site IPSec.
- Source Identity: L'adresse IP, le FQDN ou l'ID au format adresse e-mail que le routeur ou le pare-feu utilise pour l'authentification pendant l'échange de clés Internet (IKE).
- Source IP Address: L'adresse IP de l'homologue source (c'est-à-dire l'IP publique de sortie) du routeur ou du pare-feu à partir duquel Netskope recevra des paquets. Netskope identifie le trafic appartenant à votre organisation par le biais des adresses IP de votre routeur ou de votre pare-feu.
- Status: L’état du site IPSec.
: Le site IPSec observe les paquets keepalive du routeur ou du pare-feu.
: Au cours de la dernière minute, le site IPSec n'a pas observé de paquets keepalive en provenance du routeur ou du pare-feu. Si le tunnel est en panne, Netskope continue de traiter le paquet du tunnel.
: Il y a un délai pour obtenir le dernier statut du tunnel IPSec. Cela peut se produire si l’infrastructure sous-jacente hébergeant le service IPSec est en maintenance. Pour en savoir plus, consultez le portail Trust ou contactez votre représentant Netskope.
: Le site IPSec est désactivé.
L'état du tunnel est affiché comme étant en hausse ou en baisse selon les normes RFC DPD. Vous pouvez activer votre tunnel en tant que tunnel permanent. Toutefois, pour que l'interface utilisateur de Netskope affiche des états de tunnel fiables, en particulier en cas de défaillance d'un tunnel, Netskope recommande d'activer l'interrogation ICMP keepalive ou DPD pour chaque tunnel sur le périphérique, y compris le basculement vers le tunnel de secours.
- Netskope POP: Le principal et le backup de Netskope POP associé au site IPSec. Cliquez View Additional Pops pour voir toute POPs supplémentaire configurée pour le site.
- Throughput: Le débit du site IPSec en kilo-octets par seconde (Kbps). Si vous survolez le débit, vous pouvez également voir :
- User traffic last updated: Affiche le temps écoulé depuis que Netskope a vu le trafic des utilisateurs. Si aucune heure n'est affichée, Netskope ne voit pas de trafic.
- Traffic Type: Le type de trafic traversant le site IPSec. Vous pouvez utiliser cette option pour classer le trafic de votre tunnel et établir un rapport d'utilisation.
- Utilisateur
- IoT
- Mixte
- Machine
- Wifi pour les invités
- Trier le tableau par nom de site.
- Select au moins une dérogation à l'aide de la case à cocher et cliquez sur Enable pour l'activer.
- Select au moins une dérogation à l'aide de la case à cocher et cliquez sur Disable pour la désactiver.
- Select au moins une dérogation à l'aide de la case à cocher et cliquez sur Delete pour la supprimer.
- Cliquez
pour personnaliser les colonnes du tableau ou rétablir celles par défaut. - Cliquer sur
pour choisir l'une des options suivantes :- View DetailConsultez les informations complètes sur le site IPSec.

- Edit: Modifier le site IPSec et ses paramètres. Pour en savoir plus : Créer un site IPSec.
- Enable: Activez le site IPSec.
- DisableDésactiver le site IPSec.
Note
Désactiver un tunnel IPSec ne met pas immédiatement fin à aucune connexion VPN actuellement active. Cela empêche l’établissement de New connexions de tunnel IPSec tant que vous n’avez pas réactivé le tunnel.
- DeleteSupprimez le site IPSec.
- View DetailConsultez les informations complètes sur le site IPSec.
- Affichez jusqu'à 100 sites par page.
- Afficher plusieurs pages du tableau.



