Netskope prend en charge les tunnels Generic Route Encapsulation (GRE) en tant que méthode de gestion du trafic. Les tunnels GRE vous permettent d'acheminer le trafic web (ports 80 et 443) vers Netskope à l'aide d'interfaces de tunnels logiques qui aboutissent à une passerelle GRE de Netskope. Lorsque vous créez des tunnels GRE dans Netskope, des paramètres de configuration des tunnels sont fournis. La configuration GRE ci-dessous utilise les commandes et les concepts de Cisco IOS XE.
Ce guide explique comment configurer des tunnels GRE entre Netskope et les routeurs Cisco suivants :
- Cisco CSR 1000v (VXE) fonctionnant sous IOS XE version 17.03.03
- Cisco ISR 3900 (C3900-UNIVERSALK9-M) fonctionnant sous IOS XE version 15.4(3)M3
Vous devez définir les interfaces du tunnel GRE et les méthodes de basculement. Pour répondre à vos SLA ou exigences spécifiques, vous pouvez modifier certains paramètres tels que les interfaces, les délais d'attente et les seuils. Pour en savoir plus sur les étapes de la CLI sur Cisco iOS XE, consultez la documentation Cisco.

Conditions préalables
Avant de configurer le GRE, consultez les directives et les prérequis.
Création de tunnels GRE dans Netskope
Pour créer les tunnels GRE pour les routeurs Cisco dans l'interface utilisateur de Netskope, reportez-vous à la section Création d'un site GRE.
Définition de l'interface primaire du tunnel
- Connectez-vous à votre routeur Cisco.
- Entrez dans le mode de configuration :
#configure terminal
- Créez votre interface de tunnel avec un ID :
#Interface Tunnel1
- Saisissez une adresse IP pour l'interface. Vous pouvez choisir n'importe lequel.
(config-if)#ip address 192.168.100.2 255.255.255.254
Si vous souhaitez traiter des paquets IP sans configurer une adresse IP unique sur une interface, vous pouvez utiliser la commande
IP unnumberedà la place :(config-if)#ip unnumbered GigabitEthernet1
- Saisissez la valeur MSS pour l'interface. Pour apprendre à calculer cette valeur, consultez GRE.
(config-if)#ip tcp adjust-mss 1436
- Définissez l'interface source du tunnel, c'est-à-dire l'interface à laquelle le tunnel est attaché. Il s'agit généralement de l'interface publique du routeur.
(config-if)#tunnel source GigabitEthernet1
- Définissez la destination du tunnel à l’adresse IP du POP principal de Netskope, que vous avez copié dans Création de tunnels GRE dans Netskope) :
(config-if)#tunnel destination 66.151.135.64
Pour vérifier que l'interface tunnel principale est opérationnelle sur votre routeur, vous pouvez entrer la commande show ip interface brief . Si configuration réussit, Status et Protocol seront UP.
Interface IP-Address OK? Method Status Protocol GigabitEthernet1 10.2.10.85 YES DHCP up up GigabitEthernet2 10.2.16.139 YES NVRAM up up Tunnel1 192.168.100.2 YES TFTP up up Tunnel2 192.168.100.4 YES TFTP up up VirtualPortGroup0 192.168.35.101 YES NVRAM up
Définition de l'interface du tunnel de secours
- Créez votre interface de tunnel avec un ID :
#Interface Tunnel2
- Saisissez une adresse IP pour l'interface. Vous pouvez choisir n'importe lequel.
(config-if)#ip address 192.168.100.4 255.255.255.254
Si vous souhaitez traiter des paquets IP sans configurer une adresse IP unique sur une interface, vous pouvez utiliser la commande
IP unnumberedà la place :(config-if)#ip unnumbered GigabitEthernet1
- Saisissez la valeur MSS pour l'interface. Pour apprendre à calculer cette valeur, consultez GRE.
(config-if)#ip tcp adjust-mss 1436
- Définissez l'interface source du tunnel, c'est-à-dire l'interface à laquelle le tunnel est attaché. Il s'agit généralement de l'interface publique du routeur.
(config-if)#tunnel source GigabitEthernet1
- Définissez la destination du tunnel à l’adresse IP du POP de sauvegarde Netskope, que vous avez copié dans Création de tunnels GRE dans Netskope) :
(config-if)#tunnel destination 163.116.136.185
Pour vérifier que l'interface du tunnel de secours est opérationnelle sur votre routeur, vous pouvez entrer la commande show ip interface brief. Si la configuration est réussie, les adresses Status et Protocol deviendront UP.
Interface IP-Address OK? Method Status Protocol GigabitEthernet1 10.2.10.85 YES DHCP up up GigabitEthernet12 10.2.16.139 YES NVRAM up up Tunnel1 192.168.100.2 YES TFTP up up Tunnel2 192.168.100.4 YES TFTP up up VirtualPortGroup0 192.168.35.101 YES NVRAM up
Configuration de la carte de route ACL &
Vous pouvez utiliser la feuille de route pour n'acheminer que le trafic web sur les ports 80 et 443 à travers les tunnels GRE.
Pour configurer une liste de contrôle d'accès (ACL) et une feuille de route :
- Créez un ACL pour le trafic que vous voulez faire correspondre et auquel vous voulez appliquer la feuille de route :
(config)#access-list 10 permit tcp any any eq www (config)#access-list 20 permit tcp any any eq 443
- Définissez une carte de routage pour faire correspondre le trafic :
(config)#route-map netskope permit 10
- Attribuez la liste d'accès à la feuille de route que vous avez créée à l'étape 2 :
(config-route-map)#match ip address 2000
- Définissez les interfaces du tunnel par ordre de priorité :
(config-route-map)#set interface Tunnel1 Tunnel2
- Appliquez la feuille de route à l'interface à partir de laquelle le trafic doit être réacheminé :
(config-route-map)#Interface GigabitEthernet2 (config-if)#ip policy route-map netskope
Configuration des options de basculement
Cisco propose deux options pour automatiser le basculement entre les tunnels GRE primaire et de secours. Vous pouvez utiliser des keepalives sur le tunnel ou combiner IP SLA avec Embedded Event Manager (EEM) pour automatiser le basculement. Netskope recommande d'utiliser les keepalives GRE car ils sont faciles à configurer.
Configurer les keepalives GRE
Configurez vos interfaces de tunnel pour les keepalives (les paramètres 20 et 5 ne servent qu'à des fins de démonstration). Ils doivent être adaptés à votre environnement et à vos seuils. Le premier paramètre est la période de maintien en vie et le second est le nombre de tentatives de maintien en vie avant que le tunnel ne passe à l'état "down" jusqu'à ce que le maintien en vie réussisse à nouveau.
Vos keepalives GRE doivent également avoir une adresse IP externe et une adresse IP interne conformément à la norme Cisco GRE keepalives, voir la documentation Cisco.
(config)#interface tunnel1
(config-if)#keepalive 20 5
(config-if)#interface tunnel2
(config-if)#keepalive 20 5
Pour en savoir plus sur la surveillance des tunnels GRE avec keepalives, voir GRE.
Combiner IP SLA et EEM
- Configurez les routes d'hôte vers les adresses IP des sondes primaire et de secours via leur interface de tunnel correspondante.
(config)#ip route 10.138.6.209 255.255.255.255 Tunnel1 (config)#ip route 10.132.6.209 255.255.255.255 Tunnel2
- Effectuez un ping de la sonde pour tester sa joignabilité.
- Configurez les objets IP SLA :
(config)#ip sla 1 (config-ip-sla)#icmp-echo 10.138.6.209 source-interface Tunnel1 (config-ip-sla-echo)#threshold 500 (config-ip-sla-echo)#frequency 5 (config)#ip sla schedule 1 life forever start-time now (config)#ip sla 2 (config-ip-sla)#icmp-echo 10.132.6.209 source-interface Tunnel2 (config-ip-sla-echo)#threshold 500 (config-ip-sla-echo)#frequency 5 (config)#ip sla schedule 2 life forever start-time now
- Suivez les objets IP SLA. Le gestionnaire d'événements l'utilise pour déclencher le basculement.
(config)#track 1 ip sla 1 (config-track)#delay down 10 up 15 (config)#track 2 ip sla 2 (config-track)#delay down 10 up 15
- Configurez une applet Event Manager qui autorise le basculement vers le tunnel de secours en fonction du SLA IP du tunnel principal et reprend l'utilisation du tunnel principal lorsqu'il est de nouveau opérationnel.
(confg)#event manager applet Primary_Tunnel_State_Down (config-applet)#event track 1 state down (config-applet)#action 1 wait 3 (config-applet)#action 2 cli command “enable” (config-applet)#action 3 cli command “config t” (config-applet)#action 4 cli command "route-map netskope-tunnel" (config-applet)#action 5 cli command “no set interface Tunnel1 Tunnel2” (config-applet)#action 5 cli command “set interface Tunnel2” (confg)#event manager applet Primary_Tunnel_State_Up (config-applet)#event track 1 state up (config-applet)#action 1 wait 3 (config-applet)#action 2 cli command “enable” (config-applet)#action 3 cli command “config t” (config-applet)#action 4 cli command "route-map netskope-tunnel" (config-applet)#action 5 cli command “no set interface Tunnel2” (config-applet)#action 5 cli command “set interface Tunnel1 Tunnel2”
Ces deux applets ne s'appliquent que lorsque le tunnel principal monte ou descend. Vous pouvez définir d'autres applets pour les cas où l'état du tunnel de basculement change ou si les deux tunnels tombent en panne.
Exemple de configuration CLI
Vous trouverez ci-dessous un exemple de configuration d'un tunnel GRE pour les routeurs Cisco :
interface GigabitEthernet1
ip address dhcp
ip nat outside
negotiation auto
no mop enabled
no mop sysid
!
interface GigabitEthernet2
ip address 10.2.16.139 255.255.255.0
ip policy route-map netskope
negotiation auto
no mop enabled
no mop sysid
!
interface Tunnel1
description "Primary GRE Tunnel"
ip unnumbered GigabitEthernet1
ip tcp adjust-mss 1436
keepalive 20 5
tunnel source GigabitEthernet1
tunnel destination 66.151.135.64
!
interface Tunnel2
description "Backup GRE Tunnel"
ip unnumbered GigabitEthernet1
ip tcp adjust-mss 1436
keepalive 20 5
tunnel source GigabitEthernet1
tunnel destination 163.116.136.185
!
ip access-list extended 2000
10 permit tcp any any eq 443
20 permit tcp any any eq www
!
route-map netskope permit 10
match ip address 2000
set interface Tunnel1 Tunnel2

