Ce guide illustre comment configurer un tunnel GRE entre Netskope et un pare-feu périphérique FortiGate. Cet exemple de configuration utilise un FortiGate périphérique exécutant la version 6.4.9 de FortiOS. Il peut fonctionner pour toutes les versions de FortiOS.
Création du tunnel GRE dans Netskope
Pour créer les tunnels GRE pour FortiGate dans l'interface utilisateur Netskope, consultez la section Création d'un site GRE.
Configuration du tunnel GRE dans le FortiGate
Entrez les commandes CLI suivantes pour configurer le tunnel GRE :
config system gre-tunnel
edit "GRE-NETSKOPE"
set interface "port1"
set remote-gw 163.116.174.36
set local-gw 192.168.1.17
next
end
Notez ce qui suit :
- Pour
remote-gw, entrez l'adresse IP que vous avez copiée du POP de Netskope. Dans cet exemple, il s'agit de la passerelle GRE MRS1. - Pour
local-gw, entrez l'adresse IP de l'interface faisant face à Internet. Dans cet exemple, le pare-feu FortiGate est installé derrière le routeur du FAI et possède une adresse IP privée de 192.168.1.17. qui est SNAT vers 109.210.55.51.
Configuration de l'interface GRE
Il existe deux options pour terminer la configuration restante du GRE : l'interface en ligne de commande (CLI) et l'interface graphique (GUI). L'interface en ligne de commande est plus rapide.
Vous devez configurer l'interface GRE que FortiGate a automatiquement créée lorsque vous avez configuré le tunnel GRE.
FortiGate CLI Configuration
Entrez les commandes suivantes pour configurer l'interface GRE :
config system interface
edit "GRE-NETSKOPE"
set ip 192.168.254.1 255.255.255.255
set allowaccess ping
set interface "port1"
next
end
Configuration de l'interface graphique du FortiGate
- Allez à Network > Interfaces.
- Modifier GRE-NETSKOPE.
- Configurez l'interface GRE suivante :

- Cliquez sur OK.
Création d'une route statique
Vous devez créer une route statique pour l'interface GRE. Notez les valeurs de distance et de priorité.
FortiGate CLI Configuration
Entrez les commandes suivantes pour configurer une route statique :
config router static
edit ### enter a digit number that doesn’t overlap with existing policies
set distance 5
set priority 10
set device "GRE-NETSKOPE"
next
end
Configuration de l'interface graphique du FortiGate
- Allez à Network > Static Routes.
- Cliquez sur + Create New.
- Configurez la route statique suivante :

- Cliquez sur OK.
Saisissez la commande suivante pour vérifier que les deux routes par défaut sont correctement configurées :
get router info routing-table all
Création de routes basées sur des règles
Vous devez créer des routes basées sur des politiques (PBR) pour acheminer le trafic à travers le tunnel GRE. Cet exemple achemine tout le trafic HTTP et HTTPS depuis l'interface LAN (c'est-à-dire port2 10.10.10.0/24).
FortiGate CLI Configuration
Saisissez les commandes suivantes pour créer des droits de propriété intellectuelle :
config router policy
edit ### enter a digit number that doesn’t overlap with existing policies
set input-device "port2"
set src "10.10.10.0/255.255.255.0"
set dst "0.0.0.0/0.0.0.0"
set protocol 6
set start-port 443
set end-port 443
set output-device "GRE-NETSKOPE"
next
edit ### enter a digit number that doesn’t overlap with existing policies
set input-device "port2"
set src "10.10.10.0/255.255.255.0"
set dst "0.0.0.0/0.0.0.0"
set protocol 6
set start-port 80
set end-port 80
set output-device "GRE-NETSKOPE"
next
end
Configuration de l'interface graphique du FortiGate
- Allez à Network > Policy Routes.
- Cliquez sur + Create New.

- Configurez la politique de routage suivante pour le trafic HTTPS :

- Configurez la politique de routage suivante pour le trafic HTTP :

- Cliquez sur OK.
Création d'une politique de pare-feu
Vous devez créer une stratégie de pare-feu pour autoriser le trafic de l'interface LAN vers l'interface du tunnel GRE. Cet exemple utilise un objet adresse pour identifier le sous-réseau du réseau local.
FortiGate CLI Configuration
Entrez les commandes suivantes pour créer une politique de pare-feu :
config firewall address
edit "LAN"
set associated-interface "port2"
set subnet 10.10.10.0 255.255.255.0
next
end
config firewall policy
edit ### enter a digit number that doesn’t overlap with existing policies
set name "to Netskope GRE"
set srcintf "port2"
set dstintf "GRE-NETSKOPE"
set srcaddr "LAN"
set dstaddr "all"
set action accept
set schedule "always"
set service "HTTP" "HTTPS"
next
end
Configuration de l'interface graphique du FortiGate
- Allez à Policy & Objects > Addresses.
- Cliquez sur + Create New.
- Créez l'objet d'adresse suivant. Remplacez le sous-réseau par celui de votre réseau local :

- Cliquez sur OK.
- Allez à Policy & Objects > Firewall Policy.
- Cliquez sur + Create New.
- Créez la politique de pare-feu suivante :

Pour Service, vous pouvez sélectionner HTTP et HTTP ou ALL si vous avez Cloud Firewall. - Cliquez sur OK.
Dépannage
Une fois le tunnel GRE configuré, l'interface est toujours en service. Vous trouverez ci-dessous quelques conseils utiles pour vérifier et dépanner la configuration :
- Entrez la commande suivante pour créer un serveur de surveillance et vérifier que le trafic passe par le tunnel :
config system link-monitor edit "0" set srcintf "GRE-NETSKOPE" set server "10.174.6.209" next endVous pouvez utiliser cette commande pour surveiller la connectivité à l'adresse IP de la sonde du POP Netskope.
- Entrez la commande suivante pour vérifier si le moniteur de lien fonctionne :
diagnose sys link-monitor status
Vous devriez obtenir un résultat similaire :

- Dans l'interface utilisateur de Netskope, assurez-vous que les colonnes « User Traffic » et « Keepalive » affichent le statut « Seen » :



