Netskope prend en charge les tunnels Generic Route Encapsulation (GRE) en tant que méthode de gestion du trafic. Les tunnels GRE vous permettent d'acheminer le trafic web (ports 80 et 443) vers Netskope à l'aide d'interfaces de tunnels logiques qui aboutissent à une passerelle GRE de Netskope. Lorsque vous créez des tunnels GRE dans l'interface utilisateur de Netskope, Netskope fournit des paramètres pour configurer les tunnels sur votre pare-feu. La configuration GRE ci-dessous utilise les commandes et les concepts de Junos OS.
Ce guide illustre comment configurer les tunnels GRE entre Netskope et le pare-feu virtuel vSRX de Juniper sous Junos OS version 15.1X49-D75.5. Pour en savoir plus sur les étapes de la ligne de ligne de ligne dans Junos OS, consultez la documentation Juniper.
Conditions préalables
Avant de configurer le GRE, consultez les directives et les prérequis.
Création de tunnels GRE dans Netskope
Pour créer les tunnels GRE pour Juniper SRX ou vSRX dans l'interface utilisateur Netskope, reportez-vous à la section Création d'un site GRE.
Assurez-vous de sauvegarder le <Primary_Gateway_IP_Address> ou <Failover_Gateway_IP_Address>, qui sont les adresses IP de la passerelle GRE des POP Netskope principaux et de secours.
Creating the GRE Tunnel Interfaces
Sur le pare-feu Juniper SRX ou vSRX, saisissez les commandes suivantes. Remplacer <Primary_Gateway_IP_Address> et <Failover_Gateway_IP_Address> avec GRE Gateway l'adresse IP des POP Netskope principaux et de secours que vous avez copiés dans Création d'un site GRE.
set interfaces gr-0/0/0 unit 0 tunnel source 172.16.176.137
set interfaces gr-0/0/0 unit 0 tunnel destination <Primary_Gateway_IP_Address>
set interfaces gr-0/0/0 unit 0 family inet mtu 1476
set interfaces gr-0/0/0 unit 0 family inet address 10.100.100.1/24
set interfaces gr-0/0/0 unit 1 tunnel source 172.16.176.137
set interfaces gr-0/0/0 unit 1 tunnel destination <Failover_Gateway_IP_Address>
set interfaces gr-0/0/0 unit 1 family inet mtu 1476
set interfaces gr-0/0/0 unit 1 family inet address 10.100.200.1/24
Configuration des sondes de surveillance des performances en temps réel
Saisissez les commandes suivantes :
set services rpm probe icmp-gre test icmp probe-type icmp-ping set services rpm probe icmp-gre test icmp target address 5.6.7.8 set services rpm probe icmp-gre test icmp probe-count 5 set services rpm probe icmp-gre test icmp probe-interval 5 set services rpm probe icmp-gre test icmp test-interval 10 set services rpm probe icmp-gre test icmp source-address 172.16.176.137 set services rpm probe icmp-gre test icmp thresholds successive-loss 5 set services rpm probe icmp-gre test icmp thresholds total-loss 5
Modification de la politique de sécurité du système par défaut
Entrez la commande suivante :
set security policies default-policy permit-all
Création des zones de sécurité
Saisissez les commandes suivantes :
set security zones security-zone all host-inbound-traffic system-services all set security zones security-zone all host-inbound-traffic protocols all set security zones security-zone all interfaces all
Configuration du routage statique
Saisissez les commandes suivantes :
set routing-options static route 0.0.0.0/0 next-hop 172.16.176.129 set routing-options static route 8.8.8.8/32 next-hop gr-0/0/0.0 set routing-options static route 8.8.8.8/32 next-hop gr-0/0/0.1 set routing-options static route 185.199.0.0/16 next-hop gr-0/0/0.0 set routing-options static route 185.199.0.0/16 next-hop gr-0/0/0.1 set routing-options static route 164.100.133.0/24 next-hop gr-0/0/0.0 set routing-options static route 164.100.133.0/24 next-hop gr-0/0/0.1 set routing-options static route 5.6.7.8/32 next-hop gr-0/0/0.1 set routing-options static route 5.6.7.8/32 next-hop gr-0/0/0.0 set routing-options static route 10.136.176.33/32 next-hop gr-0/0/0.0 set routing-options static route 10.136.176.33/32 next-hop gr-0/0/0.1
Configuring the GRE Keepalive Times
Saisissez les commandes suivantes :
set protocols oam gre-tunnel interface gr-0/0/0.0 keepalive-time 5
set protocols oam gre-tunnel interface gr-0/0/0.0 hold-time 20
set protocols oam gre-tunnel interface gr-0/0/0.1 keepalive-time 5
set protocols oam gre-tunnel interface gr-0/0/0.1 hold-time 20
Exemple de configuration CLI
Vous trouverez ci-dessous un exemple de configuration de tunnel GRE pour les pare-feu Juniper SRX :
set version 15.1X49-D75.5
set system root-authentication encrypted-password "1234567890"
set system name-server 172.16.254.11 source-address 172.16.176.137
set system services ssh
set services rpm probe icmp-gre test icmp probe-type icmp-ping
set services rpm probe icmp-gre test icmp target address 5.6.7.8
set services rpm probe icmp-gre test icmp probe-count 5
set services rpm probe icmp-gre test icmp probe-interval 5
set services rpm probe icmp-gre test icmp test-interval 10
set services rpm probe icmp-gre test icmp source-address 172.16.176.137
set services rpm probe icmp-gre test icmp thresholds successive-loss 5
set services rpm probe icmp-gre test icmp thresholds total-loss 5
set security policies default-policy permit-all
set security zones security-zone all host-inbound-traffic system-services all
set security zones security-zone all host-inbound-traffic protocols all
set security zones security-zone all interfaces all
set interfaces ge-0/0/0 unit 0 family inet address 172.16.176.137/26
set interfaces gr-0/0/0 unit 0 tunnel source 172.16.176.137
set interfaces gr-0/0/0 unit 0 tunnel destination <Primary_Gateway_IP_Address>
set interfaces gr-0/0/0 unit 0 family inet mtu 1476
set interfaces gr-0/0/0 unit 0 family inet address 10.100.100.1/24
set interfaces gr-0/0/0 unit 1 tunnel source 172.16.176.137
set interfaces gr-0/0/0 unit 1 tunnel destination <Failover_Gateway_IP_Address>
set interfaces gr-0/0/0 unit 1 family inet mtu 1476
set interfaces gr-0/0/0 unit 1 family inet address 10.100.200.1/24
set interfaces ge-0/0/1 unit 0 family inet address 172.16.176.204/26
set routing-options static route 0.0.0.0/0 next-hop 172.16.176.129
set routing-options static route 8.8.8.8/32 next-hop gr-0/0/0.0
set routing-options static route 8.8.8.8/32 next-hop gr-0/0/0.1
set routing-options static route 185.199.0.0/16 next-hop gr-0/0/0.0
set routing-options static route 185.199.0.0/16 next-hop gr-0/0/0.1
set routing-options static route 164.100.133.0/24 next-hop gr-0/0/0.0
set routing-options static route 164.100.133.0/24 next-hop gr-0/0/0.1
set routing-options static route 5.6.7.8/32 next-hop gr-0/0/0.1
set routing-options static route 5.6.7.8/32 next-hop gr-0/0/0.0
set routing-options static route 10.136.176.33/32 next-hop gr-0/0/0.0
set routing-options static route 10.136.176.33/32 next-hop gr-0/0/0.1
set protocols oam gre-tunnel interface gr-0/0/0.0 keepalive-time 5
set protocols oam gre-tunnel interface gr-0/0/0.0 hold-time 20
set protocols oam gre-tunnel interface gr-0/0/0.1 keepalive-time 5
set protocols oam gre-tunnel interface gr-0/0/0.1 hold-time 20

