Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Intégrations
    IPSec et GRE
    Netskope IPSec avec Aruba EdgeConnect SD-WAN

    Netskope IPSec avec Aruba EdgeConnect SD-WAN

    Netskope prend en charge les tunnels IPSec (Internet Protocol Security) en tant que méthode de gestion du trafic. Les tunnels VPN IPSec vous permettent d'acheminer le trafic web (ports 80 et 443) vers Netskope à l'aide d'interfaces de tunnel logiques qui aboutissent à une passerelle IPSec de Netskope. Lorsque vous créez des tunnels IPSec dans l'interface utilisateur Netskope, Netskope fournit des paramètres pour configurer les tunnels sur votre routeur. 

    Vous pouvez intégrer Netskope et les appliances Aruba EdgeConnect de deux manières :

    • Active – Backup Internet Breakout

      Image2.jpeg

      Lorsqu'un appareil EdgeConnect a accès à l'Internet par l'intermédiaire d'un seul fournisseur d'accès Internet (FAI), l'appareil peut créer des tunnels IPSec vers un point de présence (POP) Netskope primaire et un POP Netskope secondaire. Le tunnel vers le POP primaire achemine tout le trafic à moins que le tunnel ou le POP ne devienne indisponible. Dans ce cas, le trafic bascule automatiquement vers le POP secondaire.

    • Active – Active Internet Breakout

      Image12.jpeg

      When an EdgeConnect appliance has access to the internet using two internet service providers (e.g., ISP1 and ISP2), the appliance can create four IPSec VPN tunnels to the primary and secondary POPs. Only the primary tunnels from both ISP1 and ISP2 carry the traffic to the primary POP unless one of the primary tunnels or POPs is unavailable. When you create the Business Intent Overlay policies, you can allow the EdgeConnect appliance to load balance traffic to the primary POP using ISP1 and ISP2 by providing the same service name for the primary tunnels from both ISPs. This is a flow-based load balancing method.

    Ce guide illustre comment configurer les tunnels IPSec entre Netskope et la plateforme SD-WAN Aruba EdgeConnect sous la version 9.2.5.0_94689 d’EdgeConnect OS (ECOS). Pour en savoir plus sur les étapes de l’ECOS, consultez la documentation SD-WAN d’Aruba EdgeConnect.

    Conditions préalables

    Avant de configurer IPSec, consultez les directives de Netskope.

    Création de tunnels IPSec dans Netskope

    Pour créer les tunnels VPN IPSec pour Aruba EdgeConnect SD-WAN dans l’interface Netskope, voir Créer un site IPSec.

    Création de tunnels IPSec dans le SD-WAN Aruba EdgeConnect

    Pour créer les tunnels VPN IPSec dans Aruba EdgeConnect SD-WAN :

    1. Connectez-vous à Aruba EdgeConnect SD-WAN.

    2. Allez à Configuration > Tunnels.

      Le menu Tunnels sous Configuration.
    3. Cliquez à côté du site de l’appareil où vous souhaitez ajouter un tunnel.

      L'icône Modifier pour le site de l'appareil.
    4. Choisissez Passthrough.

      Le mode Passthrough pour le site de l’appareil.
    5. Cliquez sur Add Tunnel.

      L'option Ajouter un tunnel pour le site de l'appliance.
    6. Dans la fenêtre Add Passthrough Tunnel:

      • Alias: Entrez un nom pour le tunnel IPSec.

      • Mode: Choisissez IPSec.

      • IPSec Suite B Preset: Choisissez None.

      • Admin: Choisissez up. qui est le paramètre par défaut pour l'état administratif du tunnel.

      • Local IPSelect ou saisissez l'adresse IP de l'interface WAN pour le tunnel IPSec.

      • Remote IP: Saisissez les adresses IP de la passerelle IPSec du POP principal de Netskope que vous avez copié dans l’interface de Netskope. Dans cet exemple, c’est 163.116.205.38.

      • NAT: Laisser comme none.

      • Peer/Service: Entrez le nom d'un service New utilisant le tunnel IPSec. Vous utilisez ce service pour configurer le breakout vers Netskope sous Business Intent Overlays.

      • Auto max BW enabledPour plus d'informations, consultez le site Select. Cette option permet à l'appareil d'auto-négocier la bande passante maximale du tunnel.

      • Max BW Kbps: Indisponible si vous avez sélectionné Auto max BW enabled.

      Les réglages généraux dans la fenêtre Ajouter le tunnel de passage.
    7. Cliquez IKE:

      • Pre-shared key: Entrez la clé pré-partagée que vous avez saisie dans l'interface utilisateur de Netskope.

      • Authentication Algorithm: Choisissez SHA2-256.

      • Encryption Algorithm: Choisissez le chiffrement que vous avez choisi dans l'interface utilisateur de Netskope.

      • Diffie-Hellman Group: Choisissez 14.

      • Rekey interval/lifetimeLaissez un délai de 360 minutes.

      • Dead peer detection:

        • Delay timeLaissez comme 10 secondes.

        • Retry count: Vous ne pouvez pas modifier ce champ.

      • Local IKE identifier: Saisissez l'identité de la source que vous avez saisie dans l'interface utilisateur de Netskope.

      • Remote IKE identifier: Saisissez les adresses IP de la passerelle IPSec du POP principal de Netskope que vous avez copié dans l’interface de Netskope. Dans cet exemple, c’est 163.116.205.38.

      • Phase 1 mode: Laisser comme Aggressive.

      • IKE Version: Choisissez IKE v2.

      Les réglages IKE dans la fenêtre Ajouter le tunnel de passage.
    8. Cliquez IPSec:

      • Authentication algorithm: Choisissez SHA2-256.

      • Encryption algorithm: Choisissez auto.

      • IPSec anti-replay window: Choisissez 1024.

      • Rekey interval/lifetime: Entrez 360 minutes et 0 mégaoctets.

      • Perfect forward secrecy group: Choisissez 2.

      Les paramètres IPSec dans la fenêtre Ajouter un tunnel de transit.
    9. Cliquez sur Save.

    10. Répétez les étapes pour créer le tunnel IPSec de secours. Utilisez les mêmes valeurs, sauf pour les champs suivants :

      • Alias: Entrez un nom unique pour le tunnel de sauvegarde.

      • Remote IP: Saisissez les adresses IP de la passerelle IPSec du POP Netskope de basculement que vous avez copiées dans l'interface utilisateur Netskope.

      • Peer/Service: Entrez un nom de service New pour diriger le trafic vers le tunnel de secours.

      • Remote IKE Identifier: Saisissez les adresses IP de la passerelle IPSec du POP Netskope de basculement que vous avez copiées dans l'interface utilisateur Netskope.

    Ajout d'une politique d'acheminement

    Vous devez ajouter une stratégie de routage pour envoyer le trafic via le tunnel IPSec.

    Pour ajouter une politique d'itinéraire :

    1. Allez à Configuration > Route Policies.

      Le menu Politiques d’itinéraire sous Configuration.
    2. Cliquez à côté de l'emplacement de l'appliance pour lequel vous avez configuré un tunnel.

      L'icône Modifier pour le site de l'appareil.
    3. Cliquez sur Add Rule.

      L'option Ajouter une règle pour le site de l'appliance.
    4. Click under Priority to enter a low value so the rule applies first.

      La colonne Priorité dans les Politiques de Route.
    5. Cliquez sous Set Actions.

      La colonne Définir les actions dans les politiques de routage.
    6. Dans la fenêtre Set Actions:

      • Destination Type: Choisissez Passthrough Tunnel.

      • Destination: Choisissez le nom du tunnel IPSec primaire que vous avez créé précédemment. Dans cet exemple, il s'agit de Netskope-Primary.

      • Fallback: Laisser comme pass-through.

      La fenêtre « Définir les actions » dans les stratégies de routage.
    7. Cliquez sur Save.

    8. Cliquez sur Save.

    Configuration des politiques de superposition des intentions commerciales

    Après avoir créé les tunnels IPSec entre l'appliance Aruba EdgeConnect et les POP Netskope primaire et de basculement, vous devez créer des Business Intent Overlays (BIO) qui pointent vers ces tunnels IPSec. À l'aide de listes de contrôle d'accès (ACL), spécifiez les applications que vous souhaitez transmettre à Netskope dans les stratégies BIO.

    Before creating a BIO, go to Configuration > Template to create ACLs and apply them to the Aruba EdgeConnect appliance.

    Pour créer des politiques BIO :

    1. Allez à Configuration > Business Intent Overlays.

      Le menu Superpositions d’intention métier sous Configuration
    2. Cliquez sur +New.

      Le bouton « +New mis en évidence dans l’onglet « Superpositions d’intention commerciale ».
    3. In the Create Overlay window, enter a name for the overlay.

      La fenêtre de création de superposition.
    4. Cliquez sur la superposition que vous avez créée.

      La superposition créée dans l’onglet Business Intent Overlays.
    5. Dans la fenêtre Overlay Configuration , pour Match, choisissez Overlay ACL.

    6. Cliquez .

    7. In the Associate ACL window, click Add Rule and Save to add an ACL that matches everything.

      La fenêtre ACL associée.
    8. Dans l'onglet SD-WAN Traffic to Internal Subnets, faites glisser Available Interfaces vers Build SD-WAN Using These Interfaces pour configurer vos interfaces primaire et de secours.

      L’onglet Trafic SD-WAN vers les sous-réseaux internes dans la fenêtre de configuration de superposition.
    9. Dans l'onglet Breakout Traffic to Internet & Cloud Services , cliquez à côté de Available Policies.

    10. Dans la fenêtre Services, sous Service Name, entrez les noms des tunnels IPSec primaire et de secours que vous avez créés précédemment, et cliquez sur Add. Dans cet exemple, il s'agit de Netskope-Primary et Netskope-Backup.

      La fenêtre Services.
    11. Cliquez sur Save.

    12. In the Breakout Traffic to Internet & Cloud Services tab, drag the primary and backup IPSec tunnel names under Available Policies to Preferred Policy Order in the desired order.

      Le trafic de répartition vers Internet et services cloud dans la fenêtre de configuration de superposition.
    13. Cliquez sur OK.

    14. Cliquez sur Save and Apply Changes to Overlays.

    15. Cliquez sur Save.

    Ajout d'une politique d'acheminement pour l'IOB

    1. Allez à Configuration > Route Policies.

      Le menu Politiques d’itinéraire sous Configuration.
    2. Cliquez à côté de l'emplacement de l'appliance pour lequel vous avez configuré un tunnel.

      L'icône Modifier pour le site de l'appareil.
    3. Cliquez sur Add Rule.

      L'option Ajouter une règle pour le site de l'appliance.
    4. Click under Priority to enter a greater value than the previous routing policy.

      La colonne Priorité dans les Politiques de Route.
    5. Cliquez sous Set Actions.

      La colonne Définir les actions dans les politiques de routage.
    6. Dans la fenêtre Set Actions:

      • Destination Type: Choisissez Overlay.

      • Destination: Choisissez le nom de la superposition d'IOB que vous avez créée précédemment. Dans cet exemple, il s'agit de Netskope.

      • Fallback: Choisissez drop.

      La fenêtre Définir les actions.
    7. Cliquez sur Save.

    8. Cliquez sur Save.

    Vérification de l'état du tunnel IPSec dans le SD-WAN Aruba EdgeConnect

    Pour vérifier l'état du tunnel IPSec dans Aruba EdgeConnect, rendez-vous sur Configuration > Tunnels. Les tunnels primaire et de secours affichent un état up – active:

    La colonne Statut dans Tunnels.
    Dans ce thème
    • Netskope IPSec avec Aruba EdgeConnect SD-WAN