Netskope prend en charge les tunnels IPSec (Internet Protocol Security) en tant que méthode de gestion du trafic. Les tunnels VPN IPSec vous permettent d'acheminer le trafic web (ports 80 et 443) vers Netskope à l'aide d'interfaces de tunnel logiques qui aboutissent à une passerelle IPSec de Netskope. Lorsque vous créez des tunnels IPSec dans l'interface utilisateur Netskope, Netskope fournit des paramètres pour configurer les tunnels sur votre routeur.
Vous pouvez intégrer Netskope et les appliances Aruba EdgeConnect de deux manières :
-
Active – Backup Internet Breakout

Lorsqu'un appareil EdgeConnect a accès à l'Internet par l'intermédiaire d'un seul fournisseur d'accès Internet (FAI), l'appareil peut créer des tunnels IPSec vers un point de présence (POP) Netskope primaire et un POP Netskope secondaire. Le tunnel vers le POP primaire achemine tout le trafic à moins que le tunnel ou le POP ne devienne indisponible. Dans ce cas, le trafic bascule automatiquement vers le POP secondaire.
-
Active – Active Internet Breakout

When an EdgeConnect appliance has access to the internet using two internet service providers (e.g., ISP1 and ISP2), the appliance can create four IPSec VPN tunnels to the primary and secondary POPs. Only the primary tunnels from both ISP1 and ISP2 carry the traffic to the primary POP unless one of the primary tunnels or POPs is unavailable. When you create the Business Intent Overlay policies, you can allow the EdgeConnect appliance to load balance traffic to the primary POP using ISP1 and ISP2 by providing the same service name for the primary tunnels from both ISPs. This is a flow-based load balancing method.
Ce guide illustre comment configurer les tunnels IPSec entre Netskope et la plateforme SD-WAN Aruba EdgeConnect sous la version 9.2.5.0_94689 d’EdgeConnect OS (ECOS). Pour en savoir plus sur les étapes de l’ECOS, consultez la documentation SD-WAN d’Aruba EdgeConnect.
Conditions préalables
Avant de configurer IPSec, consultez les directives de Netskope.
Création de tunnels IPSec dans Netskope
Pour créer les tunnels VPN IPSec pour Aruba EdgeConnect SD-WAN dans l’interface Netskope, voir Créer un site IPSec.
Création de tunnels IPSec dans le SD-WAN Aruba EdgeConnect
Pour créer les tunnels VPN IPSec dans Aruba EdgeConnect SD-WAN :
-
Connectez-vous à Aruba EdgeConnect SD-WAN.
-
Allez à Configuration > Tunnels.

-
Cliquez
à côté du site de l’appareil où vous souhaitez ajouter un tunnel.
-
Choisissez Passthrough.

-
Cliquez sur Add Tunnel.

-
Dans la fenêtre Add Passthrough Tunnel:
-
Alias: Entrez un nom pour le tunnel IPSec.
-
Mode: Choisissez IPSec.
-
IPSec Suite B Preset: Choisissez None.
-
Admin: Choisissez up. qui est le paramètre par défaut pour l'état administratif du tunnel.
-
Local IPSelect ou saisissez l'adresse IP de l'interface WAN pour le tunnel IPSec.
-
Remote IP: Saisissez les adresses IP de la passerelle IPSec du POP principal de Netskope que vous avez copié dans l’interface de Netskope. Dans cet exemple, c’est
163.116.205.38. -
NAT: Laisser comme none.
-
Peer/Service: Entrez le nom d'un service New utilisant le tunnel IPSec. Vous utilisez ce service pour configurer le breakout vers Netskope sous Business Intent Overlays.
-
Auto max BW enabledPour plus d'informations, consultez le site Select. Cette option permet à l'appareil d'auto-négocier la bande passante maximale du tunnel.
-
Max BW Kbps: Indisponible si vous avez sélectionné Auto max BW enabled.

-
-
Cliquez IKE:
-
Pre-shared key: Entrez la clé pré-partagée que vous avez saisie dans l'interface utilisateur de Netskope.
-
Authentication Algorithm: Choisissez SHA2-256.
-
Encryption Algorithm: Choisissez le chiffrement que vous avez choisi dans l'interface utilisateur de Netskope.
-
Diffie-Hellman Group: Choisissez 14.
-
Rekey interval/lifetimeLaissez un délai de
360minutes. -
Dead peer detection:
-
Delay timeLaissez comme
10secondes. -
Retry count: Vous ne pouvez pas modifier ce champ.
-
-
Local IKE identifier: Saisissez l'identité de la source que vous avez saisie dans l'interface utilisateur de Netskope.
-
Remote IKE identifier: Saisissez les adresses IP de la passerelle IPSec du POP principal de Netskope que vous avez copié dans l’interface de Netskope. Dans cet exemple, c’est
163.116.205.38. -
Phase 1 mode: Laisser comme Aggressive.
-
IKE Version: Choisissez IKE v2.

-
-
Cliquez IPSec:
-
Authentication algorithm: Choisissez SHA2-256.
-
Encryption algorithm: Choisissez auto.
-
IPSec anti-replay window: Choisissez 1024.
-
Rekey interval/lifetime: Entrez
360minutes et0mégaoctets. -
Perfect forward secrecy group: Choisissez 2.

-
-
Cliquez sur Save.
-
Répétez les étapes pour créer le tunnel IPSec de secours. Utilisez les mêmes valeurs, sauf pour les champs suivants :
-
Alias: Entrez un nom unique pour le tunnel de sauvegarde.
-
Remote IP: Saisissez les adresses IP de la passerelle IPSec du POP Netskope de basculement que vous avez copiées dans l'interface utilisateur Netskope.
-
Peer/Service: Entrez un nom de service New pour diriger le trafic vers le tunnel de secours.
-
Remote IKE Identifier: Saisissez les adresses IP de la passerelle IPSec du POP Netskope de basculement que vous avez copiées dans l'interface utilisateur Netskope.
-
Ajout d'une politique d'acheminement
Vous devez ajouter une stratégie de routage pour envoyer le trafic via le tunnel IPSec.
Pour ajouter une politique d'itinéraire :
-
Allez à Configuration > Route Policies.

-
Cliquez
à côté de l'emplacement de l'appliance pour lequel vous avez configuré un tunnel.
-
Cliquez sur Add Rule.

-
Click under Priority to enter a low value so the rule applies first.

-
Cliquez sous Set Actions.

-
Dans la fenêtre Set Actions:
-
Destination Type: Choisissez Passthrough Tunnel.
-
Destination: Choisissez le nom du tunnel IPSec primaire que vous avez créé précédemment. Dans cet exemple, il s'agit de Netskope-Primary.
-
Fallback: Laisser comme pass-through.

-
-
Cliquez sur Save.
-
Cliquez sur Save.
Configuration des politiques de superposition des intentions commerciales
Après avoir créé les tunnels IPSec entre l'appliance Aruba EdgeConnect et les POP Netskope primaire et de basculement, vous devez créer des Business Intent Overlays (BIO) qui pointent vers ces tunnels IPSec. À l'aide de listes de contrôle d'accès (ACL), spécifiez les applications que vous souhaitez transmettre à Netskope dans les stratégies BIO.
Pour créer des politiques BIO :
-
Allez à Configuration > Business Intent Overlays.

-
Cliquez sur +New.

-
In the Create Overlay window, enter a name for the overlay.

-
Cliquez sur la superposition que vous avez créée.

-
Dans la fenêtre Overlay Configuration , pour Match, choisissez Overlay ACL.
-
Cliquez
. -
In the Associate ACL window, click Add Rule and Save to add an ACL that matches everything.

-
Dans l'onglet SD-WAN Traffic to Internal Subnets, faites glisser Available Interfaces vers Build SD-WAN Using These Interfaces pour configurer vos interfaces primaire et de secours.

-
Dans l'onglet Breakout Traffic to Internet & Cloud Services , cliquez
à côté de Available Policies. -
Dans la fenêtre Services, sous Service Name, entrez les noms des tunnels IPSec primaire et de secours que vous avez créés précédemment, et cliquez sur Add. Dans cet exemple, il s'agit de Netskope-Primary et Netskope-Backup.

-
Cliquez sur Save.
-
In the Breakout Traffic to Internet & Cloud Services tab, drag the primary and backup IPSec tunnel names under Available Policies to Preferred Policy Order in the desired order.

-
Cliquez sur OK.
-
Cliquez sur Save and Apply Changes to Overlays.
-
Cliquez sur Save.
Ajout d'une politique d'acheminement pour l'IOB
-
Allez à Configuration > Route Policies.

-
Cliquez
à côté de l'emplacement de l'appliance pour lequel vous avez configuré un tunnel.
-
Cliquez sur Add Rule.

-
Click under Priority to enter a greater value than the previous routing policy.

-
Cliquez sous Set Actions.

-
Dans la fenêtre Set Actions:
-
Destination Type: Choisissez Overlay.
-
Destination: Choisissez le nom de la superposition d'IOB que vous avez créée précédemment. Dans cet exemple, il s'agit de Netskope.
-
Fallback: Choisissez drop.

-
-
Cliquez sur Save.
-
Cliquez sur Save.
Vérification de l'état du tunnel IPSec dans le SD-WAN Aruba EdgeConnect
Pour vérifier l'état du tunnel IPSec dans Aruba EdgeConnect, rendez-vous sur Configuration > Tunnels. Les tunnels primaire et de secours affichent un état up – active:


