Netskope prend en charge les tunnels IPSec (Internet Protocol Security) en tant que méthode de gestion du trafic. Les tunnels IPSec vous permettent d'acheminer le trafic web (ports 80 et 443) vers Netskope à l'aide d'interfaces de tunnel logiques qui aboutissent à une passerelle IPSec de Netskope. Lorsque vous créez des tunnels IPSec dans l'interface utilisateur de Netskope, Netskope fournit des paramètres pour configurer les tunnels sur votre pare-feu.
Ce guide illustre comment configurer les tunnels IPSec entre Netskope et les appliances Cisco Firepower fonctionnant sous Firepower Management Center (FMC) version 7.0.1. Pour en savoir plus sur les étapes du FMC : documentation FMC.
Configuration des tunnels IPSec dans Netskope
Pour créer les tunnels VPN IPSec pour les appliances Cisco Firepower dans l'interface utilisateur Netskope, consultez la section Création d'un site IPSec.
Configuration de la liste de contrôle d'accès
Pour configurer les listes d'accès qui correspondront au trafic à l'intérieur du tunnel :
- Dans la gestion de la défense contre les menaces de puissance de feu (FTD), allez à Objects > Object Management.
- Select Access List > Extended.
- Select l'option permettant de créer une liste d'accès New.
- Créez l'entrée suivante pour faire correspondre tout le trafic HTTP/HTTPS à l'internet :
- Seq: 1
- Action: Permettre
- Source: Réseau LAN interne Source
- Port: any
- Destination: any
- Destination Port: HTTP / HTTPS. Vous pouvez ajouter des ports non standard, mais assurez-vous de les ajouter également dans Netskope.
- Créez l'entrée suivante pour autoriser ICMP depuis le réseau interne vers l'adresse IP de la sonde Netskope.
- Seq: 2
- Action: Permettre
- Source: Réseau LAN interne Source
- Port: any
- Destination: Netskope Adresses IP de la sonde. Vous pouvez les copier à partir des tunnels IPSec que vous avez configurés dans Netskope.
- Destination Port: ICMP
- Cliquez Save puis Continue.
Configuration de la proposition de phase 1
- Allez sur Objects > VPN > IKEv2 Policy.
- Select l'option de création d'une politique New.
- Configurez les paramètres de la phase 1. Pour afficher la liste des paramètres IPSec pris en charge par Netskope : IPSec.
- Cliquez Save puis Continue.
Configuration de la proposition de phase 2
- Allez sur Objects > VPN > IKEv2 IPsec Policy.
- Select l'option de création d'une politique New.
- Configurez les paramètres de la phase 2. Pour afficher la liste des paramètres IPSec pris en charge par Netskope : IPSec.
- Cliquez Save puis Continue.
Configuration du tunnel site à site
Pour configurer le tunnel VPN :
- Sous VPN, allez à Devices > Site-to-Site.
- Select l'option pour créer un New VPN Topology.
- Dans la fenêtre Edit VPN Topology:
- Topology Name: Saisissez un nom pour le VPN.
- Policy Based (Crypto Map): Select.
- Network Topology: Choisissez Point to Point.
- IKE Version: Select IKEv2.
- Dans l'onglet Endpoints:
- Node A (Netskope)
- Device: Select Extranet.
- Device Name: Entrez un nom pour le périphérique.
- Static IP: Entrez les adresses IPSec GW primaire et secondaire dans le format suivant<Primary IPSec GW> <Secondary IPSec GW>:,. Vous pouvez copier ces adresses POP dans Netskope.
- Protected Network: New.
- Access List Extended: Select la liste d’accès que vous avez créée ci-dessus.
- Nœud B (FTD)
- Device: Entrer dans l’appareil qui établit le tunnel.
- Interface: L’interface WAN.
- IP Address: L’adresse IP associée à l’interface WAN.
- Connection Type: Bi-directional.
- Protected Network: New.
- Access List Extended: Select la liste d’accès que vous avez créée ci-dessus.

- Node A (Netskope)
- Cliquez sur l'onglet IKE.
- Sous IKEv2 Settings:
- Policy: Choisissez la proposition de phase 1 que vous avez configurée ci-dessus.
- Authentication Type: Choisissez Pre-shared Manual Key.
- Key: Saisissez la clé pré-partagée (PSK) que vous avez créée dans Netskope.
- Confirm Key: Reenter the PSK.

- Cliquez sur l'onglet IPsec.
- Dans l'onglet IPsec:
- Crypto Map Type: Select Static.
- IKEv2 Mode: Choisissez Tunnel.
- Transform Sets: À côté de IKEv2 IPsec Proposals, cliquez sur l’icône Edit , et sélectionnez la proposition de Phase 2 que vous avez configurée ci-dessus.

- Cliquez sur l'onglet Advanced.
- Sous ISAKAMP Settings:
- Identity Sent to Peers: Choisissez le type d’identité qui correspond au champ FQDN configuré dans Netskope.
- Peer Identity Validation: Choisissez Required.
Sous IPsec et Tunnel, utilisez les paramètres par défaut.

- Cliquez sur Save.
Exempter le trafic IPSec des règles NAT existantes
Le nuage Netskope doit voir les adresses IP originales des clients pour les authentifier. S'il existe une politique NAT, le trafic IPSec doit en être exempté.
- Allez à Devices > NAT.
- Ajoutez une règle NAT New au-dessus de la règle NAT existante qui désactive la NAT pour tout le trafic passant par le tunnel.
- Sous Interface Objects:
- Source: Réseaux internes
- Destinatinon: Zone extérieure
- Cliquez sur l’onglet Translation et configurez en conséquence.
Configuration d'une politique pour diriger le trafic à travers le tunnel
- Allez à Policies > Access Control.
- Ajoutez une règle New:
- Name: Entrez un nom pour la politique.
- Insert: Into Obligatoire.
- Action: Autoriser. Si SNORT est utilisé, vous pouvez utiliser TRUST.
- Source Zone: Zone interne.
- Destination Zone: Zone extérieure.
- Source Zone: Sous-réseau(x) interne(s).
- Destination Zone: any-ipv4.
- Cliquez sur Save.
Dépannage
Vous pouvez utiliser l'une des commandes CLI ci-dessous pour dépanner les tunnels IPSec dans le FMC. La sortie CLI affiche le nombre de tunnels en cours, les pairs et les algorithmes de chiffrement. Vous pouvez utiliser ces informations pour vérifier l'établissement du tunnel ou identifier une mauvaise correspondance entre les phases.
Dépannage de la phase 1
Entrez la commande suivante pour vérifier s'il existe une association de sécurité (SA) pour la phase 1 :
# Show crypto ikev2 sa
Dépannage de la phase 2
Entrez la commande suivante pour vérifier s'il existe un SA pour la phase 2 :
# Show crypto ipsec sa


