Netskope LogoNetskope Logo
  • Services de sécurité
  • Services d’IA
  • Services de miseenréseau
  • Services d'analyse
  • Intégrations
  • getting-started.svgPour commencer
    • Support
    • Communauté
    • Netskope.com
    © 2026 Tous droits réservés. Netskope Inc.
    Accueil
    Intégrations
    IPSec et GRE
    Netskope IPSec avec Cisco IOS

    Netskope IPSec avec Cisco IOS

    Netskope prend en charge les tunnels IPSec (Internet Protocol Security) en tant que méthode de gestion du trafic. Les tunnels IPSec vous permettent d'acheminer le trafic web (ports 80 et 443) vers Netskope à l'aide d'interfaces de tunnel logiques qui aboutissent à une passerelle IPSec de Netskope. Lorsque vous créez des tunnels IPSec dans l'interface utilisateur de Netskope, Netskope fournit des paramètres pour configurer les tunnels sur votre pare-feu. La configuration IPSec ci-dessous utilise les commandes et les concepts de Cisco IOS XE.

    Ce guide explique comment configurer des tunnels IPSec entre Netskope et les routeurs Cisco suivants :

    • Cisco CSR 1000v (VXE) fonctionnant sous IOS XE version 17.03.03
    • Cisco ISR 3900 (C3900-UNIVERSALK9-M) fonctionnant sous IOS XE version 15.4(3)M3

    IPSec propose deux modes : le mode tunnel et le mode transport. Ce guide est destiné au mode tunnel. Pour en savoir plus sur les étapes de la CLI sur Cisco iOS XE, consultez la documentation Cisco.

    Conditions préalables

    Avant de configurer IPSec, examinez les prérequis.

    Création de tunnels IPSec dans Netskope

    Pour créer les tunnels VPN IPSec pour Cisco IOS XE dans l'interface utilisateur Netskope, consultez la section Création d'un site IPSec.

    Configuration des porte-clés IKEv2

    Configurez deux porte-clés IKEv2 pour vos tunnels IPSec principal et de secours.

    1. Connectez-vous à votre routeur Cisco.
    2. Entrez dans le mode de configuration :
      # configure terminal
    3. Entrez un nom de porte-clés IKEv2 pour le tunnel IPSec primaire :
      (config)# crypto ikev2 keyring nskpkey1
    4. Entrez un nom d'homologue pour le tunnel IPSec primaire :
      (config-ikev2-keyring)# peer ipsecgw
    5. Saisissez l'adresse IP de l'homologue :
      (config-ikev2-keyring-peer)# address 10.136.176.30
    6. Saisissez le PSK de l'homologue :
      (config-ikev2-keyring-peer)# pre-shared-key local NetskopeTest
    7. Entrez un nom de porte-clés IKEv2 pour le tunnel IPSec de secours :
      (config)# crypto ikev2 keyring nskpkey2
    8. Entrez un nom d'homologue pour le tunnel IPSec de secours :
      (config-ikev2-keyring)# peer ipsecgw2
    9. Saisissez l'adresse IP de l'homologue :
      (config-ikev2-keyring-peer)# address 10.136.176.31
    10. Saisissez le PSK de l'homologue :
      (config-ikev2-keyring-peer)# pre-shared-key local NetskopeTest

    Configuration des profils IKEv2

    Configurez deux profils IKEv2 à associer à vos porte-clés IKEv2. Les profils IKEv2 définissent les paramètres non négociables de la SA IKE.

    1. Entrez un nom de profil IKEv2 pour le tunnel IPSec primaire :
      (config)# crypto ikev2 profile nsprofile1
    2. Définissez l'énoncé de correspondance pour le profil IKEv2 primaire :
      (config-ikev2-profile)# match identity remote address 10.136.176.30 255.255.255.255
    3. Saisissez l'identité IKEv2 locale :
      (config-ikev2-profile)# identity local fqdn cisco123
    4. Définissez la méthode d'authentification à distance :
      (config-ikev2-profile)# authentication remote pre-share
    5. Définissez la méthode d'authentification locale :
      (config-ikev2-profile)# authentication local pre-share
    6. Entrez le nom d’anneau de clé IKEv2 que vous avez configuré pour le tunnel IPSec de secours :
      (config-ikev2-profile)# keyring local nskpkey1
    7. Activez la détection des pairs morts (DPD) et entrez un intervalle :
      (config-ikev2-profile)# dpd 20 5 periodic
    8. Entrez un nom de profil IKEv2 pour le tunnel IPSec de secours :
      (config)# crypto ikev2 profile nsprofile2
    9. Définissez l'énoncé de correspondance pour le profil IKEv2 de secours :
      (config-ikev2-profile)# match identity remote address 10.136.176.31 255.255.255.255
    10. Saisissez l'identité IKEv2 locale :
      (config-ikev2-profile)# identity local fqdn cisco4567
    11. Définissez la méthode d'authentification à distance :
      (config-ikev2-profile)# authentication remote pre-share
    12. Définissez la méthode d'authentification locale :
      (config-ikev2-profile)# authentication local pre-share
    13. Entrez le nom d’anneau de clé IKEv2 que vous avez configuré pour le tunnel IPSec de secours :
      (config-ikev2-profile)# keyring local nskpkey2
    14. Activez DPD et entrez un intervalle :
      (config-ikev2-profile)# dpd 20 5 periodic

    Définition de l'ensemble de transformation IPSec

    Le jeu de transformation définit les protocoles et algorithmes de sécurité que les homologues acceptent d'utiliser lors de la négociation de l'AS IPSec.

    1. Saisissez un nom pour l'ensemble de transformation et définissez les algorithmes d'authentification et de cryptage :
      (config)# crypto ipsec transform-set nskptrans esp-gcm 256
    2. Définissez le mode IPSec :
      (cfg-crypto-trans)# mode tunnel

    Configuration des profils IPSec

    Configurez deux profils IPSec à associer à votre ensemble de transformation et à vos profils IKEv2.

    1. Entrez un nom de profil IPSec pour le tunnel IPSec primaire :
      (config)# crypto ipsec profile ipsec-prof-nskp1
    2. Voici le Définissant le Jeu de Transformations IPSec que vous avez défini pour les tunnels IPSec :
      (ipsec-profile)# set transform-set nskptrans
    3. Saisissez le nom du profil IKEv2 que vous avez configuré pour le tunnel IPSec principal :
      (ipsec-profile)# set ikev2-profile nsprofile1
    4. Entrez un nom de profil IPSec pour le tunnel IPSec de secours :
      (config)# crypto ipsec profile ipsec-prof-nskp2
    5. Voici le Définissant le Jeu de Transformations IPSec que vous avez défini pour les tunnels IPSec :
      (ipsec-profile)# set transform-set nskptrans
    6. Entrez le nom du profil IKEv2 que vous avez configuré pour le tunnel IPSec de secours :
      (ipsec-profile)# set ikev2-profile nsprofile2

    Création des interfaces du tunnel

    Créez deux interfaces de tunnel à associer à vos profils IPSec.

    1. Créez votre interface de tunnel primaire avec un ID :
      (config)# interface Tunnel1
    2. Entrez une adresse IP locale pour l'interface. Il peut s'agir de n'importe lequel d'entre eux.
      (config-if)# ip address 10.0.0.1 255.255.255.0
    3. Définissez l'interface source du tunnel, c'est-à-dire l'interface à laquelle le tunnel est attaché. Il s'agit généralement de l'interface publique du routeur.
      (config-if)# tunnel source 192.168.180.3
    4. Définissez le mode du tunnel :
      (config-if)# tunnel mode ipsec ipv4
    5. Définissez la destination du tunnel à l’adresse IP du POP principal de Netskope, que vous avez copié dans Création de tunnels IPSec dans Netskope:
      (config-if)# tunnel destination 10.136.176.30
    6. Saisissez le nom du profil IPSec que vous avez configuré pour le tunnel IPSec principal :
      (config-if)# tunnel protection ipsec profile ipsec-prof-nskp1
    7. Créez votre interface de tunnel de sauvegarde avec un ID :
      (config)# interface Tunnel2
    8. Entrez une adresse IP locale pour l'interface. Il peut s'agir de n'importe lequel d'entre eux.
      (config-if)# ip address 9.0.0.1 255.255.255.0
    9. Définissez l'interface source du tunnel, c'est-à-dire l'interface à laquelle le tunnel est attaché. Il s'agit généralement de l'interface publique du routeur.
      (config-if)# tunnel source 192.168.180.3
    10. Définissez le mode du tunnel :
      (config-if)# tunnel mode ipsec ipv4
    11. Définissez la destination du tunnel sur l'adresse IP du point de présence (POP) de sauvegarde Netskope, que vous avez copiée dans la section « Création de tunnels IPSec dans Netskope »:
      (config-if)# tunnel destination 10.136.176.31
    12. Saisissez le nom du profil IPSec que vous avez configuré pour le tunnel IPSec de sauvegarde :
      (config-if)# tunnel protection ipsec profile ipsec-prof-nskp2

    Configuration de la carte de route ACL &

    Vous pouvez utiliser la feuille de route pour n'acheminer que le trafic web sur les ports 80 et 443 à travers les tunnels IPSec.

    Pour configurer une liste de contrôle d'accès (ACL) et une feuille de route :

    1. Créez un ACL pour le trafic que vous voulez faire correspondre et auquel vous voulez appliquer la feuille de route :
      (config)# access-list 101 permit tcp any any eq www
      (config)# access-list 101 permit tcp any any eq 443
    2. Définissez une carte de routage pour faire correspondre le trafic :
      (config)# route-map netskope permit 5
    3. Attribuez la liste d'accès à la feuille de route que vous avez créée à l'étape 2 :
      (config-route-map)# match ip address 101
    4. Définissez les interfaces du tunnel par ordre de priorité :
      (config-route-map)# set interface Tunnel1 Tunnel2
    5. Appliquez la feuille de route à l'interface à partir de laquelle le trafic doit être réacheminé :
      (config-route-map)# interface GigabitEthernet0/1
      (config-if)# ip policy route-map netskope

    Exemple de configuration CLI

    Vous trouverez ci-dessous un exemple de configuration de tunnel IPSec pour les routeurs Cisco :

    crypto ikev2 keyring nskpkey1
    peer ipsecgw
    address 10.136.176.30
    pre-shared-key NetskopeTest
    !
    crypto ikev2 keyring nskpkey2
    peer ipsecgw2
    address 10.136.176.31
    pre-shared-key NetskopeTest
    !
    crypto ikev2 profile nsprofile1
    match fvrf any
    match identity remote address 10.136.176.30 255.255.255.255
    identity local fqdn cisco123
    authentication remote pre-share
    authentication local pre-share
    keyring local nskpkey1
    dpd 20 5 periodic
    !
    crypto ikev2 profile nsprofile2
    match fvrf any
    match identity remote address 10.136.176.31 255.255.255.255
    identity local fqdn cisco4567
    authentication remote pre-share
    authentication local pre-share
    keyring local nskpkey2
    dpd 20 5 periodic
    !
    crypto ipsec transform-set nskptrans esp-gcm 256
    mode tunnel
    !
    crypto ipsec profile ipsec-prof-nskp1
    set transform-set nskptrans
    set ikev2-profile nsprofile1
    !
    crypto ipsec profile ipsec-prof-nskp2
    set transform-set nskptrans
    set ikev2-profile nsprofile2
    !
    interface Tunnel1
    ip address 10.0.0.1 255.255.255.0
    tunnel source 192.168.180.3
    tunnel mode ipsec ipv4
    tunnel destination 10.136.176.30
    tunnel protection ipsec profile ipsec-prof-nskp1
    !
    interface Tunnel2
    ip address 9.0.0.1 255.255.255.0
    tunnel source 192.168.180.3
    tunnel mode ipsec ipv4
    tunnel destination 10.136.176.31
    tunnel protection ipsec profile ipsec-prof-nskp2
    !
    interface GigabitEthernet0/0
    description "External network - VLAN180"
    ip address 192.168.180.3 255.255.252.0
    ip nat outside
    ip virtual-reassembly in
    duplex auto
    speed auto
    !
    interface GigabitEthernet0/1
    description "Internal network - VLAN119"
    ip address 192.168.119.3 255.255.255.0
    ip virtual-reassembly in
    ip policy route-map netskope
    duplex auto
    speed auto
    !
    route-map netskope permit 5
    match ip address 101
    set interface Tunnel1 Tunnel2
    !
    access-list 101 permit tcp any any eq www
    access-list 101 permit tcp any any eq 443

    Dépannage

    Vous pouvez utiliser l'une des commandes suivantes pour dépanner les tunnels IPSec sur le routeur Cisco :

    Dépannage de la phase 1

    Entrez la commande suivante pour dépanner la phase 1 :

    # show crypto ikev2 sa

    La sortie de l'interface CLI devrait ressembler à ce qui suit :

    csr#sh crypto ikev2 session
     IPv4 Crypto IKEv2 Session 
    Session-id:3326, Status:UP-ACTIVE, IKE count:1, CHILD count:1
    Tunnel-id Local                 Remote                fvrf/ivrf            Status 
    2         10.2.10.85/4500       66.151.135.63/4500    none/none            READY  
          Encr: AES-CBC, keysize: 256, PRF: SHA384, Hash: SHA384, DH Grp:14, Auth sign: PSK, Auth verify: PSK
          Life/Active Time: 86400/11454 sec
    Child sa: local selector  0.0.0.0/0 - 255.255.255.255/65535
              remote selector 0.0.0.0/0 - 255.255.255.255/65535
              ESP spi in/out: 0x8013BA61/0xC34C9E57  
    Session-id:3325, Status:UP-ACTIVE, IKE count:1, CHILD count:1
    Tunnel-id Local                 Remote                fvrf/ivrf            Status 
    1         10.2.10.85/4500       163.116.136.184/4500  none/none            READY  
          Encr: AES-CBC, keysize: 256, PRF: SHA384, Hash: SHA384, DH Grp:14, Auth sign: PSK, Auth verify: PSK
          Life/Active Time: 86400/19347 sec
    Child sa: local selector  0.0.0.0/0 - 255.255.255.255/65535
              remote selector 0.0.0.0/0 - 255.255.255.255/65535
              ESP spi in/out: 0x49262441/0xC09E0275  
     IPv6 Crypto IKEv2 Session 
    
    csr#sh crypto ikev2 sa 
     IPv4 Crypto IKEv2  SA 
    Tunnel-id Local                 Remote                fvrf/ivrf            Status 
    2         10.2.10.85/4500       66.151.135.63/4500    none/none            READY  
          Encr: AES-CBC, keysize: 256, PRF: SHA384, Hash: SHA384, DH Grp:14, Auth sign: PSK, Auth verify: PSK
          Life/Active Time: 86400/11123 sec
    Tunnel-id Local                 Remote                fvrf/ivrf            Status 
    1         10.2.10.85/4500       163.116.136.184/4500  none/none            READY  
          Encr: AES-CBC, keysize: 256, PRF: SHA384, Hash: SHA384, DH Grp:14, Auth sign: PSK, Auth verify: PSK
          Life/Active Time: 86400/19016 sec
     IPv6 Crypto IKEv2  SA 

    Dépannage de la phase 2

    Entrez la commande suivante pour dépanner la phase 2 :

    # show crypto ipsec sa

    La sortie de l'interface CLI devrait ressembler à ce qui suit :

    csr#sh crypto ipsec sa
    interface: Tunnel1
        Crypto map tag: Tunnel1-head-0, local addr 10.2.10.85
       protected vrf: (none)
       local  ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
       remote ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
       current_peer 163.116.136.184 port 4500
         PERMIT, flags={origin_is_acl,}
        #pkts encaps: 151253, #pkts encrypt: 151253, #pkts digest: 151253
        #pkts decaps: 3771, #pkts decrypt: 3771, #pkts verify: 3771
        #pkts compressed: 0, #pkts decompressed: 0
        #pkts not compressed: 0, #pkts compr. failed: 0
        #pkts not decompressed: 0, #pkts decompress failed: 0
        #send errors 0, #recv errors 0
         local crypto endpt.: 10.2.10.85, remote crypto endpt.: 163.116.136.184
         plaintext mtu 1438, path mtu 1500, ip mtu 1500, ip mtu idb GigabitEthernet1
         current outbound spi: 0xC5EB7597(3320542615)
         PFS (Y/N): N, DH group: none
         inbound esp sas:
          spi: 0x7B464481(2068202625)
            transform: esp-gcm 256 ,
            in use settings ={Tunnel UDP-Encaps, }
            conn id: 17496, flow_id: CSR:15496, sibling_flags FFFFFFFF80000048, crypto map: Tunnel1-head-0
             sa timing: remaining key lifetime (k/sec): (2560/73)
            IV size: 8 bytes
            replay detection support: Y
            Status: ACTIVE(ACTIVE)
         inbound ah sas:
         inbound pcp sas:
         outbound esp sas:
          spi: 0xC5EB7597(3320542615)
            transform: esp-gcm 256 ,
            in use settings ={Tunnel UDP-Encaps, }
            conn id: 17495, flow_id: CSR:15495, sibling_flags FFFFFFFF80000048, crypto map: Tunnel1-head-0
             sa timing: remaining key lifetime (k/sec): (2552/73)
            IV size: 8 bytes
            replay detection support: Y
            Status: ACTIVE(ACTIVE)
         outbound ah sas:
         outbound pcp sas:
    
    interface: Tunnel2
        Crypto map tag: Tunnel2-head-0, local addr 10.2.10.85
       protected vrf: (none)
       local  ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
       remote ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
       current_peer 66.151.135.63 port 4500
         PERMIT, flags={origin_is_acl,}
        #pkts encaps: 110, #pkts encrypt: 110, #pkts digest: 110
        #pkts decaps: 112, #pkts decrypt: 112, #pkts verify: 112
        #pkts compressed: 0, #pkts decompressed: 0
        #pkts not compressed: 0, #pkts compr. failed: 0
        #pkts not decompressed: 0, #pkts decompress failed: 0
        #send errors 0, #recv errors 0
         local crypto endpt.: 10.2.10.85, remote crypto endpt.: 66.151.135.63
         plaintext mtu 1438, path mtu 1500, ip mtu 1500, ip mtu idb GigabitEthernet1
         current outbound spi: 0xCF1B446D(3474670701)
         PFS (Y/N): N, DH group: none
         inbound esp sas:
          spi: 0x5C1B62E4(1545298660)
            transform: esp-gcm 256 ,
            in use settings ={Tunnel UDP-Encaps, }
            conn id: 17494, flow_id: CSR:15494, sibling_flags FFFFFFFF80000048, crypto map: Tunnel2-head-0
             sa timing: remaining key lifetime (k/sec): (2560/46)
            IV size: 8 bytes
            replay detection support: Y
            Status: ACTIVE(ACTIVE)
         inbound ah sas:
          inbound pcp sas:
       outbound esp sas:
          spi: 0xCF1B446D(3474670701)
            transform: esp-gcm 256 ,
            in use settings ={Tunnel UDP-Encaps, }
            conn id: 17493, flow_id: CSR:15493, sibling_flags FFFFFFFF80000048, crypto map: Tunnel2-head-0
             sa timing: remaining key lifetime (k/sec): (2560/46)
            IV size: 8 bytes
            replay detection support: Y
            Status: ACTIVE(ACTIVE)     outbound ah sas:
         outbound pcp sas:
    Dans ce thème
    • Netskope IPSec avec Cisco IOS