Netskope Intelligent Security Service Edge (SSE) est rapide, facile à utiliser et sécurise vos transactions où que se trouvent vos employés et vos données. Netskope SSE fait converger les capacités de sécurité vers une plateforme cloud unique afin de permettre une politique de sécurité unifiée et centralisée pour tous les utilisateurs de l'organisation, qu'ils soient dans les locaux ou qu'ils travaillent à distance. Ce guide explique comment configurer l'ensemble du trafic Internet pour qu'il soit acheminé vers le Netskope SSE via un tunnel IPSec pour l'inspection du trafic, le filtrage du contenu et la protection des données et des menaces.
Pour en savoir plus sur les étapes décrites dans la documentation Meraki MX et Umbrella Secure Internet Gateway (SIG) : MX.
Note
Les routeurs Cisco Meraki MX ne prennent pas en charge le transfert et le routage basés sur des règles.
Conditions préalables
Avant de configurer un tunnel IPSec avec Cisco Meraki MX, assurez-vous que vous disposez des éléments suivants :
- Netskope Next Gen Secure Web Gateway avec la licence Cloud Firewall.
- Cisco Meraki MX requires MX 15.12+ firmware, on which users are able to configure the Non-Meraki VPN Peer with the two following Umbrella requirements:
- Choisissez le type de version IKE sur chaque pair VPN non-Meraki. Si vous choisissez IKEv2, le champ Local ID sera activé. Les informations relatives à l'identité de la source de la configuration IPSec de Netskope doivent être ajoutées dans ce champ.
- Dans les stratégies IPSec, choisissez Diffie-Hellman group 14.
Création de tunnels IPSec dans Netskope
Pour créer les tunnels VPN IPSec pour Cisco Meraki MX dans l'interface utilisateur Netskope, consultez la section Création d'un site IPSec.
Configuring IPSec Tunnels in Cisco Meraki MX
Pour créer les tunnels IPSec dans l'interface utilisateur Cisco Meraki MX :
- Allez à Security & SD-WAN > Site-to-site VPN.
- Dans Site-to-Site VPN, choisissez Hub (Mesh).
- Dans VPN settings, sélectionnez les sous-réseaux que vous souhaitez voir participer au VPN SSE de Netskope.

- Dans Organization-wide settings, pour Non-Meraki VPN peers, cliquez Add a peer.

- Saisissez les informations suivantes sur l'homologue :
- Name: Entrez un nom pour le tunnel.
- Public IP: Saisissez l'adresse IP de la passerelle IPSec primaire du POP Netskope.
- Local ID: Entrez l'adresse IP de l'identité source que vous avez configurée pour le tunnel IPSec de Netskope.
- Private subnetsSaisissez
0.0.0.0/0pour rediriger tout le trafic Internet vers le tunnel IPSec. - IPSec policies: Choisissez un préréglage Custom pour configurer les chiffrements de chiffrement IPSec Phase 1 et Phase 2.
- Preshared secret: Saisissez le même PSK que celui que vous avez configuré pour le tunnel IPSec de Netskope.
- Availability: Entrez une balise réseau que vous souhaitez appliquer au réseau auquel le routeur MX est assigné.
- Configurez les paramètres de connexion IPSec ci-dessous. Assurez-vous d'utiliser le chiffrement AES 256 , le groupe Diffie-Hellman 14 pour l'échange de clés, la durée de vie de la phase 1 86400 secondes et la durée de vie de la phase 2 7200 secondes.

- You must generate traffic through the tunnel so the correct tunnel status reflects on the Cisco Meraki dashboard. Go to Security & SD-WAN > Appliance Status > Tools to generate traffic and source pings from a VPN-participating VLAN to the destination IP address that uses the IPSec tunnel route.

Dépannage
Pour vérifier votre tunnel IPSec sur le tableau de bord CIsco Meraki, allez sur Security & SD-WAN > VPN Status, et vous devriez voir un tunnel IPSec Netskope SSE actif.

Pour vérifier votre tunnel IPSec dans l'interface utilisateur de Netskope, allez à Settings > Security Cloud Platform > IPSec, et vous devriez voir le tunnel IPSec afficher un état opérationnel avec un débit supérieur à 0 Kbps.

Vous pouvez également vérifier si le trafic web est acheminé via Netskope SSE en visitant http://notskope.com depuis un navigateur web sur un terminal connecté au VLAN dont le trafic est dirigé vers le tunnel IPSectiers .


