Netskope prend en charge les tunnels IPSec (Internet Protocol Security) en tant que méthode de gestion du trafic. Les tunnels IPSec vous permettent d'acheminer le trafic web (ports 80 et 443) vers Netskope à l'aide d'interfaces de tunnel logiques qui aboutissent à une passerelle IPSec de Netskope. Lorsque vous créez des tunnels IPSec dans l'interface utilisateur de Netskope, Netskope fournit des paramètres pour configurer les tunnels sur votre pare-feu.
Ce guide explique comment configurer des tunnels IPSec entre Netskope et le système F5 BIG-IP exécutant la version 15.1.10.2 et utilisant le mode de déploiement à 2 bras. Pour en savoir plus sur les étapes de l'interface de ligne de commande (CLI) dans F5 BIG-IP TMOS, consultez la documentation F5.
Vous trouverez ci-dessous une présentation du gestionnaire de trafic local (LTM) de F5 BIG-IP :
-
VLAN
-
externe (interface 1.1/ non marquée)
-
interne (interface 1.2/untagged)
-
-
Sous-réseau/IP propres
-
externe : 10.0.10.245/24
-
interne : 10.0.20.245/24
-
-
Routes : par défaut (0.0.0.0/0) : 10.0.10.1

Conditions préalables
Avant de configurer IPSec, consultez les directives de Netskope. À propos du F5 BIG-IP LTM :
-
Assurez-vous que F5 BIG-IP dispose des routes nécessaires pour atteindre les POP de Netskope.
-
Assurez-vous que les ports 500 et 4500 pour UDP sont autorisés sur le pare-feu.
-
En fonction de votre architecture, vous devrez peut-être créer un serveur virtuel Forwarding IP sur F5 BIG-IP LTM pour recevoir le trafic du segment interne.
Création de tunnels IPSec dans Netskope
Pour créer les tunnels VPN IPSec pour le système F5 BIG-IP dans l'interface utilisateur Netskope, consultez la section Création d'un site IPSec.
Création du sélecteur de trafic dans F5 BIG-IP LTM
-
Go to Network > IPsec > Traffic Selector > Create.
-
Saisissez un nom pour le sélecteur de trafic.
-
En Configuration:
-
Source IP Address or CIDR: Entrez la source. Cela peut être n'importe quelle adresse IP ou sous-réseau. Dans cet exemple, il s'agit de 10.0.20.0/24.
-
Source Port(Facultatif) Saisissez les ports source éventuels.
-
Destination IP Address or CIDR: Entrez la destination. Il peut s'agir de n'importe quelle adresse IP ou sous-réseau. Dans cet exemple, il s'agit de n'importe lequel (0.0.0.0/0).
-
Destination Port(Facultatif) Saisissez les ports de destination. Si vous souhaitez envoyer uniquement le trafic web à Netskope, vous pouvez définir le port de destination comme étant 80, puis créer un autre sélecteur de trafic avec le port de destination défini comme étant 443.
-
Protocol: Choisissez les protocoles que vous souhaitez envoyer via le tunnel IPSec. Dans cet exemple, c’est All Protocols. Si vous souhaitez n’envoyer que du trafic web vers Netskope, choisissez TCP.
-
Direction: Choisissez Both.
-
Action: Use the default option.
-
IPsec Policy Name: Cliquez sur le signe + pour créer une politique IPSec. Voir la section suivante pour les étapes.

-
Création de la politique IPSec
-
Entrez un nom pour la politique IPSec.
-
En Configuration:
-
IPsec Protocol: Choisissez ESP.
-
Mode: Choisissez Tunnel.
-
Tunnel Local Address: Entrez l'adresse IP propre à partir de laquelle le tunnel IPSec sera créé. En général, il s'agit d'une adresse IP RFC 1918 ; toutefois, si une adresse IP publique est attribuée en tant qu'adresse IP personnelle, il s'agit de l'adresse IP publique.
-
Tunnel Remote Address: Saisissez l'adresse IP de la passerelle IPSec du POP Netskope primaire que vous avez copié dans l'interface utilisateur Netskope.
-
-
In IKE Phase 2, configure the parameters below. To see a list of the Netskope supported IPSec parameters: IPSec.
-
Cliquez sur Save.
-
Sur la page Traffic Selector , pour le IPsec Policy Name, choisissez la politique IPSec que vous venez de créer.
-
Cliquez sur Save.
Création du pair IKE
TBD
-
Go to Network > IPsec > IKE Peers > Create.
-
Entrez un nom pour l'homologue IKE.
-
En General Properties:
-
Remote Address: Saisissez l'adresse IP de la passerelle IPSec du POP Netskope primaire que vous avez copié dans l'interface utilisateur Netskope.
-
State: Choisissez Enabled.
-
Version: Choisissez Version 2.
-
-
In IKE Phase 1 Algorithms, configure the parameters below. To see a list of the Netskope supported IPSec parameters: IPSec.
-
Authentication Algorithm: Choisissez SHA-256.
-
Encryption Algorithm: Choisissez AES256.
-
Pseudo-Random Function v2 only: Choisissez SHA-256.
-
Perfect Forward Secrecy: Netskope ne supporte pas le PFS dans la phase 1 de l'IKE.
-
Lifetime: Entrez 1440 les procès-verbaux.
-
-
En IKE Phase 2 Credentials:
-
En Common Settings:
-
Traffic Selector: Sélectionnez le sélecteur de trafic que vous avez créé ci-dessus.
-
NAT Traversal: Choisissez On.
-
Passive: Ne pas sélectionner.
-
Presented ID Type: Choisissez Address.
-
Presented ID: Choisir Override:
-
Presented ID Value: Entrez l'adresse IP publique avec laquelle F5 BIG-IP tente de se connecter à Netskope. Il doit s'agir de l'IP publique du NAT.
-
Verified ID Type: Choisissez Address.
-
Verified ID: Choisissez Override.
-
Verified ID Value: Saisissez l'adresse IP de la passerelle IPSec du POP Netskope primaire que vous avez copié dans l'interface utilisateur Netskope.
-
Proxy Support: Choisissez Enabled.
-
DPD DelayEntrez 30 secondes.
-
Replay Window Size: Entrez 64 les paquets.

-
-
Cliquez sur Save.
Vérification de l'état du tunnel IPSec
On Netskope:


Sur le F5 BIG-IP LTM :

Dépannage
Pour dépanner sur Netskope :
-
Contactez l'assistance Netskope pour vérifier dans les journaux Sumo s'il y a des erreurs lorsque la requête IKE Phase 1 atteint Netskope.
-
Examinez la session enregistrée mentionnée dans l'article correspondant.
Pour dépanner sur le F5 BIG-IP LTM :
-
Allez sur Network > IPsec > IKE Daemon > Set Log Level to Debug2. Les journaux se trouvent dans le fichier
/var/log/racoon.log. -
Générer le trafic qui correspond au sélecteur de trafic. Exécutez
tcpdumppour vérifier si le trafic généré par le client vers Netskope atteint F5. -
Attendez quelques minutes. Si le tunnel n'est pas ouvert, le démon tmipsecd peut avoir besoin d'être redémarré :
# tmsh restart /sys service tmipsecd
-
Vérifiez que les adresses Local Tunnel Address et Remote Tunnel Address dans IPsec Policy sont correctes.
-
Verify the Presented ID Value and Verified ID Value in the IPsec Policy are correct.
-
Vérifiez que les suites de chiffrement dans la configuration de IPsec Policy et IKE Peers sont les mêmes que celles de l'interface utilisateur de Netskope.



