Ce guide illustre comment configurer un tunnel VPN IPSec entre Netskope et un pare-feu périphérique FortiGate. Cet exemple de configuration utilise un FortiGate périphérique exécutant la version 6.4.3 de FortiOS. Il peut fonctionner pour toutes les versions de FortiOS.
Configuration des tunnels IPSec dans le FortiGate
Il existe deux options pour effectuer la configuration : CLI et GUI. Le CLI est plus rapide.
FortiGate CLI Configuration
- Créez un VPN pour la phase 1 d'IPsec :
config vpn ipsec phase1-interface edit "NSKP-POP-XXXXX" set interface "wan1" << change for your wan interface set ike-version 2 set keylife 86400 set peertype any set net-device disable set mode-cfg disable set proposal aes128-sha256 aes256-sha256 aes128-sha1 aes256-sha1 set localid "XXXXX@XXXXXX" << change for your localid set dhgrp 16 15 14 set remote-gw 163.116.XXXX.38 << change for your selected POP set psksecret XXXXXXX << change for your preshared next end
- Créez un VPN pour la phase 2 d'IPsec :
config vpn ipsec phase2-interface edit "NSKP-POP-XXXXX" set phase1name "NSKP-POP-XXXXX" set proposal aes256gcm aes128gcm aes128-sha1 aes256-sha1 set dhgrp 16 15 14 set auto-negotiate enable set keylifeseconds 7200 next end
- Créez au moins une politique avec une interface VPN associée :
config firewall policy edit 999 set srcintf "internal" set dstintf "NSKP-POP-XXXXX" set srcaddr "all" set dstaddr "all" set action accept set schedule "always set service "HTTP" "HTTPS" set logtraffic all set nat enable next end
- Créez une route statique pour pousser le VPN dans le RIB :
config router static edit 999 set priority 10 set device "NSKP-POP-XXXXX" next end
Une route statique doit exister dans la base d'informations de routage (RIB) avant que vous puissiez l'utiliser dans le routage basé sur des règles. - Créez un routeur basé sur des règles pour rediriger le trafic web vers Netskope :
config router policy edit 998 set input-device "internal" << incoming interface set src "172.16.100.0/255.255.255.0" << LAN network set dst "0.0.0.0/0.0.0.0" set protocol 6 set start-port 443 set end-port 443 set output-device "NSKP-POP-XXXXX" next edit 999 set input-device "internal" << incoming interface set src "172.16.100.0/255.255.255.0" << LAN network set dst "0.0.0.0/0.0.0.0" set protocol 6 set start-port 80 set end-port 80 set output-device "NSKP-POP-XXXXX" end
Configuration de l'interface graphique du FortiGate
- Cliquez + Create New puis IPsec Tunnel.

- Sous VPN Setup:
- Name: Entrez un nom pour le tunnel.
- Template type: Select Custom.

- Dans la section Network, configurez l'adresse IP et les informations relatives à l'interface :

- Dans la section Authentication, configurez la clé pré-partagée et sélectionnez IKEv2 :

- Dans la section Phase 1 Proposal , configurez les éléments suivants :
L'identifiant local doit être saisi. Netskope recommande d'utiliser un format d'adresse électronique comme identifiant local, tel que xxxx@xxxx.xxx. Elle doit être identique à l'identité source de votre locataire Netskope. - Dans la section Phase 2 Proposal , configurez les éléments suivants :

Vous pouvez utiliser les champs Local Address et Remote Address pour spécifier les réseaux que vous voulez autoriser à travers le tunnel. - Cliquez sur OK.
Création d'une politique avec une interface VPN associée
Pour créer au moins une politique à laquelle est associée une interface VPN :
- Allez à Policy & Objects > Firewall Policy.
- Cliquez sur + Create New.

- Dans la fenêtre Edit Policy, configurez les champs suivants :


Création d'une route pour pousser le VPN dans le RIB
Une route statique doit exister dans la base d'informations de routage (RIB) avant que vous puissiez l'utiliser dans le routage basé sur des règles.
Pour créer une route statique qui pousse le VPN dans le RIB :
- Allez à Network > Static Routes.
- Cliquez + Create New puis OK.

- Assurez-vous que le Administrative Distance est le même que la route par défaut originale mais avec un Priorityplus élevé. Par exemple :
config router static edit 3 set distance 5 set priority 10 set device "NSKP-POP-XXXXX" next endPour en savoir plus sur la distance administrative et la priorité : documentation Fortinet.
- Saisissez les commandes suivantes et assurez-vous que deux routes statiques sont installées :
get router info routing-table static Routing table for VRF=0 S* 0.0.0.0/0 [5/0] via 192.168.1.1, wan1 [5/0] is directly connected, NSKP-POP-Milan, [10/0]Si les deux routes ne s'affichent pas, il se peut que votre route par défaut d'origine soit obtenue par DHCP. Dans le CLI, modifiez la route par défaut originale et
set dynamic-gateway enable, et ajoutez des valeurs pour les éléments suivants :config router static edit 2 set distance 5 set priority 5 set device "wan1" set dynamic-gateway enable next edit 3 set distance 5 set priority 10 set device "NSKP-POP-XXXXX" next endVérifiez vos deux routes statiques.
Création d'un routeur basé sur des règles pour rediriger le trafic Web vers Netskope
Par défaut, le routage basé sur des règles (PBR) n'est pas activé dans l'interface graphique du FortiGate. Vous devez donc mettre en œuvre un routeur basé sur des règles pour rediriger le trafic vers le proxy Netskope.
- Allez à System > Feature Visibility.
- Sous « Core Features », activez « Advanced Routing » et cliquez sur « Apply ». Vous n'avez pas besoin de redémarrer. Ce changement n'a aucune incidence sur la production.

- Allez à Network > Policy Routes.
- Cliquez sur + Create New.

- Créez au moins deux PBR (un pour HTTP et un autre pour HTTPS).

Configuration des tunnels IPSec dans Netskope
Pour créer les tunnels VPN IPSec pour FortiGate dans l'interface utilisateur Netskope, consultez la section Création d'un site IPSec.
Dépannage
Vous trouverez ci-dessous quelques commandes utiles pour dépanner la configuration :
- Entrez la commande suivante pour activer le débogage d'une connexion IPSec :
diagnose debug application ike -1 diagnose debug enable
- Entrez la commande suivante pour obtenir la table de routage complète :
get router info routing-table all

- Entrez la commande suivante pour obtenir un résumé du tunnel IPSec :
get vpn ipsec tunnel summary

- Entrez la commande suivante pour obtenir les détails du tunnel IPSec :
get vpn ipsec tunnel name NSKP-POP-XXXXXX


