Ce guide explique la configuration du réseau et du système pour le Versa Operating System (VOS) à l'aide de Versa Director et le Netskope Security Cloud Platform à l'aide de Secure Web Gateway (Next Gen Secure Web Gateway).
This document is for experienced network and system administrators who are responsible for configuring and managing public and private cloud infrastructure. It is presumed that admins are aware of virtualization concepts, technologies, and setup of network devices.
Versions logicielles prises en charge
- Versa Director : 20.2.1
- Versa Analytics: 20.2.1
- Versa VOS: 20.2.1
- Netskope R73+
Description
Versa SD-WAN Implementation where internet traffic needs to be sent to Netskope’s Next Generation Secure Web Gateway, this guide captures the configuration of the Versa Operating System (VOS) using Versa Director (Orchestrator), and the required Netskope configurations.
Netskope L'interopérabilité avec les succursales Versa peut être réalisée à l'aide d'un VPN IPSec Site-to-Site ou GRE du WAN-Edge périphérique Versa vers une passerelle Web sécurisée de nouvelle génération (NG-SWG) Netskope sur la base des paramètres fournis par Netskope.
Netskope et Versa prennent en charge les tunnels IKEv2/IPSec et GRE.
Topology
Informations sur la configuration
Ces informations sont nécessaires pour établir un tunnel IPSec.
| SWG Parameters | Versa Parameters | Description |
|---|---|---|
| Identité de la source | IKE – Peer IP | IP de l'homologue pour établir IPsec |
| POP primaire/POP secondaire | Local ID – IP | IKE |
| POP primaire/POP secondaire | ID piloté - Adresse IP | |
| PSK | PSK | Clé pré-partagée |
| Politique Exemple : Faire correspondre HTTP et HTTPS | Match policy for Policy based tunnel | |
| IKE Version V2 | IKE Version V2 |
Création de tunnels IPSec dans Versa Director
- Dans Versa Director, allez à Workflows.
- Développez Template puis cliquez Templates.
- Cliquez
pour ajouter un New modèle workflow .
- Dans les onglets General, Interfaces, et Routing, configurez vos informations de base.

- Cliquez sur l'onglet Tunnels.
- Under Split Tunnels, configure the DIA tunnel from your LAN VR for DNS queries.

- Dans la section Site to Site Tunnels:
- Saisissez un nom approprié pour le tunnel.
- Pour le site Peer Type, sélectionnez Unmanaged.
- Select un réseau WAN.
- Select customer LAN VRF.
- Select + Add New from the Vpn Profile dropdown to configure a new VPN profile.

- Dans la fenêtre Create Authentication Profile:
- Configure appropriate VPN Profile Name.
- Select Version IKE v2.
- Select IKE Transform aes128-sha512.
- Select IPSec Transform esp-aes128-sha512.
- Select No. of tunnels as 2.
- Configurez un site Peer Auth PSK Key.
- Configure Netskope WAN IP as Peer Auth IP Identifier Identity.
- Select Configuration du tunnel comme Policy Based.

- Dans Policy Configuration, cliquez
pour ajouter deux politiques New :- Ajoutez une politique pour accepter le trafic HTTP et cliquez sur OK.

- Add a another policy to accept HTTPS traffic, and click OK.

- Ajoutez une politique pour accepter le trafic HTTP et cliquez sur OK.
- Cliquez sur OK.

- Cliquez sur le vert
pour voir la configuration du tunnel afin d’ajouter le tunnel.
- Configurez les onglets Inbound NAT, Services, et Management Servers selon vos besoins, et cliquez surRecreate pour créer le modèle workflow.

- Accédez à Configuration, >, Templates, >, Device Templates, puis sélectionnez le modèle que vous avez créé à l'étape précédente pour accéder à la vue de configuration du modèle.

- Allez à Services > IPSec > VPN Profiles. Étant donné que 2 tunnels ont été sélectionnés, deux profils VPN distincts ont été créés :
Netskope-gw1etNetskope gw2. - Click
Netskope-gw1to edit, and click the IKE tab. - Modifiez le groupe DH en Diffie-Hellman-Group 14 2048.

- Cliquez sur l'onglet IPSec , puis changez le groupe DH en Diffie-Hellman-Group 14 2048, puis cliquez sur OK.

- Click
Netskope-gw2, and modify the Peer IP to that of the backup tunnel endpoint.
- Cliquez sur l'onglet « IKE », puis remplacez le groupe DH par « Diffie-Hellman-Group 14 2048 » et l'authentification par pair « Identity » par le point de terminaison du tunnel de secours.

- Cliquez sur l'onglet IPsec , puis changez le groupe DH en Diffie-Hellman-Group 14 2048, puis cliquez sur OK.

- Allez sur Workflows > Devices > Devices, et cliquez sur OK pour ajouter un modèle de périphérique basé sur le modèle workflow créé à l'étape précédente. Saisissez les informations de base sous Basic > périphérique Service template and tabs.
- Click the Tunnel Information tab, and verify that tunnel information is auto-populated. If some information has to be provided by the user, update the information.

- Dans la section Bind Data, saisissez vos données de liaison et cliquez sur OK:
netskope-gw-1_Local_auth_ip_identifier__IKELIdentifierest l’IP WAN source Versa pour le tunnel principal. Copiez l’identifiant local d’authentification pour l’ajouter dans l’interface de Netskope.netskope-gw-1_Local_auth_key__IKELKeyest la clé pré-partagée pour le tunnel principal. Copiez la clé d’authentification pour l’ajouter dans l’interface de Netskope.netskope-gw-2_Local_auth_ip_identifier__IKELIdentifierest l’IP WAN source Versa pour le tunnel de secours. Copiez l’identifiant local d’authentification pour l’ajouter dans l’interface de Netskope.netskope-gw-2_Local_auth_key__IKELKeyest la clé pré-partagée pour le tunnel de secours. Copiez la clé d’authentification pour l’ajouter dans l’interface de Netskope.

- Déployer la configuration du périphérique workflow et embarquer le périphérique.
Verification
- Allez dans l'onglet Monitor, sélectionnez Organization > Devices, et choisissez un périphérique.
- Cliquez sur Services > IPSEC > IPSEC Security Association, et sélectionnez
netskope-gw1dans la liste déroulante pour vérifier l'état du tunnel primaire.
- Select
netskope-gw-2pour vérifier l'état du tunnel de sauvegarde.
Création de tunnels IPSec dans Netskope
Pour créer les tunnels VPN IPSec pour Versa Director dans l’interface Netskope, voir Créer un site IPSec.
Pour consulter les informations du tunnel IPSec, cliquez sur le nom du tunnel. Si la configuration du tunnel IPSec réussit, le Status sera Activé.

Exemple de configuration CLI
Vous trouverez ci-dessous un exemple de configuration de tunnel IPSec pour Versa Director :
admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-1
vpn-type site-to-site;
local-auth-info {
auth-type psk;
id-type ip;
key 1234;
id-string 54.189.122.221;
}
local {
interface-name vni-0/0.0;
}
routing-instance AWS-INTERNET-Transport-VR;
tunnel-routing-instance testdemo-LAN-VR;
tunnel-initiate automatic;
ipsec {
fragmentation pre-fragmentation;
force-nat-t disable;
transform esp-aes128-sha512;
mode tunnel;
pfs-group mod14;
anti-replay enable;
life {
duration 28800;
}
}
ike {
version v2;
group mod14;
transform aes128-sha512;
lifetime 28800;
dpd-timeout 30;
}
peer-auth-info {
auth-type psk;
id-type ip;
key 1234;
id-string 8.36.116.114;
}
peer {
address [ 8.36.116.114 ];
}
rule http {
protocol any;
src {
inet 0.0.0.0/0;
port 0;
}
dst {
inet 0.0.0.0/0;
port 80;
}
}
rule https {
protocol any;
src {
inet 0.0.0.0/0;
port 0;
}
dst {
inet 0.0.0.0/0;
port 443;
}
}
[ok][2020-05-15 11:58:36]
admin@branch-cloud-1-cli>
admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-2
vpn-type site-to-site;
local-auth-info {
auth-type psk;
id-type ip;
key 1234;
id-string 54.189.122.221;
}
local {
interface-name vni-0/0.0;
}
routing-instance AWS-INTERNET-Transport-VR;
tunnel-routing-instance testdemo-LAN-VR;
tunnel-initiate automatic;
ipsec {
fragmentation pre-fragmentation;
force-nat-t disable;
transform esp-aes128-sha512;
mode tunnel;
pfs-group mod14;
anti-replay enable;
life {
duration 28800;
}
}
ike {
version v2;
group mod14;
transform aes128-sha512;
lifetime 28800;
dpd-timeout 30;
}
peer-auth-info {
auth-type psk;
id-type ip;
key 1234;
id-string 163.116.132.38;
}
peer {
address [ 163.116.132.38 ];
}
rule http {
protocol any;
src {
inet 0.0.0.0/0;
port 0;
}
dst {
inet 0.0.0.0/0;
port 80;
}
}
[ok][2020-05-15 11:59:09]
admin@branch-cloud-1-cli>
Affichage SET View
admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-1 | display set set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 vpn-type site-to-site set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info auth-type psk set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info id-type ip set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info key 1234 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info id-string 54.189.122.221 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local interface-name vni-0/0.0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 routing-instance AWS-INTERNET-Transport-VR set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 tunnel-routing-instance testdemo-LAN-VR set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 tunnel-initiate automatic set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec fragmentation pre-fragmentation set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec force-nat-t disable set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec transform esp-aes128-sha512 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec mode tunnel set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec pfs-group mod14 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec anti-replay enable set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec life duration 28800 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike version v2 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike group mod14 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike transform aes128-sha512 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike lifetime 28800 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike dpd-timeout 30 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info auth-type psk set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info id-type ip set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info key 1234 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info id-string 8.36.116.114 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer address [ 8.36.116.114 ] set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http protocol any set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http src inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http src port 0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http dst inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http dst port 80 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https protocol any set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https src inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https src port 0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https dst inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https dst port 443 [ok][2020-05-15 11:59:45]
admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-2 | display set set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 vpn-type site-to-site set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info auth-type psk set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info id-type ip set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info key 1234 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info id-string 54.189.122.221 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local interface-name vni-0/0.0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 routing-instance AWS-INTERNET-Transport-VR set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 tunnel-routing-instance testdemo-LAN-VR set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 tunnel-initiate automatic set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec fragmentation pre-fragmentation set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec force-nat-t disable set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec transform esp-aes128-sha512 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec mode tunnel set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec pfs-group mod14 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec anti-replay enable set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec life duration 28800 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike version v2 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike group mod14 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike transform aes128-sha512 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike lifetime 28800 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike dpd-timeout 30 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info auth-type psk set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info id-type ip set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info key 1234 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info id-string 163.116.132.38 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer address [ 163.116.132.38 ] set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http protocol any set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http src inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http src port 0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http dst inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http dst port 80 [ok][2020-05-15 11:59:51] admin@branch-cloud-1-cli>


