Cette rubrique fournit des détails de configuration qui permettent une interopérabilité transparente entre Palo Alto GlobalProtect et Netskope Client.
Pour les scénarios où un tunnel complet Palo Alto GlobalProtect est établi, nous vous recommandons d'effectuer les étapes suivantes pour vous assurer que le trafic client est contourné vers Netskope Cloud via le centre de données (POP) le plus proche.
- Création d'objets d'adresse Netskope
- Création d'objets d'adresse Google
- Création de groupes d'adresses
- Ajout de groupes d'adresses à la liste d'exclusion de la passerelle Palo Alto GlobalProtect
- Vérification des modifications
Environnement
-
Compte Palo Alto GlobalProtect avec accès au niveau administrateur.
-
Client Palo Alto GlobalProtect macOS version 6.3.3-676
-
Client Palo Alto GlobalProtect pour Windows, version 6.3.3-676
-
Netskope Client version 138.0.0
Exigences de configuration de l'interopérabilité
Nous recommandons la configuration suivante pour que Netskope Client puisse diriger le trafic vers le nuage Netskope et permettre à Palo Alto GlobalProtect de traiter son trafic sans conflit.
Configurations dans Palo Alto GlobalProtect
Pour les scénarios où un tunnel PAN GP est établi, nous vous recommandons d'effectuer les étapes suivantes pour vous assurer que le trafic du client est contourné vers Netskope Cloud via le POP le plus proche.
Création d'objets d'adresse Netskope
Dans cette étape, créez des objets d’adresse et mappez-les aux plages IP Netskope à exclure du tunnel GlobalProtect de Palo Alto. La liste des plages IP pour le contournement du tunnel GlobalProtect de Palo Alto est listée ici. Dans l’exemple suivant, la plage Netskope 1 est un objet d’adresse pour la plage IP 8.36.116.0/24.

Note
Pour simplifier, nous recommandons d’utiliser Netskope Range <x> comme nom pour les objets d’adresse, où x est le numéro de portée. Cependant, vous êtes libre d’utiliser une convention de dénomination qui correspond à votre pratique générale et à vos directives organisationnelles.
Continuez à créer des objets d'adresse (par exemple : Netskope Range 2, Netskope Range 3, etc.) pour toutes les plages d'adresses IP énumérées dans le lien Range IP.
Création d'objets d'adresse Google
Netskope Client utilise les fonctions EDNS en conjonction avec Google DNS afin de déterminer avec précision le POP Netskope le plus proche. Par conséquent, le trafic vers les deux adresses IP anycast de Google DNS ( 8.8.8.8/32 et 8.8.4.4/32) doit être autorisé à aller directement, même dans la configuration VPN à tunnel complet. Dans l'exemple ci-dessous, l'objet d'adresse Google Primary DNS correspond à la plage d'adresses IP anycast de Google 8.8.8.8/32.

De même, créez un autre objet Google Address pour 8.8.4.4/32

Création de groupes d'adresses
Les groupes d'adresses vous permettent d'ajouter une ou plusieurs adresses IP similaires à un groupe spécifique qui peut être ajouté à la configuration de contournement du tunnel GP. Pour ce cas d'utilisation, vous aurez besoin de deux groupes d'adresses distincts, l'un pour Google DNS et l'autre pour les plages d'adresses IP de Netskope.
Création d'un groupe d'adresses pour Google DNS
Créez un groupe d'adresses avec la liste de tous les objets d'adresse qui correspondent à l'adresse IP anycast de Google créée à l'étape précédente.

Création d'un groupe d'adresses Netskope
Créez un groupe d'adresses avec la liste de tous les objets d'adresse qui correspondent aux plages IP de Netskope.

Exclusion des groupes nécessitant un contournement
Localiser la configuration de la passerelle GP à modifier. Va à Agent > Client Settings

Select et modifiez la configuration du client et ajoutez les deux groupes d'adresses à la section Exclure

Validez toutes les modifications apportées à la configuration en cours d'exécution.
Configurations en Netskope Client
Lors de l'installation de Netskope Client avec un client VPN, configurez les exceptions Destination Location dans les configurations de direction pour contourner le trafic du client VPN. Pour en savoir plus sur l'ajout d'exceptions pour les applications VPN tierces, consultez la section Configuration des exceptions pour les applications VPN .
Vérification des modifications
À partir d'une invite de commande / terminal Windows ou Mac, exécutez la commande netstat -rn et vérifiez si Netskope et la liste d'adresses IP de Google sont directes.


