Generic Routing Encapsulation (GRE) est un protocole de tunneling permettant d'encapsuler des paquets dans un protocole de transport. GRE est une connexion directe point à point à travers un réseau, mais sans cryptage. Il transporte des paquets d'un point d'extrémité à un autre point d'extrémité. Netskope prend en charge l'utilisation de GRE avec le pare-feu de nouvelle génération (NGFW) de Palo Alto Networks.
GRE est idéal pour diriger le trafic HTTP et HTTPS vers le nuage Netskope. La passerelle GRE de Netskope valide l'adresse IP source du tunnel configuré dans l'interface utilisateur de Netskope.
Créez toujours au moins deux tunnels GRE pour chaque emplacement de sortie dans votre réseau. Le fait de disposer de plusieurs tunnels GRE garantit le maintien de la connectivité en cas de panne du tunnel principal. Le second tunnel GRE prend le relais jusqu'à ce que le premier tunnel GRE soit rétabli. Le deuxième tunnel doit être connecté à un centre de données Netskope différent du premier tunnel.
Configuration de Netskope GRE
Pour créer les tunnels GRE pour le NGFW de Palo Alto Networks dans l'interface utilisateur de Netskope, reportez-vous à la section Création d'un site GRE.
Configuration de Palo Alto Networks NGFW
Avant d'effectuer toute modification, créez une sauvegarde et exportez la configuration en cours d'exécution sur chaque NGFW. Les étapes de configuration ci-dessous sont spécifiques à l'exemple de configuration et devront être modifiées pour s'adapter à votre environnement.
Les tableaux suivants détaillent l'exemple de configuration utilisé pour le Palo Alto NGFW dans ce guide.
Interfaces
| Nom | Routeur virtuel | Zone | Réseau | Interface IP |
|---|---|---|---|---|
| ethernet 1/1 | default | public | 10.254.1.0/24 | 10.254.1.253 |
| ethernet 1/2 | default | private | 10.254.2.0/24 | 10.254.2.253 |
| tunnel.1 | default | public | 10.1.1.0/30 | 10.1.1.1 |
| tunnel.2 | default | public | 10.1.2.0/30 | 10.1.2.1 |
Routing
| Routeur virtuel | Interfaces | Nom | Destination | Prochaine étape |
|---|---|---|---|---|
| default | ethernet 1/1 ethernet 1/2 | default | 0.0.0.0/0 | 10.254.1.1 |
| default | ethernet 1/1 ethernet 1/2 | private | 10.254.0.0/16 | 10.254.2.1 |
Rules
| Nom | Source Zone | Adresse de la source | Zone de destination | Adresse de destination | Application | Service |
|---|---|---|---|---|---|---|
| allow_icmp | private | 10.254.0.0/16 | public | any | icmp | application-default |
| allow_dns | private | 10.254.0.0/16 | public | any | dns | application-default |
| allow_ntp | private | 10.254.0.0/16 | public | any | ntp | application-default |
| allow_http_https | private | 10.254.0.0/16 | public | any | any | service-http service-https |
NAT
| Paquet original | Paquet traduit | ||||||
|---|---|---|---|---|---|---|---|
| Nom | Source Zone | Zone de destination | Destination Interface | Adresse de la source | Adresse de destination | Service | Traduction de la source |
| snat_private | private | public | ethernet1/1 | 10.254.0.0/16 | any | any | dynamic-ip 10.254.1.253 |
Configurer les interfaces des tunnels
Pour effectuer ces étapes, connectez-vous d'abord à votre compte administrateur Palo Alto Networks. Si vous souhaitez ignorer les étapes de l'interface utilisateur, des commandes CLI sont fournies à la fin de cette section pour accélérer les tâches de configuration.
- Go to Network > Interfaces > Tunnels . Click Add to configure the 1st tunnel interface.

- Le nom de l'interface, en lecture seule, est défini sur tunnel. Dans le champ adjacent, entrez un suffixe numérique (1-9999) pour identifier l'interface.
- Assign a virtual router to the interface, or click Virtual Router to define a new one.
- Select a security zone for the interface, or click Zone to define a new zone.

- Select l'onglet IPv4 et cliquez sur Add.
- Attribuez une adresse IP et un masque de sous-réseau à l'interface du tunnel. Ce sous-réseau IP n'a qu'une importance locale pour le tunnel.
- Select OK pour enregistrer l'interface du tunnel.

- Repeat the above steps to configure a 2nd tunnel interface: Change the tunnel suffix and the tunnel interface IP and subnet mask.


Commandes CLI
Utilisez ces commandes CLI pour accélérer la configuration.
# set network interface tunnel units tunnel.1 ip 10.1.1.1/30
# set network virtual-router default interface tunnel.1
# set zone public network layer3 tunnel.1
# set network interface tunnel units tunnel.2 ip 10.1.2.1/30
# set network virtual-router default interface tunnel.2
# set zone public network layer3 tunnel.2
Configurer les tunnels GRE
Si vous souhaitez ignorer les étapes de l'interface utilisateur, des commandes CLI sont fournies à la fin de cette section pour accélérer les tâches de configuration.
- Go to Network > GRE Tunnels. Click Add to configure the 1st GRE tunnel

- Utilisez GRE Gateway IP du 1er Netskope POP sélectionné à l'étape 1.5 comme Peer Address. Dans cet exemple, MEL1 sera utilisé pour le 1er tunnel (tunnel.1).
- Enable Keep Alive so the GRE tunnel stays connected when/if the User traffic is idle.
- Select OK à épargner.

- Configurez le deuxième tunnel GRE.
- Répétez les étapes ci-dessus en utilisant l'adresse IP de la passerelle GRE du deuxième point de présence Netskope sélectionné comme adresse homologue. Dans cet exemple, SY4 sera utilisé pour le 2ème tunnel (tunnel.2).

- Validez la configuration.
- Les tunnels GRE devraient s'établir et peuvent être vérifiés à l'aide de l'interface de ligne de commande (CLI). Veuillez vous référer à la section « Vérifier que les tunnels GRE sont établis ».
Commandes CLI
Utilisez ces commandes CLI pour accélérer la configuration.
# set network tunnel gre netskope_mel1 tunnel-interface tunnel.1 peer-address ip 163.116.198.36 # set network tunnel gre netskope_mel1 tunnel-interface tunnel.1 local-address interface ethernet1/1 ip 10.254.1.253/24 # set network tunnel gre netskope_mel1 tunnel-interface tunnel.1 keep-alive enable yes # set network tunnel gre netskope_sy4 tunnel-interface tunnel.2 peer-address ip 45.250.160.32 # set network tunnel gre netskope_sy4 tunnel-interface tunnel.2 local-address interface ethernet1/1 ip 10.254.1.253/24 # set network tunnel gre netskope_sy4 tunnel-interface tunnel.2 keep-alive enable yes # commit
Transfert basé sur une politique (PBF)
Le PBF dirigera le trafic concerné vers le Netskope POP via le tunnel GRE. Il est recommandé de ne transférer que le trafic Web (TCP 80/443, etc.). Lorsque vous créez des règles PBF, il est recommandé d'être aussi précis que possible afin de s'assurer que le trafic correct est envoyé à Netskope Cloud. Si vous souhaitez ignorer les étapes de l'interface utilisateur, des commandes CLI sont fournies à la fin de cette section pour accélérer les tâches de configuration.
- Allez sur Objects > Services > Add.

- Configurez un service personnalisé pour le trafic Netskope. Cela permet d'ajouter facilement des ports personnalisés supplémentaires à une date ultérieure.
- Votre trafic TCP 80 and 443 devrait être dirigé par défaut vers Netskope.
- Select OK à épargner.

- Allez sur Network > Network Profiles > Monitor > Add.
- Ce moniteur sera utilisé pour vérifier que la connectivité du tunnel GRE est établie à l'aide d'ICMP. Si le moniteur échoue, le tunnel doit basculer sur le deuxième tunnel GRE.

- Donnez un nom au moniteur et modifiez l'action en Fail Over. Ajustez le Interval et le Threshold à votre convenance.
- Select OK à épargner.

- Allez sur Policies > Policy Based Forwarding > Add.

- Configure the PBF Rule to steer traffic over the 1st GRE tunnel (tunnel.1 interface), which corresponds to MEL1 POP.
- Donnez à la règle PBF une Name

- Select the Source tab and enter the criteria specific to your environment.

- Select l'onglet Destination/Application/Service.
- Ajoutez le SERVICE service-netskope qui a été configuré à l'étape 1 de cette section.

- Select the Forwarding tab
- Set the Action to Forward
- Select tunnel.1 as the Egress Interface
- Activez le site Monitor et sélectionnez le profil netskope_gre créé à l'étape 5 de cette section.
- L'adresse IP est l'adresse IP de la sonde du premier POP Netskope sélectionné. Dans cet exemple, MEL1, sera utilisé pour le premier tunnel.
- Select OK à épargner.
- Configure the PBF Rule to steer traffic over the 2nd GRE tunnel (tunnel.2 interface), which corresponds to SY4 POP.
- Répétez les étapes ci-dessus : Modifiez le nom, l'interface de sortie à tunnel.2 et l'adresse IP du moniteur.




Commandes CLI
Utilisez ces commandes CLI pour accélérer la configuration.
# set service service-netskope protocol tcp port 80,443 # set network profiles monitor-profile netskope_gre interval 3 threshold 5 action fail-over # set rulebase pbf rules pbf_to_netskope_mel1 action forward egress-interface tunnel.1 monitor ip-address 10.198.6.209 profile netskope_gre # set rulebase pbf rules pbf_to_netskope_mel1 source 10.254.2.0/24 destination any service service-netskope from zone private # set rulebase pbf rules pbf_to_netskope_sy4 action forward egress-interface tunnel.2 monitor ip-address 172.24.16.13 profile netskope_gre # set rulebase pbf rules pbf_to_netskope_sy4 source 10.254.2.0/24 destination any service service-netskope from zone private
Paramètres NAT
Lorsqu'un paquet répond aux critères d'une règle NAT unique, il n'est pas soumis à d'autres règles NAT. Par conséquent, votre liste de règles NAT doit être classée du plus spécifique au moins spécifique afin que les paquets soient soumis à la règle la plus spécifique que vous avez créée pour eux.
Lorsque vous dirigez le trafic vers un POP Netskope via GRE, Secure NAT (SNAT) doit être désactivé. Cela permet au Netskope Cloud XD, le "moteur" de la plateforme Netskope, de voir l'IP source réelle du trafic à des fins de politique et de journalisation. Dans cet exemple, des règles SNAT plus spécifiques doivent être créées pour désactiver le SNAT.
La configuration SNAT/NAT dans cet exemple avant d’ajouter les règles SNAT spécifiques pour Netskope GRE est détaillée ci-dessous pour référence. La configuration SNAT actuelle va s’enchaîner sur tout le trafic allant de la zone privée à la zone publique avec une adresse source de 10.254.0.0/16 à 10.254.1.253 (interface Ethernet 1/1 IP).
Si vous souhaitez ignorer les étapes de l'interface utilisateur, des commandes CLI sont fournies à la fin de cette section pour accélérer les tâches de configuration.
- Allez à Polices > NAT et cliquez sur Add.

- Configurez la règle de politique NAT pour désactiver le SNAT pour le trafic dirigé vers le 1er tunnel GRE (interfacetunnel.1 ).
- Give the NAT Policy Rule a Name

- Select l'onglet Original Packet.
- Configure the Source Zone, Destination Zone, Source Address to be as specific as possible. In this example, only be concerned with Source Addresses in the 10.254.2.0/24 network.
- Définissez l'interface de destination sur tunnel.1.
- Configurez le service sur service-netskope.
- Select OK à épargner.

- Select l'onglet Translated Packet.
- Laissez les valeurs par défaut à None.
- Select OK pour sauvegarder.

- Configurez la règle de politique NAT afin de désactiver le SNAT pour le trafic acheminé vers le deuxième tunnel GRE (interfacetunnel.2 ).
- Répétez les étapes ci-dessus : Changez le nom et changez l'interface de destination en tunnel.2



- Réorganisez les règles de stratégie NAT.
- En fonction de votre environnement, les règles SNAT/NAT devront être réorganisées de manière à ce que les règles les plus spécifiques soient placées en haut de la liste. Dans cet exemple, j'ai placé la règle de stratégie NAT pour désactiver SNAT en haut.

- Validez la configuration finale et testez-la.
Commandes CLI
Utilisez ces commandes CLI pour accélérer la configuration.
# set rulebase nat rules dont_snat_netskope_mel1 from private to public source 10.254.2.0/24 destination any service service-netskope to-interface tunnel.1
# set rulebase nat rules dont_snat_netskope_sy4 from private to public source 10.254.2.0/24 destination any service service-netskope to-interface tunnel.2
# move rulebase nat rules dont_snat_netskope_mel1 top
# move rulebase nat rules dont_snat_netskope_sy4 after dont_snat_netskope_mel1
# commit
Vérifier que les tunnels GRE sont établis
Exécutez les commandes show interface et vérifiez que l'état de l'interface du tunnel est up.
> show interface tunnel.1 -------------------------------------------------------------------------------- Name: tunnel.1, ID: 256 Operation mode: layer3 Virtual router default Interface MTU 1500 Interface IP address: 10.1.1.1/30 Interface management profile: N/A Service configured: Zone: public, virtual system: vsys1 Adjust TCP MSS: no Policing: no -------------------------------------------------------------------------------- GRE tunnel name: netskope_mel1 tunnel interface state: Up disabled: False copy-tos: False keep alive enabled: True local-ip: 10.254.1.253 peer-ip: 163.116.198.36 stats: ka-id: 295 ka-send: 295 ka-recv: 295 ka-curr-retry: 0 ka-last-timestamp: 8874 ka-recv-map: 0 ka-owner: 0 -------------------------------------------------------------------------------- Logical interface counters read from CPU: -------------------------------------------------------------------------------- bytes received 0 bytes transmitted 14076 packets received 0 packets transmitted 306 receive errors 0 packets dropped 0 packets dropped by flow state check 0 forwarding errors 0 no route 0 arp not found 0 neighbor not found 0 neighbor info pending 0 mac not found 0 packets routed to different zone 0 land attacks 0 ping-of-death attacks 0 teardrop attacks 0 ip spoof attacks 0 mac spoof attacks 0 ICMP fragment 0 layer2 encapsulated packets 0 layer2 decapsulated packets 0 tcp cps 0 udp cps 0 sctp cps 0 other cps 0 --------------------------------------------------------------------------------
> show interface tunnel.2
--------------------------------------------------------------------------------
Name: tunnel.2, ID: 257
Operation mode: layer3
Virtual router default
Interface MTU 1500
Interface IP address: 10.1.2.1/30
Interface management profile: N/A
Service configured:
Zone: public, virtual system: vsys1
Adjust TCP MSS: no
Policing: no
--------------------------------------------------------------------------------
GRE tunnel name: netskope_sy4
tunnel interface state: Up
disabled: False
copy-tos: False
keep alive enabled: True
local-ip: 10.254.1.253
peer-ip: 45.250.160.32
stats:
ka-id: 295
ka-send: 295
ka-recv: 295
ka-curr-retry: 0
ka-last-timestamp: 8874
ka-recv-map: 0
ka-owner: 0
--------------------------------------------------------------------------------
Logical interface counters read from CPU:
--------------------------------------------------------------------------------
bytes received 0
bytes transmitted 14076
packets received 0
packets transmitted 306
receive errors 0
packets dropped 0
packets dropped by flow state check 0
forwarding errors 0
no route 0
arp not found 0
neighbor not found 0
neighbor info pending 0
mac not found 0
packets routed to different zone 0
land attacks 0
ping-of-death attacks 0
teardrop attacks 0
ip spoof attacks 0
mac spoof attacks 0
ICMP fragment 0
layer2 encapsulated packets 0
layer2 decapsulated packets 0
tcp cps 0
udp cps 0
sctp cps 0
other cps 0
--------------------------------------------------------------------------------


