Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    統合
    IPSecとGRE
    Netskope IPSecとCisco Catalyst SD-WAN

    Netskope IPSecとCisco Catalyst SD-WAN

    このガイドは、Cisco IOS XEバージョン17.09.04aを搭載したCisco Catalyst SD-WAN ManagerとNetskope間のIPSecトンネルの設定方法を示しています。Ciscoにおける手順の詳細については、 Cisco Catalyst SD-WANのドキュメントを参照してください。

    前提条件

    IPSecを設定する前に、Netskopeのガイドラインを確認してください。

    NetskopeでIPSecトンネルを作成する

    Netskope UI で Cisco Catalyst SD-WAN Manager 用の IPSec VPN トンネルを作成するには、 「IPSec サイトの作成」を参照してください。

    Cisco Catalyst SD-WANでIPSecトンネルを作成する

    Cisco Catalyst SD-WAN ManagerでIPSec VPNトンネルを作成するには:

    1. Cisco Catalyst SD-WANにログインしてください。

    2. Configuration > Templatesへ移動してください。

      Cisco Catalyst SD-WANの設定にあるテンプレートメニューです。
    3. Feature Templatesをクリックしてください。

      テンプレートページの「機能テンプレート」オプション。
    4. Add Templateをクリックしてください。

      機能テンプレートページの「テンプレートを追加」オプション。
    5. デバイスSelect 、 Cisco Secure Internet gateway (SIG) VPN を選択します。

      「テンプレートを追加」のデバイスとVPNタイプリスト。
    6. Cisco Secure Internet Gateway (SIG)以下:

      • Device Type:以前に選択したデバイスの種類を表示します。

      • Template Nameトンネルテンプレートに固有の名前を入力してください。

      • Descriptionトンネルテンプレートに関するコメントやメモを入力してください。

      • SIG Provider: Genericを選択してください。

        Cisco Secure Internet Gateway (SIG) の設定フィールド。
    7. Configurationの下で、 Add Tunnelをクリックしてください。

      テンプレートの追加の「設定」セクションにある「トンネルの追加」オプション。
    8. Basic Settings内:

      • Tunnel Type: ipsecを選択してください。

      • Interface NameIPSecトンネルインターフェースの名前を入力してください。

      • DescriptionIPSecトンネルに関するコメントまたはメモを入力してください。

      • Tracker空欄のままにしてください。

      • Tunnel Source InterfaceIPSecトンネルを開始するWANインターフェースのIPアドレスSelectまたは入力してください。

      • Tunnel Destination IP Address/FQDN(Ipsec): Netskope UIでコピーした主要なNetskope POPのIPSecゲートウェイIPアドレスを入力します。この例では、 163.116.140.38です。

      • Preshared KeyNetskopeのユーザーインターフェースに入力した事前共有キーを入力してください。

        トンネル設定の基本設定セクション。
    9. Advanced Settings下、 Generalにおいて:

      • Shutdown: Noのままにしておく。

      • TCP MSS空欄のままにしてください。

      • IP MTU: 1400であることを確認してください。

      • DPD Interval: 20秒であることを確認してください。

      • DPD Retries: 再試行回数が5あることを確認してください。

        詳細オプションの「一般」セクション。
    10. IKE内:

      • IKE Rekey Interval (seconds): 14400秒のままにしておきます。

      • IKE Cipher Suite: AES 256 CBC SHA1のままにしておく。

      • IKE Diffie-Hellman Group: 16 4096-bit modulusのままにしておく。

      • IKE ID for local End pointNetskope UIに入力したソースIDを入力してください。

      • IKE ID for Remote End point: Netskope UIでコピーした主要なNetskope POPのIPSecゲートウェイIPアドレスを入力します。この例では、 163.116.140.38です。

        詳細オプションの下にあるIKEセクション。
    11. IPSec内:

      • IPsec Rekey Interval (seconds): 3600のままにしておく。

      • IPsec Replay Window: 512のままにしておく。

      • IPsec Cipher Suite: AES 256 CBC SHA1を選択してください。

      • Perfect Forward Secrecy: Group-16 4096-bit modulusのままにしておく。

        詳細オプションのIPSecセクション。
    12. Addをクリックしてください。

    13. 手順7~12を繰り返して、バックアップIPSecトンネルを作成します。以下の項目を除き、同じ値です。

      • Interface Nameバックアップトンネルインターフェースに一意の名前を入力してください。

      • Tunnel Destination IP Address/FQDN(Ipsec)Netskope UIでコピーしたフェイルオーバーNetskope POPのIPSecゲートウェイIPアドレスを入力してください。

      • IKE ID for Remote End pointNetskope UIでコピーしたフェイルオーバーNetskope POPのIPSecゲートウェイIPアドレスを入力してください。

    14. High Availability以下:

      • Active: 先ほど作成したプライマリIPSecトンネルインターフェース名を選択してください。この例では、ipsec1です。

      • Active WeightプライマリIPSecトンネルの重み値を入力してください。この例では、255です。

      • Backup: 先ほど作成したプライマリIPSecトンネルインターフェース名を選択してください。この例では、ipsec2 です。

      • Backup WeightバックアップIPSecトンネルの重み値を入力してください。この例では、255です。

        「テンプレートの追加」の「高可用性」セクション。
    15. Saveをクリックしてください。

    16. Device Templatesをクリックしてください。

      テンプレートページの「デバイステンプレート」オプション。
    17. 選ぶ設定済みの機能テンプレートを接続する Cisco Catalyst SD-WAN デバイスの横にある

    18. Editをクリックしてください。

      デバイステンプレートメニューの「編集」オプション。
    19. Transport & Management VPNの下、 Cisco Secure Internet Gatewayには、上記で設定した機能テンプレートの名前を選択してください。この例では、Netskope-IPSec-Tunnelsを使用しています。

      デバイステンプレートの下にある「トランスポート&マネジメントVPN」セクション。
    20. Updateをクリックしてください。

    ルーティングトラフィックを使う CLI アドオンテンプレート

    CLIアドオンテンプレートを作成し、IPSecトンネルを経由するトラフィックの種類を指定するには:

    1. Configuration > Templatesへ移動してください。

      Cisco Catalyst SD-WANの設定にあるテンプレートメニューです。
    2. Feature Templatesをクリックしてください。

      テンプレートページの「機能テンプレート」オプション。
    3. Add Templateをクリックしてください。

      機能テンプレートページの「テンプレートを追加」オプション。
    4. デバイスSelect 、 Cli Add-On Templateを選択します。

      デバイスおよびCLIアドオンテンプレートは「テンプレート追加」の中にあります。
    5. Cli Add-On Template以下:

      • Device Type:以前に選択したデバイスの種類を表示します。

      • Template Nameトンネルテンプレートに固有の名前を入力してください。

      • DescriptionIPSecトンネルに関するコメントまたはメモを入力してください。

      • CLI CONFIGURATION: IPSecトンネル経由でトラフィックをルーティングするための追加のCLIコマンドを入力します。例えば:

        • 同じ送信元IPアドレスからのトラフィックを同じIPSecトンネルにルーティングする必要がある場合は、次のコマンドを入力してください。

          !  
          ip cef load-sharing algorithm src-only
          !
        • サービス側トンネルが必要な場合は、以下のコマンドを入力してください。

          !                                                                                                                                            
          interface Tunnel100001
            vrf forwarding 1
          !
          CLIの設定に従って、IPSecトンネルインターフェースを更新してください。
      CLIアドオンテンプレートの設定フィールド。
    6. Saveをクリックしてください。

    7. Device Templatesをクリックしてください。

      テンプレートページの「デバイステンプレート」オプション。
    8. 選ぶ設定済みの機能テンプレートを接続する Cisco Catalyst SD-WAN デバイスの横にある

    9. Editをクリックしてください。

      デバイステンプレートメニューの「編集」オプション。
    10. Additional Templatesの下、 CLI Add-On Templateには、上記で設定した機能テンプレートの名前を選択してください。この例では、IPSec-送信元IP-ベース-ECMP-およびサービス側トンネルです。

      「デバイステンプレート」の下にある「追加テンプレート」セクション。
    11. Updateをクリックしてください。

    ルートポリシーの追加

    IPSecトンネルを通して送信するトラフィックを指定するには、ルートポリシーを追加する必要があります。

    IPSecトンネルの状態を確認する

    NetskopeでIPSecトンネルの状態を確認するには、 Settings > Security Cloud Platform > IPSecに移動します。プライマリサイトとバックアップサイトが表示されているのがわかります。Netskope-Up--Status-Icon.png状態。

    Cisco Catalyst SD-WAN Manager で IPSec トンネルの状態を確認するには、[ Configuration > Tunnels ] に移動します。プライマリトンネルとバックアップトンネルの両方がアクティブとして表示されます。

    トラブルシューティング

    Cisco Catalyst SD-WAN デバイスでは、次の CLI コマンドを使用してトラブルシューティングを行うことができます。

    show running-config
    show crypto ikev2 sa
    show crypto ipsec sa
    このトピックでは
    • Netskope IPSecとCisco Catalyst SD-WAN