汎用ルーティングカプセル化(GRE)は、トランスポートプロトコル内でパケットをカプセル化するためのトンネリングプロトコルです。GREは、暗号化を行わない、ネットワークを介した直接的なポイントツーポイント接続です。これは、あるエンドポイントから別のエンドポイントへパケットを転送します。Netskope Palo Alto Networksの次世代ファイアウォール(NGFW)とGREをサポートしています。
GREは、HTTPおよびHTTPSトラフィックをNetskopeクラウドに誘導するのに最適です。Netskope GREゲートウェイは、Netskope UIで設定されたトンネルの送信元IPアドレスを検証します。
ネットワーク内の各出力地点ごとに、必ず少なくとも2つのGREトンネルを作成してください。複数のGREトンネルを用意することで、プライマリトンネルに障害が発生した場合でも接続が維持されることが保証されます。最初のGREトンネルが復旧するまで、2番目のGREトンネルが引き継ぎます。2つ目のトンネルは、1つ目のトンネルとは異なるNetskopeのデータセンターに接続する必要があります。
Netskope GRE 設定
Netskope UIでPalo Alto Networks NGFW用のGREトンネルを作成するには、 「GREサイトの作成」を参照してください。
Palo Alto Networks NGFW の設定
変更を加える前に、各NGFWでバックアップを作成し、現在の実行中の設定をエクスポートしてください。以下の設定手順はサンプル設定に特化したものであり、ご使用の環境に合わせて変更する必要があります。
以下の表は、このガイドにおけるPalo Alto NGFWの構成例の詳細を示しています。
Interfaces
| 名前 | 仮想ルーター | Zone | ネットワーク | インターフェースIP |
|---|---|---|---|---|
| イーサネット 1/1 | default | public | 10.254.1.0/24 | 10.254.1.253 |
| イーサネット 1/2 | default | private | 10.254.2.0/24 | 10.254.2.253 |
| tunnel.1 | default | public | 10.1.1.0/30 | 10.1.1.1 |
| tunnel.2 | default | public | 10.1.2.0/30 | 10.1.2.1 |
Routing
| 仮想ルーター | Interfaces | 名前 | Destination | 次のホップ |
|---|---|---|---|---|
| default | イーサネット 1/1 イーサネット 1/2 | default | 0.0.0.0/0 | 10.254.1.1 |
| default | イーサネット 1/1 イーサネット 1/2 | private | 10.254.0.0/16 | 10.254.2.1 |
Rules
| 名前 | 発生源地域 | 送信元アドレス | 目的地ゾーン | 宛先住所 | 応用 | サービス |
|---|---|---|---|---|---|---|
| allow_icmp | private | 10.254.0.0/16 | public | any | icmp | application-default |
| allow_dns | private | 10.254.0.0/16 | public | any | dns | application-default |
| allow_ntp | private | 10.254.0.0/16 | public | any | ntp | application-default |
| allow_http_https | private | 10.254.0.0/16 | public | any | any | service-http service-https |
NAT
| オリジナルパッケージ | 翻訳されたパケット | ||||||
|---|---|---|---|---|---|---|---|
| 名前 | 発生源地域 | 目的地ゾーン | 宛先インターフェース | 送信元アドレス | 宛先住所 | サービス | 原文翻訳 |
| snat_private | private | public | ethernet1/1 | 10.254.0.0/16 | any | any | dynamic-ip 10.254.1.253 |
トンネルインターフェースの設定
これらの手順を実行するには、まずPalo Alto Networksの管理者アカウントにログインしてください。UI操作を省略したい場合は、このセクションの最後にCLIコマンドが記載されているので、設定作業を迅速に行うことができます。
- Network > Interfaces > Tunnels へ移動してください。Addをクリックして、最初のトンネルインターフェースを設定します。

- 読み取り専用のインターフェース名は tunnel に設定されています。 隣接するフィールドに、インターフェースを識別するための数字の接尾辞(1~9999)を入力してください。
- インターフェースに仮想ルーターを割り当てるか、 Virtual Routerをクリックして新しいルーターを定義します。
- インターフェースのセキュリティゾーンSelectか、 Zoneをクリックして新しいゾーンを定義します。

- IPv4タブSelect 、 Addをクリックします。
- トンネルインターフェースのIPアドレスとサブネットマスクを割り当てます。このIPサブネットは、トンネル内でのみローカルに有効です。
- トンネルインターフェースを保存するには、 OK Select 。

- 上記の手順を繰り返して、2 番目のトンネル インターフェイスを設定します。 tunnel suffixとトンネル インターフェイスIPおよびサブネット マスクを変更します。


CLIコマンド
設定を高速化するには、次の CLI コマンドを使用します。
# set network interface tunnel units tunnel.1 ip 10.1.1.1/30
# set network virtual-router default interface tunnel.1
# set zone public network layer3 tunnel.1
# set network interface tunnel units tunnel.2 ip 10.1.2.1/30
# set network virtual-router default interface tunnel.2
# set zone public network layer3 tunnel.2
GREトンネルを設定する
UI操作を省略したい場合は、このセクションの最後にCLIコマンドが記載されているので、設定作業を迅速に行うことができます。
- Network > GRE Tunnelsへ移動してください。Addをクリックして、最初のGREトンネルを設定します。

- ステップ1.5で選択された最初のNetskope POPからGRE Gateway IPがPeer Addressとして選択されました。 この例では、MEL1 は 最初のトンネル ( tunnel.1 ) になります。
- ユーザーのトラフィックがアイドル状態のときにGREトンネルが接続されたままになるように、 Keep Aliveを有効にしてください。
- 保存するにはOK Select 。

- 2つ目のGREトンネルを設定します。
- 上記の手順を繰り返します ピアアドレスとして選択された2番目のNetskope POPのGREゲートウェイIPアドレス。 この例では、SY4 は 2 番目のトンネル ( tunnel.2 ) になります。

- 設定をコミットします。
- GREトンネルは確立され、検証できます CLI。 GREトンネルが確立されていることを確認する手順を参照してください。
CLIコマンド
設定を高速化するには、次の CLI コマンドを使用します。
# set network tunnel gre netskope_mel1 tunnel-interface tunnel.1 peer-address ip 163.116.198.36 # set network tunnel gre netskope_mel1 tunnel-interface tunnel.1 local-address interface ethernet1/1 ip 10.254.1.253/24 # set network tunnel gre netskope_mel1 tunnel-interface tunnel.1 keep-alive enable yes # set network tunnel gre netskope_sy4 tunnel-interface tunnel.2 peer-address ip 45.250.160.32 # set network tunnel gre netskope_sy4 tunnel-interface tunnel.2 local-address interface ethernet1/1 ip 10.254.1.253/24 # set network tunnel gre netskope_sy4 tunnel-interface tunnel.2 keep-alive enable yes # commit
ポリシーベース転送(PBF)
PBFは、GREトンネル経由で関連するトラフィックをNetskopeのPOPに誘導します。ウェブトラフィック(TCP 80/443など)のみを転送することをお勧めします。PBFルールを作成する際は、Netskope Cloudに正しいトラフィックが送信されるように、できる限り具体的に設定することをお勧めします。UI操作を省略したい場合は、このセクションの最後にCLIコマンドが記載されているので、設定作業を迅速に行うことができます。
- Objects > Services > Addへ移動してください。

- Netskopeトラフィック用のカスタムサービスを設定します。これにより、後日、追加のカスタムポートを容易に追加できる柔軟性が確保されます。
- デフォルトでは、 TCP 80 and 443のトラフィックは Netskope にルーティングされます。
- 保存するにはOK Select 。

- Network > Network Profiles > Monitor > Addへ移動してください。
- このモニターは、GRE トンネル接続が確立されていることを確認するために使用され、ICMP を使用します。 モニターが故障した場合、トンネルは2番目のGREトンネルにフェイルオーバーする必要があります。

- モニターに名前を付けて、アクションをFail Overに変更します。IntervalとThresholdお好みに合わせて調整してください。
- 保存するにはOK Select 。

- Policies > Policy Based Forwarding > Addへ移動してください。

- PBFルールを設定して、トラフィックをMEL1 POPに対応する最初のGREトンネル( tunnel.1インターフェース)経由でルーティングします。
- PBFルールに Name

- 「 SourceタブSelect 、ご使用の環境に合わせた条件を入力してください。

- Destination/Application/ServiceタブSelect 。
- このセクションのステップ 1 で設定した SERVICE service-netskopeを追加します。

- ForwardingタブSelect
- アクションを次のように設定します Forward
- 出力インターフェースとしてtunnel.1 Select 。
- Monitorを有効にして、このセクションの手順5で作成したnetskope_greプロファイルを選択します。
- IPアドレスは、選択された最初のNetskope POPのプローブIPアドレスです。この例では、 MEL1は 最初のトンネル用です。
- 保存するにはOK Select 。
- PBFルールを設定して、トラフィックを2番目のGREトンネル( tunnel.2インターフェース)経由でルーティングします。これはSY4 POPに対応します。
- 上記の手順を繰り返します。名前、出力インターフェースをtunnel.2に変更し、モニターIPアドレスを変更します。




CLIコマンド
設定を高速化するには、次の CLI コマンドを使用します。
# set service service-netskope protocol tcp port 80,443 # set network profiles monitor-profile netskope_gre interval 3 threshold 5 action fail-over # set rulebase pbf rules pbf_to_netskope_mel1 action forward egress-interface tunnel.1 monitor ip-address 10.198.6.209 profile netskope_gre # set rulebase pbf rules pbf_to_netskope_mel1 source 10.254.2.0/24 destination any service service-netskope from zone private # set rulebase pbf rules pbf_to_netskope_sy4 action forward egress-interface tunnel.2 monitor ip-address 172.24.16.13 profile netskope_gre # set rulebase pbf rules pbf_to_netskope_sy4 source 10.254.2.0/24 destination any service service-netskope from zone private
NAT設定
パケットが単一のNATルールの基準に一致すると、そのパケットはそれ以上のNATルールの対象とはなりません。したがって、NATルールのリストは、最も具体的なものから最も一般的でないものへと順に並べる必要があります。そうすることで、パケットは作成した最も具体的なルールに従うことになります。
Netskope POPへGRE経由でトラフィックをルーティングする場合、セキュアNAT(SNAT)を無効にする必要があります。これにより、 Netskopeのプラットフォームの「エンジン」であるNetskope Cloud XDポリシーとロギングの目的でトラフィックの実際の送信元 IP を確認できるようになります。 この例では、SNATを無効にするために、より具体的なSNATルールを作成する必要があります。
Netskope GREの特定のSNATルールを追加する前のこの例でのSNAT/NAT構成は、参考のために以下に詳述しています。現在のSNAT設定では、送信元アドレスが10.254.0.0/16のプライベートゾーンからパブリックゾーンへのすべてのトラフィックが10.254.1.253にSNATされます。(etherther1/1 インターフェース IP)。
UI操作を省略したい場合は、このセクションの最後にCLIコマンドが記載されているので、設定作業を迅速に行うことができます。
- Polices > NATに移動してAddをクリックしてください。

- NATを設定します ルールを使用して、最初のGREトンネル( tunnel.1インターフェース)にルーティングされるトラフィックのSNATを無効にします。
- NAT ポリシールールに Name

- Original PacketタブSelect 。
- 送信元ゾーン、宛先ゾーン、送信元アドレスは、できる限り具体的に設定してください。この例では、 10.254.2.0/24ネットワーク内の送信元アドレスのみを考慮してください。
- 宛先インターフェースをtunnel.1に設定します。
- サービスをservice-netskopeに設定してください。
- 保存するにはOK Select 。

- Translated PacketタブSelect 。
- デフォルト値はNoneのままにしてください。
- 保存するにはOK Select 。

- NATを設定します 2番目のGREトンネル( tunnel.2インターフェース)にルーティングされるトラフィックに対してSNATを無効にするルールを設定します。
- 上記の手順を繰り返します: 名前を変更し、宛先インターフェイスを次のように変更します tunnel.2



- NAT ポリシー ルールを再注文します。
- 環境によっては、SNAT/NATルールを並べ替えて、最も具体的なルールが一番上に表示されるようにする必要があります。この例では、NAT SNATを無効にするルールを一番上に配置しました。

- 最終設定をコミットしてテストしてください。
CLIコマンド
設定を高速化するには、次の CLI コマンドを使用します。
# set rulebase nat rules dont_snat_netskope_mel1 from private to public source 10.254.2.0/24 destination any service service-netskope to-interface tunnel.1
# set rulebase nat rules dont_snat_netskope_sy4 from private to public source 10.254.2.0/24 destination any service service-netskope to-interface tunnel.2
# move rulebase nat rules dont_snat_netskope_mel1 top
# move rulebase nat rules dont_snat_netskope_sy4 after dont_snat_netskope_mel1
# commit
GREトンネルが確立されていることを確認する
show interfaceコマンドを実行し、トンネルインターフェースの状態がupになっていることを確認してください。
> show interface tunnel.1 -------------------------------------------------------------------------------- Name: tunnel.1, ID: 256 Operation mode: layer3 Virtual router default Interface MTU 1500 Interface IP address: 10.1.1.1/30 Interface management profile: N/A Service configured: Zone: public, virtual system: vsys1 Adjust TCP MSS: no Policing: no -------------------------------------------------------------------------------- GRE tunnel name: netskope_mel1 tunnel interface state: Up disabled: False copy-tos: False keep alive enabled: True local-ip: 10.254.1.253 peer-ip: 163.116.198.36 stats: ka-id: 295 ka-send: 295 ka-recv: 295 ka-curr-retry: 0 ka-last-timestamp: 8874 ka-recv-map: 0 ka-owner: 0 -------------------------------------------------------------------------------- Logical interface counters read from CPU: -------------------------------------------------------------------------------- bytes received 0 bytes transmitted 14076 packets received 0 packets transmitted 306 receive errors 0 packets dropped 0 packets dropped by flow state check 0 forwarding errors 0 no route 0 arp not found 0 neighbor not found 0 neighbor info pending 0 mac not found 0 packets routed to different zone 0 land attacks 0 ping-of-death attacks 0 teardrop attacks 0 ip spoof attacks 0 mac spoof attacks 0 ICMP fragment 0 layer2 encapsulated packets 0 layer2 decapsulated packets 0 tcp cps 0 udp cps 0 sctp cps 0 other cps 0 --------------------------------------------------------------------------------
> show interface tunnel.2
--------------------------------------------------------------------------------
Name: tunnel.2, ID: 257
Operation mode: layer3
Virtual router default
Interface MTU 1500
Interface IP address: 10.1.2.1/30
Interface management profile: N/A
Service configured:
Zone: public, virtual system: vsys1
Adjust TCP MSS: no
Policing: no
--------------------------------------------------------------------------------
GRE tunnel name: netskope_sy4
tunnel interface state: Up
disabled: False
copy-tos: False
keep alive enabled: True
local-ip: 10.254.1.253
peer-ip: 45.250.160.32
stats:
ka-id: 295
ka-send: 295
ka-recv: 295
ka-curr-retry: 0
ka-last-timestamp: 8874
ka-recv-map: 0
ka-owner: 0
--------------------------------------------------------------------------------
Logical interface counters read from CPU:
--------------------------------------------------------------------------------
bytes received 0
bytes transmitted 14076
packets received 0
packets transmitted 306
receive errors 0
packets dropped 0
packets dropped by flow state check 0
forwarding errors 0
no route 0
arp not found 0
neighbor not found 0
neighbor info pending 0
mac not found 0
packets routed to different zone 0
land attacks 0
ping-of-death attacks 0
teardrop attacks 0
ip spoof attacks 0
mac spoof attacks 0
ICMP fragment 0
layer2 encapsulated packets 0
layer2 decapsulated packets 0
tcp cps 0
udp cps 0
sctp cps 0
other cps 0
--------------------------------------------------------------------------------


