Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    統合
    IPSecとGRE
    Netskope GREとPalo Alto Networks NGFWの組み合わせ

    Netskope GREとPalo Alto Networks NGFWの組み合わせ

    汎用ルーティングカプセル化(GRE)は、トランスポートプロトコル内でパケットをカプセル化するためのトンネリングプロトコルです。GREは、暗号化を行わない、ネットワークを介した直接的なポイントツーポイント接続です。これは、あるエンドポイントから別のエンドポイントへパケットを転送します。Netskope Palo Alto Networksの次世代ファイアウォール(NGFW)とGREをサポートしています。

    GREは、HTTPおよびHTTPSトラフィックをNetskopeクラウドに誘導するのに最適です。Netskope GREゲートウェイは、Netskope UIで設定されたトンネルの送信元IPアドレスを検証します。

    ネットワーク内の各出力地点ごとに、必ず少なくとも2つのGREトンネルを作成してください。複数のGREトンネルを用意することで、プライマリトンネルに障害が発生した場合でも接続が維持されることが保証されます。最初のGREトンネルが復旧するまで、2番目のGREトンネルが引き継ぎます。2つ目のトンネルは、1つ目のトンネルとは異なるNetskopeのデータセンターに接続する必要があります。

    Netskope GRE 設定

    Netskope UIでPalo Alto Networks NGFW用のGREトンネルを作成するには、 「GREサイトの作成」を参照してください。

    Palo Alto Networks NGFW の設定

    変更を加える前に、各NGFWでバックアップを作成し、現在の実行中の設定をエクスポートしてください。以下の設定手順はサンプル設定に特化したものであり、ご使用の環境に合わせて変更する必要があります。

    以下の表は、このガイドにおけるPalo Alto NGFWの構成例の詳細を示しています。

    Interfaces

    名前仮想ルーターZoneネットワークインターフェースIP
    イーサネット 1/1defaultpublic10.254.1.0/2410.254.1.253
    イーサネット 1/2defaultprivate10.254.2.0/2410.254.2.253
    tunnel.1defaultpublic10.1.1.0/3010.1.1.1
    tunnel.2defaultpublic10.1.2.0/3010.1.2.1

    Routing

    仮想ルーターInterfaces名前Destination次のホップ
    defaultイーサネット 1/1

    イーサネット 1/2

    default0.0.0.0/010.254.1.1
    defaultイーサネット 1/1

    イーサネット 1/2

    private10.254.0.0/1610.254.2.1

    Rules

    名前発生源地域送信元アドレス目的地ゾーン宛先住所応用サービス
    allow_icmpprivate10.254.0.0/16publicanyicmpapplication-default
    allow_dnsprivate10.254.0.0/16publicanydnsapplication-default
    allow_ntpprivate10.254.0.0/16publicanyntpapplication-default
    allow_http_httpsprivate10.254.0.0/16publicanyanyservice-http

    service-https

    NAT

    オリジナルパッケージ翻訳されたパケット
    名前発生源地域目的地ゾーン宛先インターフェース送信元アドレス宛先住所サービス原文翻訳
    snat_privateprivatepublicethernet1/110.254.0.0/16anyanydynamic-ip

    10.254.1.253

    トンネルインターフェースの設定

    これらの手順を実行するには、まずPalo Alto Networksの管理者アカウントにログインしてください。UI操作を省略したい場合は、このセクションの最後にCLIコマンドが記載されているので、設定作業を迅速に行うことができます。

    1. Network > Interfaces > Tunnels へ移動してください。Addをクリックして、最初のトンネルインターフェースを設定します。
      image5.png
    2. 読み取り専用のインターフェース名は tunnel に設定されています。 隣接するフィールドに、インターフェースを識別するための数字の接尾辞(1~9999)を入力してください。
    3. インターフェースに仮想ルーターを割り当てるか、 Virtual Routerをクリックして新しいルーターを定義します。
    4. インターフェースのセキュリティゾーンSelectか、 Zoneをクリックして新しいゾーンを定義します。
      image6.png
    5. IPv4タブSelect 、 Addをクリックします。
    6. トンネルインターフェースのIPアドレスとサブネットマスクを割り当てます。このIPサブネットは、トンネル内でのみローカルに有効です。
    7. トンネルインターフェースを保存するには、 OK Select 。
      image7.png
    8. 上記の手順を繰り返して、2 番目のトンネル インターフェイスを設定します。 tunnel suffixとトンネル インターフェイスIPおよびサブネット マスクを変更します。
      image8.png
      image9.png

    CLIコマンド

    設定を高速化するには、次の CLI コマンドを使用します。

    # set network interface tunnel units tunnel.1 ip 10.1.1.1/30
        # set network virtual-router default interface tunnel.1
        # set zone public network layer3 tunnel.1
        # set network interface tunnel units tunnel.2 ip 10.1.2.1/30
        # set network virtual-router default interface tunnel.2
       # set zone public network layer3 tunnel.2

    GREトンネルを設定する

    UI操作を省略したい場合は、このセクションの最後にCLIコマンドが記載されているので、設定作業を迅速に行うことができます。

    1. Network > GRE Tunnelsへ移動してください。Addをクリックして、最初のGREトンネルを設定します。
      image10.png
    2. ステップ1.5で選択された最初のNetskope POPからGRE Gateway IPがPeer Addressとして選択されました。 この例では、MEL1 は 最初のトンネル ( tunnel.1 ) になります。
    3. ユーザーのトラフィックがアイドル状態のときにGREトンネルが接続されたままになるように、 Keep Aliveを有効にしてください。
    4. 保存するにはOK Select 。
      image11.png
    5. 2つ目のGREトンネルを設定します。
    6. 上記の手順を繰り返します ピアアドレスとして選択された2番目のNetskope POPのGREゲートウェイIPアドレス。 この例では、SY4 は 2 番目のトンネル ( tunnel.2 ) になります。
      image12.png
    7. 設定をコミットします。
    8. GREトンネルは確立され、検証できます CLI。 GREトンネルが確立されていることを確認する手順を参照してください。

    CLIコマンド

    設定を高速化するには、次の CLI コマンドを使用します。

    # set network tunnel gre netskope_mel1 tunnel-interface tunnel.1 peer-address ip 163.116.198.36
    # set network tunnel gre netskope_mel1 tunnel-interface tunnel.1 local-address interface ethernet1/1 ip 10.254.1.253/24
    # set network tunnel gre netskope_mel1 tunnel-interface tunnel.1 keep-alive enable yes
    # set network tunnel gre netskope_sy4 tunnel-interface tunnel.2 peer-address ip 45.250.160.32
    # set network tunnel gre netskope_sy4 tunnel-interface tunnel.2 local-address interface ethernet1/1 ip 10.254.1.253/24
    # set network tunnel gre netskope_sy4 tunnel-interface tunnel.2 keep-alive enable yes
    # commit

    ポリシーベース転送(PBF)

    PBFは、GREトンネル経由で関連するトラフィックをNetskopeのPOPに誘導します。ウェブトラフィック(TCP 80/443など)のみを転送することをお勧めします。PBFルールを作成する際は、Netskope Cloudに正しいトラフィックが送信されるように、できる限り具体的に設定することをお勧めします。UI操作を省略したい場合は、このセクションの最後にCLIコマンドが記載されているので、設定作業を迅速に行うことができます。

    1. Objects > Services > Addへ移動してください。
      image13.png
    2. Netskopeトラフィック用のカスタムサービスを設定します。これにより、後日、追加のカスタムポートを容易に追加できる柔軟性が確保されます。
    3. デフォルトでは、 TCP 80 and 443のトラフィックは Netskope にルーティングされます。
    4. 保存するにはOK Select 。
      image14.png
    5. Network > Network Profiles > Monitor > Addへ移動してください。
    6. このモニターは、GRE トンネル接続が確立されていることを確認するために使用され、ICMP を使用します。 モニターが故障した場合、トンネルは2番目のGREトンネルにフェイルオーバーする必要があります。
      image15.png
    7. モニターに名前を付けて、アクションをFail Overに変更します。IntervalとThresholdお好みに合わせて調整してください。
    8. 保存するにはOK Select 。
      image16.png
    9. Policies > Policy Based Forwarding > Addへ移動してください。
      image17.png
    10. PBFルールを設定して、トラフィックをMEL1 POPに対応する最初のGREトンネル( tunnel.1インターフェース)経由でルーティングします。
    11. PBFルールに Name
      image18.png
    12. 「 SourceタブSelect 、ご使用の環境に合わせた条件を入力してください。
      image19.png
    13. Destination/Application/ServiceタブSelect 。
    14. このセクションのステップ 1 で設定した SERVICE service-netskopeを追加します。
      image20.png
    15. ForwardingタブSelect
    16. アクションを次のように設定します Forward
    17. 出力インターフェースとしてtunnel.1 Select 。
    18. Monitorを有効にして、このセクションの手順5で作成したnetskope_greプロファイルを選択します。
    19. IPアドレスは、選択された最初のNetskope POPのプローブIPアドレスです。この例では、 MEL1は 最初のトンネル用です。
    20. 保存するにはOK Select 。
    21. PBFルールを設定して、トラフィックを2番目のGREトンネル( tunnel.2インターフェース)経由でルーティングします。これはSY4 POPに対応します。
    22. 上記の手順を繰り返します。名前、出力インターフェースをtunnel.2に変更し、モニターIPアドレスを変更します。
      image22.png
      image19.png
      image20.png
      image23.png

    CLIコマンド

    設定を高速化するには、次の CLI コマンドを使用します。

    # set service service-netskope protocol tcp port 80,443
    # set network profiles monitor-profile netskope_gre interval 3 threshold 5 action fail-over
    # set rulebase pbf rules pbf_to_netskope_mel1 action forward egress-interface tunnel.1 monitor ip-address 10.198.6.209 profile netskope_gre
    # set rulebase pbf rules pbf_to_netskope_mel1 source 10.254.2.0/24 destination any service service-netskope from zone private
    # set rulebase pbf rules pbf_to_netskope_sy4 action forward egress-interface tunnel.2 monitor ip-address 172.24.16.13 profile netskope_gre
    # set rulebase pbf rules pbf_to_netskope_sy4 source 10.254.2.0/24 destination any service service-netskope from zone private

    NAT設定

    パケットが単一のNATルールの基準に一致すると、そのパケットはそれ以上のNATルールの対象とはなりません。したがって、NATルールのリストは、最も具体的なものから最も一般的でないものへと順に並べる必要があります。そうすることで、パケットは作成した最も具体的なルールに従うことになります。

    Netskope POPへGRE経由でトラフィックをルーティングする場合、セキュアNAT(SNAT)を無効にする必要があります。これにより、 Netskopeのプラットフォームの「エンジン」であるNetskope Cloud XDポリシーとロギングの目的でトラフィックの実際の送信元 IP を確認できるようになります。 この例では、SNATを無効にするために、より具体的なSNATルールを作成する必要があります。

    Netskope GREの特定のSNATルールを追加する前のこの例でのSNAT/NAT構成は、参考のために以下に詳述しています。現在のSNAT設定では、送信元アドレスが10.254.0.0/16のプライベートゾーンからパブリックゾーンへのすべてのトラフィックが10.254.1.253にSNATされます。(etherther1/1 インターフェース IP)。

    image24.png

    UI操作を省略したい場合は、このセクションの最後にCLIコマンドが記載されているので、設定作業を迅速に行うことができます。

    1. Polices > NATに移動してAddをクリックしてください。
      image25.png
    2. NATを設定します ルールを使用して、最初のGREトンネル( tunnel.1インターフェース)にルーティングされるトラフィックのSNATを無効にします。
    3. NAT ポリシールールに Name
      image26.png
    4. Original PacketタブSelect 。
    5. 送信元ゾーン、宛先ゾーン、送信元アドレスは、できる限り具体的に設定してください。この例では、 10.254.2.0/24ネットワーク内の送信元アドレスのみを考慮してください。
    6. 宛先インターフェースをtunnel.1に設定します。
    7. サービスをservice-netskopeに設定してください。
    8. 保存するにはOK Select 。
      image27.png
    9. Translated PacketタブSelect 。
    10. デフォルト値はNoneのままにしてください。
    11. 保存するにはOK Select 。
      image28.png
    12. NATを設定します 2番目のGREトンネル( tunnel.2インターフェース)にルーティングされるトラフィックに対してSNATを無効にするルールを設定します。
    13. 上記の手順を繰り返します: 名前を変更し、宛先インターフェイスを次のように変更します tunnel.2
      image29.png
      image30.png
      image28.png
    14. NAT ポリシー ルールを再注文します。
    15. 環境によっては、SNAT/NATルールを並べ替えて、最も具体的なルールが一番上に表示されるようにする必要があります。この例では、NAT SNATを無効にするルールを一番上に配置しました。
      image31.png
    16. 最終設定をコミットしてテストしてください。

    CLIコマンド

    設定を高速化するには、次の CLI コマンドを使用します。

    # set rulebase nat rules dont_snat_netskope_mel1 from private to public source 10.254.2.0/24 destination any service service-netskope to-interface tunnel.1
    # set rulebase nat rules dont_snat_netskope_sy4 from private to public source 10.254.2.0/24 destination any service service-netskope to-interface tunnel.2
    # move rulebase nat rules dont_snat_netskope_mel1 top
    # move rulebase nat rules dont_snat_netskope_sy4 after dont_snat_netskope_mel1
    # commit

    GREトンネルが確立されていることを確認する

    show interfaceコマンドを実行し、トンネルインターフェースの状態がupになっていることを確認してください。

    > show interface tunnel.1
    
    --------------------------------------------------------------------------------
    Name: tunnel.1, ID: 256
    Operation mode: layer3
    Virtual router default
    Interface MTU 1500
    Interface IP address: 10.1.1.1/30
    Interface management profile: N/A
    Service configured: 
    Zone: public, virtual system: vsys1
    Adjust TCP MSS: no
    Policing: no
    --------------------------------------------------------------------------------
    GRE tunnel name:               netskope_mel1
    tunnel interface state:        Up
    disabled:                      False
    copy-tos:                      False
    keep alive enabled:            True
    local-ip:                      10.254.1.253
    peer-ip:                       163.116.198.36
    stats:
       ka-id:                      295
       ka-send:                    295
       ka-recv:                    295
       ka-curr-retry:              0
       ka-last-timestamp:          8874
       ka-recv-map:                0
       ka-owner:                   0
    --------------------------------------------------------------------------------
    Logical interface counters read from CPU:
    --------------------------------------------------------------------------------
    bytes received                           0
    bytes transmitted                        14076
    packets received                         0
    packets transmitted                      306
    receive errors                           0
    packets dropped                          0
    packets dropped by flow state check      0
    forwarding errors                        0
    no route                                 0
    arp not found                            0
    neighbor not found                       0
    neighbor info pending                    0
    mac not found                            0
    packets routed to different zone         0
    land attacks                             0
    ping-of-death attacks                    0
    teardrop attacks                         0
    ip spoof attacks                         0
    mac spoof attacks                        0
    ICMP fragment                            0
    layer2 encapsulated packets              0
    layer2 decapsulated packets              0
    tcp cps                                  0
    udp cps                                  0
    sctp cps                                 0
    other cps                                0
    --------------------------------------------------------------------------------
    
    > show interface tunnel.2

    --------------------------------------------------------------------------------
    Name: tunnel.2, ID: 257
    Operation mode: layer3
    Virtual router default
    Interface MTU 1500
    Interface IP address: 10.1.2.1/30
    Interface management profile: N/A
    Service configured:
    Zone: public, virtual system: vsys1
    Adjust TCP MSS: no
    Policing: no
    --------------------------------------------------------------------------------
    GRE tunnel name: netskope_sy4
    tunnel interface state: Up
    disabled: False
    copy-tos: False
    keep alive enabled: True
    local-ip: 10.254.1.253
    peer-ip: 45.250.160.32
    stats:
    ka-id: 295
    ka-send: 295
    ka-recv: 295
    ka-curr-retry: 0
    ka-last-timestamp: 8874
    ka-recv-map: 0
    ka-owner: 0
    --------------------------------------------------------------------------------
    Logical interface counters read from CPU:
    --------------------------------------------------------------------------------
    bytes received 0
    bytes transmitted 14076
    packets received 0
    packets transmitted 306
    receive errors 0
    packets dropped 0
    packets dropped by flow state check 0
    forwarding errors 0
    no route 0
    arp not found 0
    neighbor not found 0
    neighbor info pending 0
    mac not found 0
    packets routed to different zone 0
    land attacks 0
    ping-of-death attacks 0
    teardrop attacks 0
    ip spoof attacks 0
    mac spoof attacks 0
    ICMP fragment 0
    layer2 encapsulated packets 0
    layer2 decapsulated packets 0
    tcp cps 0
    udp cps 0
    sctp cps 0
    other cps 0
    --------------------------------------------------------------------------------
    このトピックでは
    • Netskope GREとPalo Alto Networks NGFWの組み合わせ