Netskope LogoNetskope Logo
  • セキュリティサービス
  • AIサービス
  • ネットワークサービス
  • 分析サービス
  • 統合
  • getting-started.svg始める
    • サポート
    • コミュニティ
    • Netskope.com
    © 2026 無断転載を禁じます。Netskope 株式会社
    トップページ
    統合
    IPSecとGRE
    Netskope IPSecとVersa Director

    Netskope IPSecとVersa Director

    このガイドでは、Versa オペレーティング システム (VOS) を使用する Versa Director およびNetskope Security Cloud Platformを使用する Secure Web Gateway ( Next Gen Secure Web Gateway ) のネットワークとシステム構成について説明します。

    このドキュメントは、パブリッククラウドおよびプライベートクラウドのインフラストラクチャの構成と管理を担当する、経験豊富なネットワーク管理者およびシステム管理者を対象としています。管理者は、仮想化の概念、テクノロジ、およびネットワーク デバイスのセットアップを認識していると想定されます。

    サポートされているソフトウェアバージョン

    • Versa Director: 20.2.1
    • Versa Analytics: 20.2.1
    • Versa VOS: 20.2.1
    • Netskope R73+

    デスクリプション

    インターネットトラフィックをNetskopeの次世代セキュアウェブゲートウェイに送信する必要があるVersa SD-WANの実装では、このガイドでVersaオペレーティングシステム(VOS)の設定について説明します。 Versa Director(オーケストレーター)と必要なNetskope設定について説明します。

    Netskopeと Versa ブランチの相互運用性は、 Netskopeによって提供されるパラメータに基づいて、Versa WAN-Edge デバイスからNetskope次世代セキュア ウェブ ゲートウェイ (NG-SWG) までサイト間 IPSec VPN または GRE を使用することで実現できます。  

    NetskopeとVersaは、IKEv2/IPSecとGREベースのトンネルの両方をサポートしています。

    Topology

    VersaTopology.png

    構成情報

    IPSecトンネルを確立するには、この情報が必要です。

    SWG ParametersVersa Parametersデスクリプション
    ソースIDIKE – ピアIPIPsecを確立するためのピアIPアドレス
    主要POP/二次POPLocal ID – IPIKE
    主要POP/二次POPリモートID – IPアドレス
    PSKPSK事前共有キー
    ポリシー

    例:

    HTTPとHTTPSを一致させる

    ポリシーベースのトンネルのポリシーの一致
    IKEバージョンV2IKEバージョンV2

    Versa DirectorでIPSecトンネルを作成する

    1. Versa DirectorでWorkflowsに移動します。
    2. Templateを展開してからTemplatesをクリックしてください。
    3. クリックimage9.tiff新しいワークフローテンプレートを追加する。
      image10.tiff
    4. General 、 Interfaces 、 Routingタブで、基本情報を設定してください。
      image11.tiff
    5. Tunnelsタブをクリックしてください。
    6. Split Tunnelsの下で、LAN VR から DNS クエリ用の DIA トンネルを設定します。
      image12.tiff
    7. Site to Site Tunnelsセクションでは:
      1. トンネルに適切な名前を入力してください。
      2. Peer Typeの場合は、 Unmanagedを選択してください。
      3. WANネットワークSelect 。
      4. 顧客LAN VRF Select 。
      5. VPNプロファイルのドロップダウンメニューから+ Add New Select 、新しいVPNプロファイルを設定します。
      image13.tiff
    8. Create Authentication Profileウィンドウでは:
      1. 適切なVPN Profile Nameを設定します。
      2. IKEバージョンv2 Select 。
      3. IKE変換aes128-sha512 Select 。
      4. IPSec変換esp-aes128-sha512 Select 。
      5. トンネルの数を2としてSelect 。
      6. Peer Auth PSK Keyを設定します。
      7. Netskope WAN IPをPeer Auth IP Identifier Identityとして設定します。
      8. トンネル設定をPolicy BasedとしてSelect 。
      image14.tiff
    9. Policy Configurationでは、image9.tiffをクリックして2つの新しいポリシーを追加してください:
      1. HTTPトラフィックを受け入れるポリシーを追加し、 OKをクリックします。
        image15.tiff
      2. HTTPSトラフィックを受け入れるための別のポリシーを追加し、 OKをクリックします。
        image16.tiff
    10. OKをクリックしてください。
      image17.tiff
    11. 緑色をクリックimage9.tiffトンネル構成にトンネルを追加するには。
      image18.tif
    12. 要件に応じてInbound NAT 、 Services 、 Management Serversタブを設定し、 Recreateをクリックしてワークフローテンプレートを作成します。
      Newimage18.tiff
    13. Configuration > Templates > Device Templatesに移動し、前の手順で作成したテンプレートを選択して、テンプレート設定ビューに入ります。
      image19.tiff
    14. Services > IPSec > VPN Profilesへ移動してください。2つのトンネルが選択されたため、2つの別々のVPNプロファイルが作成されました: Netskope-gw1とNetskope gw2 。
    15. 編集するにはNetskope-gw1をクリックし、 IKEタブをクリックしてください。
    16. DHグループをDiffie-Hellman-Group 14 2048に変更します。
      image20.tiff
    17. IPSecタブをクリックし、DH グループをDiffie-Hellman-Group 14 2048に変更してから、 OKをクリックします。
      image21.tiff
    18. Netskope-gw2をクリックし、 Peer IPをバックアップトンネルのエンドポイントに変更します。
      image22.tiff
    19. IKEタブをクリックし、DH グループをDiffie-Hellman-Group 14 2048に変更し、ピア認証Identityバックアップ トンネル エンドポイントに変更します。
      image23.tiff
    20. IPsecタブをクリックし、DH グループをDiffie-Hellman-Group 14 2048に変更してから、 OKをクリックします。
      image24.tiff
    21. Workflows > Devices > Devicesに移動し、 OKをクリックして、前の手順で作成したワークフロー テンプレートに基づいてデバイス テンプレートを追加します。「基本」>「デバイスサービス」テンプレートとタブに基本情報を入力してください。
    22. Tunnel Informationタブをクリックし、トンネル情報が自動的に入力されていることを確認してください。ユーザーが情報を提供する必要がある場合は、その情報を更新してください。
      image25.tiff
    23. Bind Dataセクションにバインドデータ情報を入力し、 OKをクリックしてください。
      1. netskope-gw-1_Local_auth_ip_identifier__IKELIdentifier これは、プライマリトンネルのVersaソースWAN IPアドレスです。NetskopeのUIに追加するためにローカル認証識別子をコピーしてください。
      2. netskope-gw-1_Local_auth_key__IKELKey これはプライマリトンネルの事前共有キーです。認証キーをコピーしてNetskopeのUIに追加してください。
      3. netskope-gw-2_Local_auth_ip_identifier__IKELIdentifier これは、バックアップトンネル用のVersaソースWAN IPです。NetskopeのUIに追加するためにローカル認証識別子をコピーしてください。
      4. netskope-gw-2_Local_auth_key__IKELKey これはバックアップトンネルの事前共有キーです。認証キーをコピーしてNetskopeのUIに追加してください。
      image26.tiff
    24. デバイスのワークフロー構成を展開し、デバイスをオンボーディングします。

    Verification

    1. Monitorタブに移動し、 Organization > Devicesを選択して、デバイスを選択します。
    2. Services > IPSEC > IPSEC Security Associationをクリックし、ドロップダウンリストからnetskope-gw1を選択して、プライマリトンネルの状態を確認してください。
      image27.tiff
    3. バックアップトンネルの状態を確認するには、 netskope-gw-2 Select 。
      image28.png

    NetskopeでIPSecトンネルを作成する

    Netskope UIでVersa Director用のIPSec VPNトンネルを作成するには、「 IPSecサイトの作成」を参照してください。

    IPSecトンネル情報を表示するには、トンネル名をクリックしてください。IPSecトンネルの設定が成功すると、 StatusはUpになります。

    Netskope-IPSec-Tunnel-Details-Pane.png

    サンプルCLI設定

    以下は、Versa Director の CLI IPSec トンネル設定のサンプルです。

    admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-1
    vpn-type                site-to-site;
    local-auth-info {
        auth-type psk;
        id-type   ip;
        key       1234;
        id-string 54.189.122.221;
    }
    local {
        interface-name vni-0/0.0;
    }
    routing-instance        AWS-INTERNET-Transport-VR;
    tunnel-routing-instance testdemo-LAN-VR;
    tunnel-initiate         automatic;
    ipsec {
        fragmentation pre-fragmentation;
        force-nat-t   disable;
        transform     esp-aes128-sha512;
        mode          tunnel;
        pfs-group     mod14;
        anti-replay   enable;
        life {
            duration 28800;
        }
    }
    ike {
        version     v2;
        group       mod14;
        transform   aes128-sha512;
        lifetime    28800;
        dpd-timeout 30;
    }
    peer-auth-info {
        auth-type psk;
        id-type   ip;
        key       1234;
        id-string 8.36.116.114;
    }
    peer {
        address [ 8.36.116.114 ];
    }
    rule http {
        protocol any;
        src {
            inet 0.0.0.0/0;
            port 0;
            }
            dst {
                inet 0.0.0.0/0;
                port 80;
            }
        }
        rule https {
            protocol any;
            src {
                inet 0.0.0.0/0;
                port 0;
            }
            dst {
                inet 0.0.0.0/0;
                port 443;
            }
        }
        [ok][2020-05-15 11:58:36]
        admin@branch-cloud-1-cli>
    
    admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-2
    vpn-type                site-to-site;
    local-auth-info {
        auth-type psk;
        id-type   ip;
        key       1234;
        id-string 54.189.122.221;
    }
    local {
        interface-name vni-0/0.0;
    }
    routing-instance        AWS-INTERNET-Transport-VR;
    tunnel-routing-instance testdemo-LAN-VR;
    tunnel-initiate         automatic;
    ipsec {
        fragmentation pre-fragmentation;
        force-nat-t   disable;
        transform     esp-aes128-sha512;
        mode          tunnel;
        pfs-group     mod14;
        anti-replay   enable;
        life {
            duration 28800;
        }
    }
    ike {
        version     v2;
        group       mod14;
        transform   aes128-sha512;
        lifetime    28800;
        dpd-timeout 30;
        }
        peer-auth-info {
            auth-type psk;
            id-type   ip;
            key       1234;
            id-string 163.116.132.38;
        }
        peer {
            address [ 163.116.132.38 ];
        }
        rule http {
            protocol any;
            src {
                inet 0.0.0.0/0;
                port 0;
            }
            dst {
                inet 0.0.0.0/0;
                port 80;
            }
        }
        [ok][2020-05-15 11:59:09]
        admin@branch-cloud-1-cli>
    

    表示設定ビュー

    admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-1 | display set
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 vpn-type site-to-site
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info auth-type psk
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info id-type ip
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info key 1234
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info id-string 54.189.122.221
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local interface-name vni-0/0.0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 routing-instance AWS-INTERNET-Transport-VR
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 tunnel-routing-instance testdemo-LAN-VR
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 tunnel-initiate automatic
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec fragmentation pre-fragmentation
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec force-nat-t disable
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec transform esp-aes128-sha512
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec mode tunnel
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec pfs-group mod14
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec anti-replay enable
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec life duration 28800
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike version v2
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike group mod14
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike transform aes128-sha512
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike lifetime 28800
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike dpd-timeout 30
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info auth-type psk
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info id-type ip
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info key 1234
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info id-string 8.36.116.114
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer address [ 8.36.116.114 ]
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http protocol any
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http src inet 0.0.0.0/0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http src port 0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http dst inet 0.0.0.0/0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http dst port 80
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https protocol any
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https src inet 0.0.0.0/0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https src port 0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https dst inet 0.0.0.0/0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https dst port 443
    
    [ok][2020-05-15 11:59:45]
    admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-2 | display set
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 vpn-type site-to-site
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info auth-type psk
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info id-type ip
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info key 1234
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info id-string 54.189.122.221
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local interface-name vni-0/0.0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 routing-instance AWS-INTERNET-Transport-VR
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 tunnel-routing-instance testdemo-LAN-VR
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 tunnel-initiate automatic
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec fragmentation pre-fragmentation
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec force-nat-t disable
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec transform esp-aes128-sha512
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec mode tunnel
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec pfs-group mod14
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec anti-replay enable
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec life duration 28800
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike version v2
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike group mod14
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike transform aes128-sha512
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike lifetime 28800
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike dpd-timeout 30
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info auth-type psk
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info id-type ip
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info key 1234
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info id-string 163.116.132.38
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer address [ 163.116.132.38 ]
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http protocol any
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http src inet 0.0.0.0/0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http src port 0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http dst inet 0.0.0.0/0
    
    set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http dst port 80
    
    [ok][2020-05-15 11:59:51]
    
    admin@branch-cloud-1-cli>
    
    このトピックでは
    • Netskope IPSecとVersa Director