このガイドでは、Versa オペレーティング システム (VOS) を使用する Versa Director およびNetskope Security Cloud Platformを使用する Secure Web Gateway ( Next Gen Secure Web Gateway ) のネットワークとシステム構成について説明します。
このドキュメントは、パブリッククラウドおよびプライベートクラウドのインフラストラクチャの構成と管理を担当する、経験豊富なネットワーク管理者およびシステム管理者を対象としています。管理者は、仮想化の概念、テクノロジ、およびネットワーク デバイスのセットアップを認識していると想定されます。
サポートされているソフトウェアバージョン
- Versa Director: 20.2.1
- Versa Analytics: 20.2.1
- Versa VOS: 20.2.1
- Netskope R73+
デスクリプション
インターネットトラフィックをNetskopeの次世代セキュアウェブゲートウェイに送信する必要があるVersa SD-WANの実装では、このガイドでVersaオペレーティングシステム(VOS)の設定について説明します。 Versa Director(オーケストレーター)と必要なNetskope設定について説明します。
Netskopeと Versa ブランチの相互運用性は、 Netskopeによって提供されるパラメータに基づいて、Versa WAN-Edge デバイスからNetskope次世代セキュア ウェブ ゲートウェイ (NG-SWG) までサイト間 IPSec VPN または GRE を使用することで実現できます。
NetskopeとVersaは、IKEv2/IPSecとGREベースのトンネルの両方をサポートしています。
Topology
構成情報
IPSecトンネルを確立するには、この情報が必要です。
| SWG Parameters | Versa Parameters | デスクリプション |
|---|---|---|
| ソースID | IKE – ピアIP | IPsecを確立するためのピアIPアドレス |
| 主要POP/二次POP | Local ID – IP | IKE |
| 主要POP/二次POP | リモートID – IPアドレス | |
| PSK | PSK | 事前共有キー |
| ポリシー 例: HTTPとHTTPSを一致させる | ポリシーベースのトンネルのポリシーの一致 | |
| IKEバージョンV2 | IKEバージョンV2 |
Versa DirectorでIPSecトンネルを作成する
- Versa DirectorでWorkflowsに移動します。
- Templateを展開してからTemplatesをクリックしてください。
- クリック
新しいワークフローテンプレートを追加する。
- General 、 Interfaces 、 Routingタブで、基本情報を設定してください。

- Tunnelsタブをクリックしてください。
- Split Tunnelsの下で、LAN VR から DNS クエリ用の DIA トンネルを設定します。

- Site to Site Tunnelsセクションでは:
- トンネルに適切な名前を入力してください。
- Peer Typeの場合は、 Unmanagedを選択してください。
- WANネットワークSelect 。
- 顧客LAN VRF Select 。
- VPNプロファイルのドロップダウンメニューから+ Add New Select 、新しいVPNプロファイルを設定します。

- Create Authentication Profileウィンドウでは:
- 適切なVPN Profile Nameを設定します。
- IKEバージョンv2 Select 。
- IKE変換aes128-sha512 Select 。
- IPSec変換esp-aes128-sha512 Select 。
- トンネルの数を2としてSelect 。
- Peer Auth PSK Keyを設定します。
- Netskope WAN IPをPeer Auth IP Identifier Identityとして設定します。
- トンネル設定をPolicy BasedとしてSelect 。

- Policy Configurationでは、
をクリックして2つの新しいポリシーを追加してください:- HTTPトラフィックを受け入れるポリシーを追加し、 OKをクリックします。

- HTTPSトラフィックを受け入れるための別のポリシーを追加し、 OKをクリックします。

- HTTPトラフィックを受け入れるポリシーを追加し、 OKをクリックします。
- OKをクリックしてください。

- 緑色をクリック
トンネル構成にトンネルを追加するには。
- 要件に応じてInbound NAT 、 Services 、 Management Serversタブを設定し、 Recreateをクリックしてワークフローテンプレートを作成します。

- Configuration > Templates > Device Templatesに移動し、前の手順で作成したテンプレートを選択して、テンプレート設定ビューに入ります。

- Services > IPSec > VPN Profilesへ移動してください。2つのトンネルが選択されたため、2つの別々のVPNプロファイルが作成されました:
Netskope-gw1とNetskope gw2。 - 編集するには
Netskope-gw1をクリックし、 IKEタブをクリックしてください。 - DHグループをDiffie-Hellman-Group 14 2048に変更します。

- IPSecタブをクリックし、DH グループをDiffie-Hellman-Group 14 2048に変更してから、 OKをクリックします。

Netskope-gw2をクリックし、 Peer IPをバックアップトンネルのエンドポイントに変更します。
- IKEタブをクリックし、DH グループをDiffie-Hellman-Group 14 2048に変更し、ピア認証Identityバックアップ トンネル エンドポイントに変更します。

- IPsecタブをクリックし、DH グループをDiffie-Hellman-Group 14 2048に変更してから、 OKをクリックします。

- Workflows > Devices > Devicesに移動し、 OKをクリックして、前の手順で作成したワークフロー テンプレートに基づいてデバイス テンプレートを追加します。「基本」>「デバイスサービス」テンプレートとタブに基本情報を入力してください。
- Tunnel Informationタブをクリックし、トンネル情報が自動的に入力されていることを確認してください。ユーザーが情報を提供する必要がある場合は、その情報を更新してください。

- Bind Dataセクションにバインドデータ情報を入力し、 OKをクリックしてください。
netskope-gw-1_Local_auth_ip_identifier__IKELIdentifierこれは、プライマリトンネルのVersaソースWAN IPアドレスです。NetskopeのUIに追加するためにローカル認証識別子をコピーしてください。netskope-gw-1_Local_auth_key__IKELKeyこれはプライマリトンネルの事前共有キーです。認証キーをコピーしてNetskopeのUIに追加してください。netskope-gw-2_Local_auth_ip_identifier__IKELIdentifierこれは、バックアップトンネル用のVersaソースWAN IPです。NetskopeのUIに追加するためにローカル認証識別子をコピーしてください。netskope-gw-2_Local_auth_key__IKELKeyこれはバックアップトンネルの事前共有キーです。認証キーをコピーしてNetskopeのUIに追加してください。

- デバイスのワークフロー構成を展開し、デバイスをオンボーディングします。
Verification
- Monitorタブに移動し、 Organization > Devicesを選択して、デバイスを選択します。
- Services > IPSEC > IPSEC Security Associationをクリックし、ドロップダウンリストから
netskope-gw1を選択して、プライマリトンネルの状態を確認してください。
- バックアップトンネルの状態を確認するには、
netskope-gw-2Select 。
NetskopeでIPSecトンネルを作成する
Netskope UIでVersa Director用のIPSec VPNトンネルを作成するには、「 IPSecサイトの作成」を参照してください。
IPSecトンネル情報を表示するには、トンネル名をクリックしてください。IPSecトンネルの設定が成功すると、 StatusはUpになります。

サンプルCLI設定
以下は、Versa Director の CLI IPSec トンネル設定のサンプルです。
admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-1
vpn-type site-to-site;
local-auth-info {
auth-type psk;
id-type ip;
key 1234;
id-string 54.189.122.221;
}
local {
interface-name vni-0/0.0;
}
routing-instance AWS-INTERNET-Transport-VR;
tunnel-routing-instance testdemo-LAN-VR;
tunnel-initiate automatic;
ipsec {
fragmentation pre-fragmentation;
force-nat-t disable;
transform esp-aes128-sha512;
mode tunnel;
pfs-group mod14;
anti-replay enable;
life {
duration 28800;
}
}
ike {
version v2;
group mod14;
transform aes128-sha512;
lifetime 28800;
dpd-timeout 30;
}
peer-auth-info {
auth-type psk;
id-type ip;
key 1234;
id-string 8.36.116.114;
}
peer {
address [ 8.36.116.114 ];
}
rule http {
protocol any;
src {
inet 0.0.0.0/0;
port 0;
}
dst {
inet 0.0.0.0/0;
port 80;
}
}
rule https {
protocol any;
src {
inet 0.0.0.0/0;
port 0;
}
dst {
inet 0.0.0.0/0;
port 443;
}
}
[ok][2020-05-15 11:58:36]
admin@branch-cloud-1-cli>
admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-2
vpn-type site-to-site;
local-auth-info {
auth-type psk;
id-type ip;
key 1234;
id-string 54.189.122.221;
}
local {
interface-name vni-0/0.0;
}
routing-instance AWS-INTERNET-Transport-VR;
tunnel-routing-instance testdemo-LAN-VR;
tunnel-initiate automatic;
ipsec {
fragmentation pre-fragmentation;
force-nat-t disable;
transform esp-aes128-sha512;
mode tunnel;
pfs-group mod14;
anti-replay enable;
life {
duration 28800;
}
}
ike {
version v2;
group mod14;
transform aes128-sha512;
lifetime 28800;
dpd-timeout 30;
}
peer-auth-info {
auth-type psk;
id-type ip;
key 1234;
id-string 163.116.132.38;
}
peer {
address [ 163.116.132.38 ];
}
rule http {
protocol any;
src {
inet 0.0.0.0/0;
port 0;
}
dst {
inet 0.0.0.0/0;
port 80;
}
}
[ok][2020-05-15 11:59:09]
admin@branch-cloud-1-cli>
表示設定ビュー
admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-1 | display set set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 vpn-type site-to-site set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info auth-type psk set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info id-type ip set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info key 1234 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local-auth-info id-string 54.189.122.221 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 local interface-name vni-0/0.0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 routing-instance AWS-INTERNET-Transport-VR set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 tunnel-routing-instance testdemo-LAN-VR set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 tunnel-initiate automatic set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec fragmentation pre-fragmentation set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec force-nat-t disable set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec transform esp-aes128-sha512 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec mode tunnel set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec pfs-group mod14 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec anti-replay enable set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ipsec life duration 28800 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike version v2 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike group mod14 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike transform aes128-sha512 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike lifetime 28800 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 ike dpd-timeout 30 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info auth-type psk set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info id-type ip set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info key 1234 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer-auth-info id-string 8.36.116.114 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 peer address [ 8.36.116.114 ] set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http protocol any set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http src inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http src port 0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http dst inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule http dst port 80 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https protocol any set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https src inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https src port 0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https dst inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-1 rule https dst port 443 [ok][2020-05-15 11:59:45]
admin@branch-cloud-1-cli> show configuration orgs org-services testdemo ipsec vpn-profile netskope-gw-2 | display set set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 vpn-type site-to-site set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info auth-type psk set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info id-type ip set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info key 1234 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local-auth-info id-string 54.189.122.221 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 local interface-name vni-0/0.0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 routing-instance AWS-INTERNET-Transport-VR set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 tunnel-routing-instance testdemo-LAN-VR set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 tunnel-initiate automatic set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec fragmentation pre-fragmentation set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec force-nat-t disable set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec transform esp-aes128-sha512 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec mode tunnel set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec pfs-group mod14 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec anti-replay enable set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ipsec life duration 28800 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike version v2 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike group mod14 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike transform aes128-sha512 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike lifetime 28800 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 ike dpd-timeout 30 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info auth-type psk set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info id-type ip set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info key 1234 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer-auth-info id-string 163.116.132.38 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 peer address [ 163.116.132.38 ] set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http protocol any set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http src inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http src port 0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http dst inet 0.0.0.0/0 set orgs org-services testdemo ipsec vpn-profile netskope-gw-2 rule http dst port 80 [ok][2020-05-15 11:59:51] admin@branch-cloud-1-cli>


