Lexique d'exploitation Zscaler & Zero Trust · Accès & trafic

Qu'est-ce que Source IP Anchoring (SIPA) ?

Définition

Source IP Anchoring, ou SIPA, est une fonctionnalité Zscaler qui fait sortir le trafic Internet sortant des utilisateurs via des plages d'adresses IP fixes, attribuées à l'entreprise. Au lieu que le point de sortie varie selon le centre de données Zscaler le plus proche, les systèmes cibles voient pour un trafic donné, de façon constante, la même origine IP attribuée à l'entreprise. C'est particulièrement pertinent lorsque des services externes limitent l'accès sur la base d'adresses IP fixes, par exemple pour des portails partenaires ou des applications avec liste blanche d'IP.

Source IP Anchoring en détail

Sans SIPA, le point de sortie visible du trafic Zscaler peut changer selon la localisation de l'utilisateur et le centre de données Zscaler utilisé, ce qui ne pose pas de problème pour la plupart des destinations Internet. Pour les systèmes cibles qui limitent les accès par liste blanche d'IP, une IP source changeante devient toutefois un obstacle. Techniquement, SIPA s'appuie sur des règles de transfert ZIA qui acheminent le trafic sélectionné de façon ciblée via un App Connector ZPA ; l'IP source visible est alors celle de l'App Connector. Le trafic atteint les destinations internes via l'intranet, les destinations externes via Internet. L'utilisation ne nécessite pas de licence Private Access propre, mais bien un abonnement Source IP Anchoring séparé ; le Real Time Streaming Protocol (RTSP) n'est pas pris en charge.

La mise en place se fait en règle générale de façon ciblée pour les groupes d'utilisateurs ou les destinations qui ont besoin d'une IP source fixe, pas globalement pour tout le trafic de l'entreprise.

Pourquoi Source IP Anchoring compte-t-il dans l'exploitation Zscaler ?

Si SIPA fait défaut pour un segment d'utilisateurs qui a en réalité besoin d'une IP source fixe, les accès aux systèmes cibles limités par IP échouent, alors même que la règle Zscaler proprement dite autorise l'accès. Pour l'utilisateur, cela ressemble à une erreur de l'application cible, alors que la cause se situe dans la partie réseau de la configuration.

Sans connaissance de SIPA, de tels cas sont difficiles à reconnaître pour le support, car ni l'application ni la règle Zscaler ne semblent défectueuses à première vue.

Sources d'erreur courantes

Source IP Anchoring en pratique : ce qu'apporte CentaurNexus

CentaurNexus réunit dans Connectivity Triage Map la chaîne ZDX et le statut des policies, et situe en clair une perturbation d'accès signalée, que la cause relève plutôt de l'appareil, du réseau ou du côté Zscaler, au lieu de laisser le support deviner. Pour les causes côté réseau, comme une configuration SIPA absente ou mal appliquée, cela aide à transmettre le cas de façon plus ciblée à l'administration, même si la configuration elle-même continue d'y être vérifiée. Comment se déroule concrètement le diagnostic de cause racine pour les perturbations d'accès, le guide le montre Est-ce Zscaler ou le Wi-Fi ? Analyse de cause racine en quelques minutes.

Voyez dans la démonstration en direct comment Connectivity Triage Map situe les causes d'accès côté réseau.Voir la démonstration

Termes associés

Questions fréquentes sur Source IP Anchoring

Qu'est-ce que Source IP Anchoring ?

Source IP Anchoring, ou SIPA, est une fonctionnalité Zscaler qui fait sortir le trafic Internet sortant des utilisateurs via des plages d'adresses IP fixes, attribuées à l'entreprise. Les systèmes cibles voient ainsi toujours la même origine IP, attribuée à l'entreprise, quel que soit le site depuis lequel un utilisateur accède réellement.

À quoi sert Source IP Anchoring ?

De nombreux services externes, par exemple des systèmes partenaires, des portails bancaires ou des applications SaaS avec liste blanche d'IP, n'autorisent l'accès que depuis des adresses IP connues. Source IP Anchoring garantit que le trafic Zscaler provient d'une plage IP définie et prévisible, que ces systèmes cibles peuvent autoriser.

Pourquoi Source IP Anchoring compte-t-il dans l'exploitation Zscaler ?

Si SIPA est mal configuré ou n'est pas actif pour les groupes d'utilisateurs concernés, les accès aux systèmes cibles limités par IP échouent, alors même que la règle Zscaler elle-même est correcte. Pour l'utilisateur, de tels cas ressemblent à une erreur d'application, mais relèvent en réalité de la partie réseau de la configuration.

Source IP Anchoring s'applique-t-il à tout le trafic d'une entreprise ?

Le périmètre d'application dépend de la configuration propre au tenant et est typiquement mis en place de façon ciblée pour des groupes d'utilisateurs ou des systèmes cibles ayant des exigences d'IP, pas globalement pour tout le trafic Internet.

En quoi Source IP Anchoring se distingue-t-il de la sortie Internet Zscaler habituelle ?

Sans SIPA, le point de sortie du trafic peut varier selon le centre de données Zscaler le plus proche. Avec SIPA, l'IP source visible reste constante pour certaines destinations, même si l'utilisateur accède depuis des sites différents.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.