Qu'est-ce que Z-Tunnel 2.0 ?
Z-Tunnel 2.0 est le mécanisme de tunnel moderne par lequel le Zscaler Client Connector transmet le trafic d'un appareil, chiffré, vers le cloud Zscaler. Il succède à l'ancienne approche Z-Tunnel 1.0 et opère de façon plus granulaire par application et par port, ce qui permet une détection et un contrôle plus ciblés du trafic. Lorsque le tunnel fonctionne, le Zero Trust Exchange inspecte les requêtes en ligne avant qu'elles ne partent vers Internet ou vers des applications internes. S'il se coupe ou s'établit mal, cela ressemble souvent pour l'utilisateur à un problème réseau diffus, alors que la cause se situe dans l'établissement du tunnel lui-même.
Z-Tunnel 2.0 en détail
Le tunnel est établi par le Client Connector dès qu'un profil de transfert le prévoit, et transmet le trafic applicatif de façon groupée et chiffrée vers l'instance cloud Zscaler la plus proche. Techniquement, Z-Tunnel 2.0 utilise une architecture de tunnel basée sur DTLS ou TLS et peut ainsi, contrairement à l'ancienne approche basée sur un proxy via le port 80/443, transmettre en principe tous les ports et protocoles. Condition requise : un appareil NAT avec une seule adresse IP par poste. Si la connexion de contrôle et la connexion de données atterrissent sinon sur des Service Edges différentes, le client retombe sur Z-Tunnel 1.0.
L'établissement du tunnel constitue un état à part, qui peut réussir ou échouer indépendamment de la connexion réseau de base. C'est précisément ce qui en fait une étape intermédiaire importante dans toute recherche d'erreurs entre le poste, le réseau et le cloud Zscaler.
Pourquoi Z-Tunnel 2.0 compte-t-il dans l'exploitation Zscaler ?
Pour l'utilisateur, le tunnel est invisible tant qu'il fonctionne. S'il tombe en panne ou se met en place avec retard, cela se traduit par une connexion lente, des pages bloquées ou des coupures de connexion apparemment aléatoires, sans qu'aucune policy n'ait changé. Sans visibilité sur l'état du tunnel, la recherche d'erreurs en reste vite à « Internet est lent », au lieu de cibler le véritable endroit du problème.
Pour le support First Level, l'état du tunnel est donc un premier indicateur de diagnostic central, qui devrait dans l'idéal être consultable sans détour par un accès administrateur Zscaler.
Sources d'erreur courantes
- L'établissement du tunnel échoue à cause de pare-feu locaux restrictifs ou de Wi-Fi invités.
- Des VPN tiers actifs en parallèle provoquent des conflits de routage.
- Des versions obsolètes du Client Connector ne prennent pas entièrement en charge Z-Tunnel 2.0.
- Interprétation erronée des coupures de tunnel comme un « problème Zscaler » général, au lieu d'une cause réseau ou appareil.
Z-Tunnel 2.0 en pratique : ce qu'apporte CentaurNexus
CentaurNexus réunit dans Connectivity Triage Map la chaîne ZDX et le statut des policies, et attribue les anomalies à leur cause en clair, par exemple l'appareil, le Wi-Fi, le fournisseur d'accès ou Zscaler lui-même, au lieu de laisser le support deviner. Cela aide à distinguer les problèmes de tunnel des simples perturbations réseau, sans que les équipes First Level aient besoin de droits d'administration Zscaler propres. Le guide Est-ce Zscaler ou le Wi-Fi ? Analyse de cause racine en quelques minutes montre la démarche sur un cas concret.
Termes associés
Questions fréquentes sur Z-Tunnel 2.0
Z-Tunnel 2.0 est le mécanisme de tunnel moderne par lequel le Zscaler Client Connector transmet le trafic de l'appareil, chiffré, vers le cloud Zscaler. Il remplace l'ancienne approche Z-Tunnel 1.0 et vise davantage d'applications, une détection plus granulaire et une exploitation plus stable.
Z-Tunnel 1.0 achemine le trafic comme un proxy classique, via des requêtes CONNECT sur le port 80/443. Z-Tunnel 2.0 établit à la place un tunnel basé sur DTLS ou TLS et peut ainsi transmettre en principe tous les ports et protocoles, pas seulement le trafic web. Il est considéré comme la voie standard recommandée par Zscaler pour les déploiements actuels.
L'état du tunnel influence directement si et comment un appareil est vérifié au niveau du Zero Trust Exchange. Si le tunnel se coupe ou s'établit mal, cela ressemble à un problème réseau général, alors que la cause se situe dans l'établissement du tunnel. Cela en fait un indicateur de diagnostic central pour le support.
L'état est en principe consultable dans le Client Connector lui-même et dans la console cloud Zscaler. Sans accès administrateur Zscaler direct, cette information n'est souvent pas facilement accessible aux équipes First Level, ce qui allonge inutilement les escalades.
Oui, dans le modèle Zero Trust, le tunnel vers le cloud Zscaler reprend le rôle que jouait autrefois un VPN de site classique, mais de façon applicative plutôt qu'à l'échelle du réseau. Un VPN classique devient ainsi superflu dans de nombreux scénarios.
- Portail d'aide Zscaler : About Z-Tunnel 1.0 & Z-Tunnel 2.0 - help.zscaler.com/zscaler-client-connector/about-z-tunnel-1.0-z-tunnel-2.0
- Guide interne : Est-ce Zscaler ou le Wi-Fi ?
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.