Lexique d'exploitation Zscaler & Zero Trust · Accès & trafic

Qu'est-ce que Z-Tunnel 2.0 ?

Définition

Z-Tunnel 2.0 est le mécanisme de tunnel moderne par lequel le Zscaler Client Connector transmet le trafic d'un appareil, chiffré, vers le cloud Zscaler. Il succède à l'ancienne approche Z-Tunnel 1.0 et opère de façon plus granulaire par application et par port, ce qui permet une détection et un contrôle plus ciblés du trafic. Lorsque le tunnel fonctionne, le Zero Trust Exchange inspecte les requêtes en ligne avant qu'elles ne partent vers Internet ou vers des applications internes. S'il se coupe ou s'établit mal, cela ressemble souvent pour l'utilisateur à un problème réseau diffus, alors que la cause se situe dans l'établissement du tunnel lui-même.

Z-Tunnel 2.0 en détail

Le tunnel est établi par le Client Connector dès qu'un profil de transfert le prévoit, et transmet le trafic applicatif de façon groupée et chiffrée vers l'instance cloud Zscaler la plus proche. Techniquement, Z-Tunnel 2.0 utilise une architecture de tunnel basée sur DTLS ou TLS et peut ainsi, contrairement à l'ancienne approche basée sur un proxy via le port 80/443, transmettre en principe tous les ports et protocoles. Condition requise : un appareil NAT avec une seule adresse IP par poste. Si la connexion de contrôle et la connexion de données atterrissent sinon sur des Service Edges différentes, le client retombe sur Z-Tunnel 1.0.

L'établissement du tunnel constitue un état à part, qui peut réussir ou échouer indépendamment de la connexion réseau de base. C'est précisément ce qui en fait une étape intermédiaire importante dans toute recherche d'erreurs entre le poste, le réseau et le cloud Zscaler.

Pourquoi Z-Tunnel 2.0 compte-t-il dans l'exploitation Zscaler ?

Pour l'utilisateur, le tunnel est invisible tant qu'il fonctionne. S'il tombe en panne ou se met en place avec retard, cela se traduit par une connexion lente, des pages bloquées ou des coupures de connexion apparemment aléatoires, sans qu'aucune policy n'ait changé. Sans visibilité sur l'état du tunnel, la recherche d'erreurs en reste vite à « Internet est lent », au lieu de cibler le véritable endroit du problème.

Pour le support First Level, l'état du tunnel est donc un premier indicateur de diagnostic central, qui devrait dans l'idéal être consultable sans détour par un accès administrateur Zscaler.

Sources d'erreur courantes

Z-Tunnel 2.0 en pratique : ce qu'apporte CentaurNexus

CentaurNexus réunit dans Connectivity Triage Map la chaîne ZDX et le statut des policies, et attribue les anomalies à leur cause en clair, par exemple l'appareil, le Wi-Fi, le fournisseur d'accès ou Zscaler lui-même, au lieu de laisser le support deviner. Cela aide à distinguer les problèmes de tunnel des simples perturbations réseau, sans que les équipes First Level aient besoin de droits d'administration Zscaler propres. Le guide Est-ce Zscaler ou le Wi-Fi ? Analyse de cause racine en quelques minutes montre la démarche sur un cas concret.

Voyez dans la démonstration en direct comment Connectivity Triage Map distingue les problèmes de tunnel des problèmes réseau.Voir la démonstration

Termes associés

Questions fréquentes sur Z-Tunnel 2.0

Qu'est-ce que Z-Tunnel 2.0 ?

Z-Tunnel 2.0 est le mécanisme de tunnel moderne par lequel le Zscaler Client Connector transmet le trafic de l'appareil, chiffré, vers le cloud Zscaler. Il remplace l'ancienne approche Z-Tunnel 1.0 et vise davantage d'applications, une détection plus granulaire et une exploitation plus stable.

Quelle est la différence avec Z-Tunnel 1.0 ?

Z-Tunnel 1.0 achemine le trafic comme un proxy classique, via des requêtes CONNECT sur le port 80/443. Z-Tunnel 2.0 établit à la place un tunnel basé sur DTLS ou TLS et peut ainsi transmettre en principe tous les ports et protocoles, pas seulement le trafic web. Il est considéré comme la voie standard recommandée par Zscaler pour les déploiements actuels.

Pourquoi Z-Tunnel 2.0 compte-t-il dans l'exploitation Zscaler ?

L'état du tunnel influence directement si et comment un appareil est vérifié au niveau du Zero Trust Exchange. Si le tunnel se coupe ou s'établit mal, cela ressemble à un problème réseau général, alors que la cause se situe dans l'établissement du tunnel. Cela en fait un indicateur de diagnostic central pour le support.

À quoi le helpdesk reconnaît-il que Z-Tunnel 2.0 est actif ?

L'état est en principe consultable dans le Client Connector lui-même et dans la console cloud Zscaler. Sans accès administrateur Zscaler direct, cette information n'est souvent pas facilement accessible aux équipes First Level, ce qui allonge inutilement les escalades.

Z-Tunnel 2.0 remplace-t-il un VPN classique ?

Oui, dans le modèle Zero Trust, le tunnel vers le cloud Zscaler reprend le rôle que jouait autrefois un VPN de site classique, mais de façon applicative plutôt qu'à l'échelle du réseau. Un VPN classique devient ainsi superflu dans de nombreux scénarios.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.