LEXIKON-ENTWURF source-ip-anchoring (CentaurNexus) · SEO-Growth-Workstream · zur fachlichen Freigabe, nicht live
Zscaler- & Zero-Trust-Betriebslexikon · Zugriff & Traffic

Was ist Source IP Anchoring (SIPA)?

Definition

Source IP Anchoring, kurz SIPA, ist eine Zscaler-Funktion, mit der ausgehender Internet-Traffic von Nutzern über feste, dem Unternehmen zugeordnete IP-Adressbereiche verlässt. Statt dass der Ausstiegspunkt je nach nächstgelegenem Zscaler-Rechenzentrum variiert, sehen Zielsysteme für bestimmten Traffic konsequent dieselbe, dem Unternehmen zugewiesene IP-Herkunft. Das ist vor allem dann relevant, wenn externe Dienste den Zugriff anhand fester IP-Adressen einschränken, etwa bei Partnerportalen oder Anwendungen mit IP-Whitelisting.

Source IP Anchoring im Detail

Ohne SIPA kann der sichtbare Ausstiegspunkt des Zscaler-Traffics je nach Standort des Nutzers und genutztem Zscaler-Rechenzentrum wechseln, was für die meisten Internetziele unproblematisch ist. Für Zielsysteme, die Zugriffe per IP-Whitelist einschränken, ist eine wechselnde Quell-IP jedoch ein Hindernis. Technisch setzt SIPA dafür auf ZIA-Weiterleitungsrichtlinien, die ausgewählten Verkehr gezielt über einen ZPA App Connector leiten; die sichtbare Quell-IP ist dann die des App Connectors. Interne Ziele erreicht der Verkehr über das Intranet, externe über das Internet. Für die Nutzung ist keine eigene Private-Access-Lizenz nötig, wohl aber ein eigenes Source-IP-Anchoring-Abonnement; nicht unterstützt wird das Real Time Streaming Protocol (RTSP).

Die Einrichtung erfolgt in der Regel gezielt für die Nutzergruppen oder Ziele, die eine feste Quell-IP benötigen, nicht pauschal für den gesamten Unternehmenstraffic.

Warum ist Source IP Anchoring im Zscaler-Betrieb wichtig?

Fehlt SIPA für ein Nutzersegment, das eigentlich eine feste Quell-IP braucht, scheitern Zugriffe auf IP-beschränkte Zielsysteme, obwohl die eigentliche Zscaler-Richtlinie den Zugriff erlaubt. Für Nutzer sieht das wie ein Fehler der Zielanwendung aus, obwohl die Ursache im Netzwerkanteil der Konfiguration liegt.

Solche Fälle sind ohne Kenntnis von SIPA für den Support schwer zu erkennen, weil weder Anwendung noch Zscaler-Richtlinie auf den ersten Blick fehlerhaft erscheinen.

Typische Fehlerquellen

Source IP Anchoring in der Praxis: so hilft CentaurNexus

CentaurNexus zieht in Connectivity Triage Map die ZDX-Kette und den Policy-Status zusammen und ordnet eine gemeldete Zugriffsstörung im Klartext ein, ob die Ursache eher am Gerät, am Netzwerk oder auf der Zscaler-Seite liegt, statt den Support raten zu lassen. Bei netzwerkseitigen Ursachen wie einer fehlenden oder falsch gegriffenen SIPA-Konfiguration hilft das, den Fall gezielter an die Administration zu übergeben, auch wenn die Konfiguration selbst weiterhin dort geprüft wird. Wie Root-Cause-Diagnose bei Zugriffsstörungen konkret abläuft, zeigt der Leitfaden Ist es Zscaler oder das WLAN? Root-Cause-Analyse in Minuten.

Sehen Sie in der Live-Demo, wie Connectivity Triage Map netzwerkseitige Zugriffsursachen einordnet.Live-Demo ansehen

Verwandte Begriffe

Häufige Fragen zu Source IP Anchoring

Was ist Source IP Anchoring?

Source IP Anchoring, kurz SIPA, ist eine Zscaler-Funktion, mit der ausgehender Internet-Traffic von Nutzern über feste, dem Unternehmen zugeordnete IP-Adressbereiche verlässt. Zielsysteme sehen dadurch immer dieselbe, dem Unternehmen zugewiesene IP-Herkunft, unabhängig davon, von welchem Standort ein Nutzer tatsächlich zugreift.

Wofür wird Source IP Anchoring benötigt?

Viele externe Dienste, etwa Partnersysteme, Banking-Portale oder SaaS-Anwendungen mit IP-Whitelisting, erlauben Zugriff nur von bekannten IP-Adressen. Source IP Anchoring stellt sicher, dass Zscaler-Traffic aus einem definierten, vorhersehbaren IP-Bereich kommt, den solche Zielsysteme zulassen können.

Warum ist Source IP Anchoring im Zscaler-Betrieb wichtig?

Ist SIPA falsch konfiguriert oder nicht für die passenden Nutzergruppen aktiv, scheitern Zugriffe auf IP-beschränkte Zielsysteme, obwohl die Zscaler-Richtlinie selbst korrekt ist. Solche Fälle wirken für Nutzer wie ein Anwendungsfehler, liegen aber am Netzwerkanteil der Konfiguration.

Gilt Source IP Anchoring für den gesamten Traffic eines Unternehmens?

Der Geltungsbereich hängt von der jeweiligen Konfiguration im Mandanten ab und wird typischerweise gezielt für Nutzergruppen oder Zielsysteme mit IP-Anforderungen eingerichtet, nicht pauschal für den gesamten Internet-Traffic.

Wie unterscheidet sich Source IP Anchoring vom regulären Zscaler-Ausstieg ins Internet?

Ohne SIPA kann der Ausstiegspunkt des Traffics je nach nächstgelegenem Zscaler-Rechenzentrum variieren. Mit SIPA bleibt die sichtbare Quell-IP für bestimmte Ziele konstant, auch wenn der Nutzer von unterschiedlichen Standorten aus zugreift.

Quellen & weiterführend:

Hinweis: CentaurNexus ist ein unabhängiges Produkt der SourcingBlox GmbH und kein Angebot von Zscaler, Inc. Produkt- und Markennamen gehören ihren jeweiligen Inhabern.