Wat is een App-Segment?
Een App-Segment is binnen Zscaler Private Access (ZPA) de toegangseenheid die een of meer interne applicaties bundelt via hun domeinen of IP-adressen, inclusief poorten en protocollen. Toegangsbeleid wordt toegepast op App-Segments: gebruikers bereiken precies de applicaties van het vrijgegeven segment, niet het netwerk daarachter. Het App-Segment zet daarmee het ZTNA-principe technisch om: toegang per applicatie in plaats van per netwerk verlenen. De verbinding wordt vanuit het interne netwerk opgebouwd door een App Connector; de applicatie zelf blijft vanaf internet onzichtbaar. Hoe App-Segments zijn toegesneden, bepaalt daarom rechtstreeks de beveiliging, de foutopsporing en de beheerlast.
App-Segment in detail
Technisch bestaat een App-Segment uit applicatiedefinities (FQDN's, ook met wildcards, of IP-bereiken) en de bijbehorende TCP- en UDP-poortbereiken. Meerdere App-Segments kunnen worden gebundeld in segmentgroepen, waarnaar toegangsbeleid verwijst. Wanneer een gebruiker een vrijgegeven applicatie benadert, bemiddelt de ZPA-cloud de verbinding: de Zscaler Client Connector bouwt vanaf het eindapparaat een tunnel naar buiten op, en een App Connector in het interne netwerk maakt de verbinding met de applicatie. Inkomende firewallpoorten zijn daarvoor niet nodig.
Dit model verschilt fundamenteel van klassieke netwerktoegang: een VPN routeert gebruikers naar een netwerk waarin ze alles kunnen bereiken wat niet apart wordt gefilterd. Een App-Segment keert die logica om: toegestaan is alleen wat expliciet is gedefinieerd en via beleid is toegewezen. Voor webapplicaties bestaat met Browser Access bovendien een clientloze toegangsweg, bijvoorbeeld voor partners of privéapparaten.
Waarom tellen App-Segments in de Zscaler-praktijk?
In de dagelijkse praktijk bepaalt de indeling van de App-Segments hoe snel toegangsproblemen zijn op te lossen. Het typische helpdeskticket luidt: „Ik kan applicatie X niet bereiken." Het antwoord zit vrijwel altijd in drie vragen: in welk segment ligt de applicatie, welk beleid geldt voor deze gebruiker, en is de betreffende App Connector gezond? Wie deze keten niet kan inzien, moet gissen, escaleren of wachten op een beheerder met consoletoegang.
Ook voor beveiliging en aantoonbaarheid is de indeling essentieel. Te brede segmenten met wildcard-domeinen of grote IP-bereiken ondermijnen least privilege, omdat ze in de praktijk weer netwerktoegang verlenen. Te fijnmazige segmenten verhogen de beheerlast en de foutkans. Voor audits, bijvoorbeeld in het kader van NIS2, moet aantoonbaar zijn wie via welk segment toegang heeft tot welke applicaties en wanneer dat is gewijzigd.
Veelvoorkomende foutbronnen
- Te brede definities: wildcard-domeinen of grote IP-bereiken maken van het App-Segment in de praktijk weer gewone netwerktoegang.
- Overlappende segmenten: hetzelfde domein of dezelfde IP in meerdere segmenten leidt tot moeilijk voorspelbare matching en verwarrende foutopsporing.
- Ontbrekende poorten of protocollen: de applicatie „werkt niet", terwijl het beleid klopt, omdat maar een deel van de benodigde poorten is vrijgegeven.
- Verweesde segmenten: na het uitschakelen van een applicatie blijft het segment bestaan, zonder eigenaar en zonder doel, als dode vrijgave en auditbevinding.
App-Segments in de praktijk: wat CentaurNexus bijdraagt
CentaurNexus brengt met User Support Center de App-Segments en de toegangsstatus per gebruiker samen: een 360-gradenbeeld van de gebruiker over ZIA, ZPA en ZDX in één weergave, zonder dat de helpdesk Zscaler-beheerdersrechten nodig heeft. De vraag „Waarom bereikt deze gebruiker applicatie X niet?" is zo op te lossen op 1st Level, zonder escalatie. Hoe dat er in de dagelijkse supportpraktijk uitziet, laat de gids zien Zscaler-support zonder beheerdersrechten. CentaurNexus draait als soeverein Single Pane of Glass in Duitsland, AVG-conform.
Verwante begrippen
Veelgestelde vragen over App-Segments
Een App-Segment definieert concrete applicaties via domeinen of IP-bereiken, inclusief poorten en protocollen. Een segmentgroep bundelt meerdere App-Segments tot één eenheid, waarnaar toegangsbeleid verwijst. De groep structureert dus het regelwerk, terwijl het segment de technische definitie van de applicaties bevat. In de praktijk verwijst beleid meestal naar groepen.
Een VPN verbindt de gebruiker met een netwerk waarin hij in principe veel systemen kan bereiken. Een App-Segment verleent alleen toegang tot de expliciet gedefinieerde applicaties; het netwerk zelf blijft onzichtbaar. Het aanvalsoppervlak neemt daardoor duidelijk af, en laterale bewegingen in het netwerk worden aanzienlijk lastiger.
Er is geen vast aantal. Een indeling op basis van applicatie, beschermingsbehoefte en verantwoordelijkheid heeft zich bewezen: grof genoeg om de beheerlast beheersbaar te houden, en fijn genoeg om verzamelvrijgaves te voorkomen. Belangrijker dan het aantal is dat elk segment een eigenaar en een gedocumenteerd doel heeft.
Veelvoorkomende oorzaken zijn ontbrekende poorten of protocollen in de segmentdefinitie, een toegangsbeleid dat de gebruiker niet omvat, overlappende segmenten met onverwachte matching, of een App Connector zonder verbinding met de applicatie. Het helpt om de keten van gebruiker, beleid, segment en connector systematisch te controleren.
Browser Access geeft toegang tot de webapplicaties van een App-Segment rechtstreeks via de browser, zonder geïnstalleerde Zscaler Client Connector. Dat is praktisch voor partners, dienstverleners of privéapparaten. Het toegangsbeleid van het segment blijft gewoon gelden; alleen de toegangsweg voor webgebaseerde applicaties verandert.
- Zscaler Help Portal: ZPA-documentatie, help.zscaler.com/zpa
- Zscaler Help Portal: Configuring Defined Application Segments - help.zscaler.com/zpa/configuring-application-segments
- Zscaler Help Portal: About Segment Groups - help.zscaler.com/zpa/about-segment-groups
- NIST SP 800-207: Zero Trust Architecture, csrc.nist.gov/pubs/sp/800/207/final
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.