Zscaler- & Zero Trust-lexicon voor de praktijk · Toegang & verkeer

Wat is een PAC-bestand?

Definitie

Een PAC-bestand (Proxy Auto-Configuration) is een configuratiebestand dat met een JavaScript-functie per doel-URL bepaalt of het dataverkeer direct of via een proxy wordt geleid. De kern is de functie FindProxyForURL(url, host), die browser en besturingssysteem voor elk verzoek evalueren; het resultaat is een instructie zoals PROXY host:port of DIRECT. In de Zscaler-omgeving bepalen PAC-bestanden welk verkeer ter controle naar de Zscaler-cloud gaat en welk verkeer daaromheen gaat. Ze ogen onopvallend, maar zijn een centraal stuurinstrument van de traffic-forwarding: een fout in de PAC-logica raakt meteen veel gebruikers en uit zich als „internet kapot“ of als ongecontroleerd verkeer.

PAC-bestand in detail

Technisch is een PAC-bestand een klein script dat de client van een URL laadt en lokaal evalueert. De logica controleert doorgaans hostnamen, domeinen of IP-bereiken en geeft de eerste passende instructie terug. Zscaler biedt gehoste PAC-bestanden aan die zich centraal laten beheren en variabelen kunnen bevatten waarmee de client automatisch het dichtstbijzijnde Zscaler-knooppunt krijgt, bijvoorbeeld ${GATEWAY} voor het op dat moment bereikbare gateway-IP-adres of ${Gateway_Host} voor een hostnaam in plaats van een vast IP-adres.

In samenspel met de Zscaler Client Connector duikt de PAC op twee plekken op: het forwarding-profiel kan verkeer in tunnelmodus inkapselen of via de PAC naar de proxy verwijzen, en ook in het app-profiel zijn PAC-gebaseerde regels en uitzonderingen vast te leggen. Belangrijk voor het opsporen van fouten: een PAC stuurt alleen applicaties aan die de proxy-instellingen van systeem of browser respecteren. Verkeer van diensten die dit negeren, volgt andere wegen, bijvoorbeeld de tunnel.

Waarom tellen PAC-bestanden in de Zscaler-praktijk?

In de praktijk is het PAC-bestand een klassieke hefboom met een groot bereik: een typefout, een verkeerd gesorteerde voorwaarde of een vergeten uitzondering werkt meteen door op alle gebruikers die deze PAC laden. Typische ticketbeelden zijn „alles traag“, „pagina niet bereikbaar“ of applicaties die alleen op bepaalde locaties werken. Of de oorzaak de PAC, het forwarding-profiel of het netwerk is, is zonder inzicht in de keten moeilijk te zeggen.

Beveiligingstechnisch geldt: elke DIRECT-uitzondering is verkeer dat de controle omzeilt. Jarenlang gegroeide PAC-bestanden verzamelen uitzonderingen waarvan niemand de reden nog kent. Daarom horen PAC-wijzigingen geversioneerd, onderbouwd en getest te zijn, met regelmatige controle welke uitzonderingen nog nodig zijn. Voor audits telt wie het bestand wanneer heeft gewijzigd en waarom.

Veelvoorkomende foutbronnen

PAC-bestanden in de praktijk: wat CentaurNexus bijdraagt

CentaurNexus kijkt daar waar anders gegokt wordt: in de PAC zelf. Hoe deze live-controle van het actieve PAC-bestand via een test-URL er concreet uitziet, toont onze video van ruim tweeënhalve minuutPAC-Lens leest het daadwerkelijk actieve PAC-bestand uit de tenant, controleert de syntax en toont via een test-URL welke regel in de FindProxyForURL van toepassing is, voordat iemand de PAC zomaar verdenkt. Voor wijzigingen vult PAC Configuration Studio de leespagina aan met een bouwpagina: PAC-regels ontstaan in de regelbouwer zonder JavaScript-kennis, het tabblad Testen controleert ze met dezelfde trace-engine als PAC-Lens, en het definitieve bestand wordt geëxporteerd; het doorvoeren naar de tenant blijft bewust bij de beheerder. Of een storing daadwerkelijk aan de forwarding ligt, verheldert Connectivity Triage Map vooraf met een diagnose in gewone taal: ISP, wifi, apparaat of Zscaler. Hoe deze duiding er in de praktijk uitziet, toont de gids Ligt het aan Zscaler of aan de wifi?.

Bekijk in de live demo hoe PAC-Lens het actieve PAC-bestand leest en via een test-URL navolgbaar maakt.Live demo bekijken

Verwante begrippen

Veelgestelde vragen over het PAC-bestand

Wat staat er in een PAC-bestand?

Een PAC-bestand bevat JavaScript met de functie FindProxyForURL(url, host). Deze controleert voorwaarden zoals hostnamen, domeinen of IP-bereiken en geeft terug hoe het verzoek wordt geleid: via een bepaalde proxy (PROXY host:port) of direct (DIRECT). Browser en besturingssysteem evalueren deze functie voor elk verzoek.

Wat betekent DIRECT in een PAC-bestand?

DIRECT geeft de client de opdracht de verbinding zonder proxy rechtstreeks met het doel op te bouwen. In een beveiligingscontext betekent dit: dit verkeer omzeilt de controle. DIRECT-uitzonderingen zijn soms nodig, bijvoorbeeld voor lokale bestemmingen, maar moeten klein, onderbouwd en regelmatig gecontroleerd blijven.

Welke rol speelt het PAC-bestand bij de Zscaler Client Connector?

De Client Connector gebruikt PAC-logica afhankelijk van de configuratie in het forwarding-profiel en het app-profiel, bijvoorbeeld om verkeer naar de Zscaler-cloud te verwijzen of uitzonderingen vast te leggen. Of het verkeer via tunnel of via PAC wordt geleid, hangt af van de gekozen modus; de details documenteert Zscaler in het Help Portal.

Waarom PAC-bestanden centraal hosten?

Centraal gehoste PAC-bestanden zorgen ervoor dat alle clients dezelfde versie laden en wijzigingen meteen overal doorwerken. Lokale kopieën verouderen onopgemerkt en veroorzaken moeilijk reproduceerbare fouten. Bovendien laten centrale bestanden zich versioneren en gecontroleerd wijzigen, wat cruciaal is voor foutopsporing en bewijsvoering.

Hoe achterhaalt u welk PAC-bestand een apparaat op dit moment gebruikt?

Eerste aanknopingspunten zijn de proxy-instellingen van besturingssysteem en browser, en het actieve profiel van de Zscaler Client Connector. Daar staat vermeld van welke URL de PAC wordt geladen. Voor de diagnose loont het te vergelijken: is het de verwachte URL, en komt de inhoud overeen met de centraal beheerde versie?

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.