Wat is Source IP Anchoring (SIPA)?
Source IP Anchoring, kortweg SIPA, is een Zscaler-functie waarmee uitgaand internetverkeer van gebruikers via vaste, aan het bedrijf toegewezen IP-adresbereiken vertrekt. In plaats van dat het uitgangspunt varieert al naargelang het dichtstbijzijnde Zscaler-datacenter, zien doelsystemen voor bepaald verkeer consequent dezelfde, aan het bedrijf toegewezen IP-herkomst. Dat is vooral relevant wanneer externe diensten de toegang op basis van vaste IP-adressen beperken, bijvoorbeeld bij partnerportalen of applicaties met IP-whitelisting.
Source IP Anchoring in detail
Zonder SIPA kan het zichtbare uitgangspunt van het Zscaler-verkeer wisselen al naargelang de locatie van de gebruiker en het gebruikte Zscaler-datacenter, wat voor de meeste internetbestemmingen geen probleem is. Voor doelsystemen die toegang beperken via een IP-whitelist, vormt een wisselend bron-IP echter een obstakel. Technisch steunt SIPA daarvoor op ZIA-forwardingbeleid, dat geselecteerd verkeer gericht via een ZPA App Connector leidt; het zichtbare bron-IP is dan dat van de App Connector. Interne bestemmingen bereikt het verkeer via het intranet, externe via internet. Voor het gebruik is geen eigen Private Access-licentie nodig, wel een eigen Source IP Anchoring-abonnement; het Real Time Streaming Protocol (RTSP) wordt niet ondersteund.
De inrichting gebeurt doorgaans gericht voor de gebruikersgroepen of bestemmingen die een vast bron-IP nodig hebben, niet generiek voor al het bedrijfsverkeer.
Waarom telt Source IP Anchoring in de Zscaler-praktijk?
Ontbreekt SIPA voor een gebruikerssegment dat eigenlijk een vast bron-IP nodig heeft, dan mislukken toegangen tot IP-beperkte doelsystemen, hoewel het eigenlijke Zscaler-beleid de toegang toestaat. Voor gebruikers lijkt dat op een fout van de doelapplicatie, terwijl de oorzaak in het netwerkdeel van de configuratie ligt.
Zonder kennis van SIPA zijn zulke gevallen voor de support lastig te herkennen, omdat noch de applicatie noch het Zscaler-beleid op het eerste gezicht foutief lijkt.
Veelvoorkomende foutbronnen
- Gebruikersgroep wordt niet tijdig aan een SIPA-configuratie gekoppeld, bijvoorbeeld na een reorganisatie.
- Doelsysteem wijzigt zijn IP-whitelist, zonder dat de Zscaler-configuratie wordt aangepast.
- Ontbrekende documentatie over welke applicaties SIPA eigenlijk vereisen.
- Verwarring van IP-gerelateerde toegangsfouten met algemene Zscaler-policyproblemen.
Source IP Anchoring in de praktijk: wat CentaurNexus bijdraagt
CentaurNexus brengt in Connectivity Triage Map de ZDX-keten en de beleidsstatus samen en duidt een gemelde toegangsstoring in gewone taal, of de oorzaak eerder bij het apparaat, het netwerk of aan Zscaler-kant ligt, in plaats van de support te laten gissen. Bij oorzaken aan netwerkzijde, zoals een ontbrekende of verkeerd toegepaste SIPA-configuratie, helpt dat om het geval gerichter aan het beheer over te dragen, ook al wordt de configuratie zelf daar nog steeds gecontroleerd. Hoe root-cause-diagnose bij toegangsstoringen concreet verloopt, laat de gids zien Ligt het aan Zscaler of aan de wifi? Root-cause-analyse in enkele minuten.
Verwante begrippen
Veelgestelde vragen over Source IP Anchoring
Source IP Anchoring, kortweg SIPA, is een Zscaler-functie waarmee uitgaand internetverkeer van gebruikers via vaste, aan het bedrijf toegewezen IP-adresbereiken vertrekt. Doelsystemen zien daardoor altijd dezelfde, aan het bedrijf toegewezen IP-herkomst, ongeacht vanaf welke locatie een gebruiker daadwerkelijk toegang heeft.
Veel externe diensten, zoals partnersystemen, bankportalen of SaaS-applicaties met IP-whitelisting, staan toegang alleen toe vanaf bekende IP-adressen. Source IP Anchoring zorgt ervoor dat Zscaler-verkeer uit een vastgelegd, voorspelbaar IP-bereik komt, dat zulke doelsystemen kunnen toestaan.
Is SIPA verkeerd geconfigureerd of niet actief voor de juiste gebruikersgroepen, dan mislukken toegangen tot IP-beperkte doelsystemen, hoewel het Zscaler-beleid zelf correct is. Zulke gevallen lijken voor gebruikers op een applicatiefout, maar liggen aan het netwerkdeel van de configuratie.
Het toepassingsgebied hangt af van de configuratie in de tenant en wordt doorgaans gericht ingericht voor gebruikersgroepen of doelsystemen met IP-vereisten, niet generiek voor al het internetverkeer.
Zonder SIPA kan het uitgangspunt van het verkeer variëren al naargelang het dichtstbijzijnde Zscaler-datacenter. Met SIPA blijft het zichtbare bron-IP voor bepaalde bestemmingen constant, ook als de gebruiker vanaf verschillende locaties toegang heeft.
- Zscaler Help Portal: Understanding Source IP Anchoring - help.zscaler.com/zia/understanding-source-ip-anchoring
- Interne gids: Ligt het aan Zscaler of aan de wifi?
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.