Wat is Z-Tunnel 2.0?
Z-Tunnel 2.0 is het moderne tunnelmechanisme waarmee de Zscaler Client Connector het verkeer van een apparaat versleuteld naar de Zscaler-cloud overbrengt. Het is de opvolger van de oudere Z-Tunnel 1.0-aanpak en werkt fijnmaziger per applicatie en poort, wat een gerichtere herkenning en sturing van het verkeer mogelijk maakt. Loopt de tunnel, dan inspecteert de Zero Trust Exchange aanvragen inline voordat ze naar internet of naar interne applicaties doorgaan. Valt hij uit of komt hij verkeerd tot stand, dan lijkt dat voor gebruikers vaak op een vaag netwerkprobleem, terwijl de oorzaak in de tunnelopbouw zelf ligt.
Z-Tunnel 2.0 in detail
De tunnel wordt door de Client Connector opgebouwd zodra een forwarding-profiel dat voorschrijft, en brengt applicatieverkeer gebundeld en versleuteld over naar de dichtstbijzijnde Zscaler-cloudinstantie. Technisch gebruikt Z-Tunnel 2.0 een tunnelarchitectuur op basis van DTLS of TLS en kan daardoor, anders dan de oudere proxygebaseerde aanpak via poort 80/443, in principe alle poorten en protocollen overbrengen. Voorwaarde is een NAT-apparaat met één IP per eindapparaat: belanden stuur- en datverbinding anders op verschillende Service Edges, dan valt de client terug op Z-Tunnel 1.0.
De tunnelopbouw is een eigen status, die onafhankelijk van de onderliggende netwerkverbinding kan slagen of mislukken. Precies dat maakt hem tot een belangrijke tussenstap bij elke foutopsporing tussen client, netwerk en Zscaler-cloud.
Waarom telt Z-Tunnel 2.0 in de Zscaler-praktijk?
Voor de gebruiker is de tunnel onzichtbaar zolang hij werkt. Valt hij uit of komt hij vertraagd tot stand, dan uit zich dat als een trage verbinding, geblokkeerde pagina's of schijnbaar willekeurige verbindingsonderbrekingen, zonder dat er een beleidswijziging heeft plaatsgevonden. Zonder zicht op de tunnelstatus blijft de foutopsporing al snel steken bij „het internet is traag", in plaats van gericht op de werkelijke plek aan te pakken.
Voor de First Level support is de tunnelstatus daarom een centrale eerste diagnosewaarde, die idealiter zonder omweg via Zscaler-beheerderstoegang te raadplegen zou moeten zijn.
Veelvoorkomende foutbronnen
- Tunnelopbouw mislukt door restrictieve lokale firewalls of gasten-wifi.
- Parallel actieve VPN's van derden veroorzaken routeringsconflicten.
- Verouderde Client Connector-versies ondersteunen Z-Tunnel 2.0 niet volledig.
- Verkeerde interpretatie van tunnelonderbrekingen als algemeen „Zscaler-probleem" in plaats van een netwerk- of apparaatoorzaak.
Z-Tunnel 2.0 in de praktijk: wat CentaurNexus bijdraagt
CentaurNexus brengt in Connectivity Triage Map de ZDX-keten samen met de beleidsstatus en wijst afwijkingen in gewone taal toe aan de oorzaak, zoals het apparaat, de wifi, de internetaanbieder of Zscaler zelf, in plaats van de support te laten gissen. Dat helpt om tunnelproblemen te onderscheiden van pure netwerkstoringen, zonder dat First Level-teams eigen Zscaler-beheerdersrechten nodig hebben. De gids Ligt het aan Zscaler of aan de wifi? Root-cause-analyse in enkele minuten laat de aanpak zien aan de hand van een concreet geval.
Verwante begrippen
Veelgestelde vragen over Z-Tunnel 2.0
Z-Tunnel 2.0 is het moderne tunnelmechanisme waarmee de Zscaler Client Connector apparaatverkeer versleuteld naar de Zscaler-cloud overbrengt. Het vervangt de oudere Z-Tunnel 1.0-aanpak en is gericht op meer applicaties, granulairdere detectie en een stabielere werking.
Z-Tunnel 1.0 stuurt verkeer zoals een klassieke proxy via CONNECT-requests over poort 80/443. Z-Tunnel 2.0 bouwt in plaats daarvan een tunnel op basis van DTLS of TLS op en kan daardoor in principe alle poorten en protocollen overbrengen, niet alleen webverkeer. Het geldt als de door Zscaler aanbevolen standaardweg voor actuele rollouts.
De tunnelstatus beïnvloedt rechtstreeks of en hoe een apparaat bij de Zero Trust Exchange wordt gecontroleerd. Valt de tunnel uit of komt hij verkeerd tot stand, dan lijkt dat op een algemeen netwerkprobleem, terwijl de oorzaak in de tunnelopbouw ligt. Dat maakt hem tot een centrale diagnosewaarde voor de support.
De status is in principe te zien in de Client Connector zelf en in de Zscaler-cloudconsole. Zonder directe Zscaler-beheerderstoegang is die informatie voor First Level-teams vaak niet zonder meer toegankelijk, wat escalaties onnodig verlengt.
Ja, in het Zero Trust-model neemt de tunnel naar de Zscaler-cloud de rol over die vroeger een klassieke locatie-VPN had, maar dan applicatiegericht in plaats van netwerkbreed. Een klassieke VPN wordt daardoor in veel scenario's overbodig.
- Zscaler Help Portal: About Z-Tunnel 1.0 & Z-Tunnel 2.0 - help.zscaler.com/zscaler-client-connector/about-z-tunnel-1.0-z-tunnel-2.0
- Interne gids: Ligt het aan Zscaler of aan de wifi?
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.