Zscaler- & Zero Trust-lexicon voor de praktijk · Toegang & verkeer

Wat is ZTNA?

Definitie

ZTNA (Zero Trust Network Access) is een beveiligingsmodel dat gebruikers geen toegang geeft tot een heel netwerk, maar alleen tot afzonderlijke, expliciet vrijgegeven applicaties. Identiteit en apparaatcontext worden bij elke toegang gecontroleerd, niet alleen eenmalig bij het inloggen zoals bij een klassieke VPN. De applicatie zelf blijft daarbij onzichtbaar op internet; alleen geautoriseerde verbindingen via de Zero Trust Exchange komen door. ZTNA is daarmee de vervanging voor netwerkbrede VPN-toegang en een kernonderdeel van moderne toegangsarchitecturen zoals SSE en SASE.

ZTNA in detail

Technisch zet Zscaler ZTNA in via ZPA (Zscaler Private Access). Applicaties worden gebundeld in app-segmenten; App Connectors leggen de verbinding met de applicatie tot stand, zonder dat er een inkomende poort op internet hoeft te worden geopend. Gebruikers krijgen alleen toegang tot de app-segmenten waarvoor zij expliciet zijn bestemd.

Anders dan bij een VPN ontstaat zo geen plat netwerksegment waarin een gecompromitteerd apparaat zich vrij zou kunnen bewegen. Elke verbinding wordt afzonderlijk geautoriseerd en is afzonderlijk te herleiden.

Waarom telt ZTNA in de Zscaler-praktijk?

Voor de dagelijkse praktijk betekent ZTNA dat toegangsproblemen zelden aan het netwerk zelf liggen, maar vaak aan de segmenttoewijzing: een gebruiker is simpelweg niet vrijgegeven voor een applicatie, of een beleidswijziging heeft de toegang verwijderd. Zonder zicht op app-segmenten en toewijzingen blijft support niets anders over dan escaleren naar het beheer.

Juist bij de uitrol van nieuwe applicaties of reorganisaties nemen ZTNA-gerelateerde toegangsaanvragen toe, die met de juiste diagnoseweergave aanzienlijk sneller op te lossen zijn.

Veelvoorkomende foutbronnen

ZTNA in de praktijk: wat CentaurNexus bijdraagt

CentaurNexus toont via User Support Center de toegangsstatus van een gebruiker over ZIA, ZPA en ZDX in één weergave, volledig zonder Zscaler-beheerdersrechten. Zo is snel te zien of een ZTNA-toegangsweigering ligt aan de app-segmenttoewijzing, de apparaatstatus of een andere oorzaak, in plaats van elk geval door te sturen naar het beheer. Hoe dat 360-gradenbeeld over Zscaler zonder beheerdersrechten concreet werkt, beschrijft de gids Support Zscaler zonder beheerdersrechten.

Bekijk in de live demo hoe User Support Center ZTNA-toegangsproblemen duidt.Live demo bekijken

ZTNA in de praktijk: waaraan u het herkent

De definitie zegt wat ZTNA is. In het ticket staat zelden „ZTNA werkt niet", maar „de applicatie doet het niet". Vier formuleringen bakenen de oorzaak vrijwel altijd al af, voordat iemand escaleert.

„Bij mij werkt het niet, bij mijn collega wel."

Wat het meestal is: Vrijwel altijd de toewijzing, niet de techniek. Als de applicatie voor anderen werkt, zijn de App Connector en de applicatie in orde; wat verschilt, is het segment of de groep waartoe iemand behoort.

Hoe u het onderscheidt: Bekijk de groepen en toegewezen app-segmenten van de gebruiker. User Support Center toont beide naast apparaat en verbinding, zonder dat de First Level beheerdersrechten nodig heeft.

„Gisteren werkte het nog."

Wat het meestal is: Een wijziging, geen storing. Ofwel is de groepslidmaatschap veranderd, ofwel is een toegangsregel aangepast.

Hoe u het onderscheidt: De vraag is niet „is er iets kapot", maar „wat is er veranderd". Access Review Desk stuurt het geval met eerste bevinding en gewenste actie door naar de bevoegde rol, in plaats van het als storing te behandelen.

„Vanuit huis werkt het niet, op kantoor wel."

Wat het meestal is: Meestal de apparaatstatus of de herkenning van het vertrouwde netwerk. De toegangsvoorwaarde is vervuld zolang het apparaat op het bekende netwerk zit, en vervalt daarbuiten.

Hoe u het onderscheidt: Bekijk apparaatstatus en netwerkcontext samen. De Connectivity Triage Map verbindt gebruikers-, apparaat-, ZIA-, ZPA- en ZDX-signalen tot één beeld, in plaats van drie weergaven na elkaar te openen.

„De applicatie laadt, maar tergend langzaam."

Wat het meestal is: Dat is geen toegangsprobleem. Toegang is binair: de verbinding komt tot stand of niet. Traagheid wijst op de weg, niet op de autorisatie.

Hoe u het onderscheidt: Hier scheidt ZTNA zich van de prestatievraag. Het pad van het apparaat via wifi en internetaanbieder tot aan de App Connector hoort gemeten te worden, niet de policy gecontroleerd.

Het verschil tussen deze vier gevallen bepaalt of een ticket bij de First Level blijft of escaleert. Het is in enkele minuten te verhelderen wanneer toewijzing, apparaat en pad naast elkaar zichtbaar zijn.

Verwante begrippen

Veelgestelde vragen over ZTNA

Wat betekent ZTNA?

ZTNA staat voor Zero Trust Network Access. In plaats van gebruikers zoals bij een klassieke VPN toegang te geven tot een heel netwerksegment, geeft ZTNA alleen toegang tot afzonderlijke, expliciet vrijgegeven applicaties. Identiteit en apparaatcontext worden bij elke toegang gecontroleerd, niet alleen eenmalig bij het inloggen.

Wat is het verschil tussen ZTNA en VPN?

Een VPN plaatst het apparaat feitelijk op het bedrijfsnetwerk en opent daarmee potentieel toegang tot veel systemen tegelijk. ZTNA opent alleen het pad naar een concrete, vrijgegeven applicatie. Dat verkleint het aanvalsoppervlak aanzienlijk, omdat een gecompromitteerd apparaat niet automatisch het hele netwerk bereikt.

Hoe implementeert Zscaler ZTNA?

Zscaler implementeert ZTNA via ZPA (Zscaler Private Access): applicaties worden gedefinieerd in app-segmenten, gebruikers krijgen daarop toegesneden toegang via de Zero Trust Exchange, zonder dat de applicatie zelf op internet hoeft te worden blootgesteld.

Waarom telt ZTNA in de Zscaler-praktijk?

Wie toegangsproblemen diagnosticeert, moet begrijpen of een gebruiker überhaupt is vrijgegeven voor een app-segment. Zonder dat zicht belanden ZTNA-gerelateerde toegangsweigeringen snel als een onduidelijk „het werkt niet" bij de First Level, die zonder context nauwelijks verder kan helpen.

Is ZTNA hetzelfde als SASE of SSE?

Nee. ZTNA is een van de toegangsfuncties die in een SSE- respectievelijk SASE-architectuur worden gebundeld. SSE brengt meerdere cloudgebaseerde beveiligingsdiensten samen, SASE voegt daar netwerkfuncties aan toe. ZTNA is daar een bouwsteen van, geen vervanging voor het totaalconcept.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.