Kostenloses Tool · CentaurNexus

ZCC-Log-Bündel auswerten - lesbarer Befund statt zehntausend Zeilen

Ziehen Sie das vom Zscaler Client Connector exportierte Log-Bündel hierher (oder wählen Sie es aus). Sie bekommen sofort eine nach Schweregrad sortierte Liste erkannter Störungen - Tunnel-Fehler, DNS, PAC-Datei, Authentifizierung, Posture, SSL, AV/Firewall-Interferenz - inklusive Empfehlung je Befund.

Die Logs verlassen Ihren Rechner nicht: Entpacken und Auswerten laufen vollständig im Browser, es gibt keine Datenübertragung.

Log-Bündel hochladen

Am einfachsten: die vom ZCC exportierte ZIP-Datei direkt hineinziehen. Alternativ funktionieren auch einzelne .log/.txt-Dateien.

Ergebnis

Befunde

Hier bauen und testen Sie.

CentaurNexus unterstützt kontrollierte Einzeländerungen in freigegebenen Zscaler-Arbeitsabläufen – mit Tenant-Policy, Audit und Read-back.

Produktdemo ansehen

Häufige Fragen

Was macht der ZCC-Log-Analyzer?

Er entpackt das vom Zscaler Client Connector exportierte Log-Bündel direkt im Browser, wertet die enthaltenen Logdateien (z. B. ZSATunnel, ZSAService, ZSAUpm) aus und listet erkannte Störungsmuster nach Schweregrad: Tunnel-Verbindungsfehler, DNS-Fehler, PAC-Datei-Fehler, Authentifizierungs-Schleifen, Posture-Fehler, SSL-Zertifikatsfehler, AV/Firewall-Interferenz, Captive-Portal-Erkennung und ZCC-Upgrade-Probleme.

Verlassen meine Logs meinen Rechner?

Nein. Das Entpacken und Auswerten läuft vollständig im Browser (JavaScript), es gibt keinen Server-Roundtrip. ZCC-Logs enthalten Gerätenamen, Nutzerkennungen und interne Hostnamen - genau deshalb ist das clientseitige Arbeiten hier keine Option, sondern die Voraussetzung.

Wo exportiere ich das Log-Bündel aus dem Zscaler Client Connector?

Im ZCC-Tray-Icon über das Zahnrad-Menü „About" bzw. „Advanced" die Funktion „Export Logs" oder „Collect Logs" wählen. Der Client Connector erzeugt daraus ein ZIP-Archiv mit allen relevanten Protokolldateien, das Sie hier per Drag & Drop hineinziehen.

Muss ich Zscaler-Admin-Rechte haben, um das Werkzeug zu nutzen?

Nein. Das Werkzeug wertet ausschließlich die lokal auf dem Endgerät liegenden ZCC-Logdateien aus, die jeder Nutzer selbst exportieren kann. Es ist kein Zugriff auf die Zscaler-Admin-Konsole oder OneAPI nötig.

Was ist der Zscaler Client Connector (ZCC)?

Der Client Connector ist der schlanke Agent, der auf Laptop oder Smartphone läuft und den Datenverkehr des Geräts zur Zscaler Cloud weiterleitet, wo ZIA, ZPA und ZDX greifen. Er läuft als Hintergrunddienst mit Tray-Icon, und genau seine lokale Aktivität steht in den ZSATunnel-, ZSAService- und verwandten Logdateien, die dieses Werkzeug auswertet.

Was ist der Unterschied zwischen Client Connector und App Connector?

Der Client Connector ist der Agent auf dem Endgerät, der Datenverkehr zu Zscaler schickt. Der App Connector ist ein anderes, infrastrukturseitiges Bauteil, das Unternehmen in der Nähe ihrer privaten Anwendungen oder Rechenzentren betreiben, damit Zscaler Private Access sie erreicht, und er baut ausschließlich ausgehende Verbindungen auf, sodass dafür keine eingehende Firewall-Regel nötig ist. Im Alltag wird für beide oft derselbe Begriff, Zscaler Connector, verwendet, obwohl es zwei unterschiedliche Bausteine sind.

Welche IP-Adressen benötigt der Zscaler Client Connector?

Der Client Connector braucht eine ausgehende Verbindung zu den ihm zugewiesenen Zscaler-Enforcement-Knoten. Die aktuellen IP-Bereiche und Hostnamen für das Allowlisting veröffentlicht Zscaler in der eigenen Konfigurationsreferenz statt als feste Liste, weil sie sich ändern können und je nach Cloud unterscheiden. Erreicht der Connector seinen zugewiesenen Knoten nicht, zeigt sich das in den Logs meist als Service-Edge- oder Verbindungsfehler, genau eines der Muster, nach denen dieser Analyzer sucht.

Was ist der Zscaler OT Connector?

Das ist Zscalers Weg, den Zero-Trust-Ansatz auch auf Betriebstechnik und industrielle Steuerungsumgebungen auszudehnen, für Fälle, in denen ein gewöhnlicher Endpoint-Agent auf älterer OT-Hardware nicht praktikabel ist. Es handelt sich um eine eigene Produktlinie neben dem auf dieser Seite behandelten Client Connector, ausgerichtet auf Anlagen- und ICS-Netzwerke statt auf Laptops.

Wo finde ich meine Zscaler-Logs?

Das hängt von der Ebene ab. Der Client Connector führt lokale Logdateien auf dem Gerät selbst, genau die, die dieses Werkzeug liest. Administratoren sehen Policy- und Traffic-Logs in den Admin-Portalen von ZIA, ZPA und ZDX, und für laufenden, umfangreichen Log-Zugriff streamt Zscaler Daten über NSS- und LSS-Feeds an ein SIEM oder vergleichbares System.

Warum muss ich mich beim Client Connector ständig neu anmelden?

Wiederkehrende Anmeldeaufforderungen bedeuten meist, dass der Tunnel abgemeldet wurde, etwa weil ein Token abgelaufen ist, die Systemzeit des Geräts abweicht oder eine Richtlinie zur Sitzungsdauer eine erneute Authentifizierung erzwingt. Das ist ein eigenes, erkennbares Muster in den ZCC-Logs, und dieser Analyzer meldet es getrennt von einem echten Verbindungsfehler, damit man nicht die falsche Ursache verfolgt.

Wofür stehen die Logdateien ZSATunnel, ZSAService und ZSAUpm?

Jede Datei deckt einen anderen Teil des Client Connectors ab: ZSATunnel protokolliert den Tunnel und seinen Verbindungsstatus, ZSAService den Hintergrunddienst, der den Client am Laufen hält, und ZSAUpm betrifft den Update- und Installationsprozess. Zu wissen, zu welcher Komponente eine Logzeile gehört, ist der erste Schritt beim Lesen, deshalb sortiert dieses Werkzeug die Befunde nach Störungsmuster, statt Sie durch Rohzeilen scrollen zu lassen.

Gibt es einen automatisierten oder API-gestützten Weg, Zscaler-Logs auszuwerten, statt es manuell zu tun?

Für einen Einzelfall, etwa die Fehlersuche auf dem Gerät eines bestimmten Nutzers, ist der manuelle Weg über das Log-Bündel, wie ihn dieses Werkzeug abbildet, meist am schnellsten. Für laufende, mandantenweite Log-Auswertung streamen Zscalers NSS- und LSS-Feeds Daten für die kontinuierliche Verarbeitung, ein eigener Aufbau getrennt von den lokalen Client-Logs, um die es auf dieser Seite geht.

Der Zscaler Client Connector verbindet nicht oder zeigt keine Verbindung, was kann ich tun?

Dafür gibt es mehrere mögliche Ursachen: eine blockierende lokale Firewall, ein nicht erreichbarer Service Edge, ein ausgefallener Netzwerkadapter oder schlicht keine Internetverbindung des Geräts. Der Log Analyzer oben auf dieser Seite liest genau diese Muster aus dem ZCC-Log-Bündel heraus und benennt die wahrscheinliche Ursache statt einer allgemeinen Fehlermeldung.

Was bedeutet ein nummerierter Zscaler-Fehler wie "Fehler 14"?

Eine reine Fehlernummer sagt für sich genommen wenig aus: Dieselbe Nummer kann je nach Version, Plattform und betroffenem Dienst unterschiedliche Ursachen haben. Aussagekräftig wird sie erst zusammen mit den Logzeilen, die zum Zeitpunkt des Fehlers geschrieben wurden. Der Log Analyzer ordnet genau diese Zeilen nach Störungsmuster statt nach Nummer.

Erkennt der Log Analyzer auch SSL-Zertifikatsfehler von Zscaler?

Ja, SSL-Zertifikatsfehler gehören zu den Störungsmustern, die der Log Analyzer aus dem ZCC-Log-Bündel herausliest. Solche Fehler hängen häufig mit der SSL-Inspection zusammen, etwa wenn das Zscaler-Zwischenzertifikat auf dem Gerät fehlt, abgelaufen ist oder eine einzelne Anwendung dem Zertifikat nicht vertraut.

Was ist die "Zscaler App"?

Im Alltag meinen die meisten mit "Zscaler App" den Zscaler Client Connector, den schlanken Agenten auf Laptop oder Smartphone, der den Datenverkehr zur Zscaler Cloud weiterleitet. Genau um dessen Logdateien geht es auf dieser Seite.

CentaurNexus ist ein unabhängiges Produkt der SourcingBlox GmbH und die optimale Ergänzung zu Ihrem Zscaler Security Stack. Kein Angebot von Zscaler, Inc. Produkt- und Markennamen gehören ihren jeweiligen Inhabern. Dieses Werkzeug ist eine unverbindliche Selbstauswertung ohne Gewähr.