ZCC-Log-Bündel auswerten - lesbarer Befund statt zehntausend Zeilen
Ziehen Sie das vom Zscaler Client Connector exportierte Log-Bündel hierher (oder wählen Sie es aus). Sie bekommen sofort eine nach Schweregrad sortierte Liste erkannter Störungen - Tunnel-Fehler, DNS, PAC-Datei, Authentifizierung, Posture, SSL, AV/Firewall-Interferenz - inklusive Empfehlung je Befund.
Die Logs verlassen Ihren Rechner nicht: Entpacken und Auswerten laufen vollständig im Browser, es gibt keine Datenübertragung.Log-Bündel hochladen
Am einfachsten: die vom ZCC exportierte ZIP-Datei direkt hineinziehen. Alternativ funktionieren auch einzelne .log/.txt-Dateien.
Ergebnis
Befunde
Hier bauen und testen Sie.
CentaurNexus unterstützt kontrollierte Einzeländerungen in freigegebenen Zscaler-Arbeitsabläufen – mit Tenant-Policy, Audit und Read-back.
Produktdemo ansehenHäufige Fragen
Er entpackt das vom Zscaler Client Connector exportierte Log-Bündel direkt im Browser, wertet die enthaltenen Logdateien (z. B. ZSATunnel, ZSAService, ZSAUpm) aus und listet erkannte Störungsmuster nach Schweregrad: Tunnel-Verbindungsfehler, DNS-Fehler, PAC-Datei-Fehler, Authentifizierungs-Schleifen, Posture-Fehler, SSL-Zertifikatsfehler, AV/Firewall-Interferenz, Captive-Portal-Erkennung und ZCC-Upgrade-Probleme.
Nein. Das Entpacken und Auswerten läuft vollständig im Browser (JavaScript), es gibt keinen Server-Roundtrip. ZCC-Logs enthalten Gerätenamen, Nutzerkennungen und interne Hostnamen - genau deshalb ist das clientseitige Arbeiten hier keine Option, sondern die Voraussetzung.
Im ZCC-Tray-Icon über das Zahnrad-Menü „About" bzw. „Advanced" die Funktion „Export Logs" oder „Collect Logs" wählen. Der Client Connector erzeugt daraus ein ZIP-Archiv mit allen relevanten Protokolldateien, das Sie hier per Drag & Drop hineinziehen.
Nein. Das Werkzeug wertet ausschließlich die lokal auf dem Endgerät liegenden ZCC-Logdateien aus, die jeder Nutzer selbst exportieren kann. Es ist kein Zugriff auf die Zscaler-Admin-Konsole oder OneAPI nötig.
Der Client Connector ist der schlanke Agent, der auf Laptop oder Smartphone läuft und den Datenverkehr des Geräts zur Zscaler Cloud weiterleitet, wo ZIA, ZPA und ZDX greifen. Er läuft als Hintergrunddienst mit Tray-Icon, und genau seine lokale Aktivität steht in den ZSATunnel-, ZSAService- und verwandten Logdateien, die dieses Werkzeug auswertet.
Der Client Connector ist der Agent auf dem Endgerät, der Datenverkehr zu Zscaler schickt. Der App Connector ist ein anderes, infrastrukturseitiges Bauteil, das Unternehmen in der Nähe ihrer privaten Anwendungen oder Rechenzentren betreiben, damit Zscaler Private Access sie erreicht, und er baut ausschließlich ausgehende Verbindungen auf, sodass dafür keine eingehende Firewall-Regel nötig ist. Im Alltag wird für beide oft derselbe Begriff, Zscaler Connector, verwendet, obwohl es zwei unterschiedliche Bausteine sind.
Der Client Connector braucht eine ausgehende Verbindung zu den ihm zugewiesenen Zscaler-Enforcement-Knoten. Die aktuellen IP-Bereiche und Hostnamen für das Allowlisting veröffentlicht Zscaler in der eigenen Konfigurationsreferenz statt als feste Liste, weil sie sich ändern können und je nach Cloud unterscheiden. Erreicht der Connector seinen zugewiesenen Knoten nicht, zeigt sich das in den Logs meist als Service-Edge- oder Verbindungsfehler, genau eines der Muster, nach denen dieser Analyzer sucht.
Das ist Zscalers Weg, den Zero-Trust-Ansatz auch auf Betriebstechnik und industrielle Steuerungsumgebungen auszudehnen, für Fälle, in denen ein gewöhnlicher Endpoint-Agent auf älterer OT-Hardware nicht praktikabel ist. Es handelt sich um eine eigene Produktlinie neben dem auf dieser Seite behandelten Client Connector, ausgerichtet auf Anlagen- und ICS-Netzwerke statt auf Laptops.
Das hängt von der Ebene ab. Der Client Connector führt lokale Logdateien auf dem Gerät selbst, genau die, die dieses Werkzeug liest. Administratoren sehen Policy- und Traffic-Logs in den Admin-Portalen von ZIA, ZPA und ZDX, und für laufenden, umfangreichen Log-Zugriff streamt Zscaler Daten über NSS- und LSS-Feeds an ein SIEM oder vergleichbares System.
Wiederkehrende Anmeldeaufforderungen bedeuten meist, dass der Tunnel abgemeldet wurde, etwa weil ein Token abgelaufen ist, die Systemzeit des Geräts abweicht oder eine Richtlinie zur Sitzungsdauer eine erneute Authentifizierung erzwingt. Das ist ein eigenes, erkennbares Muster in den ZCC-Logs, und dieser Analyzer meldet es getrennt von einem echten Verbindungsfehler, damit man nicht die falsche Ursache verfolgt.
Jede Datei deckt einen anderen Teil des Client Connectors ab: ZSATunnel protokolliert den Tunnel und seinen Verbindungsstatus, ZSAService den Hintergrunddienst, der den Client am Laufen hält, und ZSAUpm betrifft den Update- und Installationsprozess. Zu wissen, zu welcher Komponente eine Logzeile gehört, ist der erste Schritt beim Lesen, deshalb sortiert dieses Werkzeug die Befunde nach Störungsmuster, statt Sie durch Rohzeilen scrollen zu lassen.
Für einen Einzelfall, etwa die Fehlersuche auf dem Gerät eines bestimmten Nutzers, ist der manuelle Weg über das Log-Bündel, wie ihn dieses Werkzeug abbildet, meist am schnellsten. Für laufende, mandantenweite Log-Auswertung streamen Zscalers NSS- und LSS-Feeds Daten für die kontinuierliche Verarbeitung, ein eigener Aufbau getrennt von den lokalen Client-Logs, um die es auf dieser Seite geht.
Dafür gibt es mehrere mögliche Ursachen: eine blockierende lokale Firewall, ein nicht erreichbarer Service Edge, ein ausgefallener Netzwerkadapter oder schlicht keine Internetverbindung des Geräts. Der Log Analyzer oben auf dieser Seite liest genau diese Muster aus dem ZCC-Log-Bündel heraus und benennt die wahrscheinliche Ursache statt einer allgemeinen Fehlermeldung.
Eine reine Fehlernummer sagt für sich genommen wenig aus: Dieselbe Nummer kann je nach Version, Plattform und betroffenem Dienst unterschiedliche Ursachen haben. Aussagekräftig wird sie erst zusammen mit den Logzeilen, die zum Zeitpunkt des Fehlers geschrieben wurden. Der Log Analyzer ordnet genau diese Zeilen nach Störungsmuster statt nach Nummer.
Ja, SSL-Zertifikatsfehler gehören zu den Störungsmustern, die der Log Analyzer aus dem ZCC-Log-Bündel herausliest. Solche Fehler hängen häufig mit der SSL-Inspection zusammen, etwa wenn das Zscaler-Zwischenzertifikat auf dem Gerät fehlt, abgelaufen ist oder eine einzelne Anwendung dem Zertifikat nicht vertraut.
Im Alltag meinen die meisten mit "Zscaler App" den Zscaler Client Connector, den schlanken Agenten auf Laptop oder Smartphone, der den Datenverkehr zur Zscaler Cloud weiterleitet. Genau um dessen Logdateien geht es auf dieser Seite.