Avantec AG
Port
Transfert d'accès Internet Zscaler – AVANTEC
- 07 août 2026
- 100%
- Durée indéterminée
- Port
À propos de cette offre
Tunnel 2.0, GRE, fichier PAC, Tunnel 1.0, entrée proxy directe, IPSec ou une combinaison des différentes possibilités de transfert ? Quelle est la meilleure pratique ? Quelle méthode est nécessaire pour quels appareils ? De nombreux administrateurs proxy et responsables de la sécurité se posent cette question lorsqu'ils planifient la configuration de Zscaler ou adaptent leur configuration aux possibilités actuelles. Pour y voir plus clair, ou plutôt pour éclairer l'horizon, les différentes méthodes de transfert et leurs combinaisons possibles sont présentées ci-dessous.Méthodes de transfertLe tableau suivant offre un aperçu rapide des méthodes de transfert et de leurs applications.Méthode de transfertDescriptionAppareilsApplicationsEntrée proxy directeL'entrée proxy directe peut être définie dans les paramètres système de l'appareil concerné et est utilisée pour tout trafic compatible proxy.Clients, serveursTest de disponibilité Zscaler & dépannageFichier PACLe transfert par fichier PAC peut être défini dans les paramètres système, par exemple via GPO. Il transfère tout trafic compatible proxy PAC.Clients, serveursTests et dépannage pour clients & serveursFichier PAC combiné avec tunnel GRE ou IPSecLe transfert par fichier PAC peut être défini dans les paramètres système, par exemple via GPO. Il transfère tout trafic compatible proxy PAC.Clients, serveursClients & serveurs pour sites d'entrepriseTunnel Zscaler Client Connector avec proxy localTransfert direct du trafic Zscaler via un proxy local pour le trafic compatible proxy PAC.ClientsClients en combinaison avec des solutions VPN client supplémentairesTunnel Zscaler Client Connector version 1.0Transfert transparent de tout trafic HTTP/HTTPS sur les ports 80 et 443 vers Zscaler.ClientsClients Windows, Linux & MacOS ainsi qu'Android et iOSTunnel Zscaler Client Connector version 2.0Transfert transparent de tout trafic vers Zscaler, indépendamment des ports et protocoles.*ClientsClients Windows, Linux & MacOS ainsi qu'Android et iOSTunnels GRE & IPSecTransfert transparent ou explicite du trafic vers Zscaler via un routage défini sur l'appareil endpoint compatible GRE ou IPSec.Clients, serveurs, IoT, réseaux Wi-Fi invitésServeurs, appareils IoT ou en combinaison avec des clients utilisant des fichiers PAC.*Certains protocoles ne peuvent pas être envoyés via le tunnel Zscaler 2.0 en raison de leur structure protocolaire.Jusqu'ici tout va bien. Les méthodes de transfert sont maintenant connues, mais lesquelles doivent être utilisées ?Transfert pour mon entrepriseLa méthode de transfert à utiliser dans l'entreprise dépend de l'infrastructure de celle-ci. De plus, les méthodes de transfert chez Zscaler ont beaucoup évolué ces dernières années. Les deux exemples suivants illustrent différentes applications pour différentes entreprises.Exemple 1 – Entreprise « Nouveau départ »L'entreprise Nouveau départ ne dispose actuellement d'aucune sécurité dans le domaine des proxies. De plus, les pare-feux sont en cours de remplacement par de nouveaux appareils. Il faut mettre en place une sécurité pour les clients (partout), les serveurs et les appareils IoT.Dans ce cas, le transfert suivant est recommandé :Clients : Zscaler Client Connector avec tunnel 2.0Serveurs : tunnel GRE avec routage basé sur la source ou, si un fichier PAC est souhaité, avec routage basé sur la destination utilisant des adresses IP Global ZENIoT : tunnel GRE avec routage basé sur la sourceCe transfert est recommandé car l'utilisation du Zscaler Client Connector permet de gérer des fonctionnalités telles que la détection du portail captif, l'authentification ainsi que le transfert du trafic sur les clients pour tous les ports et protocoles. L'utilisation du tunnel GRE pour les serveurs et les appareils IoT permet un transfert transparent vers Zscaler. Grâce au tunnel GRE, des avantages tels que la création de sous-localisations basées sur des adresses IP internes peuvent être utilisés.Exemple 2 – Entreprise « Produit VPN remplacé dans 3 ans »L'entreprise Produit VPN remplacé dans 3 ans vient d'acheter un produit VPN qui doit être compatible avec le transfert Zscaler. L'entreprise ne possède pas d'appareils IoT, mais des serveurs. Le site du client n'a pas d'adresse IP publique fixe.Dans ce cas, le transfert suivant est recommandé :Clients : Zscaler Client ConnectorSur réseau de confiance interne : tunnel 2.0Sur réseau VPN de confiance : tunnel 2.0 si possible, sinon tunnel avec proxy localHors réseau de confiance, en mode "RoadWarrior" : tunnel 2.0Serveurs : tunnel IPSec avec routage basé sur la source ou, si un fichier PAC est souhaité, avec routage basé sur la destination utilisant des adresses IP Global ZENCe transfert est recommandé car l'utilisation du Zscaler Client Connector permet de bénéficier des avantages mentionnés ci-dessus. Pour les réseaux interne, VPN et hors réseau de confiance, il est possible de choisir la méthode de transfert à utiliser. Le tunnel IPSec est recommandé car il peut établir le tunnel également via des FQDN. L'avantage des sous-localisations est également présent. Cependant, le tunnel IPSec n'offre pas les mêmes débits que le tunnel GRE (250-400 Mbps contre 1000 Mbps).Fichier PAC direct ou via GREDans les deux entreprises mentionnées, la question se pose lors de la mise en œuvre : le fichier PAC doit-il être téléchargé directement ou via GRE/IPSec ?Pour répondre à cette question, il faut un peu de contexte. Il est important de savoir que le Zscaler Client Connector inclut également un fichier PAC pour le transfert du trafic. Que se passe-t-il si le Zscaler Client Connector doit télécharger le fichier PAC via le tunnel GRE et que ce tunnel rencontre une erreur et ne peut plus se connecter ? Exactement, tous les clients avec un Zscaler Client Connector ainsi que tous les serveurs avec un fichier PAC ne peuvent plus télécharger le fichier PAC et perdent l'accès à Zscaler et donc à Internet. La solution la plus simple pour les clients et serveurs, qui est d'adapter le fichier PAC, est ainsi rendue impossible car le fichier PAC n'est pas disponible pour les clients.C'est pourquoi il est recommandé que le fichier PAC puisse être téléchargé directement. Pour les serveurs sans accès Internet, un fichier PAC éventuellement utilisé peut aussi être hébergé en interne.Adresses IP Global ZEN et routage basé sur la destination – qu'est-ce que c'est ?Il a été mentionné précédemment les adresses IP Global ZEN et le routage basé sur la destination. Ces deux termes concernent le transfert par fichier PAC avec tunnel IPSec ou GRE. Commençons par expliquer les adresses IP Global ZEN. Ces adresses IP peuvent être traitées dans tous les centres de données Zscaler, mais elles doivent être utilisées uniquement en combinaison avec un tunnel GRE ou IPSec. Pour utiliser les adresses IP Global ZEN, il est recommandé d'utiliser un routage basé sur la destination pour le tunnel GRE. En définissant l'entrée proxy sur l'adresse IP Global ZEN dans le fichier PAC, le trafic peut alors être routé via le tunnel vers Zscaler.Pourquoi faire cela ? Bonne question ! Ce transfert offre l'avantage que les mêmes fichiers PAC peuvent être utilisés en interne dans le monde entier. De plus, le routage sur l'appareil compatible GRE ou IPSec de chaque site peut être configuré de manière similaire, simplement vers différents centres de données Zscaler. Cela permet une configuration uniforme dans l'entreprise. Différentes variantes de sauvegarde peuvent également être intégrées dans les fichiers PAC, qui, par exemple, déclenchent la connexion à un autre centre de données Zscaler en cas de changement de tunnel. Là encore, il est avantageux que le fichier PAC soit téléchargé directement et non via le tunnel GRE ou IPSec.Et maintenant ? Oui, l'horizon devrait maintenant être un peu plus clair.UNCODE.initRow(document.getElementById("row-unique-0"));L'article Transfert d'accès Internet Zscaler est apparu en premier sur Tec-Bite.