Puncte:2

Cum este direcționat CGNAT către client?

drapel ch
WoJ

Când am testat un POC Zscaler (din punct de vedere al securității), mi-a fost greu să înțeleg cum CGNAT este direcționat către client.

Principala mea preocupare (și întrebarea) este aceea ruta 100.64.x.y nu este în tabelul de rutare (Windows 10). Gateway-ul implicit este pe gateway-ul meu local, astfel încât traficul să nu poată ajunge nici acolo.

Ce are special modul în care este direcționat traficul CGNAT?

Tabelul de rutare de pe client este

Rute active:
Network Destination Netmask Gateway Interfață Metrica
          0.0.0.0 0.0.0.0 192.168.43.1 192.168.43.107 50
        127.0.0.0 255.0.0.0 On-link 127.0.0.1 331
        127.0.0.1 255.255.255.255 On-link 127.0.0.1 331
  127.255.255.255 255.255.255.255 On-link 127.0.0.1 331
     172.22.208.0 255.255.240.0 On-link 172.22.208.1 271
     172.22.208.1 255.255.255.255 On-link 172.22.208.1 271
   172.22.223.255 255.255.255.255 On-link 172.22.208.1 271
     192.168.43.0 255.255.255.0 On-link 192.168.43.107 306
   192.168.43.107 255.255.255.255 On-link 192.168.43.107 306
   192.168.43.255 255.255.255.255 On-link 192.168.43.107 306
        224.0.0.0 240.0.0.0 On-link 127.0.0.1 331
        224.0.0.0 240.0.0.0 On-link 192.168.43.107 306
        224.0.0.0 240.0.0.0 On-link 172.22.208.1 271
  255.255.255.255 255.255.255.255 On-link 127.0.0.1 331
  255.255.255.255 255.255.255.255 On-link 192.168.43.107 306
  255.255.255.255 255.255.255.255 On-link 172.22.208.1 271

Mai jos este rezoluția unui serviciu corporativ intern care este configurat pe zscaler (și, prin urmare, direcționat prin CGNAT). Același nume din afara zscaler indică o adresă RFC1918 clasică.

> nslookup internalcorporatesite.com
Server: xxx.com
Adresa: 192.168.43.1

Răspuns neautorizat:
Nume: internalcorporatesite.com
Adresa: 100.64.1.9

Vă rugăm să rețineți că gateway-ul implicit 192.168.43.1 nu are cunoștințe despre CGNAT - este o rețea locală și CGNAT este folosit de zscaler.

Puncte:4
drapel ar

Folosește a driver de filtru care preia pachete din stiva de rețea și le redirecționează. Prin urmare, nu există o NIC virtuală pentru conectivitatea zScaler.

Cu opțiunea de driver de filtru, aplicația nu creează un adaptor de rețea virtuală. În schimb, folosește filtrarea Windows pentru a captura și redirecționa traficul către cloud. Acest lucru permite un control mai granular asupra traficului și, de asemenea, reduce problemele de interoperabilitate pentru aplicațiile care gestionează adaptoarele de rețea din sistem.

Aceasta înseamnă, de asemenea, că destinațiile care trec peste ZPA nu apar în tabelul de rutare.

zScaler nu folosește cu adevărat CGNAT. Pur și simplu are nevoie de un interval de adrese care ar trebui să nu are trafic legitim destinat acestuia, pe care îl poate deturna și redirecționa, cu consecințe minime. Modul în care sunt tratate pachetele după ce intră în zScaler este practic sosul lor secret.

drapel ch
WoJ
Mulțumesc. Nici nu știam că aceasta era o posibilitate în Windows - probabil că va explica și rezoluția DNS a unor astfel de gazde (serverul DNS nu este schimbat când clientul zscaler este pornit, dar răspunsurile la unele solicitări indică zscaler CGNAT)
vidarlo avatar
drapel ar
Da, băieții zScaler au făcut o bucată foarte impresionantă de malware MITM ;)

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.