Introduction
Ce document décrit comment configurer le module de sécurité d'itinérance Umbrella avec ZScaler Private Access (ZPA).
Conditions préalables
Exigences
Aucune exigence spécifique n'est associée à ce document.
Composants utilisés
Les informations contenues dans ce document sont basées sur le module de sécurité d'itinérance Cisco Umbrella.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Aperçu
Le module de sécurité d'itinérance Cisco Umbrella (AnyConnect ou Cisco Secure Client) fonctionne avec la plupart des logiciels, mais il existe des cas où une action supplémentaire est requise pour que les deux types de logiciels fonctionnent comme prévu.
ZScaler Private Access (ZPA) est un VPN de remplacement pour les entreprises. Ce logiciel est historiquement en conflit avec Cisco Umbrella, et ZScaler n'a pas pu collaborer pour produire une solution de compatibilité.
En janvier 2022, une solution a été trouvée sur le terrain.
Incompatibilités ZPA
Problème
Zscaler utilise la ZPA. ZPA agit comme un proxy DNS, ce qui est en conflit avec le propre logiciel proxy de cryptage DNS d'Umbrella. Le DNS peut échouer à résoudre (y compris le DNS local) ou peut résoudre des adresses IP complètement différentes, telles que les adresses IP ZScaler 100.x.x.x.
Solution
Cisco a découvert une solution de contournement pour l'incompatibilité ZPA basée sur les conditions préalables de ZPA. Ajoutez ces domaines à votre liste de domaines internes dans Umbrella :
- prod.zpath.net
- private.zscaler.com
- prod.zpath.vip