Introdução
Este documento descreve como configurar o módulo de segurança de roaming Umbrella com o ZPA (ZScaler Private Access).
Pré-requisitos
Requisitos
Não existem requisitos específicos para este documento.
Componentes Utilizados
As informações neste documento são baseadas no módulo de segurança de roaming Cisco Umbrella.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Overview
O módulo de segurança de roaming Cisco Umbrella (AnyConnect ou Cisco Secure Client) funciona com a maioria dos softwares, mas há casos em que ações extras são necessárias para que os dois tipos de software funcionem conforme o esperado.
O ZScaler Private Access (ZPA) é um substituto da VPN para empresas. Esse software entrou em conflito com o Cisco Umbrella e o ZScaler não conseguiu colaborar para produzir uma solução de compatibilidade.
A partir de janeiro de 2022, foi encontrada uma solução no campo.
Incompatibilidades de ZPA
Problema
Zscaler usa ZPA. A ZPA atua como um proxy DNS, que entra em conflito com o próprio software proxy de criptografia DNS da Umbrella. O DNS pode falhar ao resolver (incluindo o DNS local) ou pode resolver para IPs completamente diferentes como IPs 100.x.x.x ZScaler.
Solução
A Cisco descobriu uma solução alternativa para a incompatibilidade de ZPA com base nos pré-requisitos de ZPA. Adicione esses domínios à sua lista Domínios internos no Umbrella:
- prod.zpath.net
- private.zscaler.com
- prod.zpath.vip