Điểm:2

CGNAT được định tuyến trên máy khách như thế nào?

lá cờ ch
WoJ

Khi thử nghiệm Zscaler POC (từ góc độ bảo mật), tôi đã gặp khó khăn để hiểu làm thế nào CGNAT được định tuyến trên máy khách.

Mối quan tâm chính của tôi (và câu hỏi) là tuyến đường 100.64.x.y không có trong bảng định tuyến (Windows 10). Cổng mặc định nằm trên cổng mạng cục bộ của tôi để lưu lượng truy cập cũng không thể đến đó.

Điều gì đặc biệt về cách lưu lượng CGNAT được định tuyến?

Bảng định tuyến trên máy khách là

Các tuyến hoạt động:
Số liệu giao diện cổng mặt nạ mạng đích
          0.0.0.0 0.0.0.0 192.168.43.1 192.168.43.107 50
        127.0.0.0 255.0.0.0 Trên liên kết 127.0.0.1 331
        127.0.0.1 255.255.255.255 Trên liên kết 127.0.0.1 331
  127.255.255.255 255.255.255.255 Trực tuyến 127.0.0.1 331
     172.22.208.0 255.255.240.0 Trực tuyến 172.22.208.1 271
     172.22.208.1 255.255.255.255 Trực tuyến 172.22.208.1 271
   172.22.223.255 255.255.255.255 Trực tuyến 172.22.208.1 271
     192.168.43.0 255.255.255.0 Trực tuyến 192.168.43.107 306
   192.168.43.107 255.255.255.255 Trực tuyến 192.168.43.107 306
   192.168.43.255 255.255.255.255 Trực tuyến 192.168.43.107 306
        224.0.0.0 240.0.0.0 Trên liên kết 127.0.0.1 331
        224.0.0.0 240.0.0.0 Trên liên kết 192.168.43.107 306
        224.0.0.0 240.0.0.0 Trên liên kết 172.22.208.1 271
  255.255.255.255 255.255.255.255 Trực tuyến 127.0.0.1 331
  255.255.255.255 255.255.255.255 Trực tuyến 192.168.43.107 306
  255.255.255.255 255.255.255.255 Trực tuyến 172.22.208.1 271

Dưới đây là độ phân giải của dịch vụ nội bộ công ty được thiết lập trên zscaler (và do đó được định tuyến qua CGNAT). Cùng tên bên ngoài zscaler trỏ đến một địa chỉ RFC1918 cổ điển.

> nslookup internalcorporatesite.com
Máy chủ: xxx.com
Địa chỉ: 192.168.43.1

Câu trả lời không có thẩm quyền:
Tên: internalcorporatesite.com
Địa chỉ: 100.64.1.9

Xin lưu ý rằng cổng mặc định 192.168.43.1 không biết gì về CGNAT - đó là một mạng cục bộ và CGNAT được sử dụng bởi zscaler.

Điểm:4
lá cờ ar

Nó sử dụng một trình điều khiển bộ lọc chọn các gói từ ngăn xếp mạng và chuyển hướng nó. Do đó, không có NIC ảo cho kết nối zScaler.

Với tùy chọn trình điều khiển bộ lọc, ứng dụng không tạo bộ điều hợp mạng ảo. Thay vào đó, nó sử dụng bộ lọc của Windows để nắm bắt và chuyển tiếp lưu lượng truy cập tới đám mây. Điều này cho phép kiểm soát lưu lượng chi tiết hơn và cũng giảm các vấn đề về khả năng tương tác cho các ứng dụng quản lý bộ điều hợp mạng trên hệ thống.

Điều này cũng có nghĩa là các đích đi qua ZPA không hiển thị trong bảng định tuyến.

zScaler không thực sự sử dụng CGNAT. Nó chỉ đơn giản là cần một phạm vi địa chỉ mà Nên không có lưu lượng truy cập hợp pháp dành cho nó, nên nó có thể chiếm quyền điều khiển và chuyển hướng mà chỉ gây ra hậu quả tối thiểu. Cách các gói được xử lý sau khi vào zScaler về cơ bản là công thức bí mật của họ.

lá cờ ch
WoJ
Cảm ơn bạn. Tôi thậm chí không biết rằng đây là một khả năng trong Windows - nó cũng có thể sẽ giải thích độ phân giải DNS của các máy chủ như vậy (máy chủ DNS không bị thay đổi khi ứng dụng khách zscaler được bật, nhưng các phản hồi đối với một số yêu cầu đang trỏ đến CGNAT của zscaler)
vidarlo avatar
lá cờ ar
Yup, những người zScaler đã tạo ra một phần mềm độc hại MITM rất ấn tượng;)

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.