Score:2

CGNAT กำหนดเส้นทางบนไคลเอนต์อย่างไร

ธง ch
WoJ

เมื่อทดสอบ Zscaler POC (จากมุมมองด้านความปลอดภัย) ฉันเข้าใจได้ยากว่าเป็นอย่างไร ซีจีแนท ถูกกำหนดเส้นทางบนไคลเอนต์

ข้อกังวลหลักของฉัน (และคำถาม) ก็คือ เส้นทาง 100.64.x.y ไม่อยู่ในตารางเส้นทาง (วินโดวส์ 10). เกตเวย์เริ่มต้นอยู่บนเกตเวย์เครือข่ายท้องถิ่นของฉัน ดังนั้นการรับส่งข้อมูลจึงไม่สามารถไปที่นั่นได้เช่นกัน

มีอะไรพิเศษเกี่ยวกับการกำหนดเส้นทางการรับส่งข้อมูลของ CGNAT

ตารางเส้นทางบนไคลเอ็นต์คือ

เส้นทางที่ใช้งาน:
เมตริกอินเตอร์เฟสเกตเวย์ Netmask ปลายทางเครือข่าย
          0.0.0.0 0.0.0.0 192.168.43.1 192.168.43.107 50
        127.0.0.0 255.0.0.0 บนลิงค์ 127.0.0.1 331
        127.0.0.1 255.255.255.255 บนลิงค์ 127.0.0.1 331
  127.255.255.255 255.255.255.255 บนลิงค์ 127.0.0.1 331
     172.22.208.0 255.255.240.0 บนลิงค์ 172.22.208.1 271
     172.22.208.1 255.255.255.255 บนลิงค์ 172.22.208.1 271
   172.22.223.255 255.255.255.255 บนลิงค์ 172.22.208.1 271
     192.168.43.0 255.255.255.0 บนลิงค์ 192.168.43.107 306
   192.168.43.107 255.255.255.255 บนลิงค์ 192.168.43.107 306
   192.168.43.255 255.255.255.255 บนลิงค์ 192.168.43.107 306
        224.0.0.0 240.0.0.0 บนลิงค์ 127.0.0.1 331
        224.0.0.0 240.0.0.0 บนลิงค์ 192.168.43.107 306
        224.0.0.0 240.0.0.0 บนลิงค์ 172.22.208.1 271
  255.255.255.255 255.255.255.255 บนลิงค์ 127.0.0.1 331
  255.255.255.255 255.255.255.255 บนลิงค์ 192.168.43.107 306
  255.255.255.255 255.255.255.255 บนลิงค์ 172.22.208.1 271

ด้านล่างนี้คือความละเอียดของบริการภายในองค์กรที่ตั้งค่าบน zscaler (และดังนั้นจึงกำหนดเส้นทางผ่าน CGNAT) ชื่อเดียวกันนอก zscaler ชี้ไปยังที่อยู่ RFC1918 แบบคลาสสิก

> nslookup internalcorporatesite.com
เซิร์ฟเวอร์: xxx.com
ที่อยู่: 192.168.43.1

คำตอบที่ไม่ได้รับอนุญาต:
ชื่อ: internalcorporatesite.com
ที่อยู่: 100.64.1.9

โปรดทราบว่าเกตเวย์เริ่มต้น 192.168.43.1 ไม่มีความรู้เกี่ยวกับ CGNAT - เป็นเครือข่ายท้องถิ่นและ zscaler ใช้ CGNAT

Score:4
ธง ar

มันใช้ ตัวกรองไดรเวอร์ ที่รับแพ็กเก็ตจากสแตกเครือข่ายและเปลี่ยนเส้นทาง ดังนั้นจึงไม่มี NIC เสมือนสำหรับการเชื่อมต่อ zScaler

ด้วยตัวเลือกตัวกรองไดรเวอร์ แอปจะไม่สร้างอะแดปเตอร์เครือข่ายเสมือน แต่จะใช้การกรองของ Windows เพื่อบันทึกและส่งต่อทราฟฟิกไปยังคลาวด์แทน ซึ่งช่วยให้สามารถควบคุมทราฟฟิกได้ละเอียดยิ่งขึ้น และยังลดปัญหาความสามารถในการทำงานร่วมกันสำหรับแอปพลิเคชันที่จัดการอะแดปเตอร์เครือข่ายในระบบ

นอกจากนี้ยังหมายความว่าปลายทางที่เดินทางผ่าน ZPA จะไม่ปรากฏในตารางเส้นทาง

zScaler ไม่ได้ใช้ CGNAT จริงๆ เพียงแค่ต้องการช่วงที่อยู่ที่ ควร ไม่มีทราฟฟิกที่ถูกกฎหมายที่กำหนดไว้สำหรับมัน มันสามารถจี้และเปลี่ยนเส้นทางได้โดยมีผลกระทบน้อยที่สุด วิธีจัดการแพ็คเก็ตหลังจากเข้าสู่ zScaler นั้นเป็นซอสลับของพวกเขา

ch flag
WoJ
ขอขอบคุณ. ฉันไม่รู้ด้วยซ้ำว่าสิ่งนี้เป็นไปได้ใน Windows - มันอาจจะอธิบายการแก้ไข DNS ของโฮสต์ดังกล่าวด้วย (เซิร์ฟเวอร์ DNS จะไม่เปลี่ยนแปลงเมื่อไคลเอนต์ zscaler เปิดอยู่ แต่การตอบสนองต่อคำขอบางอย่างชี้ไปที่ zscaler CGNAT)
vidarlo avatar
ar flag
ใช่แล้ว พวก zScaler ได้สร้างมัลแวร์ MITM ที่น่าประทับใจมาก ;)

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา