
本記事では、Zscsaler社のZero Trust Branchのアクティベーションと初期設定手順についてご紹介しております。
目次
1.ネットワーク構成
機器はZT-600をルータ配下に設置し、既存のネットワーク構成を大きく変えない想定で構成しております。
また、各アクセス経路は下記の通りです。
・ZTB配下のリソースからのインターネットアクセスはZIAを経由
・ZTB配下のリソースへのプライベートアクセスはZPA > App Connectorを経由
・ZTB配下のリソースで異なるネットワークにアクセスする場合はZero Trust Branch(ZTB)を経由

2.前提条件の確認
ZTBのアクティベーションと初期設定に当たり、下記の前提条件を確認する必要がございます。
※本記事では、赤字の項目についてご紹介します。
・テナントがプロビジョニングされていることを確認する
・管理者ユーザー/グループをサービスエンタイトルメントに紐づけ
・アプライアンスポートマッピングを確認する
・使用するテンプレートを決定する
・使用するインターフェイスを決定する
・上流デバイスのポートを開く
・プライマリーWANインターフェイスのインターネット接続を確認する
・構成の詳細を収集する
管理者ユーザー/グループをサービスエンタイトルメントに紐づけ
管理者ユーザーがZTBの管理画面へのアクセスや設定変更をするためには本設定が必要です。
管理画面の管理 > エンタイトルメント > 管理エンタイトルメントをクリックします。
Zero Trust Branchをクリックし、管理者ユーザーまたはグループを設定します。

使用するテンプレートを決定する
このテンプレートはインターフェイスやルーティング、セキュリティポリシーなどの設定に関するテンプレートで、機器への設定を簡略化するために活用できます。
また、機器のモデルやデプロイ想定(Standalone/HAなど)ごとにテンプレートが用意されております。
本記事では、zt600-standalone-default(ZT-600のStandalone構成用のテンプレート)を使用しております。
管理画面のインフラストラクチャー > コネクター > エッジ > ゼロトラストブランチ > サイトテンプレートから確認可能です。

上流デバイスのポートを開く
ZTBよりも上にFWが存在する場合は、ZTBのWAN IPを送信元するアウトバウンド通信を許可する必要があります。
※SSLインスペクションのバイパスも必要です。
許可する必要のあるポート情報はこちらをご参照ください。
3.アクティベーション
ZTBのアクティベーション方法は2種類あります。
アクティベーションコード方式:ZTB機器のコンソールからWAN IP、DNS、デフォルトゲートウェイなどのネットワーク情報を事前に設定し、Zscaler管理画面で発行されたアクティベーションコードを機器に入力して登録する方式
アクティベーションURL方式:PCをZTB機器のManagementポートへ直接接続し、ブラウザからZscaler管理画面で発行された専用のアクティベーションURLへアクセスして登録する方式
※本記事では、アクティベーションコード方式の手順を掲載してます。

3-1.アプライアンスの取り付けとケーブル接続
ZTBに電源を差し込み、ネットワーク構成に合わせたケーブルをインターフェースに接続します。
3-2.デフォルトのパスワードを変更する
ZTBのコンソールポートとPCをコンソールケーブルで接続し、初期ログイン情報を元にログインします。

3-3.サイトを追加する
ZTBを設置するサイト情報を設定します。
管理画面のインフラストラクチャー > コネクター > エッジ > サイトにて、Add Site > New Siteの順にクリックします。
下図のように使用するZTBのモデルやテンプレート、ロケーション、インターフェース、IPアドレス等の必要情報を設定します。


3-4.アプライアンスをアクティブ化する
サイト設定を完了することでアクティベーションリンクとアクティベーションコードが出力されます。
アクティネーションに必要な情報のため必ずコピーし、忘れないように保存してください。
※誤って画面を閉じてしまった場合でもサイト設定のメールボタンを押し、情報を表示することが可能です。

次にZTBにコンソールポートからログインし、アクティベーションを行うWANポートの設定をします。
2-Configure Gateway > 1-Configure Networkにて、想定のネットワーク構成に合わせて設定します。

最後にアクティベーションコードを使い、ZTBでアクティベーションを完了させます。
1-Activate Gateway > 1-Activate Airgap Gateway を選択、アクティベーションコードを入力後にEnterを押しアクティベーションを完了させます。

サイト設定のState列にてチェックマークが表示されていれば問題なくアクティベーションが完了していることを確認できます。

4.初期設定
4-1.VLANを設定する
VLAN設定にて各インターフェイスに対してIPアドレスやVLAN ID等のネットワーク設定をします。
管理画面のインフラストラクチャー > コネクター > エッジ > サイトにて設定したサイトをクリックします。
また、VLANsをクリックし、Add VLANをクリックします。

下図のように想定のネットワーク構成に合わせて設定をします。

4-2.NAT設定
ZTBの各インターフェイスを通過する通信に対してNATを設定することが可能です。
管理画面のインフラストラクチャー > コネクター > エッジ > サイトにて設定したサイトをクリックします。
また、Settings > Generalの順にクリック、Enable NATを有効にし、Saveをクリックします。

4-3.ZTB上にApp Connectorを設定
※App ConnectorのProvision Keyの作成方法は割愛しております。
ZTB配下のリソースに対してZCCをインストール済みの端末からプライベートアクセスさせたい場合には必要な設定です。
管理画面のインフラストラクチャー > コネクター > エッジ > サイトにて設定したサイトをクリックします。
また、Connectivity > App Connectors(Private Access)の順にクリック、Addをクリックし、NameとProvision Keyを設定します。

App Connectors(Private Access)の画面にてStatusがConnectedの表示であれば問題なくApp Connectorの構築が完了できております。

4-4.セキュリティポリシー設定
セキュリティポリシーはZTBを経由する通信を様々な条件によって制御する機能です。
※セキュリティポリシーにはデフォルトの設定があり、ZTB経由のローカル通信とZTB経由のインターネットアクセスは許可されております。
本記事では、特定のネットワークアドレス(192.168.55.0/24)のIPアドレスから特定のネットワークアドレス(192.168.100.0/24)のIPアドレスに対する通信をRejectする想定で設定しております。
下図をご参考にポリシーを作成ください。

【注意点】
ZTB配下のリソース情報(IPアドレスやネットワークアドレスなど)をZPAのApp Segmentsで設定している場合、当該リソースからインターネットアクセスができません。
ただ、ZPAのClient Forwarding Policyで対象のZTBとApp SegmentsをBypass設定にすることで解消できます。
※ZTB側で戻りの通信をZPAインターフェースに通信を流すような仕様のため

5.最後に
本記事では、ZTBのアクティベーションと初期設定に関する手順と注意点までご紹介いたしました。
是非、皆様の製品検証時のご参考情報としてご活用いただければ幸いです。
また、ZTBに関する詳細な情報を知りたい場合は弊社までお問い合わせいただけますと幸いです。
__________________________________________________________________________________
※本ブログの内容は投稿時点での情報となります。今後アップデートが重なるにつれ正確性、最新性、完全性は保証できませんのでご了承ください。
他のおすすめ記事はこちら
著者紹介
SB C&S株式会社
江幡 政春
