Zscalerのブログ

Zscalerの最新ブログ情報を受信

製品およびソリューション

Zscalerの新機能:ジオローカリゼーション

image
MITHUN HEBBAR
October 21, 2024 - 11 分で読了

前回の記事では、ZscalerのPoPがない国のユーザーに対して統一されたセキュリティ ポリシーを適用するうえで、セキュリティ管理者が直面する問題を紹介しました。組織のゼロトラスト戦略の一環としてZscalerを展開すると、あらゆる場所のユーザー、ワークロード、IoT/OTデバイスからのトラフィックが、グローバルに分散するZscalerのデータ センターの1か所に転送されます。Zscalerのマルチテナント アーキテクチャーでは、これらのデータ センターのいずれかから送信されるトラフィックのソースIPアドレスは、そのデータ センターが位置する地域のものになり、そのデータ センターから送信されるすべてのトラフィック間で同一のアドレスが共有されます。

たとえば、ギリシャのユーザーがミラノのデータ センターのサービスを利用する場合、そのトラフィックはイタリアに関連付けられたソースIPアドレスで送信されます。テル アビブにあるZscalerのデータ センターを利用する場合は、そのトラフィックのソースIPアドレスはイスラエルのものになります。結果として、ギリシャにいるこのユーザーに対して、それぞれイタリア語またはヘブライ語でコンテンツが配信されることになります。また、ギリシャの公共機関において、認識された場所に基づいてアクセスを制限している場合、このトラフィックはブロックされます。

Zscalerはグローバルに展開されているものの、世界には200を超える国があり、そのすべての国にPoPを置くことは現実的とはいえません。PoPを置けない国へのコンテンツ配信に伴う問題を解決する方法は、こうした国から発信されるトラフィックのソースIPアドレスを、その国に属すると認識されるIPアドレスに割り当てることです。

図1:全世界におけるZscalerのデータ センターの分布

[図1:全世界におけるZscalerのデータ センターの分布]

図2:さまざまな国のユーザーのIPアドレスのジオローカリゼーション

[図2:さまざまな国のユーザーのIPアドレスのジオローカリゼーション]

宛先のWebサイト/サーバーが、世界の多数のジオロケーション データベースの1つを使い、トラフィックのソースIPアドレスに基づいて発信国を照会すると、ZscalerがそのIPアドレスに対して割り当てた国が返されます。結果として、Webサイトはユーザーに対してその地域向けのコンテンツを提供します。政府機関や金融機関の場合も、ユーザーがその国にいるものと見なし、アクセスを許可します。

この機能を実現するZscalerの仕組み

Zscalerは、社内のEgress NATソリューションを活用することでこれを可能にしています。このソリューションは、Zscalerのサービス エッジから送信されるトラフィックのソースIPアドレスを発信元の国に関連付けられたIPアドレスに変換します。Zscaler Zero Trust Exchangeプラットフォームは、Zscalerにトラフィックを転送するユーザーの送信元の国を判別したうえで、その情報を使用してソースIPアドレスを発信元の国のIPアドレスに変換します。

この機能の最も優れた点の1つは、Zscaler Internet Access (ZIA)で現在利用できる豊富な基準に基づいて、トラフィックに対してジオローカリゼーションを選択的に適用できることです。その設定手順を解説します。

図3:転送方式にGeoIPを選択することによるジオローカリゼーション

[図3:転送方式にGeoIPを選択することによるジオローカリゼーション]

ZIAのオペレーター/管理者は、ZIA管理コンソールの[Policy] > [Forwarding Control]から、転送ゲートウェイ方式に「GeoIP」を選択したポリシーを作成できます。他の転送ルールがすでに構成されている場合は、ルールの順序をカスタマイズすることが可能です。次に、適用する条件(ユーザー、グループ、部門、宛先、ソースIP、アプリケーションなど)を選択できます。

たとえば、特定の既知の宛先FQDNにアクセスする場合にのみ、ユーザーAからのトラフィックをジオローカライズされたIPアドレスで送信するとします。他の宛先についてはすべて、この処理を行わずにZero Trust Exchangeから直接トラフィックを送信することにします。このユーザーからのトラフィックを組織専用のIPアドレスで送信したいという場合あるかもしれません。そのような場合、ルールは以下のようになります。

ルール1:ユーザーA → 宛先FQDN (www.BankOfCountryA.com) → 転送方式:GeoIP

ルール2:ユーザーA → 宛先アプリケーション(サード パーティーのSaaSアプリケーション) → 転送方式:専用IP (ZPAゲートウェイ)

ルール3:ユーザーA → 転送方式:ダイレクト

なお、ここでのルール3は任意となります。転送ルールの基準を満たさないトラフィックはいずれも、Zscalerの送信IPを使用して宛先に直接転送されます。

ジオローカリゼーション機能をZscalerの転送ポリシー エンジンに組み込みむことで、管理者にとっては組織のニーズに応じたきめ細かなポリシーを作成するための強力なツールとなります。ユース ケースは多岐にわたり、このソリューションは非常に高い柔軟性を提供します。ここで、その活用例の一部を紹介します。

  • ある国の財務担当者が国内の財務当局のWebサイトにアクセスする必要がある一方で、他のユーザーは不要な場合
  • 選択したソースIPアドレスのグループからのみGeoIPの利用を許可する場合
  • 特定のアプリケーションだけがジオローカリゼーションを必要とし、それ以外は不要な場合

内部的には、Zscalerはこのサービスにおいて2つの側面を担保しています。

  1. 送信元の国に基づいてトラフィックに正しいIPアドレスが割り当てられるようにすること。Egress NAT機能が、Zscaler Central AuthorityからIPアドレスと国を紐付けるマッピング情報を受信します。また、サービス エッジもEgress NAT機能とそれに紐付く国のIPアドレスのマッピング情報を保持しています。この情報もCentral Authorityから取得され、サービス エッジが適切なEgress NAT機能にトラフィックを転送する際に使用されます。転送は、トラフィックがどの国にマッピングされるべきかを識別するメタデータを含むトンネルを通じて行われます。Egress NAT機能は、このメタデータを使用してトラフィックに割り当てる必要があるIPアドレスを特定し、変換を行い、最終的な宛先に向けてトラフィックを送信します。逆方向の経路も送信時とほぼ同じです。IPアドレスを元のサービス エッジのIPに戻してサービス エッジに転送し、そこから送信元に転送します。
  2. IPアドレスと国のマッピング情報がジオロケーション データベースで更新されるようにすること。Zscalerは、RFC 8805の「A Format for Self-Published IP Geolocation Feeds」のアプローチを採用しています。IPアドレスと国のマッピング情報のリストを公開しており、これがジオロケーション データベースによって使用されています。Zscalerは内部的に、Egress NAT機能で使用する独自のデータベースでこのリストを保持しています。

このサービスを提供するZscalerのデータ センターは、ユーザーが所在する国に地理的に最も近い場所になるように慎重に選定されており、(このようなサービスでは不可避となる)レイテンシーを最小限に抑えています。

たとえば、モロッコのユーザーのトラフィックは、フランスにあるZscalerのデータ センターによって処理される場合があります。この場合、モロッコ用のIPのマッピング情報はフランクフルトでホストされます。そのため、トラフィックはフランスにあるZscalerのデータ センターからフランクフルトにあるZscalerのデータ センターに転送され、そこでトラフィックのソースIPアドレスがモロッコのIPアドレスに変換されます。その後、トラフィックはこの新しいソースIPアドレスを使用して宛先に送信されます。同様に、南米の多くの地域からのインターネット回線は、フロリダ州マイアミで終端されるため、南米諸国すべてのIPアドレスのマッピング情報は、マイアミにあるZscalerのデータ センターでホストされています。

近日リリース:Zscaler Geolocalization

Zscaler Geolocalizationは、場所を問わずエンド ユーザーに提供されるすべてのコンテンツのコンテンツ主権を確保します。早ければ来月にもベータ版のサービスが利用可能になる予定です。

国内にZscalerのPoPがない地域にユーザーを抱えており、この新機能をお試しになりたい場合は、ぜひZscalerにお問い合わせのうえご利用をお申し込みください。

Frequently Asked Questions

Zscaler Geolocalization is a ZIA feature that uses an in-house Egress NAT solution to assign a country-specific source IP address to user traffic as it egresses from the Zscaler Zero Trust Exchange. This ensures that when a user in a country without a local Zscaler PoP accesses websites, government portals, or financial institutions, the traffic appears to originate from their home country — enabling correct content rendering, local language delivery, and access to geo-restricted resources.

When user traffic egresses from a Zscaler data center in a different country, the source IP address belongs to that data center's country — not the user's home country. Destination websites and servers use geolocation databases to determine content language and access permissions based on source IP. A user in Greece routed through Milan will appear to be in Italy, receiving Italian-language content and potentially being blocked by Greek financial or government institutions that restrict access by perceived location.

To configure Geolocalization in ZIA, navigate to Forwarding Control under Policy in the ZIA Admin console and create a forwarding rule with the Gateway Method set to "GeoIP." You can apply granular criteria including users, groups, departments, destination FQDNs, source IPs, and applications. For example, you can route a specific user's traffic to a geo-restricted banking site via GeoIP while directing all other traffic through a direct or dedicated IP path — giving administrators precise control over which traffic is geolocalized.


 

RFC 8805 defines a standardized format for self-published IP geolocation feeds — allowing organizations to publish their own IP-to-country mappings for consumption by commercial geolocation databases. Zscaler uses this standard to publish its geolocalized IP address-to-country mappings, ensuring that major geolocation databases correctly identify the assigned country for geolocalized traffic. This guarantees that destination websites and servers return the correct country for all geolocalized user traffic.

Some additional latency is inherent in geolocalization, as traffic must be forwarded from the serving Zscaler data center to a geographically appropriate Egress NAT data center for source IP translation before reaching the destination. Zscaler minimizes this latency by carefully selecting Egress NAT data centers that are geographically nearest to the user's home country — for example, routing Moroccan user traffic through Frankfurt and South American traffic through Miami — ensuring the additional hop introduces minimal performance impact.

form submtited
お読みいただきありがとうございました

このブログは役に立ちましたか?

免責事項:このブログは、Zscalerが情報提供のみを目的として作成したものであり、「現状のまま」提供されています。記載された内容の正確性、完全性、信頼性については一切保証されません。Zscalerは、ブログ内の情報の誤りや欠如、またはその情報に基づいて行われるいかなる行為に関して一切の責任を負いません。また、ブログ内でリンクされているサードパーティーのWebサイトおよびリソースは、利便性のみを目的として提供されており、その内容や運用についても一切の責任を負いません。すべての内容は予告なく変更される場合があります。このブログにアクセスすることで、これらの条件に同意し、情報の確認および使用は自己責任で行うことを理解したものとみなされます。

Zscalerの最新ブログ情報を受信

このフォームを送信することで、Zscalerのプライバシー ポリシーに同意したものとみなされます。