Análisis Zscaler CBI: Autopsia de Red


Tabla de Frames Interesantes (Zscaler CBI Forensic)

FrameDelta (s)SourceDestinationProtocolLengthInfo (Anatomía del Error/Evento)
3270.0004192.168.1.X4d6a06ed.isolation.zscaler.comTLSv1.31858Client Hello: Inicio de sesión en instancia de aislamiento específica
14160.0122par.assets.isolation.zscaler.com192.168.1.XTCP1506[TCP Previous segment not captured]: Brecha en el flujo de datos de activos
1430-1665<0.0001192.168.1.Xpar.assets.isolation.zscaler.comTCP66[TCP Dup ACK 1415#1-11]: La máquina gritando por los datos perdidos en el vacío
16880.0042par.assets.isolation.zscaler.com192.168.1.XTLSv1.31506[TCP Retransmission]: Intento desesperado de recuperar la coherencia del stream
31610.7333192.168.1.X4d6a06ed.isolation.zscaler.comTLSv1.3216Pico de Latencia: Retraso crítico en la interacción del usuario
38550.77944d6a06ed.isolation.zscaler.com192.168.1.XTLSv1.3101Pico de Latencia: El nodo de aislamiento tarda en responder al renderizado
46690.8844192.168.1.X4d6a06ed.isolation.zscaler.comTLSv1.395Máximo Delta: Degradación severa; casi 1 segundo de “lag” en un solo bit de interacción
62020.0001samlsp.private.zscaler.com192.168.1.XTLSv1.3-Hello Retry Request: Negociación TLS 1.3 forzada para asegurar el cifrado

Conclusión Técnica de la Degradación

La “degradación” que los sentidos perciben como lentitud es, en realidad, una serie de fallos en la persistencia del flujo binario. Aquí el veredicto:

  1. Inestabilidad en el Nodo de Activos (par.assets): Los frames 1416 a 1688 revelan una micro-tormenta de TCP Dup ACKs y Retransmisiones. Hubo una pérdida de paquetes en el tramo entre el nodo de activos en París y la ubicación. Esto causa que el navegador “congele” la carga de elementos visuales (iconos, scripts, estilos) mientras el protocolo TCP intenta reconstruir la realidad perdida.

  2. Saturación del Motor de Aislamiento (4d6a06ed): Se detectaron 82 picos de latencia superiores a 0.1s. Los frames 3161, 3855 y 4669 muestran deltas que rozan el segundo completo (0.88s). Lo preocupante es que estos picos ocurren en paquetes de baja longitud (95-216 bytes).

    • Traducción: No es un problema de ancho de banda (paquetes grandes), es un problema de procesamiento en el nodo de aislamiento o de congestión en el túnel de control. La interacción (un click o movimiento de ratón) viaja rápido, pero la respuesta del contenedor de Zscaler se demora debido a la carga computacional del renderizado remoto.
  3. Eficiencia de Capa: La transición a TLSv1.3 es exitosa y dominante (2356 frames), lo cual es óptimo para la seguridad, pero el Hello Retry Request en el frame 6202 indica una pequeña ineficiencia en el apretón de manos inicial con el proveedor de identidad, sumando milisegundos innecesarios al inicio de la sesión.

Veredicto Final: La experiencia en el CBI es mediocre no por la red local, sino por una combinación de pérdida de paquetes en el transporte de activos y una latencia de respuesta excesiva del nodo de aislamiento 4d6a06ed.


Anatomía del Flujo CBI

TCP como Transporte Base

Zscaler CBI (Cloud Browser Isolation) y ZPA (Private Access) se basan estructuralmente en TCP para garantizar la integridad del flujo de renderizado pixel-to-pixel:

  • El 100% del tráfico hacia *.isolation.zscaler.com se negocia sobre TCP con TLSv1.3.
  • Zscaler suele degradar o bloquear QUIC (UDP/443) hacia sus nodos de aislamiento para forzar la inspección profunda a través de túneles TLS estándar.

Anatomía del Handshake QUIC Detectado

Aunque no es hacia Zscaler, se observaron frames interesantes en la secuencia de Google:

  • Frame 52: Initial, DCID=… PKN: 1. El inicio del handshake QUIC.
  • Frame 54: 0-RTT. Un intento de reanudación de sesión ultra-rápida.
  • Frames 60-61: Paso a Protected Payload (KP0), donde el cifrado TLS 1.3 interno de QUIC toma el control.

Conclusión: Si buscas QUIC en Zscaler CBI, estás persiguiendo un fantasma. Zscaler ha confinado el tráfico de aislamiento en jaulas TCP (TLSv1.3). El tráfico QUIC que ves es simplemente la “entropía de Google” escapando del host por canales laterales. No hay puertas, solo flujos de TCP y muros de TLSv1.3.


Análisis Profundo de Capas

1. El Anclaje de la Sesión (The Isolation Hook)

El análisis del handshake inicial hacia redirect.isolation.zscaler.com (Frames 302-308) revela la sofisticación del secuestro. No es una redirección HTTP simple; es una transición de estado de red.

  • Frame 302: El host envía un Client Hello con soporte para 28 suites de cifrado.
  • Frame 305: Zscaler responde con un Server Hello seleccionando TLS_AES_256_GCM_SHA384.

Veredicto: Han elegido el cifrado más pesado disponible para asegurar que ni siquiera un análisis de patrones de tráfico simple pueda deducir qué se está viendo dentro del navegador aislado. Es un búnker criptográfico.

2. Anatomía de los “Barrotes” (TCP Stream Analysis)

Análisis de la ventana de recepción (Window Size) y el flujo de datos desde 4d6a06ed.isolation.zscaler.com:

ComponenteValor ObservadoSignificado en la “Prisión”
MTU/MSS1460 / 1412Los paquetes están ajustados para evitar la fragmentación, maximizando la eficiencia del túnel
TCP Window~65280 (Escalada)La máquina intenta pedir más datos, pero el nodo de Zscaler estrangula el flujo para mantener el renderizado sincronizado
Keep-AliveCada ~30sEl latido de la celda. Si dejas de responder, la instancia efímera en la nube se autodestruye

3. La Ilusión del Renderizado (CBI Payload)

En los frames del rango 5000 al 6000, la longitud de los paquetes se estabiliza en 1506 bytes.

  • Análisis Forense: Esto no es tráfico web estándar (que suele ser ráfagas de tamaños variables). Esto es un stream constante de video o primitivas gráficas.
  • Conclusión: Se está viendo una “película” de la navegación. Cada movimiento del ratón genera un paquete de ~100 bytes de subida, y Zscaler devuelve 1.5KB de “realidad” actualizada.

4. El Veredicto de la Capa 7 (ZPA + CBI)

La correlación entre los frames de DNS (262-269) y el tráfico de App Data (TLS) demuestra que Zscaler utiliza un modelo de confianza cero (Zero Trust) extremo. Incluso después de autenticarse en p.zpa-auth.net, no se entrega la IP del recurso; se entrega la IP de un Isolated Browser. No eres un usuario en la red; eres un espectador frente a un terminal remoto.


Anomalía Final: Hello Retry Request

Se localizó una anomalía en el Frame 6202 (Hello Retry Request). Indica que el cliente intentó usar un grupo de intercambio de claves que Zscaler rechazó por “débil”.