TroutTrout

Basisarchitektur mit einem Gateway.

Stellen Sie das Access Gate verbunden mit Ihrem Edge Gateway neben Ihrem vorhandenen Router-Firewall-Switch-Stack bereit. Fügt Zero-Trust-Durchsetzung hinzu, ohne den vorhandenen Perimeter zu berühren.

Übersicht

Architektur Übersicht.

Die Ein-Schicht-Architektur ist der einfachste Einstiegspunkt für die Access Gate-Bereitstellung. In-line bereitgestellt kann das Access Gate Ihre VLANs und Trunks tragen und als Gateway der Maschinen fungieren, für die umfassendste Abdeckung, und es funktioniert selbst an Standorten ohne verwaltete Switches. Wenn Sie minimale Auswirkungen bevorzugen, kann es sich stattdessen mit dem Edge Gateway verbinden und ein sicheres Overlay über alle Subnetze erstellen, während der vorhandene Router, die Firewall und der Switch an Ort und Stelle bleiben. Da das Access Gate eine VNF ist, die auf x86-Hardware läuft, die Sie bereits besitzen, führt derselbe Host auch die sicheren Dienste aus, die OT einbinden: Fernzugriff, Protokoll-Gateways, DNS und Zeit, Historian und Update-Server.

Vorhandener Stack erhalten

Router, Firewall und Switch bleiben an Ort und Stelle. Keine Neuverkabelung oder IP-Änderungen.

Inline am Core Bus

Empfohlen für die umfassendste Abdeckung: Das Access Gate trägt Ihre VLANs und Trunks, und Maschinen nutzen es als ihr Gateway. Funktioniert selbst ohne verwaltete Switches.

IT- & OT-Domänen

Deckt sowohl IT- als auch OT-Subnetze in einer einzigen Bereitstellung ab. Subnetze A und B geschützt.

Overlay-Sicherheit

Bidirektionales NAT und Routing erstellen eine virtuelle Sicherheitsschicht. Keine Agenten auf Endpunkten.

Basistopologie-Diagramm

Basistopologie.

Die Basistopologie zeigt das Access Gate verbunden mit dem Edge Gateway. Als Option mit geringen Auswirkungen kann wichtiger Datenverkehr, sowohl Nord-Süd als auch Ost-West, durch das Overlay für eine "Sicherheitsschleife" geleitet werden, ohne VLAN-Änderungen. Für eine umfassendere Abdeckung stellen Sie das Access Gate in-line bereit, sodass es die VLANs und Trunks direkt trägt und als Gateway fungiert.

Verbindung zum Edge Gateway

Access Gate verbindet sich mit dem Edge Gateway über Ethernet-Kabel.

Sichere Verkehrsschleife

Die Option mit geringen Auswirkungen: Datenverkehr, der für sensible Assets bestimmt ist, wird durch das Access Gate zur Inspektion und Durchsetzung geschleift, ohne VLAN-Änderungen.

Routen-Erstellung

Für die Bereitstellung mit geringen Auswirkungen werden am Edge Gateway Routen hinzugefügt, um kritischen Datenverkehr durch das Access Gate zu leiten. Keine VLAN-Änderungen erforderlich.

TAG Architecture: simple overlay security — base topology
VPN-Diagramme

VPN-Flüsse (Nord-Süd).

Nord-Süd-Flüsse decken eingehenden VPN-Datenverkehr ab, der für IT- oder OT-Assets bestimmt ist. Das Access Gate fängt diese Sitzungen ab, wendet Authentifizierungs- und Berechtigungsrichtlinien an und protokolliert Aktionen.

VPN zu IT (Nord-Süd)

VPN-Client verbindet sich mit Access Gate und Access Gate baut eine zweite Verbindung mit lokalem IT auf. Access Gate fungiert als Bastion mit doppeltem NAT und Sitzungsprotokollierung.

VPN zu OT (Nord-Süd)

Fernzugriff auf OT folgt demselben Durchsetzungspfad, Authentifizierung wird durchgesetzt, bevor ein OT-Subnetz erreicht wird, mit einer Bastion-Architektur.

Authentifizierung & Berechtigungen

MFA kann als Authentifizierungsmechanismus durchgesetzt werden. Zugriffsrichtlinien sind auf bestimmte Ressourcen, Protokolle und Aktionen beschränkt. Vollständiger Audit-Trail wird gepflegt.

Protokollanalyse

Access Gate führt Protokollinspektion durch und unterbricht die Sitzung zur Analyse vor der Weiterleitung.

Flow VPN-IT (North-South)
Flow VPN-OT (North-South)
Laterale Verkehrsdiagramme

Ost-West- Flüsse.

Ost-West-Flüsse kontrollieren laterale Bewegungen zwischen Assets innerhalb des LAN. Es ermöglicht die Anwendung einer Zero-Trust-Architektur innerhalb des lokalen Netzwerks. Kann nur für kritische Assets bereitgestellt werden.

IT-OT (Ost-West)

IT-zu-OT-Datenverkehr wird durch Access Gate geleitet. Protokollunterbrechung durchgesetzt, kein direkter L2-Pfad zwischen Domänen.

OT-OT (Ost-West)

Lateraler Datenverkehr zwischen OT-Assets wird über Overlay kontrolliert. Jede Asset-zu-Asset-Sitzung wird authentifiziert und protokolliert.

Doppeltes NAT & Sitzungsprotokollierung

Access Gate wendet doppeltes NAT an beiden Enden jeder Verbindung an und erstellt einen vollständigen Audit-Trail auf Sitzungsebene.

Protokollunterbrechung

Sitzungen werden unterbrochen und über das Access Gate neu aufgebaut, was DPI, Protokollierung und Durchsetzung auf Anwendungsebene ermöglicht.

Flow IT-OT (East-West)
Flow OT-OT (East-West)
Architekturpaket

Laden Sie die Ein-Firewall-Architektur herunter.

Erhalten Sie alle fünf Diagramme, Basistopologie, VPN-Flüsse und Ost-West-Flüsse, als ein einziges herunterladbares Architekturpaket.

Fertig

Doppelte Firewall-Architektur

Benötigen Sie Abdeckung für IT und OT mit separaten Durchsetzungszonen? Die Doppel-Firewall-Architektur fügt eine zweite Schutzschicht für kritische OT-Umgebungen hinzu.

Architektur ansehen

Multi-Site-Architektur

Bereitstellung über mehrere Standorte? Die Multi-Site-Architektur zeigt, wie sich Enklaven zwischen Standorten über sichere Tunnel erstrecken.

Architektur ansehen
Watch the Walkthrough

One Gateway Architecture.

One Gateway Architecture — Video Walkthrough

See how a single Access Gate deploys on your network to enforce Zero-Trust across IT and OT — without changing your existing infrastructure.

Request a Demo
FAQ

Häufige Fragen zur Ein-Gateway-Architektur.

1

Access Gate erforderlich. Die Ein-Gateway-Architektur stellt ein einzelnes Gerät bereit, das mit Ihrem Edge Gateway verbunden ist.

Nein. Sie können Ihren aktuellen Router, Ihre Firewall und Ihre Switching-Infrastruktur behalten. Als Option mit geringen Auswirkungen bildet eine einzige zusätzliche Route die sichere Schleife, die nur ausgewählten Datenverkehr durch Access Gate zur identitätsbasierten Kontrolle und Inspektion leitet, ohne vorhandene Richtlinien zu ändern. Für eine umfassendere Abdeckung kann das Access Gate stattdessen in-line bereitgestellt werden, um Ihre VLANs und Trunks zu tragen und als Gateway zu fungieren.

Die sichere Schleife ist ein einzelner gerouteter Pfad, der an den Edge Gateways erstellt wird, um ausgewählten Datenverkehr durch das Access Gate zur Authentifizierung, Verifizierung und Protokollierung zu leiten, bevor er sein Ziel erreicht. Sie fungiert als kontrollierter Kontrollpunkt und nicht als Netzwerk-Neugestaltung.

Ja. Die Ein-Firewall-Architektur deckt sowohl IT- als auch OT-Subnetze gleichzeitig von einer einzigen Access Gate-Bereitstellung ab. Sie können mit reiner OT-Durchsetzung beginnen und schrittweise auf IT erweitern.

Datenverkehr, der nicht explizit durch das Access Gate geleitet wird, setzt seinen vorhandenen Pfad unverändert fort. Sie kontrollieren genau, welche Flüsse durchgesetzt werden, Sie können schrittweise migrieren, ohne die Produktion zu stören.