TroutTrout

Architektur mit zwei Gateway-Schichten. Defense in Depth.

Zwei Architekturen in diesem Szenario möglich. Schützen Sie IT- und OT-Subnetze unabhängig oder konzentrieren Sie die Durchsetzung auf die OT-Domäne. Detaillierte Datenverkehrsflüsse für jeden Pfad.

Übersicht

Architektur Übersicht.

Die Zwei-Gateway-Architektur erweitert den Ein-Firewall-Ansatz mit zwei unterschiedlichen Abdeckungsmodi. Im IT+OT-Modus werden beide Domänen durch das Access Gate geschützt. Im reinen OT-Modus konzentriert das Access Gate die Durchsetzung ausschließlich auf Betriebstechnologie-Assets. Da das Access Gate eine VNF ist, eine VM, die auf x86 läuft, die Sie bereits besitzen, hostet dieselbe Box auch die sicheren Dienste, die OT einbinden: Fernzugriff, Protokoll-Gateways, DNS und Zeit, Dateifreigabe, Historian und Dashboards sowie einen Update-Server. In-line bereitgestellt kann es Ihre VLANs und Trunks als umfassendere Standardoption tragen, und eine sichere Schleife bleibt als Option mit geringen Auswirkungen verfügbar.

IT + OT-Abdeckung

Ein einzelnes Access Gate setzt Richtlinien über alle Subnetze durch, IT- und OT-Domänen werden gleichzeitig geschützt.

Reine OT-Abdeckung

Access Gate konzentriert sich auf OT-Bus-Datenverkehr. IT-Datenverkehr läuft weiterhin durch die vorhandene Firewall ohne Änderung.

Vorhandener Stack erhalten

Bevorzugen Sie minimale Auswirkungen? Router, Firewall und Switch bleiben unverändert, während das Access Gate über eine 'sichere Schleife' Durchsetzung hinzufügt. In-line bereitgestellt kann es stattdessen die VLANs und Trunks direkt tragen.

Flexibles Verkehrsrouting

Nicht-kritischer Datenverkehr kann das Access Gate umgehen. Nur sensible Flüsse können durchgesetzt werden, was den Overhead reduziert.

Diagramme Basistopologie

Basistopologien.

Zwei Basistopologien decken unterschiedliche Durchsetzungsbereiche ab. Wählen Sie IT+OT-Abdeckung für vollständige Perimeter-Durchsetzung oder reine OT-Abdeckung, wenn die IT-Domäne bereits von vorhandenen Tools verwaltet wird.

Verbindung zum vorhandenen Gateway

Für eine umfassendere Abdeckung wird das Access Gate in-line bereitgestellt und trägt lokale VLANs und Trunks als Gateway. Es kann sich auch benachbart mit dem Edge- oder OT-Gateway verbinden, ohne Änderungen an vorhandener Infrastruktur.

Routen-Erstellung

Als Option mit geringen Auswirkungen leiten am Edge- oder OT-Gateway hinzugefügte Routen Datenverkehr für sensible Assets durch das Access Gate, ohne VLAN-Änderungen.

IT + OT-Modus

Sowohl IT- als auch OT-Subnetze abgedeckt. Aller domänenübergreifende und VPN-Datenverkehr wird durch das Access Gate durchgesetzt.

Reiner OT-Modus

Nur OT-Datenverkehr wird durch Access Gate geleitet. IT-Datenverkehr unberührt.

TAG Architecture: double firewall, IT and OT coverage
TAG Architecture: double firewall, OT only coverage
Diagramme VPN

VPN-Flüsse (Nord-Süd).

Nord-Süd-Flüsse setzen Zugriff für eingehenden VPN-Datenverkehr durch. Das Access Gate fängt sowohl IT-gebundene als auch OT-gebundene VPN-Sitzungen ab und wendet Authentifizierung und Protokollanalyse an, bevor es den zweiten Teil der Kommunikation aufbaut.

VPN zu IT-Assets

IT-VPN-Datenverkehr wird durch Access Gate geleitet. Doppeltes NAT angewendet. Sitzung protokolliert und analysiert, bevor sie das Ziel erreicht.

VPN zu OT-Assets

OT-VPN-Zugriff wird über Access Gate durchgesetzt. MFA kann erforderlich sein. Beschränkt auf spezifische OT-Ressourcen.

Bastion mit doppeltem NAT

Access Gate fungiert als Bastion-Host mit doppeltem NAT an beiden Verbindungsendpunkten. Verschlüsselung & Sitzungsaufzeichnung möglich.

Beschränkter LAN-Zugriff

Zugriff innerhalb des LAN wird auf bestimmte Assets (oder Gruppen), Protokolle und Aktionen gewährt.

Flow VPN-IT (North-South)
Flow VPN-OT (North-South)
Diagramme LAN-Flüsse

Ost-West- Flüsse.

Drei Ost-West-Flussdiagramme decken lateralen Datenverkehr über das Netzwerk ab. IT-zu-OT, OT-zu-OT über Subnetze und OT-zu-OT innerhalb desselben VLAN, jeder wird unterschiedlich vom Access Gate durchgesetzt.

IT-OT (Ost-West)

Domänenübergreifender Datenverkehr von IT zu OT wird über Access Gate durchgesetzt. Access Gate fungiert als Proxy zwischen den beiden Assets.

OT-OT (Ost-West)

Lateraler OT-Datenverkehr zwischen Subnetzen wird durch Access Gate geleitet. Jede Sitzung authentifiziert und protokolliert.

OT-OT innerhalb desselben VLAN

Intra-VLAN-OT-Datenverkehr wird mit Overlay-Adressen kontrolliert. Access Gate kann sogar innerhalb eines einzelnen VLAN einen Proxy einfügen.

Nicht-kritischer Datenverkehr-Bypass

Nicht-sensibler Datenverkehr kann optional das Access Gate umgehen. Nur kritische und CUI-Flüsse werden durchgesetzt.

Flow IT-OT (East-West)
Flow OT-OT (East-West)
Flow OT-OT within same VLAN (East-West)
Architekturpaket

Laden Sie die Doppel-Firewall-Architektur herunter.

Erhalten Sie alle sieben Diagramme, Basistopologien, VPN-Flüsse und Ost-West-Flüsse, als ein einziges herunterladbares Architekturpaket.

Fertig

Ein-Firewall-Architektur

Beginnen Sie mit einer einfacheren Bereitstellung? Die Ein-Firewall-Architektur deckt sowohl IT als auch OT von einem einzelnen Inline-Access Gate ab, ohne Änderungen an Ihrem vorhandenen Perimeter.

Architektur ansehen

Multi-Site-Architektur

Müssen Sie den Schutz über mehrere Standorte erweitern? Die Multi-Site-Architektur zeigt, wie sich Enklaven zwischen Standorten über sichere Inter-Site-Tunnel erstrecken.

Architektur ansehen
Watch the Walkthrough

Multiple Gateway Architecture.

Multiple Gateway Architecture — Video Walkthrough

See how two Access Gates create layered defense-in-depth with separate enforcement zones for IT and OT networks.

Request a Demo
FAQ

Häufige Fragen zur Doppel-Firewall-Architektur.

2

Bereitstellungsoptionen, IT+OT für vollständige Durchsetzung oder reine OT-Abdeckung, wenn IT bereits verwaltet wird.

Im IT+OT-Modus setzt das Access Gate Richtlinien auf allen Subnetzen durch, sowohl IT als auch OT. Im reinen OT-Modus wird nur der OT-Bus-Datenverkehr durch das Access Gate geleitet. IT-Datenverkehr läuft weiterhin durch die vorhandene Firewall ohne Änderung. Reine OT-Abdeckung ist üblich, wenn IT bereits über ausgereifte Sicherheitskontrollen verfügt.

Ja. Die Routenkonfiguration auf Core-Bus- und OT-Bus-Ebene steuert, welche Flüsse durch das Access Gate laufen. Sie können einen Teil des nicht-kritischen Datenverkehrs auf dem vorhandenen Pfad belassen, während Sie nur sensiblen oder CUI-bezogenen Datenverkehr durch das Overlay durchsetzen.

Das Access Gate verwendet Overlay-Adressen, um Datenverkehr zwischen Assets durchzusetzen, die sich ein physisches VLAN teilen. Durch Routing über das Overlay kann das Access Gate die Broadcast-Domäne 'unterbrechen' und Richtlinien pro Sitzung anwenden.

Nein. Ein einzelnes Access Gate verwaltet sowohl IT- als auch OT-Abdeckung in der Doppel-Firewall-Architektur. Die 'Doppel-Firewall' bezieht sich auf die zwei Durchsetzungszonen (IT und OT), nicht auf zwei physische Geräte. Und da das Access Gate eine VNF ist, kann es als VM auf x86-Hardware laufen, die Sie bereits besitzen (Access Gate Inside), anstatt als dediziertes Gerät, wobei derselbe Host auch die sicheren Dienste ausführt, die OT einbinden.