TroutTrout

Access Gate mit Ubiquiti UniFi bereitstellen

Verbinden Sie ein Access Gate von Anfang bis Ende mit einem UniFi-Gateway: zwei Ports in zwei Netzwerken, die statische Overlay-Route, netzwerkspezifisches DNS sowie quellbasiertes (richtlinienbasiertes) oder zielbasiertes Routing, damit OT-Datenverkehr durch das Gate fließt.

7 min read · Last updated 2026-08-16

Dieser Leitfaden führt ein Ubiquiti UniFi-Gateway (UDM / UXG mit einem UniFi-Switch) von „Access Gate im Rack" bis „OT-Datenverkehr fließt durch das Gate", vollständig, von der UniFi Network-Anwendung aus. Sie verbinden zwei Ports, geben dem Gate einen Platz im Netzwerk und legen fest, wie der Datenverkehr dorthin gelangt. An den OT-Geräten ändert sich nichts.

Was Sie aufbauen werden

Access Gate mit zwei Ports an einen vorhandenen Router angeschlossen: ein Admin-Port im Admin-VLAN und ein Protection-Port in einem dedizierten /29-Subnetz
Access Gate mit zwei Ports an einen vorhandenen Router angeschlossen: ein Admin-Port im Admin-VLAN und ein Protection-Port in einem dedizierten /29-Subnetz

Das Access Gate ist ein physisches Gerät, das Sie mit zwei Ports an zwei verschiedenen Subnetzen verbinden: einem Admin-Port im Admin-Netzwerk und einem Protection-Port in einem kleinen dedizierten Netzwerk, das den Datenverkehr trägt, den Sie durch das Gate leiten.

Referenz-Lab

ElementAdresseRolle
Admin-Netzwerk192.168.254.0/24 (VLAN 254)Zugriff auf die Access Gate-Webkonsole
Access Gate Admin-Port (5)DHCP oder 192.168.254.50Management-Interface
Protection-Netzwerk100.65.0.0/29 (VLAN 65), Gateway 100.65.0.1Point-to-Point-Verbindung zum Gate
Access Gate Protection-Port (1)100.65.0.6Datenverkehr ein/aus, Overlay und DNS-Resolver
Secure Twin Overlay100.64.0.0/16Paralleler Adressraum; jedes Asset erhält einen 1:1-Twin
OT-Subnetz192.168.1.0/24, PLC 192.168.1.10 (Twin 100.64.1.10)Assets, unverändert
DNS-Zonesecure.acme.corp, Resolver 100.65.0.6Namen für Assets

1. Physische Verbindung: zwei Ports, zwei Netzwerke

Platzieren Sie den Admin-Port und den Protection-Port in verschiedenen Netzwerken, damit Management-Datenverkehr und gesteuerter Datenverkehr niemals eine Broadcast-Domäne teilen.

  1. Erstellen Sie die Netzwerke unter Settings → Networks:
    • Admin: VLAN 254, 192.168.254.0/24, Gateway 192.168.254.1.
    • AG-Protect: VLAN 65, 100.65.0.0/29, Gateway 100.65.0.1.
  2. Weisen Sie die Switch-Ports zu unter Ports → [port] → Port Manager:
    • Ein Port mit Native VLAN = Admin → Kabel zum Access Gate Admin-Port (5).
    • Ein Port mit Native VLAN = AG-Protect → Kabel zum Access Gate Protection-Port (1).

Das Admin-Interface bezieht eine DHCP-Adresse aus dem Admin-Netzwerk oder fällt nach etwa einer Minute auf 10.0.0.1 zurück, falls keine vorhanden ist. Setzen Sie die Adresse über die Konsole statisch auf 192.168.254.50, wenn Sie eine feste Adresse bevorzugen.

2. Route für das Overlay einrichten

Der Secure Twin befindet sich im Overlay 100.64.0.0/16, dem parallelen Adressraum, in dem jedes Asset einen Twin erhält. Fügen Sie unter Settings → Routing → Static Routes eine statische Route hinzu, damit Datenverkehr für diesen Bereich an 100.65.0.6, den Protection-Port des Access Gate, weitergeleitet wird:

  • Destination: 100.64.0.0/16
  • Next hop: 100.65.0.6

Ab diesem Punkt wird jeder Datenverkehr, der an eine Twin-(Overlay-)Adresse gerichtet ist, über den Protection-Port an das Access Gate gesendet, das ihn stellvertretend an das echte Gerät weiterleitet. Der Zugriff auf eine Twin-Adresse ist damit das Mittel, um den Datenfluss durch das Gate zu leiten.

3. DNS auf das Access Gate zeigen lassen

Das Gate betreibt einen Resolver unter 100.65.0.6, der Asset-Namen in Overlay-Adressen auflöst. Sie können ihn für alles oder nur für eine Subdomain verwenden.

  • Alles: Bearbeiten Sie das OT-Netzwerk unter Settings → Networks und setzen Sie unter DHCP → DNS Server manuell den Wert 100.65.0.6. Jedes Gerät in diesem Netzwerk löst dann über das Gate auf.
  • Nur Subdomain: Das UniFi-Gateway unterstützt kein zuverlässiges zonenbasiertes Conditional Forwarding. Behalten Sie daher Ihren bestehenden DNS-Server und fügen Sie dort einen Conditional Forwarder für secure.acme.corp → 100.65.0.6 hinzu (Windows DNS, BIND oder Infoblox). Siehe Configuring Access Gate DNS.

4. Datenverkehr durch das Gate steuern

Zwei Wege, Datenverkehr zum Gate zu bringen. Quellbasiertes Routing sichert, was von einem Netzwerk kommt: Sie filtern danach, wo das Paket gestartet ist. Zielbasiertes Routing sichert, was zu einem Asset geht: Sie filtern nach dem Ziel. Nutzen Sie das eine, das andere oder beides, je nachdem, was Sie schützen wollen. In beiden Fällen übersetzt das Access Gate zwischen der realen Adresse des Assets und seinem Twin.

Quellbasiert: sichern, was aus dem OT-Subnetz kommt

Fügen Sie eine Policy-Based Route unter Settings → Routing → Policy-Based Routes hinzu:

  • Source: OT-Netzwerk (192.168.1.0/24)
  • Destination: beliebig
  • Next hop / interface: AG-Protect (100.65.0.6)

Jedes Paket, dessen Quelle das OT-Netzwerk ist, wird zum Protection-Port des Gate geroutet, unabhängig vom Ziel. Eine Regel bringt das gesamte Subnetz unter den Secure Twin, ohne ein Gerät anzufassen. Das ist die UniFi-Form des quellenbasierten Routings.

Zielbasiert: sichern, was zu einem Asset geht

Fügen Sie eine Static Route unter Settings → Routing → Static Routes hinzu:

  • Destination: 100.64.1.10/32
  • Next hop: 100.65.0.6

Die Overlay-Route aus Schritt 2 deckt bereits alle Twins ab; diese hier begrenzt es auf ein einzelnes Asset. Alles, was an einen Twin adressiert ist, geht zum Gate, unabhängig vom Absender. Siehe Gateway-NAT (L3).

5. Den vollständigen Pfad überprüfen

Erreichen Sie von einem OT-Gerät aus ein Ziel genau wie bisher. Das Gateway leitet den Datenfluss nun über das Access Gate weiter.

ping 192.168.2.20   # from the OT device (192.168.1.10)

Auf dem Access Gate erscheint der Datenfluss unter seinem Enclave mit der Overlay-Identität des Geräts (100.64.1.10); Identität, Richtlinie und Verschlüsselung werden angewendet, bevor das Paket weitergeleitet wird, und die Antwort wird per NAT an das echte Gerät zurückgeleitet.

Sie können auch die Richtung IT zu OT testen: Erreichen Sie von einem IT-Client aus ein OT-Asset über seine Twin-Adresse oder seinen DNS-Namen (ping 100.64.1.10). Die Overlay-Route leitet das Paket an das Gate weiter, das es stellvertretend an das echte Gerät sendet.

Was wo liegt

Das UniFi-Gateway enthält genau eine Sache: eine Regel, die sinngemäß besagt: „Diese Pakete werden an diesen Next-Hop übergeben." Ob sie auf der Quelle oder auf dem Ziel aufsetzt, sie ist statisch.

Alles andere liegt auf dem Access Gate: Authentifizierung, Enclave-ACLs, Proxying, Credential-Injection, Sitzungsaufzeichnung, TLS-Terminierung und Logging. Nichts davon lässt sich auf dem UniFi-Gateway ausdrücken, und nichts davon gehört dorthin.

Diese Trennung sollte dem Netzwerkteam gegenüber klar ausgesprochen werden, denn „wir müssen Ihr Gateway konfigurieren" klingt beunruhigend, bis das Team sieht, dass es sich um eine Übergaberegel handelt, nicht um eine Policy-Engine. Ihr Change-Control-Prozess sieht eine Route, einmalig.

Zusammenfassung

Sie haben zwei Netzwerke in UniFi erstellt, das Gate mit zwei Switch-Ports in zwei Subnetzen verbunden (Admin-Netzwerk + Protection /29), das Gate unter 100.65.0.6 adressiert, das Overlay dorthin geroutet, DNS auf seinen Resolver gezeigt und den Datenverkehr nach Quelle, nach Ziel oder nach beidem gesteuert. OT-Datenverkehr fließt nun durch das Access Gate, ohne dass ein Asset geändert wurde.

Verwandte Themen