TroutTrout

Schnellstart

Bringen Sie Access Gate mit Netzwerktransparenz und einer geschützten Enklave zum Laufen, ohne Ihre Produktions- oder OT-Assets zu berühren.

7 min read · Last updated 2026-07-06

Voraussetzungen

Stellen Sie vor dem Start sicher, dass Folgendes vorhanden ist:

  • Access Gate-Appliance mit Netzteil
  • Zwei Ethernet-Kabel
  • Verfügbarer Switch-Port mit Netzwerkzugang
  • IP-Adresse für das Access Gate-Management-Interface
  • Webbrowser (Chrome, Firefox oder Edge)
  • Administratorzugangsdaten für die Ersteinrichtung
  • Verständnis der endgültigen Netzwerkarchitektur

Am Ende dieses Quick-Starts gilt:

  • Die Access Gate-Konsole ist über einen Webbrowser unter 192.168.254.50 erreichbar (Teil des Admin-Netzwerks)
  • Ein Secure Twin wurde erstellt, um den Datenverkehr zur Steuerung durch den Access Gate zu leiten

Endarchitektur

Endgültiges Netzwerklayout dieses Quick-Starts
Endgültiges Netzwerklayout dieses Quick-Starts

Übersicht

Sechs Schritte, ca. 15–20 Minuten:

  1. Verbinden Sie den Access Gate mit Ihrem Netzwerk
  2. Konfigurieren Sie die Appliance und sichern Sie das Admin-Konto
  3. Entdecken Sie Ihre Assets und bauen Sie das Inventar auf
  4. Segmentieren Sie sensible Assets in ein geschütztes Enclave
  5. Autorisieren Sie den Zugriff mit identitätsbasierten Richtlinien
  6. Testen Sie, dass der Datenverkehr durch den Proxy fließt
Schritt 1: Physische Verbindung und Port-Konfiguration

Verbinden Sie den Access Gate mit zwei Ethernet-Kabeln an zwei Ports Ihres vorhandenen Routers.

Erste Verbindung: das Overlay

Die erste Verbindung erstellt das Overlay – die dedizierte Route, die Assets später für die sichere Kommunikation nutzen. Empfehlung:

  1. Erstellen Sie auf Ihrem Router ein Netzwerk 100.65.0.1/29, mit dem Gateway (Ihr vorhandener Router) unter 100.65.0.1 und dem Access Gate-Overlay-Port unter 100.65.0.6.
  2. Fügen Sie eine Route für IPs im Bereich 100.64.0.0/16 mit dem Gateway 100.65.0.6 hinzu. Diese Route leitet alle Overlay-Pakete zur Proxying und Weiterleitung an den Access Gate.
  3. Verbinden Sie ein Ethernet-Kabel zwischen dem konfigurierten Port und dem Overlay-Port des Access Gate (meistens Port 1).

Der reservierte Bereich 100.64.0.0/16 ist Ihr Secure Twin: ein paralleler Adressraum, in dem Sie Assets einzeln unter sichere Kommunikation bringen, ohne die Produktion zu verändern. Sie vergeben jedem Asset einen DNS-Namen, damit es per URL erreichbar ist (siehe Configuring Access Gate DNS).

Zweite Verbindung: das Admin-Interface

Die zweite Verbindung bindet das Access Gate-Admin-Interface an Ihr Admin-Netzwerk.

  1. Verbinden Sie ein Ethernet-Kabel zwischen einem Port Ihres Routers (oder Switches), der mit dem Admin-Netzwerk verbunden ist, und dem Admin-Port des Access Gate (meistens Port 5).
  2. Wenn dieses Netzwerk DHCP-Leases verteilt, erhält das Admin-Interface automatisch eine IP. Andernfalls wird nach etwa einer Minute 10.0.0.1 als Standardwert verwendet.

Was Sie in diesem Schritt erreicht haben

Physische Verbindung und Port-Konfiguration
Physische Verbindung und Port-Konfiguration
Schritt 2: Erstkonfiguration

Zugriff auf das Admin-Interface

  1. Öffnen Sie einen Webbrowser und navigieren Sie zur Admin-IP des Access Gate: https://{ip} (die IP, die mit dem zweiten Kabel verbunden ist).
  2. Akzeptieren Sie die Warnung zum selbstsignierten Zertifikat (TLS wird später korrekt konfiguriert).
  3. Melden Sie sich mit den Standardzugangsdaten an: Benutzername: admin, Passwort: hello.

Konto absichern

  1. Navigieren Sie nach dem Einloggen zu Settings → Accounts.
  2. Ändern Sie das Admin-Passwort.
  3. Erstellen Sie einen eigenen Benutzer mit den entsprechenden Berechtigungsstufen.
Schritt 3: Asset-Erkennung

Jetzt folgt der interessante Teil: zu sehen, was tatsächlich in Ihrem Netzwerk vorhanden ist.

Der Access Gate erkennt Assets passiv anhand des Datenverkehrs am überwachten Port-Span. Er beobachtet Flows und erstellt ein Live-Bild Ihrer Geräte, ihrer Protokolle und ihrer Kommunikationswege – ohne aktives Scanning, das empfindliche OT-Geräte stören könnte.

Monitor-Tab mit erkannten Geräten
Monitor-Tab mit erkannten Geräten

Assets registrieren

  1. Klicken Sie im Tab Monitor auf Register Asset bei einem unbekannten Gerät, um es zum Inventar hinzuzufügen.
  2. Geben Sie den Namen des Assets ein.
  3. Wechseln Sie zum Tab Asset, um das sich füllende Inventar zu sehen.
Im Inventar eingetragene Assets
Im Inventar eingetragene Assets

Für jedes Asset können Sie weitere Details hinzufügen – Name, Seriennummer, Risikolevel und mehr – indem Sie auf das Stift-Symbol klicken.

Schritt 4: Enclave erstellen

Das Overlay und der Secure Twin sind bereits aus Schritt 1 vorhanden, sodass Sie direkt mit der Erstellung des Enclave fortfahren können, das Ihre sensiblen Assets schützt.

Enclave erstellen

  1. Navigieren Sie zu Enclaves → Create Enclave.
  2. Geben Sie Ihrem Enclave einen aussagekräftigen Namen: Production Floor oder CUI Systems Sales Access.
  3. Füllen Sie Description und Security Level aus.
  4. Klicken Sie auf Save.

Assets und Principals hinzufügen

  1. Navigieren Sie zu Ihrem neu erstellten Enclave: Enclaves → [Your Enclave].
  2. Fügen Sie Assets und Principals hinzu, indem Sie auf Edit Principals klicken.
  3. Wählen Sie die Entitäten aus, die Sie in diesem Enclave verwalten möchten.
Benutzer, Benutzergruppen und Assets zu einem Enclave hinzufügen
Benutzer, Benutzergruppen und Assets zu einem Enclave hinzufügen

Das Enclave existiert nun, aber der Zugriff muss noch gewährt werden.

Schritt 5: Zugriffskontrolle konfigurieren

Definieren Sie nun die Berechtigungen innerhalb des Enclave.

  1. Klicken Sie in der Tabellenansicht auf eine Blocked-Kachel.
  2. Verwenden Sie den Umschalter, um den Zugriff zu gewähren.
  3. Das Dropdown-Menü Advanced bietet erweiterte Zugriffskontrollfunktionen: TLS, VPN, Access Screen.
  4. Klicken Sie auf Save.

Ab diesem Moment beginnt der Access Gate aktiv den Zugriff zu steuern.

Zugriff innerhalb des Enclave gewähren
Zugriff innerhalb des Enclave gewähren

Siehe Protecting an asset with enclaves für die vollständige Anleitung.

Schritt 6: Zugriff testen

Testen Sie den Zugriff durch das Enclave und den Proxy.

  1. Prüfen Sie von Ihrem Computer aus, ob das Asset nun aufgelöst wird:
    nslookup {asset_name}.{DNS_name}
    # for example: nslookup cui_server.acme.tr-sec.net
    
Asset über den Access Gate DNS auflösen
Asset über den Access Gate DNS auflösen
  1. Prüfen Sie, ob Sie die zurückgegebene IP anpingen können.
  2. Testen Sie, ob das gewünschte Protokoll erreichbar ist:
    curl http://cui_server.acme.tr-sec.net
    # for example, for an HTTP server
    
Datenverkehr über den Access Gate proxied
Datenverkehr über den Access Gate proxied

Der Access Gate-Proxy fängt den Datenverkehr transparent ab und leitet ihn basierend auf den Berechtigungen weiter.

Was Sie erreicht haben

In 15–20 Minuten haben Sie Folgendes umgesetzt:

  • Netzwerktransparenz : Asset-Inventar über IT, OT und IoT hinweg
  • Ein geschütztes Enclave : sensible Systeme mit Overlay-Networking isoliert
  • DNS-Zugriff : Assets per URL auflösen
  • Keine Infrastrukturänderungen : keine VLAN-Anpassungen oder IP-Neuzuweisungen

Diese Grundlage erfüllt unmittelbar mehrere Compliance-Anforderungen: Asset-Inventar und -Klassifizierung, Zugriffskontrolle und Authentifizierung sowie Netzwerksegmentierung.

Nächste Schritte

Implementieren Sie als Nächstes identitätsbasierten Zugriff, sodass Benutzer sich authentifizieren müssen, bevor sie geschützte Assets erreichen. Weiter hier.


Fehlerbehebung

Access Gate antwortet nicht auf dem Management-Interface
  • Physische Kabelverbindungen prüfen
  • Sicherstellen, dass der Switch-Port aktiv ist (Link-LED leuchtet)
  • IP-Adresse über DHCP oder Netzwerkprotokolle bestätigen
  • Sicherstellen, dass keine Firewall-Regeln HTTPS (Port 443) blockieren
  • Sicherstellen, dass das Admin-Interface über HTTPS erreichbar ist
Keine Geräte in der Erkennung sichtbar
  • Prüfen, ob der Monitor-Port gespiegelten Datenverkehr empfängt (Switch-Netflow-Konfiguration prüfen)
  • Sicherstellen, dass der Monitor-Port sowohl Ingress- als auch Egress-Datenverkehr umfasst
  • Prüfen, ob das überwachte VLAN aktive Geräte enthält
  • Settings → Logs auf Fehler des Access Gate prüfen
Enclave-Assets vom Access Gate nicht erreichbar
  • Prüfen, ob der Access Gate Assets im Underlay-Netzwerk erreichen kann
  • Sicherstellen, dass Asset-Firewalls die IP des Access Gate zulassen
  • Bestätigen, dass auf Ihrem Router zwei Routen vorhanden sind: eine für den Access Gate und eine für den Overlay-Bereich