TroutTrout

Implementar Access Gate con Cisco Catalyst

Conecte un Access Gate a un switch Cisco Catalyst de extremo a extremo: dos puertos en dos subredes, la ruta de superposición, DNS y enrutamiento basado en origen (PBR) o en destino, para que el tráfico OT fluya a través del gate.

7 min read · Last updated 2026-08-12

Esta guía lleva un switch Cisco Catalyst L3 desde "Access Gate en el rack" hasta "tráfico OT fluyendo a través del gate", de principio a fin. Se conectan dos puertos, se asigna al gate un lugar en la red y se elige cómo llega el tráfico. Nada cambia en los dispositivos OT.

Qué se construirá

Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada
Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada

Access Gate es un appliance físico que se cablea a dos puertos de switch en dos subredes distintas: un puerto de administración en la VLAN de administración y un puerto de protección en una pequeña subred dedicada que transporta el tráfico que se dirige a través del gate.

Laboratorio de referencia

ElementoDirecciónFunción
VLAN de administración192.168.254.0/24Desde donde se accede a la consola web de Access Gate
Puerto de administración de Access Gate (5)DHCP, o 192.168.254.50Interfaz de gestión
Subred de protección100.65.0.0/29, switch 100.65.0.1Enlace punto a punto con el gate
Puerto de protección de Access Gate (1)100.65.0.6Tráfico de entrada/salida, overlay y resolver DNS
Overlay de Secure Twin100.64.0.0/16Espacio paralelo; cada asset obtiene un twin 1:1
Subred OT192.168.1.0/24, PLC 192.168.1.10 (twin 100.64.1.10)Assets, sin cambios
Zona DNSsecure.acme.corp, resolver 100.65.0.6Nombres para los assets

1. Conectividad física: dos puertos, dos subredes

Coloque el puerto de administración y el puerto de protección en subredes distintas para que el tráfico de gestión y el tráfico dirigido nunca compartan un dominio de difusión. La VLAN de administración es la red de gestión existente; la subred de protección es una /29 dedicada.

! Admin VLAN (management) and a dedicated protection subnet
vlan 254
 name ADMIN
vlan 65
 name AG-PROTECT
!
interface Vlan254
 ip address 192.168.254.1 255.255.255.0
interface Vlan65
 ip address 100.65.0.1 255.255.255.248
!
! Access Gate admin port  -> switchport in the admin VLAN
interface GigabitEthernet1/0/5
 description Access-Gate-ADMIN (port 5)
 switchport mode access
 switchport access vlan 254
!
! Access Gate protection port -> switchport in the protection VLAN
interface GigabitEthernet1/0/1
 description Access-Gate-PROTECT (port 1)
 switchport mode access
 switchport access vlan 65

Cablee Gi1/0/5 al puerto de administración (5) de Access Gate y Gi1/0/1 al puerto de protección (1). La interfaz de administración obtiene una concesión DHCP de la VLAN de administración, o toma por defecto 10.0.0.1 tras aproximadamente un minuto si no hay servidor DHCP; configúrela como estática en 192.168.254.50 desde la consola si prefiere una dirección fija.

2. Dar una ruta al overlay

Secure Twin reside en el overlay 100.64.0.0/16, el espacio de direcciones paralelo donde cada asset obtiene un twin. Añada una ruta estática para que cualquier tráfico destinado a ese rango se reenvíe a través de 100.65.0.6, el puerto de protección de Access Gate:

ip route 100.64.0.0 255.255.0.0 100.65.0.6

Léase así: para la red de destino 100.64.0.0/16, enviar el paquete a 100.65.0.6. A partir de aquí, cualquier paquete dirigido a una dirección twin (overlay) sale del switch, llega a Access Gate por su puerto de protección y el gate lo hace de proxy hacia el dispositivo real; alcanzar una dirección twin es lo que hace que el flujo pase por el gate.

3. Apuntar DNS a Access Gate

El gate aloja un resolver en 100.65.0.6 que convierte nombres de assets en direcciones overlay. Puede usarlo para todo o solo para un subdominio.

  • Todo: entregue el resolver a los clientes mediante DHCP:

    ip dhcp pool OT
     network 192.168.1.0 255.255.255.0
     default-router 192.168.1.1
     dns-server 100.65.0.6
    
  • Solo subdominio: conserve el DNS existente y reenvíe únicamente secure.acme.corp al gate con un reenviador condicional en el servidor DNS del sitio (Windows DNS, BIND o Infoblox). Consulte Configuración del DNS de Access Gate para el patrón de DNS dividido.

4. Dirigir el tráfico a través del gate

Elija según si desea capturar toda una subred o llegar a assets específicos.

  • Basado en origen (toda la subred OT): dirija mediante PBR todo el tráfico originado en la subred OT hacia el gate. Una sola regla pone la subred bajo Secure Twin sin tocar ningún dispositivo:

    ip access-list extended OT-TRAFFIC
     permit ip 192.168.1.0 0.0.0.255 any
    !
    route-map STEER-OT permit 10
     match ip address OT-TRAFFIC
     set ip next-hop 100.65.0.6
    !
    interface Vlan1
     description OT SVI
     ip policy route-map STEER-OT
    

    Funcionamiento: la ACL OT-TRAFFIC coincide con todo paquete cuyo origen sea la subred OT; el route-map establece el siguiente salto de esos paquetes en 100.65.0.6, el puerto de protección del gate; y aplicar el route-map a la SVI OT significa que todo paquete procedente de OT se enruta por política hacia el gate, independientemente de su destino. Esta es la forma Catalyst del enrutamiento basado en origen.

  • Basado en destino (assets específicos): acceda a los assets por sus direcciones twin a través de la ruta overlay del paso 2, o añada una ruta para un destino específico vía 100.65.0.6. Use esto para control por flujo; consulte NAT de gateway (L3).

5. Verificar el camino completo

Desde un dispositivo OT, acceda a un destino exactamente igual que antes. El switch ahora dirige el flujo a través del gate en el camino de salida.

ping 192.168.2.20   ! from the OT device (192.168.1.10)

En Access Gate, el flujo aparece bajo su enclave con la identidad overlay del dispositivo (100.64.1.10); la identidad, la política y el cifrado se aplican antes de reenviar el paquete, y la respuesta se traduce mediante NAT de vuelta al dispositivo real.

También puede probar la dirección IT a OT: desde un cliente IT, acceda a un asset OT por su dirección twin o nombre DNS (ping 100.64.1.10). La ruta overlay lleva ese paquete al gate, que lo hace de proxy hacia el dispositivo real.

Resumen

Se cablearon dos puertos Catalyst en dos subredes (VLAN de administración + protección /29), se asignó al gate la dirección 100.65.0.6, se enrutó el overlay hacia él, se apuntó DNS a su resolver y se dirigió el tráfico con PBR o una ruta de destino. El tráfico OT fluye ahora a través de Access Gate sin ningún cambio en los assets.

Relacionados