TroutTrout

Implementar Access Gate con Cisco Catalyst

Conecte un Access Gate a un switch Cisco Catalyst de extremo a extremo: dos puertos en dos subredes, la ruta de superposición, DNS y el enrutamiento basado en origen o en destino, para que el tráfico OT fluya a través del gate.

8 min read · Last updated 2026-08-16

Esta guía lleva un switch L3 Cisco Catalyst desde "Access Gate en el rack" hasta "tráfico OT fluyendo a través del gate", de principio a fin. Se conectan dos puertos, se asigna al gate un lugar en la red y se elige cómo llega el tráfico. Nada cambia en los dispositivos OT.

Qué se construye

Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada
Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada

Access Gate es un appliance físico que se cablea a dos puertos de switch en dos subredes distintas: un puerto de administración en la VLAN de administración y un puerto de protección en una pequeña subred dedicada que transporta el tráfico que se dirige a través del gate.

Laboratorio de referencia

ElementoDirecciónFunción
VLAN de administración192.168.254.0/24Desde donde se accede a la consola web de Access Gate
Puerto de administración de Access Gate (5)DHCP, o 192.168.254.50Interfaz de gestión
Subred de protección100.65.0.0/29, switch 100.65.0.1Enlace punto a punto con el gate
Puerto de protección de Access Gate (1)100.65.0.6Tráfico de entrada/salida, overlay y resolvedor DNS
Overlay de Secure Twin100.64.0.0/16Espacio paralelo; cada activo obtiene un twin 1:1
Subred OT192.168.1.0/24, PLC 192.168.1.10 (twin 100.64.1.10)Activos, sin cambios
Zona DNSsecure.acme.corp, resolvedor 100.65.0.6Nombres para los activos

1. Conectividad física: dos puertos, dos subredes

Coloque el puerto de administración y el puerto de protección en subredes distintas para que el tráfico de gestión y el tráfico dirigido nunca compartan un dominio de difusión. La VLAN de administración es la red de gestión existente; la subred de protección es una /29 dedicada.

! Admin VLAN (management) and a dedicated protection subnet
vlan 254
 name ADMIN
vlan 65
 name AG-PROTECT
!
interface Vlan254
 ip address 192.168.254.1 255.255.255.0
interface Vlan65
 ip address 100.65.0.1 255.255.255.248
!
! Access Gate admin port  -> switchport in the admin VLAN
interface GigabitEthernet1/0/5
 description Access-Gate-ADMIN (port 5)
 switchport mode access
 switchport access vlan 254
!
! Access Gate protection port -> switchport in the protection VLAN
interface GigabitEthernet1/0/1
 description Access-Gate-PROTECT (port 1)
 switchport mode access
 switchport access vlan 65

Cablee Gi1/0/5 al puerto de administración (5) de Access Gate y Gi1/0/1 al puerto de protección (1). La interfaz de administración obtiene una concesión DHCP de la VLAN de administración, o toma por defecto 10.0.0.1 tras aproximadamente un minuto si no hay servidor DHCP; configúrela como estática en 192.168.254.50 desde la consola si prefiere una dirección fija.

2. Añadir una ruta para el overlay

El Secure Twin reside en el overlay 100.64.0.0/16, el espacio de direcciones paralelo donde cada activo obtiene un twin. Añada una ruta estática para que cualquier tráfico destinado a ese rango se reenvíe a través de 100.65.0.6, el puerto de protección de Access Gate:

ip route 100.64.0.0 255.255.0.0 100.65.0.6

Léase así: para la red de destino 100.64.0.0/16, enviar el paquete a 100.65.0.6. A partir de aquí, cualquier paquete dirigido a una dirección twin (overlay) sale del switch, llega a Access Gate por su puerto de protección y el gate lo proxifica hacia el dispositivo real; por tanto, dirigirse a una dirección twin es lo que hace que el flujo pase por el gate.

3. Apuntar el DNS a Access Gate

El gate aloja un resolvedor en 100.65.0.6 que convierte nombres de activos en direcciones overlay. Puede usarlo para todo o solo para un subdominio.

  • Todo: entregue el resolvedor a los clientes mediante DHCP:

    ip dhcp pool OT
     network 192.168.1.0 255.255.255.0
     default-router 192.168.1.1
     dns-server 100.65.0.6
    
  • Solo subdominio: mantenga el DNS existente y reenvíe únicamente secure.acme.corp al gate mediante un reenviador condicional en el servidor DNS del sitio (Windows DNS, BIND o Infoblox). Consulte Configuring Access Gate DNS para el patrón de DNS dividido.

4. Dirigir el tráfico a través del gate

Dos formas de llevar el tráfico al gate. El enrutamiento basado en origen protege lo que viene de una red: se filtra por dónde empezó el paquete. El enrutamiento basado en destino protege lo que va hacia un activo: se filtra por su destino. Use uno, otro, o ambos, según lo que quiera proteger. En ambos casos el Access Gate traduce entre la dirección real del activo y su gemelo.

Basado en origen: proteger lo que viene de la subred OT
ip access-list extended OT-TRAFFIC
 permit ip 192.168.1.0 0.0.0.255 any
!
route-map STEER-OT permit 10
 match ip address OT-TRAFFIC
 set ip next-hop 100.65.0.6
!
interface Vlan1
 description OT SVI
 ip policy route-map STEER-OT

Cada paquete que sale de la subred OT va al gate, sea cual sea su destino. Una sola regla pone toda la subred bajo el Secure Twin sin tocar ningún dispositivo. Es la forma Catalyst del enrutamiento basado en origen.

Basado en destino: proteger lo que va hacia un activo
! La ruta overlay del paso 2 ya cubre todos los gemelos
ip route 100.64.0.0 255.255.0.0 100.65.0.6
!
! O un solo activo
ip route 100.64.1.10 255.255.255.255 100.65.0.6

Todo lo dirigido a un gemelo va al gate, sea quien sea el remitente. No hace falta PBR, es enrutamiento por destino corriente. Consulte NAT de gateway (L3).

5. Verificar el camino completo

Desde un dispositivo OT, acceda a un destino exactamente igual que antes. El switch ahora dirige el flujo a través del gate en el camino de salida.

ping 192.168.2.20   ! from the OT device (192.168.1.10)

En Access Gate, el flujo aparece bajo su enclave con la identidad overlay del dispositivo (100.64.1.10); la identidad, la política y el cifrado se aplican antes de reenviar el paquete, y la respuesta se traduce mediante NAT de vuelta al dispositivo real.

También puede probar la dirección IT a OT: desde un cliente IT, acceda a un activo OT por su dirección twin o nombre DNS (ping 100.64.1.10). La ruta overlay lleva ese paquete al gate, que lo proxifica hacia el dispositivo real.

Qué reside en cada lugar

El Catalyst aloja una sola cosa: una regla que dice, en esencia, "estos paquetes, entrégalos a este siguiente salto." Ya se base en el origen o en el destino, es estática.

Todo lo demás reside en Access Gate: autenticación, ACLs del enclave, proxying, inyección de credenciales, grabación de sesiones, terminación TLS y registro. Nada de eso es expresable en un Catalyst 9300, y nada de eso va allí.

Vale la pena decirlo abiertamente al equipo de red, porque "necesitamos configurar su switch core" suena alarmante hasta que ven que es una regla de transferencia, no un motor de políticas. Su control de cambios ve un route-map, una sola vez.

Resumen

Se cablearon dos puertos Catalyst en dos subredes (VLAN de administración + protección /29), se asignó al gate la dirección 100.65.0.6, se enrutó el overlay hacia él, se apuntó el DNS a su resolvedor y se dirigió el tráfico por origen, por destino, o ambos. El tráfico OT fluye ahora a través de Access Gate sin ningún cambio en los activos.

Relacionados