Esta guía lleva un Fortinet FortiGate desde "Access Gate en el rack" hasta "tráfico OT fluyendo a través del gate", de principio a fin. Se conectan dos puertos, se asigna al gate un lugar en la red y se elige cómo llega el tráfico a él. Nada cambia en los dispositivos OT. Se muestra la CLI; cada paso tiene su equivalente en Network y Policy & Objects en la GUI.
Qué se construirá
El Access Gate es un appliance físico que se cablea a dos puertos en dos subredes diferentes: un puerto de administración en la VLAN de administración y un puerto de protección en una pequeña subred dedicada que transporta el tráfico que se dirige a través del gate.
Laboratorio de referencia
| Elemento | Dirección | Función |
|---|---|---|
| VLAN de administración | 192.168.254.0/24 | Desde donde se accede a la consola web del Access Gate |
| Puerto de administración del Access Gate (5) | DHCP, o 192.168.254.50 | Interfaz de gestión |
| Subred de protección | 100.65.0.0/29, FortiGate 100.65.0.1 | Enlace punto a punto con el gate |
| Puerto de protección del Access Gate (1) | 100.65.0.6 | Tráfico de entrada/salida, overlay y resolvedor DNS |
| Overlay de Secure Twin | 100.64.0.0/16 | Espacio paralelo; cada activo obtiene un twin 1:1 |
| Subred OT | 192.168.1.0/24, PLC 192.168.1.10 (twin 100.64.1.10) | Activos, sin cambios |
| Zona DNS | secure.acme.corp, resolvedor 100.65.0.6 | Nombres para los activos |
1. Conectividad física: dos puertos, dos subredes
Coloque el puerto de administración y el puerto de protección en subredes diferentes para que el tráfico de gestión y el tráfico dirigido nunca compartan un dominio de difusión. Use dos puertos físicos (o dos subinterfaces VLAN en un trunk).
config system interface
edit "admin"
set ip 192.168.254.1 255.255.255.0
set allowaccess ping https ssh
set interface "port5"
set vlanid 254
next
edit "ag-protect"
set ip 100.65.0.1 255.255.255.248
set allowaccess ping
set interface "port1"
set vlanid 65
next
end
Cablee el puerto del FortiGate que transporta admin al puerto de administración (5) del Access Gate, y el puerto que transporta ag-protect al puerto de protección (1). La interfaz de administración obtiene un arrendamiento DHCP de la VLAN de administración, o toma por defecto 10.0.0.1 tras aproximadamente un minuto si no hay ninguno; configúrela como estática en 192.168.254.50 desde la consola si prefiere una dirección fija.
2. Añadir una ruta para el overlay
El Secure Twin reside en el overlay 100.64.0.0/16, el espacio de direcciones paralelo donde cada activo obtiene un twin. Añada una ruta estática para que cualquier tráfico destinado a ese rango se reenvíe a través de 100.65.0.6, el puerto de protección del Access Gate (por la interfaz ag-protect):
config router static
edit 0
set dst 100.64.0.0 255.255.0.0
set gateway 100.65.0.6
set device "ag-protect"
next
end
Léase así: para la red de destino 100.64.0.0/16, enviar el paquete a 100.65.0.6 por ag-protect. A partir de aquí, cualquier paquete dirigido a una dirección twin (overlay) sale del FortiGate por su enlace de protección, llega al Access Gate y el gate lo envía por proxy al dispositivo real; por tanto, alcanzar una dirección twin es lo que hace que el flujo pase por el gate.
Añada una política de firewall que permita el tráfico de la subred OT hacia ag-protect (y el retorno) para que el FortiGate reenvíe, en lugar de descartar, el tráfico dirigido.
3. Apuntar el DNS al Access Gate
El gate aloja un resolvedor en 100.65.0.6 que convierte nombres de activos en direcciones overlay. Puede usarlo para todo o solo para un subdominio.
-
Todo: configure el resolvedor en el ámbito DHCP de OT:
config system dhcp server edit 1 set interface "ot" set dns-service specify set dns-server1 100.65.0.6 config ip-range edit 1 set start-ip 192.168.1.100 set end-ip 192.168.1.200 next end next end -
Solo subdominio: reenvíe únicamente
secure.acme.corpal gate con una zona de base de datos DNS de FortiGate en modo forward, o añada un reenviador condicional en el servidor DNS del sitio. Consulte Configuración del DNS del Access Gate.
4. Dirigir el tráfico a través del gate
Elija según si desea capturar toda una subred o llegar a activos específicos.
-
Basado en origen (toda la subred OT): una policy route de FortiGate filtra por origen y envía la subred al gate, independientemente del destino. Una sola regla pone la subred bajo el Secure Twin sin tocar ningún dispositivo:
config router policy edit 1 set input-device "ot" set src "192.168.1.0/255.255.255.0" set gateway 100.65.0.6 set output-device "ag-protect" next endQué hace: la policy route filtra el tráfico cuyo origen es la subred OT y lo reenvía a
100.65.0.6porag-protect, independientemente del destino, de modo que una sola regla hace pasar toda la subred por el gate. Esta es la forma FortiGate del enrutamiento basado en origen. -
Basado en destino (activos específicos): acceda a los activos por sus direcciones twin a través de la ruta overlay del paso 2. Use esto para control por flujo; consulte gateway NAT (L3).
5. Verificar la ruta completa
Desde un dispositivo OT, acceda a un destino exactamente como antes. El FortiGate ahora dirige el flujo a través del gate en el camino de salida.
ping 192.168.2.20 # from the OT device (192.168.1.10)
En el Access Gate, el flujo aparece bajo su enclave con la identidad overlay del dispositivo (100.64.1.10); la identidad, la política y el cifrado se aplican antes de reenviar el paquete, y la respuesta se traduce mediante NAT de vuelta al dispositivo real.
También puede probar la dirección IT a OT: desde un cliente IT, acceda a un activo OT por su dirección twin o nombre DNS (ping 100.64.1.10). La ruta overlay lleva ese paquete al gate, que lo envía por proxy al dispositivo real.
Resumen
Se configuraron dos interfaces del FortiGate en dos subredes (VLAN de administración + protección /29), se colocó el gate en 100.65.0.6, se enrutó el overlay hacia él, se apuntó el DNS a su resolvedor y se dirigió el tráfico con una policy route o una ruta de destino. El tráfico OT ahora fluye a través del Access Gate sin ningún cambio en los activos.