TroutTrout

Implementar Access Gate con Fortinet FortiGate

Conecte un Access Gate a un FortiGate de extremo a extremo: dos interfaces en dos subredes, la ruta estática de superposición, DNS y enrutamiento basado en origen (ruta de política) o basado en destino, para que el tráfico OT fluya a través del gate.

7 min read · Last updated 2026-08-12

Esta guía lleva un Fortinet FortiGate desde "Access Gate en el rack" hasta "tráfico OT fluyendo a través del gate", de principio a fin. Se conectan dos puertos, se asigna al gate un lugar en la red y se elige cómo llega el tráfico a él. Nada cambia en los dispositivos OT. Se muestra la CLI; cada paso tiene su equivalente en Network y Policy & Objects en la GUI.

Qué se construirá

Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada
Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada

El Access Gate es un appliance físico que se cablea a dos puertos en dos subredes diferentes: un puerto de administración en la VLAN de administración y un puerto de protección en una pequeña subred dedicada que transporta el tráfico que se dirige a través del gate.

Laboratorio de referencia

ElementoDirecciónFunción
VLAN de administración192.168.254.0/24Desde donde se accede a la consola web del Access Gate
Puerto de administración del Access Gate (5)DHCP, o 192.168.254.50Interfaz de gestión
Subred de protección100.65.0.0/29, FortiGate 100.65.0.1Enlace punto a punto con el gate
Puerto de protección del Access Gate (1)100.65.0.6Tráfico de entrada/salida, overlay y resolvedor DNS
Overlay de Secure Twin100.64.0.0/16Espacio paralelo; cada activo obtiene un twin 1:1
Subred OT192.168.1.0/24, PLC 192.168.1.10 (twin 100.64.1.10)Activos, sin cambios
Zona DNSsecure.acme.corp, resolvedor 100.65.0.6Nombres para los activos

1. Conectividad física: dos puertos, dos subredes

Coloque el puerto de administración y el puerto de protección en subredes diferentes para que el tráfico de gestión y el tráfico dirigido nunca compartan un dominio de difusión. Use dos puertos físicos (o dos subinterfaces VLAN en un trunk).

config system interface
    edit "admin"
        set ip 192.168.254.1 255.255.255.0
        set allowaccess ping https ssh
        set interface "port5"
        set vlanid 254
    next
    edit "ag-protect"
        set ip 100.65.0.1 255.255.255.248
        set allowaccess ping
        set interface "port1"
        set vlanid 65
    next
end

Cablee el puerto del FortiGate que transporta admin al puerto de administración (5) del Access Gate, y el puerto que transporta ag-protect al puerto de protección (1). La interfaz de administración obtiene un arrendamiento DHCP de la VLAN de administración, o toma por defecto 10.0.0.1 tras aproximadamente un minuto si no hay ninguno; configúrela como estática en 192.168.254.50 desde la consola si prefiere una dirección fija.

2. Añadir una ruta para el overlay

El Secure Twin reside en el overlay 100.64.0.0/16, el espacio de direcciones paralelo donde cada activo obtiene un twin. Añada una ruta estática para que cualquier tráfico destinado a ese rango se reenvíe a través de 100.65.0.6, el puerto de protección del Access Gate (por la interfaz ag-protect):

config router static
    edit 0
        set dst 100.64.0.0 255.255.0.0
        set gateway 100.65.0.6
        set device "ag-protect"
    next
end

Léase así: para la red de destino 100.64.0.0/16, enviar el paquete a 100.65.0.6 por ag-protect. A partir de aquí, cualquier paquete dirigido a una dirección twin (overlay) sale del FortiGate por su enlace de protección, llega al Access Gate y el gate lo envía por proxy al dispositivo real; por tanto, alcanzar una dirección twin es lo que hace que el flujo pase por el gate.

Añada una política de firewall que permita el tráfico de la subred OT hacia ag-protect (y el retorno) para que el FortiGate reenvíe, en lugar de descartar, el tráfico dirigido.

3. Apuntar el DNS al Access Gate

El gate aloja un resolvedor en 100.65.0.6 que convierte nombres de activos en direcciones overlay. Puede usarlo para todo o solo para un subdominio.

  • Todo: configure el resolvedor en el ámbito DHCP de OT:

    config system dhcp server
        edit 1
            set interface "ot"
            set dns-service specify
            set dns-server1 100.65.0.6
            config ip-range
                edit 1
                    set start-ip 192.168.1.100
                    set end-ip 192.168.1.200
                next
            end
        next
    end
    
  • Solo subdominio: reenvíe únicamente secure.acme.corp al gate con una zona de base de datos DNS de FortiGate en modo forward, o añada un reenviador condicional en el servidor DNS del sitio. Consulte Configuración del DNS del Access Gate.

4. Dirigir el tráfico a través del gate

Elija según si desea capturar toda una subred o llegar a activos específicos.

  • Basado en origen (toda la subred OT): una policy route de FortiGate filtra por origen y envía la subred al gate, independientemente del destino. Una sola regla pone la subred bajo el Secure Twin sin tocar ningún dispositivo:

    config router policy
        edit 1
            set input-device "ot"
            set src "192.168.1.0/255.255.255.0"
            set gateway 100.65.0.6
            set output-device "ag-protect"
        next
    end
    

    Qué hace: la policy route filtra el tráfico cuyo origen es la subred OT y lo reenvía a 100.65.0.6 por ag-protect, independientemente del destino, de modo que una sola regla hace pasar toda la subred por el gate. Esta es la forma FortiGate del enrutamiento basado en origen.

  • Basado en destino (activos específicos): acceda a los activos por sus direcciones twin a través de la ruta overlay del paso 2. Use esto para control por flujo; consulte gateway NAT (L3).

5. Verificar la ruta completa

Desde un dispositivo OT, acceda a un destino exactamente como antes. El FortiGate ahora dirige el flujo a través del gate en el camino de salida.

ping 192.168.2.20   # from the OT device (192.168.1.10)

En el Access Gate, el flujo aparece bajo su enclave con la identidad overlay del dispositivo (100.64.1.10); la identidad, la política y el cifrado se aplican antes de reenviar el paquete, y la respuesta se traduce mediante NAT de vuelta al dispositivo real.

También puede probar la dirección IT a OT: desde un cliente IT, acceda a un activo OT por su dirección twin o nombre DNS (ping 100.64.1.10). La ruta overlay lleva ese paquete al gate, que lo envía por proxy al dispositivo real.

Resumen

Se configuraron dos interfaces del FortiGate en dos subredes (VLAN de administración + protección /29), se colocó el gate en 100.65.0.6, se enrutó el overlay hacia él, se apuntó el DNS a su resolvedor y se dirigió el tráfico con una policy route o una ruta de destino. El tráfico OT ahora fluye a través del Access Gate sin ningún cambio en los activos.

Relacionados