TroutTrout

Implementar Access Gate con Ubiquiti UniFi

Conecte un Access Gate a un gateway UniFi de extremo a extremo: dos puertos en dos redes, la ruta estática de superposición, DNS por red, y enrutamiento basado en origen (ruta basada en políticas) o en destino, para que el tráfico OT fluya a través del gate.

7 min read · Last updated 2026-08-12

Esta guía lleva una puerta de enlace Ubiquiti UniFi (UDM / UXG con un switch UniFi) desde "Access Gate en el rack" hasta "tráfico OT fluyendo a través de la puerta," de principio a fin, desde la aplicación UniFi Network. Se conectan dos puertos, se asigna a la puerta un lugar en la red y se elige cómo llega el tráfico a ella. Nada cambia en los dispositivos OT.

Qué se construirá

Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada
Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada

Access Gate es un dispositivo físico que se cablea a dos puertos en dos subredes diferentes: un puerto de administración en la red de administración y un puerto de protección en una pequeña red dedicada que transporta el tráfico que se dirige a través de la puerta.

Laboratorio de referencia

ElementoDirecciónFunción
Red de administración192.168.254.0/24 (VLAN 254)Desde donde se accede a la consola web de Access Gate
Puerto de administración de Access Gate (5)DHCP, o 192.168.254.50Interfaz de gestión
Red de protección100.65.0.0/29 (VLAN 65), puerta de enlace 100.65.0.1Enlace punto a punto con la puerta
Puerto de protección de Access Gate (1)100.65.0.6Tráfico de entrada/salida, overlay y resolvedor DNS
Overlay de Secure Twin100.64.0.0/16Espacio paralelo; cada activo obtiene un gemelo 1:1
Subred OT192.168.1.0/24, PLC 192.168.1.10 (gemelo 100.64.1.10)Activos, sin cambios
Zona DNSsecure.acme.corp, resolvedor 100.65.0.6Nombres para los activos

1. Conectividad física: dos puertos, dos redes

Coloque el puerto de administración y el puerto de protección en redes diferentes para que el tráfico de gestión y el tráfico dirigido nunca compartan un dominio de difusión.

  1. Cree las redes en Settings → Networks:
    • Admin: VLAN 254, 192.168.254.0/24, puerta de enlace 192.168.254.1.
    • AG-Protect: VLAN 65, 100.65.0.0/29, puerta de enlace 100.65.0.1.
  2. Asigne los puertos del switch en Ports → [port] → Port Manager:
    • Un puerto con Native VLAN = Admin → cablee al puerto de administración (5) de Access Gate.
    • Un puerto con Native VLAN = AG-Protect → cablee al puerto de protección (1) de Access Gate.

La interfaz de administración toma un arrendamiento DHCP de la red de administración, o usa 10.0.0.1 por defecto tras aproximadamente un minuto si no hay ninguno; configúrela como estática en 192.168.254.50 desde la consola si prefiere una dirección fija.

2. Dar una ruta al overlay

Secure Twin reside en el overlay 100.64.0.0/16, el espacio de direcciones paralelo donde cada activo obtiene un gemelo. Añada una ruta estática en Settings → Routing → Static Routes para que cualquier tráfico destinado a ese rango se reenvíe a 100.65.0.6, el puerto de protección de Access Gate:

  • Destination: 100.64.0.0/16
  • Next hop: 100.65.0.6

A partir de aquí, cualquier tráfico dirigido a una dirección de gemelo (overlay) se envía a Access Gate por su puerto de protección, y la puerta lo redirige mediante proxy al dispositivo real; por tanto, alcanzar una dirección de gemelo es lo que hace que el flujo pase por la puerta.

3. Apuntar el DNS a Access Gate

La puerta aloja un resolvedor en 100.65.0.6 que convierte los nombres de los activos en direcciones overlay. Puede usarlo para todo o solo para un subdominio.

  • Todo: edite la red OT en Settings → Networks y, en DHCP → DNS Server, establezca manualmente el valor 100.65.0.6. Todos los dispositivos de esa red resolverán a través de la puerta.
  • Solo subdominio: la puerta de enlace UniFi no realiza reenvío condicional por zona de forma fiable, así que mantenga su DNS existente y añada un reenviador condicional para secure.acme.corp → 100.65.0.6 en el servidor DNS de su sitio (Windows DNS, BIND o Infoblox). Consulte Configuración del DNS de Access Gate.

4. Dirigir el tráfico a través de la puerta

Elija según si desea capturar toda una subred o llegar a activos específicos.

  • Basado en origen (toda la subred OT): en el UniFi OS actual, añada una Policy-Based Route en Settings → Routing → Policy-Based Routes: haga coincidir Source = OT network (192.168.1.0/24) y establezca el next hop / interface en AG-Protect (100.65.0.6). Efecto: cada paquete cuyo origen sea la red OT se enruta al puerto de protección de la puerta independientemente del destino, de modo que una sola regla pone toda la subred bajo Secure Twin sin tocar ningún dispositivo. Esta es la forma UniFi del enrutamiento basado en origen.
  • Basado en destino (activos específicos): acceda a los activos por sus direcciones de gemelo a través de la ruta overlay del paso 2. Úselo para control por flujo, o cuando el controlador sea anterior al enrutamiento basado en políticas; consulte NAT de puerta de enlace (L3).

5. Verificar la ruta completa

Desde un dispositivo OT, acceda a un destino exactamente como antes. La puerta de enlace ahora dirige el flujo a través de Access Gate en la salida.

ping 192.168.2.20   # from the OT device (192.168.1.10)

En Access Gate, el flujo aparece bajo su enclave con la identidad overlay del dispositivo (100.64.1.10); la identidad, la política y el cifrado se aplican antes de reenviar el paquete, y la respuesta se traduce mediante NAT de vuelta al dispositivo real.

También puede probar la dirección IT a OT: desde un cliente IT, acceda a un activo OT por su dirección de gemelo o nombre DNS (ping 100.64.1.10). La ruta overlay lleva ese paquete a la puerta, que lo redirige mediante proxy al dispositivo real.

Resumen

Se crearon dos redes en UniFi, se cableó la puerta a dos puertos del switch en dos subredes (red de administración + protección /29), se asignó la dirección 100.65.0.6 a la puerta, se enrutó el overlay hacia ella, se apuntó el DNS a su resolvedor y se dirigió el tráfico con una ruta basada en políticas o una ruta basada en destino. El tráfico OT fluye ahora a través de Access Gate sin ningún cambio en los activos.

Relacionados