TroutTrout

Implementar Access Gate con Ubiquiti UniFi

Conecta un Access Gate a un gateway UniFi de extremo a extremo: dos puertos en dos redes, la ruta estática de superposición, DNS por red, y el enrutamiento basado en origen o en destino, para que el tráfico OT fluya a través del gate.

9 min read · Last updated 2026-08-16

Esta guía lleva una puerta de enlace Ubiquiti UniFi (UDM / UXG con un switch UniFi) desde "Access Gate en el rack" hasta "tráfico OT fluyendo a través de la puerta", de principio a fin, desde la aplicación UniFi Network. Se conectan dos puertos, se asigna a la puerta un lugar en la red y se elige cómo llega el tráfico. Nada cambia en los dispositivos OT.

Qué se construirá

Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada
Access Gate cableado a un router existente por dos puertos: un puerto de administración en la VLAN de administración y un puerto de protección en una subred /29 dedicada

Access Gate es un dispositivo físico que se cablea a dos puertos en dos subredes distintas: un puerto de administración en la red de administración y un puerto de protección en una pequeña red dedicada que transporta el tráfico que se dirige a través de la puerta.

Laboratorio de referencia

ElementoDirecciónFunción
Red de administración192.168.254.0/24 (VLAN 254)Desde donde se accede a la consola web de Access Gate
Puerto de administración de Access Gate (5)DHCP, o 192.168.254.50Interfaz de gestión
Red de protección100.65.0.0/29 (VLAN 65), puerta de enlace 100.65.0.1Enlace punto a punto con la puerta
Puerto de protección de Access Gate (1)100.65.0.6Tráfico de entrada/salida, overlay y resolución DNS
Overlay de Secure Twin100.64.0.0/16Espacio paralelo; cada activo obtiene un gemelo 1:1
Subred OT192.168.1.0/24, PLC 192.168.1.10 (gemelo 100.64.1.10)Activos, sin cambios
Zona DNSsecure.acme.corp, resolución 100.65.0.6Nombres para los activos

1. Conectividad física: dos puertos, dos redes

Coloque el puerto de administración y el puerto de protección en redes distintas para que el tráfico de gestión y el tráfico dirigido nunca compartan un dominio de difusión.

  1. Cree las redes en Settings → Networks:
    • Admin: VLAN 254, 192.168.254.0/24, puerta de enlace 192.168.254.1.
    • AG-Protect: VLAN 65, 100.65.0.0/29, puerta de enlace 100.65.0.1.
  2. Asigne los puertos del switch en Ports → [port] → Port Manager:
    • Un puerto con Native VLAN = Admin → cablee al puerto de administración (5) de Access Gate.
    • Un puerto con Native VLAN = AG-Protect → cablee al puerto de protección (1) de Access Gate.

La interfaz de administración obtiene un arrendamiento DHCP de la red de administración, o adopta la dirección predeterminada 10.0.0.1 tras aproximadamente un minuto si no hay servidor DHCP; configúrela como estática en 192.168.254.50 desde la consola si prefiere una dirección fija.

2. Añadir una ruta para el overlay

Secure Twin reside en el overlay 100.64.0.0/16, el espacio de direcciones paralelo donde cada activo obtiene un gemelo. Añada una ruta estática en Settings → Routing → Static Routes para que todo el tráfico destinado a ese rango se reenvíe a 100.65.0.6, el puerto de protección de Access Gate:

  • Destination: 100.64.0.0/16
  • Next hop: 100.65.0.6

A partir de aquí, cualquier paquete dirigido a una dirección de gemelo (overlay) se envía a Access Gate por su puerto de protección, y la puerta actúa como proxy hacia el dispositivo real; alcanzar una dirección de gemelo es lo que hace que el flujo pase por la puerta.

3. Apuntar el DNS a Access Gate

La puerta aloja un resolvedor en 100.65.0.6 que traduce los nombres de los activos a direcciones overlay. Puede usarlo para todo o solo para un subdominio.

  • Todo: edite la red OT en Settings → Networks y, en DHCP → DNS Server, establezca manualmente el valor 100.65.0.6. Todos los dispositivos de esa red resolverán a través de la puerta.
  • Solo el subdominio: la puerta de enlace UniFi no realiza reenvío condicional por zona de forma fiable, así que mantenga su DNS existente y añada un reenviador condicional para secure.acme.corp → 100.65.0.6 en el servidor DNS del sitio (Windows DNS, BIND o Infoblox). Consulte Configuring Access Gate DNS.

4. Dirigir el tráfico a través de la puerta

Dos formas de llevar el tráfico al gate. El enrutamiento basado en origen protege lo que viene de una red: se filtra por dónde empezó el paquete. El enrutamiento basado en destino protege lo que va hacia un activo: se filtra por su destino. Use uno, otro, o ambos, según lo que quiera proteger. En ambos casos el Access Gate traduce entre la dirección real del activo y su gemelo.

Basado en origen: proteger lo que viene de la subred OT

Añada una Policy-Based Route en Settings → Routing → Policy-Based Routes:

  • Source: red OT (192.168.1.0/24)
  • Destination: cualquiera
  • Next hop / interface: AG-Protect (100.65.0.6)

Cada paquete cuyo origen sea la red OT se enruta al puerto de protección del gate, sea cual sea su destino. Una sola regla pone toda la subred bajo el Secure Twin sin tocar ningún dispositivo. Es la forma UniFi del enrutamiento basado en origen.

Basado en destino: proteger lo que va hacia un activo

Añada una Static Route en Settings → Routing → Static Routes:

  • Destination: 100.64.1.10/32
  • Next hop: 100.65.0.6

La ruta overlay del paso 2 ya cubre todos los gemelos; esta la limita a un solo activo. Todo lo dirigido a un gemelo va al gate, sea quien sea el remitente. Consulte NAT de gateway (L3).

5. Verificar el camino completo

Desde un dispositivo OT, acceda a un destino exactamente como antes. La puerta de enlace ahora dirige el flujo a través de Access Gate en la salida.

ping 192.168.2.20   # from the OT device (192.168.1.10)

En Access Gate, el flujo aparece bajo su enclave con la identidad overlay del dispositivo (100.64.1.10); la identidad, la política y el cifrado se aplican antes de reenviar el paquete, y la respuesta se traduce mediante NAT de vuelta al dispositivo real.

También puede probar la dirección IT a OT: desde un cliente IT, acceda a un activo OT por su dirección de gemelo o nombre DNS (ping 100.64.1.10). La ruta overlay lleva ese paquete a la puerta, que actúa como proxy hacia el dispositivo real.

Qué reside en cada lugar

La puerta UniFi aloja una sola cosa: una regla que dice, en esencia, "estos paquetes, entrégalos a este siguiente salto." Ya se base en el origen o en el destino, es estática.

Todo lo demás reside en Access Gate: autenticación, las ACL del enclave, el proxy, la inyección de credenciales, la grabación de sesiones, la terminación TLS y el registro. Nada de eso es expresable en la puerta de enlace UniFi, y nada de eso va allí.

Vale la pena decirle esto explícitamente al equipo de red, porque "necesitamos configurar su puerta de enlace" suena alarmante hasta que ven que es una regla de transferencia, no un motor de políticas. Su control de cambios ve una ruta, una vez.

Resumen

Se crearon dos redes en UniFi, se cableó la puerta a dos puertos del switch en dos subredes (red de administración + protección /29), se asignó a la puerta la dirección 100.65.0.6, se enrutó el overlay hacia ella, se apuntó el DNS a su resolvedor y se dirigió el tráfico por origen, por destino, o ambos. El tráfico OT ahora fluye a través de Access Gate sin ningún cambio en los activos.

Relacionados