Esta guía lleva una puerta de enlace Ubiquiti UniFi (UDM / UXG con un switch UniFi) desde "Access Gate en el rack" hasta "tráfico OT fluyendo a través de la puerta," de principio a fin, desde la aplicación UniFi Network. Se conectan dos puertos, se asigna a la puerta un lugar en la red y se elige cómo llega el tráfico a ella. Nada cambia en los dispositivos OT.
Qué se construirá
Access Gate es un dispositivo físico que se cablea a dos puertos en dos subredes diferentes: un puerto de administración en la red de administración y un puerto de protección en una pequeña red dedicada que transporta el tráfico que se dirige a través de la puerta.
Laboratorio de referencia
| Elemento | Dirección | Función |
|---|---|---|
| Red de administración | 192.168.254.0/24 (VLAN 254) | Desde donde se accede a la consola web de Access Gate |
| Puerto de administración de Access Gate (5) | DHCP, o 192.168.254.50 | Interfaz de gestión |
| Red de protección | 100.65.0.0/29 (VLAN 65), puerta de enlace 100.65.0.1 | Enlace punto a punto con la puerta |
| Puerto de protección de Access Gate (1) | 100.65.0.6 | Tráfico de entrada/salida, overlay y resolvedor DNS |
| Overlay de Secure Twin | 100.64.0.0/16 | Espacio paralelo; cada activo obtiene un gemelo 1:1 |
| Subred OT | 192.168.1.0/24, PLC 192.168.1.10 (gemelo 100.64.1.10) | Activos, sin cambios |
| Zona DNS | secure.acme.corp, resolvedor 100.65.0.6 | Nombres para los activos |
1. Conectividad física: dos puertos, dos redes
Coloque el puerto de administración y el puerto de protección en redes diferentes para que el tráfico de gestión y el tráfico dirigido nunca compartan un dominio de difusión.
- Cree las redes en Settings → Networks:
Admin: VLAN 254,192.168.254.0/24, puerta de enlace192.168.254.1.AG-Protect: VLAN 65,100.65.0.0/29, puerta de enlace100.65.0.1.
- Asigne los puertos del switch en Ports → [port] → Port Manager:
- Un puerto con Native VLAN = Admin → cablee al puerto de administración (5) de Access Gate.
- Un puerto con Native VLAN = AG-Protect → cablee al puerto de protección (1) de Access Gate.
La interfaz de administración toma un arrendamiento DHCP de la red de administración, o usa 10.0.0.1 por defecto tras aproximadamente un minuto si no hay ninguno; configúrela como estática en 192.168.254.50 desde la consola si prefiere una dirección fija.
2. Dar una ruta al overlay
Secure Twin reside en el overlay 100.64.0.0/16, el espacio de direcciones paralelo donde cada activo obtiene un gemelo. Añada una ruta estática en Settings → Routing → Static Routes para que cualquier tráfico destinado a ese rango se reenvíe a 100.65.0.6, el puerto de protección de Access Gate:
- Destination:
100.64.0.0/16 - Next hop:
100.65.0.6
A partir de aquí, cualquier tráfico dirigido a una dirección de gemelo (overlay) se envía a Access Gate por su puerto de protección, y la puerta lo redirige mediante proxy al dispositivo real; por tanto, alcanzar una dirección de gemelo es lo que hace que el flujo pase por la puerta.
3. Apuntar el DNS a Access Gate
La puerta aloja un resolvedor en 100.65.0.6 que convierte los nombres de los activos en direcciones overlay. Puede usarlo para todo o solo para un subdominio.
- Todo: edite la red OT en Settings → Networks y, en DHCP → DNS Server, establezca manualmente el valor
100.65.0.6. Todos los dispositivos de esa red resolverán a través de la puerta. - Solo subdominio: la puerta de enlace UniFi no realiza reenvío condicional por zona de forma fiable, así que mantenga su DNS existente y añada un reenviador condicional para
secure.acme.corp → 100.65.0.6en el servidor DNS de su sitio (Windows DNS, BIND o Infoblox). Consulte Configuración del DNS de Access Gate.
4. Dirigir el tráfico a través de la puerta
Elija según si desea capturar toda una subred o llegar a activos específicos.
- Basado en origen (toda la subred OT): en el UniFi OS actual, añada una Policy-Based Route en Settings → Routing → Policy-Based Routes: haga coincidir Source = OT network (
192.168.1.0/24) y establezca el next hop / interface enAG-Protect(100.65.0.6). Efecto: cada paquete cuyo origen sea la red OT se enruta al puerto de protección de la puerta independientemente del destino, de modo que una sola regla pone toda la subred bajo Secure Twin sin tocar ningún dispositivo. Esta es la forma UniFi del enrutamiento basado en origen. - Basado en destino (activos específicos): acceda a los activos por sus direcciones de gemelo a través de la ruta overlay del paso 2. Úselo para control por flujo, o cuando el controlador sea anterior al enrutamiento basado en políticas; consulte NAT de puerta de enlace (L3).
5. Verificar la ruta completa
Desde un dispositivo OT, acceda a un destino exactamente como antes. La puerta de enlace ahora dirige el flujo a través de Access Gate en la salida.
ping 192.168.2.20 # from the OT device (192.168.1.10)
En Access Gate, el flujo aparece bajo su enclave con la identidad overlay del dispositivo (100.64.1.10); la identidad, la política y el cifrado se aplican antes de reenviar el paquete, y la respuesta se traduce mediante NAT de vuelta al dispositivo real.
También puede probar la dirección IT a OT: desde un cliente IT, acceda a un activo OT por su dirección de gemelo o nombre DNS (ping 100.64.1.10). La ruta overlay lleva ese paquete a la puerta, que lo redirige mediante proxy al dispositivo real.
Resumen
Se crearon dos redes en UniFi, se cableó la puerta a dos puertos del switch en dos subredes (red de administración + protección /29), se asignó la dirección 100.65.0.6 a la puerta, se enrutó el overlay hacia ella, se apuntó el DNS a su resolvedor y se dirigió el tráfico con una ruta basada en políticas o una ruta basada en destino. El tráfico OT fluye ahora a través de Access Gate sin ningún cambio en los activos.