Esta guía lleva una puerta de enlace Ubiquiti UniFi (UDM / UXG con un switch UniFi) desde "Access Gate en el rack" hasta "tráfico OT fluyendo a través de la puerta", de principio a fin, desde la aplicación UniFi Network. Se conectan dos puertos, se asigna a la puerta un lugar en la red y se elige cómo llega el tráfico. Nada cambia en los dispositivos OT.
Qué se construirá
Access Gate es un dispositivo físico que se cablea a dos puertos en dos subredes distintas: un puerto de administración en la red de administración y un puerto de protección en una pequeña red dedicada que transporta el tráfico que se dirige a través de la puerta.
Laboratorio de referencia
| Elemento | Dirección | Función |
|---|---|---|
| Red de administración | 192.168.254.0/24 (VLAN 254) | Desde donde se accede a la consola web de Access Gate |
| Puerto de administración de Access Gate (5) | DHCP, o 192.168.254.50 | Interfaz de gestión |
| Red de protección | 100.65.0.0/29 (VLAN 65), puerta de enlace 100.65.0.1 | Enlace punto a punto con la puerta |
| Puerto de protección de Access Gate (1) | 100.65.0.6 | Tráfico de entrada/salida, overlay y resolución DNS |
| Overlay de Secure Twin | 100.64.0.0/16 | Espacio paralelo; cada activo obtiene un gemelo 1:1 |
| Subred OT | 192.168.1.0/24, PLC 192.168.1.10 (gemelo 100.64.1.10) | Activos, sin cambios |
| Zona DNS | secure.acme.corp, resolución 100.65.0.6 | Nombres para los activos |
1. Conectividad física: dos puertos, dos redes
Coloque el puerto de administración y el puerto de protección en redes distintas para que el tráfico de gestión y el tráfico dirigido nunca compartan un dominio de difusión.
- Cree las redes en Settings → Networks:
Admin: VLAN 254,192.168.254.0/24, puerta de enlace192.168.254.1.AG-Protect: VLAN 65,100.65.0.0/29, puerta de enlace100.65.0.1.
- Asigne los puertos del switch en Ports → [port] → Port Manager:
- Un puerto con Native VLAN = Admin → cablee al puerto de administración (5) de Access Gate.
- Un puerto con Native VLAN = AG-Protect → cablee al puerto de protección (1) de Access Gate.
La interfaz de administración obtiene un arrendamiento DHCP de la red de administración, o adopta la dirección predeterminada 10.0.0.1 tras aproximadamente un minuto si no hay servidor DHCP; configúrela como estática en 192.168.254.50 desde la consola si prefiere una dirección fija.
2. Añadir una ruta para el overlay
Secure Twin reside en el overlay 100.64.0.0/16, el espacio de direcciones paralelo donde cada activo obtiene un gemelo. Añada una ruta estática en Settings → Routing → Static Routes para que todo el tráfico destinado a ese rango se reenvíe a 100.65.0.6, el puerto de protección de Access Gate:
- Destination:
100.64.0.0/16 - Next hop:
100.65.0.6
A partir de aquí, cualquier paquete dirigido a una dirección de gemelo (overlay) se envía a Access Gate por su puerto de protección, y la puerta actúa como proxy hacia el dispositivo real; alcanzar una dirección de gemelo es lo que hace que el flujo pase por la puerta.
3. Apuntar el DNS a Access Gate
La puerta aloja un resolvedor en 100.65.0.6 que traduce los nombres de los activos a direcciones overlay. Puede usarlo para todo o solo para un subdominio.
- Todo: edite la red OT en Settings → Networks y, en DHCP → DNS Server, establezca manualmente el valor
100.65.0.6. Todos los dispositivos de esa red resolverán a través de la puerta. - Solo el subdominio: la puerta de enlace UniFi no realiza reenvío condicional por zona de forma fiable, así que mantenga su DNS existente y añada un reenviador condicional para
secure.acme.corp → 100.65.0.6en el servidor DNS del sitio (Windows DNS, BIND o Infoblox). Consulte Configuring Access Gate DNS.
4. Dirigir el tráfico a través de la puerta
Dos formas de llevar el tráfico al gate. El enrutamiento basado en origen protege lo que viene de una red: se filtra por dónde empezó el paquete. El enrutamiento basado en destino protege lo que va hacia un activo: se filtra por su destino. Use uno, otro, o ambos, según lo que quiera proteger. En ambos casos el Access Gate traduce entre la dirección real del activo y su gemelo.
Basado en origen: proteger lo que viene de la subred OT
Añada una Policy-Based Route en Settings → Routing → Policy-Based Routes:
- Source: red OT (
192.168.1.0/24) - Destination: cualquiera
- Next hop / interface:
AG-Protect(100.65.0.6)
Cada paquete cuyo origen sea la red OT se enruta al puerto de protección del gate, sea cual sea su destino. Una sola regla pone toda la subred bajo el Secure Twin sin tocar ningún dispositivo. Es la forma UniFi del enrutamiento basado en origen.
Basado en destino: proteger lo que va hacia un activo
Añada una Static Route en Settings → Routing → Static Routes:
- Destination:
100.64.1.10/32 - Next hop:
100.65.0.6
La ruta overlay del paso 2 ya cubre todos los gemelos; esta la limita a un solo activo. Todo lo dirigido a un gemelo va al gate, sea quien sea el remitente. Consulte NAT de gateway (L3).
5. Verificar el camino completo
Desde un dispositivo OT, acceda a un destino exactamente como antes. La puerta de enlace ahora dirige el flujo a través de Access Gate en la salida.
ping 192.168.2.20 # from the OT device (192.168.1.10)
En Access Gate, el flujo aparece bajo su enclave con la identidad overlay del dispositivo (100.64.1.10); la identidad, la política y el cifrado se aplican antes de reenviar el paquete, y la respuesta se traduce mediante NAT de vuelta al dispositivo real.
También puede probar la dirección IT a OT: desde un cliente IT, acceda a un activo OT por su dirección de gemelo o nombre DNS (ping 100.64.1.10). La ruta overlay lleva ese paquete a la puerta, que actúa como proxy hacia el dispositivo real.
Qué reside en cada lugar
La puerta UniFi aloja una sola cosa: una regla que dice, en esencia, "estos paquetes, entrégalos a este siguiente salto." Ya se base en el origen o en el destino, es estática.
Todo lo demás reside en Access Gate: autenticación, las ACL del enclave, el proxy, la inyección de credenciales, la grabación de sesiones, la terminación TLS y el registro. Nada de eso es expresable en la puerta de enlace UniFi, y nada de eso va allí.
Vale la pena decirle esto explícitamente al equipo de red, porque "necesitamos configurar su puerta de enlace" suena alarmante hasta que ven que es una regla de transferencia, no un motor de políticas. Su control de cambios ve una ruta, una vez.
Resumen
Se crearon dos redes en UniFi, se cableó la puerta a dos puertos del switch en dos subredes (red de administración + protección /29), se asignó a la puerta la dirección 100.65.0.6, se enrutó el overlay hacia ella, se apuntó el DNS a su resolvedor y se dirigió el tráfico por origen, por destino, o ambos. El tráfico OT ahora fluye a través de Access Gate sin ningún cambio en los activos.