TroutTrout

Cómo desplegar un Secure Twin: las tres formas

Tres formas de desplegar un Secure Twin en una red OT: activo por activo con Twin DNS o Twin IPs, o una subred completa con Source-Based Routing.

3 min read · Last updated 2026-08-24

Hay tres formas de desplegar el Secure Twin: migrar activo por activo, migrar una subred completa de una vez, o recurrir a configurar sistemas que ya son suyos. Elija primero la forma, según cuánto va a migrar, y luego el método dentro de ella.

El Secure Twin es la red overlay que Access Gate coloca junto a su red existente, para autenticar, cifrar y aplicar políticas al tráfico sin renumerar ni recablear nada. Solo difieren en dónde ocurre la redirección: en el activo, en el DNS, en el router o en el conmutador.

La regla que nunca cambia: los activos conservan sus propias IP. No se toca nada en el dispositivo. Así funciona el Access Gate, sea cual sea el método.

Las tres formas

Recomendado

Un activo cada vez

Bajo riesgo y preciso. Pone los activos bajo el Secure Twin uno a uno, verifica cada uno, y puede detenerse o revertir en cualquier momento. Use Twin DNS cuando se accede a los activos por nombre y controla una zona que puede delegar; use Twin IPs cuando se accede por dirección y puede editar el destino al que apuntan.

Por aquí es por donde hay que empezar. Migrar un solo activo valida la ruta antes de comprometer nada más.

Recomendado

Una subred completa de una vez

Para una migración mayor, donde la unidad de cambio es una red y no un dispositivo. Una sola ruta de política en el router envía todo lo que sale de una subred o VLAN a través del Access Gate. Nada cambia en los equipos, y se despliega y revierte como cualquier cambio de enrutamiento.

Elija esta forma cuando migrar activo por activo llevaría demasiado tiempo, o cuando los dispositivos realmente no se pueden tocar.

Best-effort

Configuración fuera del Access Gate

Estos métodos funcionan, y están documentados aquí, pero dependen de configurar sistemas que no pertenecen al Access Gate: reglas NAT en su router, o aislamiento de puertos y proxy ARP en sus conmutadores. Esa configuración es suya: usted la construye, la mantiene y la documenta, y el soporte es best-effort o premium en lugar de estándar.

Úselos cuando las dos primeras formas estén realmente cerradas: no puede cambiar los activos y no puede añadir una política de enrutamiento en el router.

Elegir según lo que va a migrar

Elegir según lo que va a migrarSelecciona un resultado para trazar su ruta
  • Quiero implementar un Secure Twin
    • ¿Migrar una subred o VLAN completa de una vez?
      • No
        ¿Puede cambiar el destino configurado en el activo?
        • ¿Se accede a los activos por nombre?
          • No
        • No
          ¿Hay un salto L3 entre los dos equipos?
          • No
Quiero implementar un Secure Twin
¿Migrar una subred o VLAN completa de una vez?

Evaluar el esfuerzo

Las dos formas recomendadas están totalmente soportadas, con poca configuración y poco mantenimiento. El par best-effort depende de configuración en sistemas externos: espere más puesta en marcha y más mantenimiento.

Sopesa el esfuerzo
AltoEsfuerzos de mantenimientoBajo
Recomendado por TroutTotalmente compatible
Configuración de sistema externoCompatible en modo best-effort o premium
Source-Based RoutingTwin DNSTwin IPsIP NAT (L3)ARP NAT (L2)
BajoEsfuerzos de configuraciónAlto

Una vez elegido, siga la guía correspondiente para el paso a paso. Si una forma tiene dos métodos y duda entre ellos, empiece por el que toca menos sistemas que no sean ya suyos.