Hay tres formas de desplegar el Secure Twin: migrar activo por activo, migrar una subred completa de una vez, o recurrir a configurar sistemas que ya son suyos. Elija primero la forma, según cuánto va a migrar, y luego el método dentro de ella.
El Secure Twin es la red overlay que Access Gate coloca junto a su red existente, para autenticar, cifrar y aplicar políticas al tráfico sin renumerar ni recablear nada. Solo difieren en dónde ocurre la redirección: en el activo, en el DNS, en el router o en el conmutador.
La regla que nunca cambia: los activos conservan sus propias IP. No se toca nada en el dispositivo. Así funciona el Access Gate, sea cual sea el método.
Las tres formas
Un activo cada vez
Bajo riesgo y preciso. Pone los activos bajo el Secure Twin uno a uno, verifica cada uno, y puede detenerse o revertir en cualquier momento. Use Twin DNS cuando se accede a los activos por nombre y controla una zona que puede delegar; use Twin IPs cuando se accede por dirección y puede editar el destino al que apuntan.
Por aquí es por donde hay que empezar. Migrar un solo activo valida la ruta antes de comprometer nada más.
Una subred completa de una vez
Para una migración mayor, donde la unidad de cambio es una red y no un dispositivo. Una sola ruta de política en el router envía todo lo que sale de una subred o VLAN a través del Access Gate. Nada cambia en los equipos, y se despliega y revierte como cualquier cambio de enrutamiento.
Elija esta forma cuando migrar activo por activo llevaría demasiado tiempo, o cuando los dispositivos realmente no se pueden tocar.
Configuración fuera del Access Gate
Estos métodos funcionan, y están documentados aquí, pero dependen de configurar sistemas que no pertenecen al Access Gate: reglas NAT en su router, o aislamiento de puertos y proxy ARP en sus conmutadores. Esa configuración es suya: usted la construye, la mantiene y la documenta, y el soporte es best-effort o premium en lugar de estándar.
Úselos cuando las dos primeras formas estén realmente cerradas: no puede cambiar los activos y no puede añadir una política de enrutamiento en el router.
Elegir según lo que va a migrar
- Quiero implementar un Secure Twin
- ¿Migrar una subred o VLAN completa de una vez?
- Sí
- No¿Puede cambiar el destino configurado en el activo?
- Sí¿Se accede a los activos por nombre?
- Sí
- No
- No¿Hay un salto L3 entre los dos equipos?
- Sí
- No
- Sí
Evaluar el esfuerzo
Las dos formas recomendadas están totalmente soportadas, con poca configuración y poco mantenimiento. El par best-effort depende de configuración en sistemas externos: espere más puesta en marcha y más mantenimiento.
Una vez elegido, siga la guía correspondiente para el paso a paso. Si una forma tiene dos métodos y duda entre ellos, empiece por el que toca menos sistemas que no sean ya suyos.