TroutTrout

Desplegar Secure Twin con Twin DNS: delegación split DNS

Delegue un subdominio al resolutor de Access Gate: cada nombre se resuelve a la dirección overlay de su Secure Twin, sin tocar los activos.

7 min read · Last updated 2026-08-24

Para desplegar un Secure Twin con Twin DNS, dé a cada activo un nombre DNS en Access Gate, defina el sufijo de zona en su subred y luego delegue ese subdominio desde su DNS corporativo al resolutor de Access Gate. Los clientes siguen pidiendo el mismo nombre; la respuesta ahora apunta a través del Access Gate, y nada cambia en el activo.

Cuando se accede a los activos por nombre en lugar de por una IP codificada de forma fija, puedes ponerlos bajo el Secure Twin sin tocar ni un solo dispositivo. Asigna a cada activo un nombre DNS que resuelva a su dirección overlay y luego delega esa zone desde tu DNS existente. Los clientes siguen pidiendo el mismo nombre; la respuesta que reciben apunta discretamente a través de Access Gate.

Esto se apoya directamente en Configuración del DNS de Access Gate, que cubre cómo asignar un nombre a cada activo. Aquí damos el siguiente paso: hacer que tu DNS corporativo entregue esos nombres a Access Gate.

¿Qué problema resuelve Twin DNS?

Cada activo del inventario de Access Gate puede llevar su propia entrada DNS, y Access Gate aloja su resolución, sin necesidad de levantar una caja adicional. El nombre resuelve no a la dirección real del dispositivo, sino a su IP overlay, de modo que un cliente que se conecta por nombre se envía de forma transparente a través de Access Gate para aplicar las políticas.

La única cuestión que queda es cómo llegan los clientes al resolver de Access Gate. En lugar de reapuntar el DNS de cada cliente hacia Access Gate, le delegas un único subdominio, por ejemplo secure.acme.corp. Tu DNS existente sigue siendo autoritativo para todo lo demás; solo los nombres bajo ese subdominio se entregan a Access Gate, que se encarga a partir de ahí.

¿Cómo funciona Twin DNS?

Dos sistemas cooperan, y ninguno toca los activos:

  • Access Gate resuelve los nombres de los activos. Cada activo recibe un prefijo (su nombre); cada subred aporta un sufijo (la zone). Juntos forman un nombre completamente cualificado que resuelve a la dirección overlay del activo.
  • Tu DNS delega la zone. Configuras split DNS para que un subdominio, secure.acme.corp, se reenvíe al resolver de Access Gate. Cualquier consulta bajo él devuelve una dirección overlay, y el tráfico la sigue.

Como lo que cambia es la resolución, los activos conservan sus IPs reales, sus gateways y su enrutamiento. Un cliente simplemente recibe una respuesta overlay en lugar de una underlay.

Laboratorio de referencia

Una única zone corporativa se mantiene a lo largo de todos los pasos para que los nombres encajen:

ElementoValorRol
Zone corporativaacme.corpTu DNS interno existente
Subdominio delegadosecure.acme.corpReenviado a Access Gate
Resolver de Access Gate100.65.0.6Aloja los nombres de los activos protegidos
Activo de ejemploplc-line-1, underlay 10.0.0.3Resuelve al overlay 100.64.100.3

Así, plc-line-1.secure.acme.corp resuelve a 100.64.100.3, y el tráfico hacia ese nombre transita por Access Gate en su camino hacia el 10.0.0.3 real.

Cómo desplegar un Secure Twin con Twin DNS, paso a paso

1. Asignar a cada activo un nombre DNS

En Access Gate, abre Asset → [Asset], selecciona el icono de lápiz e introduce el prefijo del activo (su nombre).

Configuración del prefijo DNS de un activo en Access Gate
Configuración del prefijo DNS de un activo en Access Gate

El nombre ahora resuelve a la IP overlay del activo, de modo que el tráfico enviado a él se dirige a través del proxy de Access Gate en lugar de ir directamente al dispositivo.

2. Configurar el sufijo de zone en la subred

El sufijo se obtiene de la configuración de tu vnet, en Settings → Subnets → Overlay DNS Name. Configúralo con el subdominio que vas a delegar, secure.acme.corp, y todas las entradas de activo de esa subred lo heredan.

Nombre DNS overlay configurado en la subred
Nombre DNS overlay configurado en la subred

3. Confirmar la resolución en Access Gate

Antes de delegar, confirma que Access Gate resuelve el nombre a una dirección overlay.

Detalles del activo mostrando el nombre DNS resuelto
Detalles del activo mostrando el nombre DNS resuelto
Resolución DNS para el nombre del activo
Resolución DNS para el nombre del activo
dig @100.65.0.6 plc-line-1.secure.acme.corp +short
# 100.64.100.3   -> una dirección overlay confirma que Access Gate resuelve correctamente

4. Delegar el subdominio desde tu DNS (split DNS)

En tu DNS existente, reenvía la zone secure.acme.corp al resolver de Access Gate. Todo lo que quede fuera de ese subdominio permanece exactamente igual.

# BIND: forward only the delegated zone to Access Gate
zone "secure.acme.corp" {
    type forward;
    forward only;
    forwarders { 100.65.0.6; };   # Access Gate resolver
};

En Windows DNS esto es un Conditional Forwarder para secure.acme.corp que apunta a 100.65.0.6; la mayoría de los demás resolvers exponen el mismo concepto de «reenviar esta zone».

5. Verificar desde un cliente

Desde un cliente normal que use tu DNS corporativo, resuelve el activo por nombre. La respuesta debería ser una dirección overlay, y la sesión debería transitar por Access Gate.

nslookup plc-line-1.secure.acme.corp
# Address: 100.64.100.3   -> resuelto a través de la zone delegada, por Access Gate

Cómo es la ruta completa del tráfico

client  [asks corporate DNS for plc-line-1.secure.acme.corp]
  -> Corporate DNS (acme.corp)  [forwards secure.acme.corp -> Access Gate resolver]
  -> Access Gate resolver (100.65.0.6)  [answers 100.64.100.3, the overlay address]
  -> client connects to 100.64.100.3
  -> Access Gate (policy enforcement)  [maps 100.64.100.3 -> 10.0.0.3]
  -> plc-line-1 (10.0.0.3)

Desde el punto de vista del cliente, buscó un nombre y se conectó a él como siempre. En realidad, el nombre resolvió a una dirección overlay y la sesión pasó por Access Gate, sin ningún cambio en la IP real, el gateway ni el enrutamiento del activo.

Cuándo usarlo y cuándo no

Delegar un subdominio pone los activos con nombre bajo el Secure Twin sin tocarlos. Cambia un único forwarder en su DNS, y todos los nombres bajo él quedan encaminados a través del Access Gate. Combina de forma natural con los certificados SSL/TLS, que se emiten contra un nombre en lugar de contra una dirección.

Esto encaja cuando se accede a los activos por nombre, controla una zona que puede delegar, y está migrando un activo cada vez.

Use otra forma cuando se accede a los activos por IP directa. Twin IPs es el otro método por activo: cambia el destino al que apunta el activo en lugar de la respuesta que recibe. Para mover una subred completa en un solo cambio, use Source-Based Routing. Vea Elegir su despliegue de Secure Twin.