TroutTrout

Desplegar Secure Twin con Twin IPs

Apunta un activo directamente a la dirección de su overlay Secure Twin para que su tráfico transite por Access Gate y se apliquen las políticas, sin recablear la red.

7 min read · Last updated 2026-07-16

Cuando puedes cambiar con quién habla un activo, la forma más directa de ponerlo bajo Access Gate es apuntarlo a la dirección Secure Twin de su par. El activo sigue enviando el tráfico exactamente igual que antes, pero el destino ahora es una IP del overlay que se enruta a través de Access Gate para aplicar las políticas antes de llegar al dispositivo real.

Este es el más explícito de los cuatro métodos de despliegue: cambias una sola cosa en el activo, su dirección de destino, y todo lo demás se deriva del enrutamiento.

El objetivo

Algunos activos se pueden reconfigurar. Un HMI, un cliente SCADA o un historian suelen guardar la dirección del servidor con el que hablan en un campo de configuración normal que tienes permiso para editar. Cuando es así, no necesitas trucos de capa 2 ni DNS: simplemente le dices al activo que hable con la dirección de overlay de su par en lugar de la del underlay, y dejas que Access Gate traduzca el flujo de vuelta.

El efecto es el mismo que con todos los demás métodos de Secure Twin, los activos sensibles conservan su propia IP, gateway y enrutamiento, y la red underlay queda intacta, pero aquí la interceptación es totalmente explícita. No se falsifica nada. El activo se apunta a sabiendas al overlay, y el operador puede ver exactamente adónde va su tráfico.

Cómo funciona

Tres piezas trabajan en conjunto, ninguna de ellas sobre la propia red underlay:

  • El rango del overlay define un mapeo 1:1 (un "binat") entre cada dirección del underlay y su dirección de overlay Secure Twin. En este laboratorio conserva el último octeto: 10.0.0.X en el underlay se corresponde con 100.64.100.X en el overlay.
  • El destino del activo se cambia de la IP de underlay del par (10.0.0.3) a su IP de overlay (100.64.100.3). Este es el único cambio que se hace en cualquier dispositivo.
  • Una ruta lleva el rango del overlay hasta Access Gate. En un despliegue adyacente (lollipop) el router lo reenvía; en un despliegue en línea el gate lo transporta de forma nativa. Access Gate vuelve a mapear la dirección de overlay al dispositivo real, aplica la política del enclave y entrega el flujo.

Como solo cambia la dirección de destino, la propia IP del activo, su gateway y su lógica de vecindad quedan exactamente como estaban.

Laboratorio de referencia

El ejemplo siguiente reutiliza la misma subred plana de dispositivos que la guía de proxy ARP: un host detrás de un router, con Access Gate accesible a través del overlay en una arquitectura lollipop.

ElementoDirecciónRol
zt-a10.0.0.4Dispositivo heredado A (origen), reconfigurado para apuntar al overlay
zt-b10.0.0.3Dispositivo heredado B (destino)
Router10.0.0.1Gateway de borde y ruta hacia Access Gate
Access Gate100.65.0.4/29, Secure Twin 100.64.100.4/24Identidades del overlay, aplicación de políticas

El mapeo conserva el último octeto: 10.0.0.X en la subred local se corresponde con 100.64.100.X en el overlay, de modo que zt-b (10.0.0.3) es accesible como 100.64.100.3.

Paso a paso

1. Definir el rango del overlay

El rango del overlay es un rango de direcciones reservado para los activos protegidos por Access Gate, donde cada dirección de overlay se mapea 1:1 con una dirección del underlay. El valor por defecto es 100.64.0.0/16, parte del rango reservado CGNAT, por lo que no debería entrar en conflicto con las IP existentes. Los rangos de overlay se definen en la interfaz de usuario de Access Gate:

Definición de los rangos de overlay (Red Virtual) en Access Gate
Definición de los rangos de overlay (Red Virtual) en Access Gate

Para que los binats sean funcionales, las máscaras del overlay y del underlay deben coincidir en tamaño y los rangos no deben solaparse. En este laboratorio el overlay 100.64.100.0/24 se mapea al underlay 10.0.0.0/24.

2. Configurar el puerto Secure Twin

El puerto Secure Twin es la interfaz por la que Access Gate recibe el tráfico del overlay y lo devuelve al underlay. En la página de ajustes, selecciona el tipo de puerto:

Selección del tipo de puerto de la interfaz Secure Twin
Selección del tipo de puerto de la interfaz Secure Twin

Luego introduce los valores de interfaz del segmento:

Introducción de los valores de la interfaz Secure Twin
Introducción de los valores de la interfaz Secure Twin

Un ping ICMP a la interfaz confirma que está activa antes de dirigir cualquier tráfico hacia ella.

3. Apuntar el activo a su dirección Secure Twin

Este es el único cambio en el dispositivo. Dondequiera que zt-a guarde la dirección de su par, su configuración de aplicación, el destino de conexión del HMI o los ajustes del cliente, reemplaza la IP del underlay por la del overlay:

zt-a's target for zt-b:   10.0.0.3   ->   100.64.100.3

Puedes confirmar el nuevo camino desde el propio zt-a. El tráfico hacia 100.64.100.3 ahora se destina al overlay en lugar de a la subred local:

ping -c2 100.64.100.3   # ahora enrutado hacia Access Gate

4. Enrutar el rango del overlay hacia Access Gate

El activo ahora envía a una dirección de overlay, así que la red necesita reenviar ese rango a Access Gate. En un despliegue adyacente (lollipop), añade una ruta en el router; en un despliegue en línea el gate ya transporta el rango y este paso es nativo.

# En el router: reenviar el rango del overlay hacia Access Gate
ip route add 100.64.100.0/24 via <access-gate-ip>

Si prefieres que el router haga esta redirección en lugar del activo, consulta Desplegar Secure Twin mediante NAT de gateway (L3).

5. Verificar el camino completo

zt-a alcanza a su par en la dirección de overlay, y el tráfico ahora viaja a través de Access Gate en lugar de conmutarse directamente en la subred.

ping -c3 100.64.100.3

Access Gate vuelve a mapear 100.64.100.3 al zt-b real (10.0.0.3), aplica la política y devuelve la respuesta. Un TTL reducido en la respuesta confirma que el flujo atravesó el gate en lugar de quedarse local.

El camino completo

zt-a (10.0.0.4)  [target set to 100.64.100.3]
  -> Router (10.0.0.1)  [route 100.64.100.0/24 -> Access Gate]
  -> Access Gate (Secure Twin 100.64.100.4/24, policy enforcement)  [maps 100.64.100.3 -> 10.0.0.3]
  -> zt-b (10.0.0.3)
  -> and back, un-translated to zt-a

Desde el punto de vista de zt-a, abrió una sesión hacia un único destino explícito. En realidad cada trama pasó por Access Gate para su inspección y la aplicación de políticas, sin ningún cambio en la propia dirección, gateway o enrutamiento de zt-a, y ninguno en absoluto en zt-b.

El camino más explícito hacia Zero Trust

Modificar la IP de destino es la forma más transparente de poner un activo bajo Secure Twin: no hay nada que falsificar ni nada oculto, simplemente se le indica al activo adónde enviar su tráfico. Es la opción correcta cuando eres dueño de la configuración del activo y quieres que la interceptación sea visible en el propio dispositivo.

Cuando no puedes tocar el activo en absoluto, recurre al proxy ARP (L2) para lograr el mismo resultado en la capa 2, o a DNS para dirigir por nombre en lugar de por dirección. Los cuatro métodos ponen los activos heredados bajo la aplicación de Zero Trust mientras la producción sigue en línea y la red underlay queda intacta.