Access Gate necesita una ruta de red para que los usuarios remotos, los sitios remotos o la administración central puedan alcanzarlo. Esa ruta no está ligada a ninguna tecnología concreta. Access Gate es agnóstico respecto al transporte: se apoya en cualquier WAN o VPN que el sitio ya utilice y aplica el acceso localmente, en el propio gate, por encima de ella.
Cómo se alcanza
Access Gate se sitúa detrás de lo que ya transporta el tráfico hasta el sitio. No proporciona ni requiere una WAN o VPN específica, y aplica el acceso localmente sobre lo que llegue. Aquí conviene mantener separadas dos capas, porque son cosas distintas, no opciones que compiten entre sí.
1. El transporte: cómo llega el tráfico al sitio
Esto tiene que ver con la accesibilidad, no con el cifrado. A Access Gate se llega a través de su red existente como a cualquier otro host interno, ya sea una LAN enrutada, una WAN privada o un backbone MPLS entre sitios, o la internet pública. Un enlace WAN privado o MPLS ya es privado, así que a menudo no necesita nada más por encima.
2. Cifrado en tránsito: una superposición VPN, solo si la ruta no es ya privada
Si la ruta atraviesa redes no confiables, ejecute la VPN cifrada que ya utiliza. Los túneles site-to-site de IPSec, OpenVPN o WireGuard terminan en su firewall o router existente, y Access Gate vive detrás de ellos, aplicando el acceso por enclave sobre el tráfico descifrado. Una VPN es una superposición que ejecuta sobre un transporte; no es en sí misma un transporte, y MPLS es un transporte, no una VPN.
El cliente Tailscale integrado: la única superposición que trae Access Gate
Para los equipos que quieren una malla basada en identidad sin levantar su propio concentrador, Access Gate incluye un cliente Tailscale integrado, de modo que puede unirse a una tailnet directamente sin cambios de firewall ni recableado. Esta es la opción llave en mano y el único componente de conectividad que Access Gate proporciona por sí mismo; todo lo anterior es simplemente su red existente. Consulte Configurar Tailscale VPN en Access Gate.
Elegir un enfoque
No hay una única respuesta correcta. Elija en función de lo que ya ejecuta y de lo que necesita preservar:
- ¿Ya tiene un firewall haciendo IPSec, o un concentrador OpenVPN? Consérvelo. Alcance Access Gate detrás de él. No hay nada que arrancar.
- ¿Múltiples sitios con ingenieros itinerantes y sin ganas de concentradores? El cliente Tailscale integrado suele ser la vía más rápida, ya que el gate se une a la malla por sí mismo.
- ¿Postura de soberanía estricta o air-gapped? Un backbone WAN privado o MPLS mantiene el tráfico totalmente fuera de la internet pública, sin necesidad de una superposición cifrada. Access Gate es completamente on-premise y no tiene ninguna dependencia de nube propia, así que la capa de conectividad es el único punto por el que podría entrar un tercero, y usted la controla.
Lo que no cambia
Independientemente de cómo llegue el tráfico al gate:
- El control de acceso se aplica por enclave, ligado a una identidad nominal, con MFA donde se requiera. Consulte Acceso Remoto de Confianza Cero.
- La sesión se intermedia a través del proxy del gate y se registra para auditoría.
- No se instala nada en los PLC, HMI o servidores SCADA que hay detrás del gate.
El transporte es un detalle de entrega. La seguridad es la misma en todos los casos, y reside en el Access Gate.