Access Gate tiene cuatro modelos de despliegue. Revise la tabla para encontrar el más adecuado y luego expanda un modo para ver los detalles:
| Modo | Propósito principal | Ruta de tráfico | Cuándo usarlo |
|---|---|---|---|
| In-Line | Despliegue en línea sencillo en redes nuevas o existentes. | Access Gate se sitúa como appliance en línea y transporta el «bus seguro» (trunk). | [Opción recomendada] Cubre la mayoría de los escenarios (incluida la falta de switches gestionados) y la necesidad de mayor seguridad. Optimizado para la cobertura. |
| Lollipop | Integración mediante rutas en un entorno existente. | Aprovecha rutas y cambios de IP para proxyficar el tráfico | Switch gestionado existente, capacidad de introducir rutas. Optimizado para la mínima disrupción. |
| Bastion | Punto de entrada controlado para usuarios remotos | VPN → Access Gate → activos | Operadores remotos, proveedores, respuesta a incidentes |
| Multi-Site Mesh | Identidad y control entre sitios para activos y comunicaciones | Malla cifrada entre Access Gates | Organizaciones multiplanta, servicios compartidos entre sitios, fusiones y adquisiciones |
Access Gate como plataforma
Access Gate es una VNF (función de red virtualizada): la pila de seguridad se desacopla del hardware propietario, de modo que se ejecuta como una VM en el host x86 que ya posee. Esto tiene dos consecuencias que conviene planificar.
- Usted elige el formato. La misma función se ejecuta en un appliance, en un mini-PC en un sitio remoto o en una VM sobre un hipervisor existente. La seguridad ya no depende de una caja concreta.
- El host se convierte en una plataforma de servicios. Como la puerta ya se sitúa en el camino del tráfico (o junto a él), el mismo host puede ejecutar los servicios seguros que necesitan incorporar la OT: acceso remoto, pasarelas de protocolo, DNS y hora, uso compartido de archivos, un historiador o cuadros de mando, y un servidor de actualizaciones, cada uno mediado por las mismas políticas de identidad y acceso.
Por eso las decisiones de despliegue de más abajo tratan sobre cobertura e impacto, no sobre comprar más hardware. Consulte Desplegar una PKI con Access Gate para ver un servicio modelado de esta forma.
Modo In-Line (Despliegue estándar)
In-Line es la forma más sencilla de desplegar un Access Gate. El appliance se sitúa en la ruta del tráfico y transporta las propias VLAN, rutas y el switch principal de la red.
- Access Gate se conecta al switch de acceso (por ejemplo, switches Cisco Catalyst, Fortinet o Netgear) en un puerto trunk (VLAN etiquetadas) y transporta esas VLAN a través del gate.
- Las máquinas de la red usan Access Gate como puerta de enlace.
Como el gate está en línea y transporta las VLAN, puede desplegar el secure twin: un gemelo enrutado de capa 3 (L3) de la dirección de un activo que permite a Access Gate interceptar y controlar su tráfico. Como con cualquier dispositivo de red en línea, planifique la disponibilidad (por ejemplo, un par de alta disponibilidad) y la redundancia.
Las máquinas alcanzan el gemelo de una de dos formas:
- Configuración directa en la máquina, usando la dirección IP del gemelo.
- NAT entre VLAN.
Por diseño, esta configuración sigue permitiendo el tráfico entre máquinas a través de sus direcciones underlay si el tráfico ocurre "por debajo" del punto de control. De ahí el siguiente punto 👇
Interceptación activa (L3) del tráfico intra-VLAN
El tráfico entre dos máquinas de la misma VLAN se conmuta en la capa 2 y nunca llega a la puerta de enlace, por lo que interceptarlo requiere uno de estos patrones:
- Una IP gemela en los flujos a proteger, por ejemplo un sistema de pasarela que se comunica con un colector.
- Escucha pasiva únicamente, el caso recomendado para sistemas isócronos o de difusión (broadcast), donde un salto L3 en línea rompería la temporización o el multicast.
- La migración de un sistema a otra VLAN, por ejemplo un puesto de control SCADA, y su sustitución por un proxy ARP en Access Gate dentro de su VLAN de origen.
Modo Lollipop
Lollipop es la opción de bajo impacto. Access Gate se conecta junto a la red en lugar de transportar sus VLAN y trunks, y el tráfico se dirige hacia él de forma lógica en lugar de física. Encaja cuando ya dispone de un switch gestionado y puede introducir unas pocas rutas, y desea la menor disrupción posible en un sitio en producción.
Cuándo encaja Lollipop
Elija Lollipop cuando el transporte completo es más de lo que necesita por ahora:
- Dispone de un switch gestionado y puede añadir rutas: la aplicación se redirige mediante DNS y enrutamiento, por lo que no se requiere recablear a un puerto trunk.
- Desea una disrupción mínima: las rutas, VLAN y direccionamiento IP existentes permanecen intactos, lo que mantiene el cambio pequeño en un sitio brownfield.
- Está protegiendo rutas de acceso concretas: Lollipop aplica los flujos que le indique, en lugar de transportar cada VLAN a través de la puerta.
Cómo se comporta una vez desplegado:
- Ubicación adyacente: el appliance se sitúa junto a la red en lugar de en la ruta principal.
- Interceptación definida por software: el tráfico se redirige mediante DNS y enrutamiento.
- Degradación controlada: la red sigue funcionando si el appliance está fuera de línea.
- Sin cambios físicos en la red: no hay que recablear nada en el fabric del switch para empezar.
Cuando necesite en cambio la máxima cobertura y control, despliegue In-Line para que la puerta transporte ella misma las VLAN y trunks. Lollipop e In-Line son dos puntos del mismo dial: adyacente para menor impacto, in-line para un transporte más completo.
Flujo del tráfico
Sin Access Gate (red subyacente): Client → Asset
Con Access Gate (red superpuesta activa): Client → Access Gate (proxy) → Asset
El cliente nunca accede al activo directamente; siempre pasa a través del proxy. Access Gate termina la sesión del cliente y abre una segunda sesión independiente hacia el activo (mostrada en el diagrama de abajo).
Como cada sesión se intermedia de esta forma, Access Gate puede imponer autenticación basada en identidad, control de acceso y registro de sesiones delante de activos que no disponen de ninguno de ellos.

Cómo funciona
- Visibilidad: Access Gate observa el tráfico mediante un flujo NetFlow desde el router (NetFlow es solo para descubrimiento y monitorización, no para la aplicación de políticas). Consulte Monitorización del tráfico y Exportación NetFlow.
- Overlay: construye un espacio de IP superpuesto (habitualmente
100.64.0.0/16) que mapea los servicios protegidos a rutas gestionadas por proxy. - Aplicación: el DNS resuelve los nombres de host protegidos a direcciones IP superpuestas, y el enrutamiento dirige ese tráfico superpuesto a través de Access Gate.
- Los activos permanecen en su red subyacente original, sin cambios.
Ventajas
- No se añade nada a la ruta principal del tráfico.
- No se requieren cambios físicos en la red.
- Fácil de desplegar y retirar.
- La red continúa operando con normalidad si Access Gate está fuera de línea.
Modo Bastion para acceso remoto
Qué es: Access Gate se convierte en el único punto de entrada controlado para los usuarios que acceden desde fuera del sitio. Los usuarios remotos se conectan mediante VPN (Tailscale/WireGuard) a Access Gate, y Access Gate gestiona el acceso a los activos protegidos a través de su proxy. Consulte Acceso remoto Zero Trust y Gestión de accesos privilegiados para los modelos por usuario.
Por qué existe este modo (el problema que resuelve): El acceso remoto a OT o IT sensible suele terminar en uno de estos patrones:
- VPN plana hacia la LAN
- Jump box / servidor RDP
- Herramientas de acceso remoto de proveedores
Qué mejora el modo Bastion
- Acceso remoto con mínimos privilegios
- Perímetro más robusto
- Auditabilidad
- Seguridad operacional
- Acceso de proveedores sin exposición permanente
Cuándo elegirlo
- Necesita acceso remoto para operadores, IT, proveedores o respuesta a incidentes.
- Quiere evitar que "VPN = estar dentro de la LAN".
- Necesita registros y evidencias consistentes para controles de tipo NIS2/CMMC/NIST.
Access Gate actúa como gateway VPN, permitiendo a los usuarios remotos acceder de forma segura a los activos en sitio. El flujo de red es el siguiente:
Remote Users → VPN (Tailscale / WireGuard) → Access Gate → Protected Assets

Multi-Site Mesh (Avanzado)
Qué es: Varios Access Gates forman una malla cifrada entre sitios. Cada sitio mantiene su red subyacente local sin cambios, pero determinados activos y servicios quedan accesibles entre sitios mediante políticas controladas basadas en identidad.
Por qué existe este modo (el problema que resuelve): Las organizaciones con múltiples sitios suelen terminar con:
- VPNs site-to-site planas
- Ingeniería de red compleja
- Controles inconsistentes por sitio
Qué mejora la malla
- Zero Trust entre sitios: a Alice en el sitio A se le concede acceso a una CNC específica en el sitio B, verificada por identidad, sin ningún alcance lateral a nada más. Consulte Compartición de entidades entre sitios.
- Postura de seguridad estandarizada
- Despliegue más rápido
- Registro y documentación unificados para auditores
Casos de uso habituales
- Un equipo de ingeniería central necesita acceso controlado a máquinas en distintas plantas.
- Los servicios compartidos (historians, repositorios de parches, copias de seguridad, monitorización) deben ser accesibles de forma segura.
- Entornos de fusiones y adquisiciones o multi-entidad donde las redes deben permanecer separadas pero se requiere colaboración.
- Se prefiere "conectividad como política" en lugar de "conectividad como enrutamiento".
Varios Access Gates se interconectan mediante VPN para proporcionar conectividad segura entre sitios:
Site A Assets ← Access Gate A ←→ Access Gate B → Site B Assets

Requiere: Configuración de la funcionalidad Site Mesh, consulte Compartición de entidades entre sitios.