TroutTrout

Inicio rápido

Pon en marcha Access Gate con visibilidad de red y un enclave protegido, sin tocar tus activos de producción o OT.

8 min read · Last updated 2026-07-06

Requisitos previos

Antes de comenzar, asegúrese de contar con:

  • Appliance Access Gate con fuente de alimentación
  • Dos cables Ethernet
  • Puerto de switch disponible con acceso a la red
  • Dirección IP para la interfaz de administración del Access Gate
  • Navegador web (Chrome, Firefox o Edge)
  • Credenciales de administrador para la configuración inicial
  • Comprensión del diseño final de la arquitectura de red

Al finalizar esta guía de inicio rápido:

  • La consola del Access Gate será accesible desde un navegador web en 192.168.254.50 (parte de la red de administración)
  • Se habrá creado un Secure Twin para dirigir el tráfico a través del Access Gate para su control

Arquitectura final

Diseño de red final obtenido en esta guía de inicio rápido
Diseño de red final obtenido en esta guía de inicio rápido

Descripción general

Seis pasos, aproximadamente 15-20 minutos:

  1. Conectar el Access Gate a su red
  2. Configurar el appliance y proteger la cuenta de administrador
  3. Descubrir sus activos y construir el inventario
  4. Segmentar los activos sensibles en un enclave protegido
  5. Autorizar el acceso con políticas basadas en identidad
  6. Verificar que el acceso fluye a través del proxy
Paso 1: Conexión física y configuración de puertos

Con dos cables Ethernet, conecte el Access Gate a dos puertos de su router existente.

Primera conexión: el overlay

La primera conexión crea el overlay, la ruta dedicada que los activos utilizarán posteriormente para proteger sus comunicaciones. Se recomienda:

  1. Cree una red 100.65.0.1/29 en su router, con la puerta de enlace (su router existente) en 100.65.0.1 y el puerto overlay del Access Gate en 100.65.0.6.
  2. Añada una ruta para las IPs en el rango 100.64.0.0/16 con una puerta de enlace de 100.65.0.6. Esta ruta envía todos los paquetes del overlay al Access Gate para su proxy y enrutamiento.
  3. Conecte un cable Ethernet entre el puerto que configuró y el puerto overlay del Access Gate (generalmente el puerto 1).

Ese rango reservado 100.64.0.0/16 es su Secure Twin: un espacio de direcciones paralelo donde incorpora activos a la comunicación segura de uno en uno, sin modificar la producción. Asigne a cada activo un nombre DNS para que sea accesible por URL (consulte Configuración del DNS del Access Gate).

Segunda conexión: la interfaz de administración

La segunda conexión conecta la interfaz de administración del Access Gate a su red de administración.

  1. Conecte un cable Ethernet entre un puerto de su router (o switch) vinculado a la red de administración y el puerto de administración del Access Gate (generalmente el puerto 5).
  2. Si esa red distribuye concesiones DHCP, la interfaz de administración recibe una IP automáticamente. De lo contrario, toma por defecto 10.0.0.1 tras aproximadamente un minuto.

Resultado de este paso

Conexión física y configuración de puertos
Conexión física y configuración de puertos
Paso 2: Configuración inicial

Acceder a la interfaz de administración

  1. Abra un navegador web y navegue a la IP de administración del Access Gate: https://{ip} (la asociada al segundo cable anterior).
  2. Acepte la advertencia del certificado autofirmado (configuraremos TLS adecuado más adelante).
  3. Inicie sesión con las credenciales predeterminadas: Usuario: admin, contraseña: hello.

Proteger la cuenta

  1. Una vez conectado, vaya a Settings → Accounts.
  2. Cambie la contraseña de administrador.
  3. Cree un usuario dedicado para usted con los niveles de permisos adecuados.
Paso 3: Descubrimiento de activos

Ahora viene la parte interesante: ver qué hay realmente en su red.

El Access Gate descubre activos de forma pasiva a partir del tráfico en el span de puerto que monitoriza. Observa los flujos y construye una imagen en tiempo real de sus dispositivos, sus protocolos y cómo se comunican entre sí, sin ningún escaneo activo que pueda perturbar equipos OT sensibles.

Pestaña Monitor poblándose con dispositivos descubiertos
Pestaña Monitor poblándose con dispositivos descubiertos

Registrar activos

  1. Desde la pestaña Monitor, haga clic en Register Asset en un dispositivo desconocido para añadirlo a su inventario.
  2. Introduzca el nombre del activo.
  3. Vaya a la pestaña Asset para ver cómo se puebla el inventario.
Activos poblados en el inventario
Activos poblados en el inventario

Para cada activo puede añadir más detalles (nombre, número de serie, nivel de riesgo y más) haciendo clic en el icono del lápiz.

Paso 4: Crear un enclave

El overlay y el Secure Twin ya están en funcionamiento desde el Paso 1, por lo que puede pasar directamente a crear el enclave que protegerá sus activos sensibles.

Crear el enclave

  1. Navegue a Enclaves → Create Enclave.
  2. Asigne a su enclave un nombre descriptivo: Production Floor o CUI Systems Sales Access.
  3. Complete la Description y el Security Level.
  4. Haga clic en Save.

Añadir activos y principales

  1. Navegue a su enclave recién creado, Enclaves → [Your Enclave].
  2. Añada activos y principales haciendo clic en Edit Principals.
  3. Seleccione las entidades que desea gestionar en este enclave.
Añadir usuarios, grupos de usuarios y activos a un enclave
Añadir usuarios, grupos de usuarios y activos a un enclave

En este punto el enclave existe, pero aún debe conceder acceso.

Paso 5: Configurar el control de acceso

Ahora defina los permisos dentro del enclave.

  1. En la vista de tabla, haga clic en un mosaico Blocked.
  2. Use el interruptor para conceder acceso.
  3. El menú desplegable Advanced expone capacidades de control de acceso más avanzadas: TLS, VPN, Access Screen.
  4. Haga clic en Save.

Este es el momento en que el Access Gate comienza a controlar el acceso de forma activa.

Conceder acceso dentro del enclave
Conceder acceso dentro del enclave

Consulte Proteger un activo con enclaves para el recorrido completo.

Paso 6: Verificar el acceso

Verifiquemos el acceso a través del enclave y el proxy.

  1. Desde su equipo, compruebe que ahora resuelve el activo:
    nslookup {asset_name}.{DNS_name}
    # for example: nslookup cui_server.acme.tr-sec.net
    
Resolución del activo a través del DNS del Access Gate
Resolución del activo a través del DNS del Access Gate
  1. Compruebe que puede hacer ping a la IP devuelta.
  2. Verifique que el protocolo previsto es accesible:
    curl http://cui_server.acme.tr-sec.net
    # for example, for an HTTP server
    
Tráfico proxificado a través del Access Gate
Tráfico proxificado a través del Access Gate

El proxy del Access Gate intercepta y reenvía el tráfico de forma transparente según los permisos.

Lo que ha logrado

En 15-20 minutos, ha obtenido:

  • Visibilidad de red : inventario de activos en IT, OT e IoT
  • Un enclave protegido : sistemas sensibles aislados con redes overlay
  • Acceso DNS : resolución de activos por URL
  • Sin cambios en la infraestructura : sin modificaciones de VLAN ni reasignaciones de IP

Esta base aborda de inmediato varios requisitos de cumplimiento: inventario y clasificación de activos, control de acceso y autenticación, y segmentación de red.

Próximos pasos

A continuación, implemente el acceso basado en identidad, para que los usuarios deban autenticarse antes de acceder a los activos protegidos. Continúe aquí.


Resolución de problemas

El Access Gate no responde en la interfaz de administración
  • Compruebe las conexiones físicas de los cables
  • Verifique que el puerto del switch está activo (luz de enlace encendida)
  • Confirme la dirección IP mediante DHCP o los registros de red
  • Asegúrese de que ninguna regla de firewall bloquee HTTPS (puerto 443)
  • Compruebe que accede a la interfaz de administración a través de HTTPS
No aparecen dispositivos en el descubrimiento
  • Verifique que el puerto de monitorización recibe tráfico reflejado (compruebe la configuración de netflow del switch)
  • Asegúrese de que el puerto de monitorización incluye tráfico de entrada y salida
  • Compruebe que la VLAN monitorizada incluye dispositivos activos
  • Revise Settings → Logs para detectar cualquier error generado por el Access Gate
Los activos del enclave no son accesibles desde el Access Gate
  • Verifique que el Access Gate puede alcanzar los activos en la red underlay
  • Compruebe que los firewalls de los activos permiten la IP del Access Gate
  • Confirme que existen dos rutas en su router: una para el Access Gate y otra para el rango overlay