TroutTrout

Déployer Access Gate avec Cisco Catalyst

Câblez un Access Gate à un commutateur Cisco Catalyst de bout en bout : deux ports sur deux sous-réseaux, la route overlay, le DNS, et le routage basé sur la source ou sur la destination, afin que le trafic OT transite par le gate.

9 min read · Last updated 2026-08-16

Ce guide accompagne un commutateur Cisco Catalyst L3 de « Access Gate dans le rack » à « trafic OT circulant à travers la passerelle », de bout en bout. Vous connectez deux ports, attribuez à la passerelle une place sur le réseau et choisissez comment le trafic l'atteint. Rien ne change sur les équipements OT.

Ce que vous allez construire

Access Gate câblé à un routeur existant par deux ports : un port admin sur le VLAN admin et un port de protection sur un sous-réseau /29 dédié
Access Gate câblé à un routeur existant par deux ports : un port admin sur le VLAN admin et un port de protection sur un sous-réseau /29 dédié

Access Gate est un équipement physique que vous câblez à deux ports de commutateur sur deux sous-réseaux différents : un port admin sur votre VLAN admin, et un port de protection sur un petit sous-réseau dédié qui transporte le trafic que vous acheminez à travers la passerelle.

Laboratoire de référence

ÉlémentAdresseRôle
VLAN admin192.168.254.0/24Réseau depuis lequel la console web d'Access Gate est accessible
Port admin d'Access Gate (5)DHCP, ou 192.168.254.50Interface de gestion
Sous-réseau de protection100.65.0.0/29, commutateur 100.65.0.1Lien point à point vers la passerelle
Port de protection d'Access Gate (1)100.65.0.6Trafic entrant/sortant, overlay et résolveur DNS
Overlay Secure Twin100.64.0.0/16Espace parallèle ; chaque équipement obtient un jumeau 1:1
Sous-réseau OT192.168.1.0/24, PLC 192.168.1.10 (jumeau 100.64.1.10)Équipements, inchangés
Zone DNSsecure.acme.corp, résolveur 100.65.0.6Noms des équipements

1. Connectivité physique : deux ports, deux sous-réseaux

Placez le port admin et le port de protection sur des sous-réseaux différents afin que le trafic de gestion et le trafic acheminé ne partagent jamais le même domaine de diffusion. Le VLAN admin est votre réseau de gestion existant ; le sous-réseau de protection est un /29 dédié.

! Admin VLAN (management) and a dedicated protection subnet
vlan 254
 name ADMIN
vlan 65
 name AG-PROTECT
!
interface Vlan254
 ip address 192.168.254.1 255.255.255.0
interface Vlan65
 ip address 100.65.0.1 255.255.255.248
!
! Access Gate admin port  -> switchport in the admin VLAN
interface GigabitEthernet1/0/5
 description Access-Gate-ADMIN (port 5)
 switchport mode access
 switchport access vlan 254
!
! Access Gate protection port -> switchport in the protection VLAN
interface GigabitEthernet1/0/1
 description Access-Gate-PROTECT (port 1)
 switchport mode access
 switchport access vlan 65

Câblez Gi1/0/5 au port admin (5) d'Access Gate et Gi1/0/1 au port de protection (1). L'interface admin obtient un bail DHCP depuis le VLAN admin, ou prend par défaut l'adresse 10.0.0.1 après environ une minute en l'absence de serveur DHCP ; définissez-la en statique à 192.168.254.50 depuis la console si vous préférez une adresse fixe.

2. Ajouter une route vers l'overlay

Le Secure Twin réside dans l'overlay 100.64.0.0/16, l'espace d'adressage parallèle où chaque équipement obtient un jumeau. Ajoutez une route statique pour que tout trafic à destination de cette plage soit transmis via 100.65.0.6, le port de protection d'Access Gate :

ip route 100.64.0.0 255.255.0.0 100.65.0.6

Lisez-la ainsi : pour le réseau de destination 100.64.0.0/16, envoyer le paquet à 100.65.0.6. À partir de là, tout paquet adressé à une adresse jumeau (overlay) quitte le commutateur, arrive sur Access Gate par son port de protection, et la passerelle le proxifie vers l'équipement réel. Atteindre une adresse jumeau est donc ce qui fait passer le flux à travers la passerelle.

3. Pointer le DNS vers Access Gate

La passerelle héberge un résolveur à 100.65.0.6 qui traduit les noms d'équipements en adresses overlay. Vous pouvez l'utiliser pour tout le trafic ou uniquement pour un sous-domaine.

  • Tout le trafic : distribuez le résolveur aux clients via DHCP :

    ip dhcp pool OT
     network 192.168.1.0 255.255.255.0
     default-router 192.168.1.1
     dns-server 100.65.0.6
    
  • Sous-domaine uniquement : conservez votre DNS existant et transférez uniquement secure.acme.corp vers la passerelle avec un redirecteur conditionnel sur votre serveur DNS de site (Windows DNS, BIND ou Infoblox). Consultez Configuration du DNS d'Access Gate pour le schéma DNS partagé (split-DNS).

4. Acheminer le trafic à travers la passerelle

Deux façons d'amener le trafic vers la passerelle. Le routage basé sur la source sécurise ce qui **vient d'**un réseau : vous filtrez sur le point de départ du paquet. Le routage basé sur la destination sécurise ce qui va vers un équipement : vous filtrez sur sa destination. Utilisez l'un, l'autre, ou les deux, selon ce que vous voulez protéger. Dans les deux cas, l'Access Gate assure la traduction entre l'adresse réelle de l'équipement et son jumeau.

Basé sur la source : sécuriser ce qui vient du sous-réseau OT
ip access-list extended OT-TRAFFIC
 permit ip 192.168.1.0 0.0.0.255 any
!
route-map STEER-OT permit 10
 match ip address OT-TRAFFIC
 set ip next-hop 100.65.0.6
!
interface Vlan1
 description OT SVI
 ip policy route-map STEER-OT

Chaque paquet qui quitte le sous-réseau OT part vers la passerelle, quelle que soit sa destination. Une seule règle place tout le sous-réseau sous le Secure Twin sans toucher à aucun équipement. Il s'agit de la forme Catalyst du routage basé sur la source.

Basé sur la destination : sécuriser ce qui va vers un équipement
! La route overlay de l'étape 2 couvre déjà tous les jumeaux
ip route 100.64.0.0 255.255.0.0 100.65.0.6
!
! Ou un seul équipement
ip route 100.64.1.10 255.255.255.255 100.65.0.6

Tout ce qui est adressé à un jumeau part vers la passerelle, quel que soit l'expéditeur. Aucun PBR nécessaire, c'est du routage par destination ordinaire. Consultez NAT de passerelle (L3).

5. Vérifier le chemin complet

Depuis un équipement OT, atteignez une destination exactement comme avant. Le commutateur achemine désormais le flux à travers la passerelle à la sortie.

ping 192.168.2.20   ! from the OT device (192.168.1.10)

Sur Access Gate, le flux apparaît dans son enclave avec l'identité overlay de l'équipement (100.64.1.10) ; l'identité, la politique et le chiffrement s'appliquent avant que le paquet soit transmis, et la réponse est NATée vers l'équipement réel.

Vous pouvez également tester la direction IT vers OT : depuis un client IT, atteignez un équipement OT par son adresse jumeau ou son nom DNS (ping 100.64.1.10). La route overlay achemine ce paquet vers la passerelle, qui le proxifie vers l'équipement réel.

Ce qui réside où

Le Catalyst ne contient qu'une seule chose : une règle qui dit, en substance, « ces paquets, transmets-les à ce prochain saut ». Qu'elle porte sur la source ou sur la destination, elle est statique.

Tout le reste réside sur Access Gate : authentification, ACL d'enclave, proxification, injection de credentials, enregistrement de sessions, terminaison TLS et journalisation. Rien de tout cela n'est exprimable sur un Catalyst 9300, et rien de tout cela n'y est configuré.

Cette séparation mérite d'être énoncée clairement à l'équipe réseau, car « nous devons configurer votre commutateur cœur de réseau » semble alarmant jusqu'à ce qu'ils voient qu'il s'agit d'une règle de transfert, pas d'un moteur de politique. Leur gestion des changements ne voit qu'une route-map, une seule fois.

Récapitulatif

Vous avez câblé deux ports Catalyst sur deux sous-réseaux (VLAN admin + protection /29), adressé la passerelle à 100.65.0.6, routé l'overlay vers elle, pointé le DNS vers son résolveur et acheminé le trafic par la source, par la destination, ou les deux. Le trafic OT circule désormais à travers Access Gate sans aucune modification sur les équipements.

Ressources associées