Ce guide accompagne un commutateur Cisco Catalyst L3 depuis « Access Gate dans le rack » jusqu'à « trafic OT circulant à travers la passerelle », de bout en bout. Vous connectez deux ports, attribuez une place à la passerelle sur le réseau et choisissez comment le trafic l'atteint. Rien ne change sur les équipements OT.
Ce que vous allez construire
L'Access Gate est un équipement physique que vous câblez sur deux ports de commutateur appartenant à deux sous-réseaux différents : un port admin sur votre VLAN admin, et un port de protection sur un petit sous-réseau dédié qui transporte le trafic que vous dirigez à travers la passerelle.
Laboratoire de référence
| Élément | Adresse | Rôle |
|---|---|---|
| VLAN admin | 192.168.254.0/24 | Réseau depuis lequel la console web de l'Access Gate est accessible |
| Port admin de l'Access Gate (5) | DHCP, ou 192.168.254.50 | Interface de gestion |
| Sous-réseau de protection | 100.65.0.0/29, commutateur 100.65.0.1 | Lien point à point vers la passerelle |
| Port de protection de l'Access Gate (1) | 100.65.0.6 | Trafic entrant/sortant, overlay et résolveur DNS |
| Overlay Secure Twin | 100.64.0.0/16 | Espace parallèle ; chaque équipement obtient un jumeau 1:1 |
| Sous-réseau OT | 192.168.1.0/24, PLC 192.168.1.10 (jumeau 100.64.1.10) | Équipements, inchangés |
| Zone DNS | secure.acme.corp, résolveur 100.65.0.6 | Noms des équipements |
1. Connectivité physique : deux ports, deux sous-réseaux
Placez le port admin et le port de protection sur des sous-réseaux différents afin que le trafic de gestion et le trafic dirigé ne partagent jamais le même domaine de diffusion. Le VLAN admin est votre réseau de gestion existant ; le sous-réseau de protection est un /29 dédié.
! Admin VLAN (management) and a dedicated protection subnet
vlan 254
name ADMIN
vlan 65
name AG-PROTECT
!
interface Vlan254
ip address 192.168.254.1 255.255.255.0
interface Vlan65
ip address 100.65.0.1 255.255.255.248
!
! Access Gate admin port -> switchport in the admin VLAN
interface GigabitEthernet1/0/5
description Access-Gate-ADMIN (port 5)
switchport mode access
switchport access vlan 254
!
! Access Gate protection port -> switchport in the protection VLAN
interface GigabitEthernet1/0/1
description Access-Gate-PROTECT (port 1)
switchport mode access
switchport access vlan 65
Câblez Gi1/0/5 sur le port admin (5) de l'Access Gate et Gi1/0/1 sur le port de protection (1). L'interface admin obtient un bail DHCP depuis le VLAN admin, ou prend par défaut l'adresse 10.0.0.1 après environ une minute en l'absence de serveur DHCP ; configurez-la en statique à 192.168.254.50 depuis la console si vous préférez une adresse fixe.
2. Ajouter une route vers l'overlay
Le Secure Twin réside dans l'overlay 100.64.0.0/16, l'espace d'adressage parallèle où chaque équipement obtient un jumeau. Ajoutez une route statique pour que tout trafic à destination de cette plage soit transmis via 100.65.0.6, le port de protection de l'Access Gate :
ip route 100.64.0.0 255.255.0.0 100.65.0.6
À lire ainsi : pour le réseau de destination 100.64.0.0/16, envoyer le paquet à 100.65.0.6. Désormais, tout paquet adressé à une adresse jumeau (overlay) quitte le commutateur, arrive à l'Access Gate sur son port de protection, et la passerelle le proxifie vers l'équipement réel. Atteindre une adresse jumeau est donc ce qui fait transiter le flux par la passerelle.
3. Pointer le DNS vers l'Access Gate
La passerelle héberge un résolveur à 100.65.0.6 qui traduit les noms d'équipements en adresses overlay. Vous pouvez l'utiliser pour tout le trafic ou uniquement pour un sous-domaine.
-
Tout le trafic : distribuez le résolveur aux clients via DHCP :
ip dhcp pool OT network 192.168.1.0 255.255.255.0 default-router 192.168.1.1 dns-server 100.65.0.6 -
Sous-domaine uniquement : conservez votre DNS existant et transférez uniquement
secure.acme.corpvers la passerelle avec un redirecteur conditionnel sur votre serveur DNS de site (Windows DNS, BIND ou Infoblox). Consultez Configuring Access Gate DNS pour le schéma DNS partagé (split-DNS).
4. Diriger le trafic à travers la passerelle
Choisissez selon que vous souhaitez couvrir un sous-réseau entier ou atteindre des équipements spécifiques.
-
Par source (sous-réseau OT entier) : routez par politique tout le trafic issu du sous-réseau OT vers la passerelle avec PBR. Une seule règle place le sous-réseau sous le Secure Twin sans toucher aucun équipement :
ip access-list extended OT-TRAFFIC permit ip 192.168.1.0 0.0.0.255 any ! route-map STEER-OT permit 10 match ip address OT-TRAFFIC set ip next-hop 100.65.0.6 ! interface Vlan1 description OT SVI ip policy route-map STEER-OTFonctionnement : l'ACL
OT-TRAFFICcorrespond à tout paquet dont la source appartient au sous-réseau OT ; la route-map définit le prochain saut de ces paquets à100.65.0.6, le port de protection de la passerelle ; l'application de la route-map au SVI OT signifie que tout paquet en provenance de l'OT est routé par politique vers la passerelle quelle que soit sa destination. C'est la forme Catalyst du routage par source. -
Par destination (équipements spécifiques) : atteignez les équipements par leurs adresses jumeau via la route overlay de l'étape 2, ou ajoutez une route vers une destination spécifique via
100.65.0.6. Utilisez cette méthode pour un contrôle par flux ; consultez NAT de passerelle (L3).
5. Vérifier le chemin complet
Depuis un équipement OT, atteignez une destination exactement comme avant. Le commutateur dirige désormais le flux à travers la passerelle à la sortie.
ping 192.168.2.20 ! from the OT device (192.168.1.10)
Sur l'Access Gate, le flux apparaît dans son enclave avec l'identité overlay de l'équipement (100.64.1.10) ; l'identité, la politique et le chiffrement s'appliquent avant que le paquet soit transmis, et la réponse est NATée vers l'équipement réel.
Vous pouvez également tester la direction IT vers OT : depuis un client IT, atteignez un équipement OT par son adresse jumeau ou son nom DNS (ping 100.64.1.10). La route overlay achemine ce paquet vers la passerelle, qui le proxifie vers l'équipement réel.
Récapitulatif
Vous avez câblé deux ports Catalyst sur deux sous-réseaux (VLAN admin + protection /29), adressé la passerelle à 100.65.0.6, routé l'overlay vers elle, pointé le DNS vers son résolveur et dirigé le trafic avec PBR ou une route par destination. Le trafic OT transite désormais par l'Access Gate sans aucune modification sur les équipements.