Ce guide accompagne un Fortinet FortiGate de « Access Gate dans le rack » à « trafic OT circulant à travers la passerelle », de bout en bout. Vous connectez deux ports, attribuez une place à la passerelle sur le réseau et choisissez comment le trafic l'atteint. Rien ne change sur les équipements OT. La CLI est présentée ; chaque étape a un équivalent dans l'interface graphique sous Network et Policy & Objects.
Ce que vous allez construire
L'Access Gate est un équipement physique que vous câblez sur deux ports de deux sous-réseaux différents : un port d'administration sur votre VLAN d'administration, et un port de protection sur un petit sous-réseau dédié qui transporte le trafic que vous dirigez à travers la passerelle.
Laboratoire de référence
| Élément | Adresse | Rôle |
|---|---|---|
| VLAN d'administration | 192.168.254.0/24 | Réseau depuis lequel la console web de l'Access Gate est accessible |
| Port d'administration de l'Access Gate (5) | DHCP, ou 192.168.254.50 | Interface de gestion |
| Sous-réseau de protection | 100.65.0.0/29, FortiGate 100.65.0.1 | Lien point à point vers la passerelle |
| Port de protection de l'Access Gate (1) | 100.65.0.6 | Trafic entrant/sortant, overlay et résolveur DNS |
| Overlay Secure Twin | 100.64.0.0/16 | Espace parallèle ; chaque équipement obtient un jumeau 1:1 |
| Sous-réseau OT | 192.168.1.0/24, PLC 192.168.1.10 (jumeau 100.64.1.10) | Équipements, inchangés |
| Zone DNS | secure.acme.corp, résolveur 100.65.0.6 | Noms des équipements |
1. Connectivité physique : deux ports, deux sous-réseaux
Placez le port d'administration et le port de protection sur des sous-réseaux différents afin que le trafic de gestion et le trafic dirigé ne partagent jamais le même domaine de diffusion. Utilisez deux ports physiques (ou deux sous-interfaces VLAN sur un trunk).
config system interface
edit "admin"
set ip 192.168.254.1 255.255.255.0
set allowaccess ping https ssh
set interface "port5"
set vlanid 254
next
edit "ag-protect"
set ip 100.65.0.1 255.255.255.248
set allowaccess ping
set interface "port1"
set vlanid 65
next
end
Câblez le port FortiGate portant admin vers le port d'administration (5) de l'Access Gate, et le port portant ag-protect vers le port de protection (1). L'interface d'administration obtient un bail DHCP depuis le VLAN d'administration, ou prend la valeur par défaut 10.0.0.1 après environ une minute en l'absence de serveur DHCP ; configurez-la en statique à 192.168.254.50 depuis la console si vous préférez une adresse fixe.
2. Ajouter une route vers l'overlay
Le Secure Twin réside dans l'overlay 100.64.0.0/16, l'espace d'adressage parallèle où chaque équipement obtient un jumeau. Ajoutez une route statique pour que tout trafic à destination de cette plage soit transmis via 100.65.0.6, le port de protection de l'Access Gate (sortant par l'interface ag-protect) :
config router static
edit 0
set dst 100.64.0.0 255.255.0.0
set gateway 100.65.0.6
set device "ag-protect"
next
end
Interprétation : pour le réseau de destination 100.64.0.0/16, envoyer le paquet vers 100.65.0.6 par ag-protect. À partir de là, tout paquet adressé à un jumeau (adresse overlay) quitte le FortiGate par son lien de protection, arrive à l'Access Gate, et la passerelle le proxifie vers l'équipement réel. Atteindre une adresse jumeau est donc ce qui fait transiter le flux par la passerelle.
Ajoutez une politique de pare-feu autorisant le sous-réseau OT vers ag-protect (et en retour) afin que le FortiGate transmette, plutôt que rejette, le trafic dirigé.
3. Pointer le DNS vers l'Access Gate
La passerelle héberge un résolveur à 100.65.0.6 qui traduit les noms d'équipements en adresses overlay. Vous pouvez l'utiliser pour tout ou uniquement pour un sous-domaine.
-
Tout : définissez le résolveur sur l'étendue DHCP OT :
config system dhcp server edit 1 set interface "ot" set dns-service specify set dns-server1 100.65.0.6 config ip-range edit 1 set start-ip 192.168.1.100 set end-ip 192.168.1.200 next end next end -
Sous-domaine uniquement : transférez uniquement
secure.acme.corpvers la passerelle avec une zone de base de données DNS FortiGate en mode forward, ou ajoutez un redirecteur conditionnel sur votre serveur DNS de site. Voir Configuring Access Gate DNS.
4. Diriger le trafic à travers la passerelle
Choisissez selon que vous souhaitez couvrir un sous-réseau entier ou atteindre des équipements spécifiques.
-
Basé sur la source (sous-réseau OT entier) : une route de politique FortiGate filtre par source et envoie le sous-réseau vers la passerelle, quelle que soit la destination. Une seule règle place le sous-réseau sous le Secure Twin sans toucher à aucun équipement :
config router policy edit 1 set input-device "ot" set src "192.168.1.0/255.255.255.0" set gateway 100.65.0.6 set output-device "ag-protect" next endCe que cela fait : la route de politique filtre le trafic dont la source est le sous-réseau OT et le transmet vers
100.65.0.6parag-protect, quelle que soit la destination. Une seule règle fait donc transiter l'ensemble du sous-réseau par la passerelle. Il s'agit de la forme FortiGate du routage basé sur la source. -
Basé sur la destination (équipements spécifiques) : atteignez les équipements par leurs adresses jumeau via la route overlay de l'étape 2. Utilisez cette méthode pour un contrôle par flux ; voir NAT de passerelle (L3).
5. Vérifier le chemin complet
Depuis un équipement OT, atteignez une destination exactement comme avant. Le FortiGate dirige désormais le flux à travers la passerelle à la sortie.
ping 192.168.2.20 # from the OT device (192.168.1.10)
Sur l'Access Gate, le flux apparaît dans son enclave avec l'identité overlay de l'équipement (100.64.1.10) ; l'identité, la politique et le chiffrement s'appliquent avant que le paquet soit transmis, et la réponse est NATée vers l'équipement réel.
Vous pouvez également tester la direction IT vers OT : depuis un client IT, atteignez un équipement OT par son adresse jumeau ou son nom DNS (ping 100.64.1.10). La route overlay achemine ce paquet vers la passerelle, qui le proxifie vers l'équipement réel.
Récapitulatif
Vous avez configuré deux interfaces FortiGate sur deux sous-réseaux (VLAN d'administration + protection /29), placé la passerelle à 100.65.0.6, routé l'overlay vers elle, pointé le DNS vers son résolveur et dirigé le trafic avec une route de politique ou une route de destination. Le trafic OT transite désormais par l'Access Gate sans aucune modification sur les équipements.