TroutTrout

Déployer Access Gate avec Fortinet FortiGate

Câblez un Access Gate à un FortiGate de bout en bout : deux interfaces sur deux sous-réseaux, la route statique overlay, le DNS, et le routage basé sur la source (route de politique) ou sur la destination, afin que le trafic OT transite par le gate.

7 min read · Last updated 2026-08-12

Ce guide accompagne un Fortinet FortiGate de « Access Gate dans le rack » à « trafic OT circulant à travers la passerelle », de bout en bout. Vous connectez deux ports, attribuez une place à la passerelle sur le réseau et choisissez comment le trafic l'atteint. Rien ne change sur les équipements OT. La CLI est présentée ; chaque étape a un équivalent dans l'interface graphique sous Network et Policy & Objects.

Ce que vous allez construire

Access Gate câblé à un routeur existant par deux ports : un port d'administration sur le VLAN d'administration et un port de protection sur un sous-réseau /29 dédié
Access Gate câblé à un routeur existant par deux ports : un port d'administration sur le VLAN d'administration et un port de protection sur un sous-réseau /29 dédié

L'Access Gate est un équipement physique que vous câblez sur deux ports de deux sous-réseaux différents : un port d'administration sur votre VLAN d'administration, et un port de protection sur un petit sous-réseau dédié qui transporte le trafic que vous dirigez à travers la passerelle.

Laboratoire de référence

ÉlémentAdresseRôle
VLAN d'administration192.168.254.0/24Réseau depuis lequel la console web de l'Access Gate est accessible
Port d'administration de l'Access Gate (5)DHCP, ou 192.168.254.50Interface de gestion
Sous-réseau de protection100.65.0.0/29, FortiGate 100.65.0.1Lien point à point vers la passerelle
Port de protection de l'Access Gate (1)100.65.0.6Trafic entrant/sortant, overlay et résolveur DNS
Overlay Secure Twin100.64.0.0/16Espace parallèle ; chaque équipement obtient un jumeau 1:1
Sous-réseau OT192.168.1.0/24, PLC 192.168.1.10 (jumeau 100.64.1.10)Équipements, inchangés
Zone DNSsecure.acme.corp, résolveur 100.65.0.6Noms des équipements

1. Connectivité physique : deux ports, deux sous-réseaux

Placez le port d'administration et le port de protection sur des sous-réseaux différents afin que le trafic de gestion et le trafic dirigé ne partagent jamais le même domaine de diffusion. Utilisez deux ports physiques (ou deux sous-interfaces VLAN sur un trunk).

config system interface
    edit "admin"
        set ip 192.168.254.1 255.255.255.0
        set allowaccess ping https ssh
        set interface "port5"
        set vlanid 254
    next
    edit "ag-protect"
        set ip 100.65.0.1 255.255.255.248
        set allowaccess ping
        set interface "port1"
        set vlanid 65
    next
end

Câblez le port FortiGate portant admin vers le port d'administration (5) de l'Access Gate, et le port portant ag-protect vers le port de protection (1). L'interface d'administration obtient un bail DHCP depuis le VLAN d'administration, ou prend la valeur par défaut 10.0.0.1 après environ une minute en l'absence de serveur DHCP ; configurez-la en statique à 192.168.254.50 depuis la console si vous préférez une adresse fixe.

2. Ajouter une route vers l'overlay

Le Secure Twin réside dans l'overlay 100.64.0.0/16, l'espace d'adressage parallèle où chaque équipement obtient un jumeau. Ajoutez une route statique pour que tout trafic à destination de cette plage soit transmis via 100.65.0.6, le port de protection de l'Access Gate (sortant par l'interface ag-protect) :

config router static
    edit 0
        set dst 100.64.0.0 255.255.0.0
        set gateway 100.65.0.6
        set device "ag-protect"
    next
end

Interprétation : pour le réseau de destination 100.64.0.0/16, envoyer le paquet vers 100.65.0.6 par ag-protect. À partir de là, tout paquet adressé à un jumeau (adresse overlay) quitte le FortiGate par son lien de protection, arrive à l'Access Gate, et la passerelle le proxifie vers l'équipement réel. Atteindre une adresse jumeau est donc ce qui fait transiter le flux par la passerelle.

Ajoutez une politique de pare-feu autorisant le sous-réseau OT vers ag-protect (et en retour) afin que le FortiGate transmette, plutôt que rejette, le trafic dirigé.

3. Pointer le DNS vers l'Access Gate

La passerelle héberge un résolveur à 100.65.0.6 qui traduit les noms d'équipements en adresses overlay. Vous pouvez l'utiliser pour tout ou uniquement pour un sous-domaine.

  • Tout : définissez le résolveur sur l'étendue DHCP OT :

    config system dhcp server
        edit 1
            set interface "ot"
            set dns-service specify
            set dns-server1 100.65.0.6
            config ip-range
                edit 1
                    set start-ip 192.168.1.100
                    set end-ip 192.168.1.200
                next
            end
        next
    end
    
  • Sous-domaine uniquement : transférez uniquement secure.acme.corp vers la passerelle avec une zone de base de données DNS FortiGate en mode forward, ou ajoutez un redirecteur conditionnel sur votre serveur DNS de site. Voir Configuring Access Gate DNS.

4. Diriger le trafic à travers la passerelle

Choisissez selon que vous souhaitez couvrir un sous-réseau entier ou atteindre des équipements spécifiques.

  • Basé sur la source (sous-réseau OT entier) : une route de politique FortiGate filtre par source et envoie le sous-réseau vers la passerelle, quelle que soit la destination. Une seule règle place le sous-réseau sous le Secure Twin sans toucher à aucun équipement :

    config router policy
        edit 1
            set input-device "ot"
            set src "192.168.1.0/255.255.255.0"
            set gateway 100.65.0.6
            set output-device "ag-protect"
        next
    end
    

    Ce que cela fait : la route de politique filtre le trafic dont la source est le sous-réseau OT et le transmet vers 100.65.0.6 par ag-protect, quelle que soit la destination. Une seule règle fait donc transiter l'ensemble du sous-réseau par la passerelle. Il s'agit de la forme FortiGate du routage basé sur la source.

  • Basé sur la destination (équipements spécifiques) : atteignez les équipements par leurs adresses jumeau via la route overlay de l'étape 2. Utilisez cette méthode pour un contrôle par flux ; voir NAT de passerelle (L3).

5. Vérifier le chemin complet

Depuis un équipement OT, atteignez une destination exactement comme avant. Le FortiGate dirige désormais le flux à travers la passerelle à la sortie.

ping 192.168.2.20   # from the OT device (192.168.1.10)

Sur l'Access Gate, le flux apparaît dans son enclave avec l'identité overlay de l'équipement (100.64.1.10) ; l'identité, la politique et le chiffrement s'appliquent avant que le paquet soit transmis, et la réponse est NATée vers l'équipement réel.

Vous pouvez également tester la direction IT vers OT : depuis un client IT, atteignez un équipement OT par son adresse jumeau ou son nom DNS (ping 100.64.1.10). La route overlay achemine ce paquet vers la passerelle, qui le proxifie vers l'équipement réel.

Récapitulatif

Vous avez configuré deux interfaces FortiGate sur deux sous-réseaux (VLAN d'administration + protection /29), placé la passerelle à 100.65.0.6, routé l'overlay vers elle, pointé le DNS vers son résolveur et dirigé le trafic avec une route de politique ou une route de destination. Le trafic OT transite désormais par l'Access Gate sans aucune modification sur les équipements.

Ressources associées