TroutTrout

Déployer Access Gate avec Fortinet FortiGate

Câblez un Access Gate à un FortiGate de bout en bout : deux interfaces sur deux sous-réseaux, la route statique overlay, le DNS, et le routage basé sur la source ou sur la destination, afin que le trafic OT transite par le gate.

8 min read · Last updated 2026-08-16

Ce guide accompagne une installation Fortinet FortiGate de « Access Gate dans le rack » jusqu'à « le trafic OT circule à travers la passerelle », de bout en bout. Vous connectez deux ports, attribuez à la passerelle une place sur le réseau et choisissez comment le trafic l'atteint. Rien ne change sur les équipements OT. La CLI est présentée ; chaque étape a un équivalent dans l'interface graphique sous Network et Policy & Objects.

Ce que vous allez construire

Access Gate câblé à un routeur existant par deux ports : un port d'administration sur le VLAN d'administration et un port de protection sur un sous-réseau /29 dédié
Access Gate câblé à un routeur existant par deux ports : un port d'administration sur le VLAN d'administration et un port de protection sur un sous-réseau /29 dédié

Access Gate est un équipement physique que vous câblez sur deux ports de deux sous-réseaux différents : un port d'administration sur votre VLAN d'administration, et un port de protection sur un petit sous-réseau dédié qui achemine le trafic que vous dirigez vers la passerelle.

Laboratoire de référence

ÉlémentAdresseRôle
VLAN d'administration192.168.254.0/24Réseau depuis lequel la console web d'Access Gate est accessible
Port d'administration d'Access Gate (5)DHCP, ou 192.168.254.50Interface de gestion
Sous-réseau de protection100.65.0.0/29, FortiGate 100.65.0.1Lien point à point vers la passerelle
Port de protection d'Access Gate (1)100.65.0.6Trafic entrant/sortant, overlay et résolveur DNS
Overlay Secure Twin100.64.0.0/16Espace parallèle ; chaque équipement obtient un jumeau 1:1
Sous-réseau OT192.168.1.0/24, PLC 192.168.1.10 (jumeau 100.64.1.10)Équipements, inchangés
Zone DNSsecure.acme.corp, résolveur 100.65.0.6Noms des équipements

1. Connectivité physique : deux ports, deux sous-réseaux

Placez le port d'administration et le port de protection sur des sous-réseaux différents afin que le trafic de gestion et le trafic dirigé ne partagent jamais le même domaine de diffusion. Utilisez deux ports physiques (ou deux sous-interfaces VLAN sur un trunk).

config system interface
    edit "admin"
        set ip 192.168.254.1 255.255.255.0
        set allowaccess ping https ssh
        set interface "port5"
        set vlanid 254
    next
    edit "ag-protect"
        set ip 100.65.0.1 255.255.255.248
        set allowaccess ping
        set interface "port1"
        set vlanid 65
    next
end

Câblez le port FortiGate portant admin vers le port d'administration (5) d'Access Gate, et le port portant ag-protect vers le port de protection (1). L'interface d'administration obtient un bail DHCP depuis le VLAN d'administration, ou prend par défaut l'adresse 10.0.0.1 après environ une minute en l'absence de serveur DHCP ; définissez-la en statique à 192.168.254.50 depuis la console si vous préférez une adresse fixe.

2. Ajouter une route vers l'overlay

Le Secure Twin réside dans l'overlay 100.64.0.0/16, l'espace d'adressage parallèle où chaque équipement obtient un jumeau. Ajoutez une route statique afin que tout trafic à destination de cette plage soit transmis via 100.65.0.6, le port de protection d'Access Gate (sortant par l'interface ag-protect) :

config router static
    edit 0
        set dst 100.64.0.0 255.255.0.0
        set gateway 100.65.0.6
        set device "ag-protect"
    next
end

À lire ainsi : pour le réseau de destination 100.64.0.0/16, envoyer le paquet vers 100.65.0.6 par ag-protect. À partir de là, tout paquet adressé à une adresse de jumeau (overlay) quitte le FortiGate par son lien de protection, arrive à Access Gate, et la passerelle le proxifie vers l'équipement réel ; atteindre une adresse de jumeau est donc ce qui fait passer le flux par la passerelle.

Ajoutez une politique de pare-feu autorisant le sous-réseau OT vers ag-protect (et en retour) afin que le FortiGate transmette, plutôt que rejette, le trafic dirigé.

3. Pointer le DNS vers Access Gate

La passerelle héberge un résolveur à l'adresse 100.65.0.6 qui traduit les noms d'équipements en adresses overlay. Vous pouvez l'utiliser pour tout le trafic ou uniquement pour un sous-domaine.

  • Tout le trafic : définissez le résolveur sur l'étendue DHCP OT :

    config system dhcp server
        edit 1
            set interface "ot"
            set dns-service specify
            set dns-server1 100.65.0.6
            config ip-range
                edit 1
                    set start-ip 192.168.1.100
                    set end-ip 192.168.1.200
                next
            end
        next
    end
    
  • Sous-domaine uniquement : transférez uniquement secure.acme.corp vers la passerelle avec une zone de base de données DNS FortiGate en mode forward, ou ajoutez un redirecteur conditionnel sur votre serveur DNS de site. Voir Configuration du DNS d'Access Gate.

4. Diriger le trafic vers la passerelle

Deux façons d'amener le trafic vers la passerelle. Le routage basé sur la source sécurise ce qui **vient d'**un réseau : vous filtrez sur le point de départ du paquet. Le routage basé sur la destination sécurise ce qui va vers un équipement : vous filtrez sur sa destination. Utilisez l'un, l'autre, ou les deux, selon ce que vous voulez protéger. Dans les deux cas, l'Access Gate assure la traduction entre l'adresse réelle de l'équipement et son jumeau.

Basé sur la source : sécuriser ce qui vient du sous-réseau OT
config router policy
    edit 1
        set input-device "ot"
        set src "192.168.1.0/255.255.255.0"
        set gateway 100.65.0.6
        set output-device "ag-protect"
    next
end

Chaque paquet qui quitte le sous-réseau OT part vers la passerelle, quelle que soit sa destination. Une seule règle place tout le sous-réseau sous le Secure Twin sans toucher à aucun équipement. Il s'agit de la forme FortiGate du routage basé sur la source.

Basé sur la destination : sécuriser ce qui va vers un équipement
config router static
    edit 10
        set dst 100.64.1.10/255.255.255.255
        set gateway 100.65.0.6
        set device "ag-protect"
    next
end

La route overlay de l'étape 2 couvre déjà tous les jumeaux ; celle-ci se limite à un seul équipement. Tout ce qui est adressé à un jumeau part vers la passerelle, quel que soit l'expéditeur. Consultez NAT de passerelle (L3).

5. Vérifier le chemin complet

Depuis un équipement OT, atteignez une destination exactement comme avant. Le FortiGate dirige désormais le flux vers la passerelle à la sortie.

ping 192.168.2.20   # from the OT device (192.168.1.10)

Sur Access Gate, le flux apparaît dans son enclave avec l'identité overlay de l'équipement (100.64.1.10) ; l'identité, la politique et le chiffrement s'appliquent avant que le paquet soit transmis, et la réponse est NATée vers l'équipement réel.

Vous pouvez également tester la direction IT vers OT : depuis un client IT, atteignez un équipement OT par son adresse de jumeau ou son nom DNS (ping 100.64.1.10). La route overlay achemine ce paquet vers la passerelle, qui le proxifie vers l'équipement réel.

Ce qui réside où

Le FortiGate ne contient qu'une seule chose : une règle qui dit, en substance, « ces paquets, transmets-les à ce prochain saut ». Qu'elle porte sur la source ou sur la destination, elle est statique.

Tout le reste réside sur Access Gate : authentification, ACL d'enclave, proxification, injection de credentials, enregistrement de session, terminaison TLS et journalisation. Rien de tout cela n'est exprimable sur le FortiGate, et rien n'y est configuré.

Cette séparation mérite d'être explicitée à l'équipe réseau, car « nous devons configurer votre pare-feu » semble alarmant jusqu'à ce qu'ils voient qu'il s'agit d'une règle de transfert, pas d'un moteur de politique. Leur gestion des changements ne voit qu'une route de politique, une seule fois.

Récapitulatif

Vous avez configuré deux interfaces FortiGate sur deux sous-réseaux (VLAN d'administration + protection /29), placé la passerelle à 100.65.0.6, routé l'overlay vers elle, pointé le DNS vers son résolveur et acheminé le trafic par la source, par la destination, ou les deux. Le trafic OT circule désormais à travers Access Gate sans aucune modification sur les équipements.

Ressources associées