Ce guide accompagne le déploiement d'un équipement de sécurité Meraki MX (avec un commutateur MS) depuis « Access Gate dans le rack » jusqu'à « trafic OT traversant la passerelle », de bout en bout, entièrement depuis le Dashboard. Vous connectez deux ports, attribuez une place à la passerelle sur le réseau et choisissez comment le trafic l'atteint. Rien ne change sur les équipements OT.
Ce que vous allez construire
L'Access Gate est un équipement physique que vous câblez à deux ports sur deux sous-réseaux distincts : un port d'administration sur votre VLAN d'administration, et un port de protection sur un petit sous-réseau dédié qui achemine le trafic que vous dirigez vers la passerelle.
Laboratoire de référence
| Élément | Adresse | Rôle |
|---|---|---|
| VLAN d'administration | 192.168.254.0/24 (VLAN 254) | Accès à la console web de l'Access Gate |
| Port d'administration de l'Access Gate (5) | DHCP, ou 192.168.254.50 | Interface de gestion |
| Sous-réseau de protection | 100.65.0.0/29 (VLAN 65), MX 100.65.0.1 | Lien point à point vers la passerelle |
| Port de protection de l'Access Gate (1) | 100.65.0.6 | Trafic entrant/sortant, overlay et résolveur DNS |
| Overlay Secure Twin | 100.64.0.0/16 | Espace parallèle ; chaque asset reçoit un jumeau 1:1 |
| Sous-réseau OT | 192.168.1.0/24, PLC 192.168.1.10 (jumeau 100.64.1.10) | Assets, inchangés |
| Zone DNS | secure.acme.corp, résolveur 100.65.0.6 | Noms des assets |
1. Connectivité physique : deux ports, deux VLANs
Placez le port d'administration et le port de protection sur des VLANs différents afin que le trafic de gestion et le trafic dirigé ne partagent jamais le même domaine de diffusion.
- Créez les VLANs dans Security & SD-WAN → Configure → Addressing & VLANs :
- VLAN 254 :
192.168.254.0/24, IP MX192.168.254.1(administration). - VLAN 65 :
100.65.0.0/29, IP MX100.65.0.1(protection).
- VLAN 254 :
- Affectez les ports du commutateur dans Switch → Ports sur le MS :
- Port d'accès en VLAN 254 → câblé au port d'administration (5) de l'Access Gate.
- Port d'accès en VLAN 65 → câblé au port de protection (1) de l'Access Gate.
L'interface d'administration obtient un bail DHCP depuis le VLAN d'administration, ou utilise par défaut 10.0.0.1 après environ une minute en l'absence de serveur DHCP ; configurez-la en statique à 192.168.254.50 depuis la console si vous préférez une adresse fixe.
2. Ajouter une route vers l'overlay
Le Secure Twin réside dans l'overlay 100.64.0.0/16, l'espace d'adressage parallèle où chaque asset reçoit un jumeau. Ajoutez une route statique dans Security & SD-WAN → Configure → Routing (Static routes) afin que tout trafic à destination de cette plage soit transmis à 100.65.0.6, le port de protection de l'Access Gate :
- Sous-réseau :
100.64.0.0/16 - IP du prochain saut :
100.65.0.6
À partir de là, tout paquet adressé à une adresse de jumeau (overlay) est envoyé à l'Access Gate sur son port de protection, et la passerelle le proxifie vers l'équipement réel. Atteindre une adresse de jumeau suffit donc à faire transiter le flux par la passerelle.
3. Pointer le DNS vers l'Access Gate
La passerelle héberge un résolveur à 100.65.0.6 qui traduit les noms d'assets en adresses overlay. Vous pouvez l'utiliser pour tout le trafic ou uniquement pour un sous-domaine.
- Tout le trafic : dans Addressing & VLANs, modifiez le DHCP du VLAN OT et définissez les Custom nameservers sur
100.65.0.6. Chaque équipement de ce VLAN résout alors via la passerelle. - Sous-domaine uniquement : le MX ne prend pas en charge le transfert conditionnel par zone ; conservez votre DNS existant et ajoutez un redirecteur conditionnel pour
secure.acme.corp → 100.65.0.6sur votre serveur DNS de site (Windows DNS, BIND ou Infoblox). Voir Configuring Access Gate DNS.
4. Diriger le trafic vers la passerelle
Le MX ne propose pas de routage par politique basé sur la source ; sur Meraki, vous dirigez le trafic par destination, ce qui correspond exactement à la conception du Secure Twin.
- Par destination (recommandé sur Meraki) : la route statique vers l'overlay de l'étape 2 achemine tout le trafic
100.64.0.0/16vers la passerelle. Atteignez chaque asset par son adresse de jumeau ou son nom DNS, et le flux transite par l'Access Gate. Il s'agit du schéma NAT de passerelle (L3). - Par asset via les IP de jumeau : lorsque vous pouvez modifier l'adressage d'un asset, la modification des IP migre un équipement à la fois sans aucun changement de routage.
5. Vérifier le chemin complet
Depuis un équipement OT, atteignez un asset par son nom DNS ou son adresse de jumeau :
ping plc-line-1.secure.acme.corp # from a client that resolves via 100.65.0.6
Sur l'Access Gate, le flux apparaît sous son enclave avec l'identité overlay de l'équipement (100.64.1.10) ; l'identité, la politique et le chiffrement s'appliquent avant que le paquet ne soit transmis, et la réponse est NATée vers l'équipement réel.
Récapitulatif
Vous avez créé deux VLANs sur le MX, câblé la passerelle à deux ports du MS sur deux sous-réseaux (VLAN d'administration + /29 de protection), adressé la passerelle à 100.65.0.6, routé l'overlay vers elle, pointé le DNS vers son résolveur et dirigé le trafic par destination. Le trafic OT transite désormais par l'Access Gate sans aucune modification sur les assets.