TroutTrout

Déployer Access Gate avec Cisco Meraki

Connectez un Access Gate à un Meraki MX/MS de bout en bout depuis le Dashboard : deux ports sur deux VLANs, la route statique overlay, le DNS par VLAN, et le routage basé sur la destination, afin que le trafic OT transite par le gate.

7 min read · Last updated 2026-08-12

Ce guide accompagne le déploiement d'un équipement de sécurité Meraki MX (avec un commutateur MS) depuis « Access Gate dans le rack » jusqu'à « trafic OT traversant la passerelle », de bout en bout, entièrement depuis le Dashboard. Vous connectez deux ports, attribuez une place à la passerelle sur le réseau et choisissez comment le trafic l'atteint. Rien ne change sur les équipements OT.

Ce que vous allez construire

Access Gate câblé à un routeur existant par deux ports : un port d'administration sur le VLAN d'administration et un port de protection sur un sous-réseau /29 dédié
Access Gate câblé à un routeur existant par deux ports : un port d'administration sur le VLAN d'administration et un port de protection sur un sous-réseau /29 dédié

L'Access Gate est un équipement physique que vous câblez à deux ports sur deux sous-réseaux distincts : un port d'administration sur votre VLAN d'administration, et un port de protection sur un petit sous-réseau dédié qui achemine le trafic que vous dirigez vers la passerelle.

Laboratoire de référence

ÉlémentAdresseRôle
VLAN d'administration192.168.254.0/24 (VLAN 254)Accès à la console web de l'Access Gate
Port d'administration de l'Access Gate (5)DHCP, ou 192.168.254.50Interface de gestion
Sous-réseau de protection100.65.0.0/29 (VLAN 65), MX 100.65.0.1Lien point à point vers la passerelle
Port de protection de l'Access Gate (1)100.65.0.6Trafic entrant/sortant, overlay et résolveur DNS
Overlay Secure Twin100.64.0.0/16Espace parallèle ; chaque asset reçoit un jumeau 1:1
Sous-réseau OT192.168.1.0/24, PLC 192.168.1.10 (jumeau 100.64.1.10)Assets, inchangés
Zone DNSsecure.acme.corp, résolveur 100.65.0.6Noms des assets

1. Connectivité physique : deux ports, deux VLANs

Placez le port d'administration et le port de protection sur des VLANs différents afin que le trafic de gestion et le trafic dirigé ne partagent jamais le même domaine de diffusion.

  1. Créez les VLANs dans Security & SD-WAN → Configure → Addressing & VLANs :
    • VLAN 254 : 192.168.254.0/24, IP MX 192.168.254.1 (administration).
    • VLAN 65 : 100.65.0.0/29, IP MX 100.65.0.1 (protection).
  2. Affectez les ports du commutateur dans Switch → Ports sur le MS :
    • Port d'accès en VLAN 254 → câblé au port d'administration (5) de l'Access Gate.
    • Port d'accès en VLAN 65 → câblé au port de protection (1) de l'Access Gate.

L'interface d'administration obtient un bail DHCP depuis le VLAN d'administration, ou utilise par défaut 10.0.0.1 après environ une minute en l'absence de serveur DHCP ; configurez-la en statique à 192.168.254.50 depuis la console si vous préférez une adresse fixe.

2. Ajouter une route vers l'overlay

Le Secure Twin réside dans l'overlay 100.64.0.0/16, l'espace d'adressage parallèle où chaque asset reçoit un jumeau. Ajoutez une route statique dans Security & SD-WAN → Configure → Routing (Static routes) afin que tout trafic à destination de cette plage soit transmis à 100.65.0.6, le port de protection de l'Access Gate :

  • Sous-réseau : 100.64.0.0/16
  • IP du prochain saut : 100.65.0.6

À partir de là, tout paquet adressé à une adresse de jumeau (overlay) est envoyé à l'Access Gate sur son port de protection, et la passerelle le proxifie vers l'équipement réel. Atteindre une adresse de jumeau suffit donc à faire transiter le flux par la passerelle.

3. Pointer le DNS vers l'Access Gate

La passerelle héberge un résolveur à 100.65.0.6 qui traduit les noms d'assets en adresses overlay. Vous pouvez l'utiliser pour tout le trafic ou uniquement pour un sous-domaine.

  • Tout le trafic : dans Addressing & VLANs, modifiez le DHCP du VLAN OT et définissez les Custom nameservers sur 100.65.0.6. Chaque équipement de ce VLAN résout alors via la passerelle.
  • Sous-domaine uniquement : le MX ne prend pas en charge le transfert conditionnel par zone ; conservez votre DNS existant et ajoutez un redirecteur conditionnel pour secure.acme.corp → 100.65.0.6 sur votre serveur DNS de site (Windows DNS, BIND ou Infoblox). Voir Configuring Access Gate DNS.

4. Diriger le trafic vers la passerelle

Le MX ne propose pas de routage par politique basé sur la source ; sur Meraki, vous dirigez le trafic par destination, ce qui correspond exactement à la conception du Secure Twin.

  • Par destination (recommandé sur Meraki) : la route statique vers l'overlay de l'étape 2 achemine tout le trafic 100.64.0.0/16 vers la passerelle. Atteignez chaque asset par son adresse de jumeau ou son nom DNS, et le flux transite par l'Access Gate. Il s'agit du schéma NAT de passerelle (L3).
  • Par asset via les IP de jumeau : lorsque vous pouvez modifier l'adressage d'un asset, la modification des IP migre un équipement à la fois sans aucun changement de routage.

5. Vérifier le chemin complet

Depuis un équipement OT, atteignez un asset par son nom DNS ou son adresse de jumeau :

ping plc-line-1.secure.acme.corp   # from a client that resolves via 100.65.0.6

Sur l'Access Gate, le flux apparaît sous son enclave avec l'identité overlay de l'équipement (100.64.1.10) ; l'identité, la politique et le chiffrement s'appliquent avant que le paquet ne soit transmis, et la réponse est NATée vers l'équipement réel.

Récapitulatif

Vous avez créé deux VLANs sur le MX, câblé la passerelle à deux ports du MS sur deux sous-réseaux (VLAN d'administration + /29 de protection), adressé la passerelle à 100.65.0.6, routé l'overlay vers elle, pointé le DNS vers son résolveur et dirigé le trafic par destination. Le trafic OT transite désormais par l'Access Gate sans aucune modification sur les assets.

Ressources associées