Ce guide accompagne un routeur MikroTik RouterOS de « Access Gate dans le rack » à « trafic OT circulant à travers la passerelle », de bout en bout. Vous connectez deux ports, attribuez à la passerelle une place sur le réseau, et choisissez comment le trafic l'atteint. Rien ne change sur les équipements OT. Les commandes sont en RouterOS 7.
Ce que vous allez construire
L'Access Gate est un équipement physique que vous câblez sur deux ports de deux sous-réseaux différents : un port admin sur votre VLAN admin, et un port de protection sur un petit sous-réseau dédié qui achemine le trafic que vous dirigez à travers la passerelle.
Laboratoire de référence
| Élément | Adresse | Rôle |
|---|---|---|
| VLAN admin | 192.168.254.0/24 | Réseau depuis lequel la console web de l'Access Gate est accessible |
| Port admin de l'Access Gate (5) | DHCP, ou 192.168.254.50 | Interface de gestion |
| Sous-réseau de protection | 100.65.0.0/29, routeur 100.65.0.1 | Lien point à point vers la passerelle |
| Port de protection de l'Access Gate (1) | 100.65.0.6 | Trafic entrant/sortant, overlay et résolveur DNS |
| Overlay Secure Twin | 100.64.0.0/16 | Espace parallèle ; chaque équipement obtient un jumeau 1:1 |
| Sous-réseau OT | 192.168.1.0/24, PLC 192.168.1.10 (jumeau 100.64.1.10) | Équipements, inchangés |
| Zone DNS | secure.acme.corp, résolveur 100.65.0.6 | Noms des équipements |
1. Connectivité physique : deux ports, deux sous-réseaux
Placez le port admin et le port de protection sur des sous-réseaux différents afin que le trafic de gestion et le trafic dirigé ne partagent jamais le même domaine de diffusion. Attribuez une adresse à chaque interface : une pour l'admin, une pour la protection.
# ether5 -> Access Gate admin port (5) | ether2 -> Access Gate protection port (1)
/ip address add address=192.168.254.1/24 interface=ether5 comment="AG admin"
/ip address add address=100.65.0.1/29 interface=ether2 comment="AG protection"
Câblez ether5 sur le port admin (5) de l'Access Gate et ether2 sur le port de protection (1). L'interface admin obtient un bail DHCP depuis le VLAN admin, ou prend par défaut l'adresse 10.0.0.1 après environ une minute si aucun serveur DHCP n'est disponible ; configurez-la en statique à 192.168.254.50 depuis la console si vous préférez une adresse fixe.
2. Ajouter une route vers l'overlay
Le Secure Twin réside dans l'overlay 100.64.0.0/16, l'espace d'adressage parallèle où chaque équipement obtient un jumeau. Ajoutez une route pour que tout trafic à destination de cette plage soit transmis via 100.65.0.6, le port de protection de l'Access Gate :
/ip route add dst-address=100.64.0.0/16 gateway=100.65.0.6 comment="Secure Twin overlay"
À lire ainsi : pour le réseau de destination 100.64.0.0/16, la passerelle (prochain saut) est 100.65.0.6. Dès lors, tout paquet adressé à une adresse jumeau (overlay) quitte le routeur, arrive sur l'Access Gate par son port de protection, et la passerelle le proxifie vers l'équipement réel, c'est donc l'adressage vers une adresse jumeau qui fait transiter le flux par la passerelle.
3. Pointer le DNS vers l'Access Gate
La passerelle héberge un résolveur à 100.65.0.6 qui traduit les noms d'équipements en adresses overlay. Vous pouvez l'utiliser pour tout le trafic ou uniquement pour un sous-domaine.
-
Tout le trafic : distribuez le résolveur aux clients via DHCP :
/ip dhcp-server network set [find where address=192.168.1.0/24] dns-server=100.65.0.6 -
Sous-domaine uniquement : RouterOS transfère une zone unique avec une entrée statique
FWD, de sorte que seulsecure.acme.corpest dirigé vers la passerelle et que tout le reste conserve votre résolveur existant :/ip dns static add type=FWD name=secure.acme.corp match-subdomain=yes forward-to=100.65.0.6Consultez Configuring Access Gate DNS pour le schéma DNS divisé (split-DNS).
4. Diriger le trafic à travers la passerelle
Choisissez selon que vous souhaitez couvrir un sous-réseau entier ou atteindre des équipements spécifiques.
-
Par source (sous-réseau OT entier) : marquez tout le trafic provenant du sous-réseau OT et routez le trafic marqué vers la passerelle. Une seule règle place le sous-réseau sous le Secure Twin sans toucher à aucun équipement :
/ip firewall mangle add chain=prerouting src-address=192.168.1.0/24 \ action=mark-routing new-routing-mark=via-ag passthrough=yes comment="steer OT to AG" /ip route add dst-address=0.0.0.0/0 gateway=100.65.0.6 routing-table=via-agCe que cela fait : la règle mangle marque chaque paquet provenant du sous-réseau OT avec la marque de routage
via-ag, et la route dans cette table de routage envoie tout le trafic marqué vers100.65.0.6, une seule règle fait donc transiter l'ensemble du sous-réseau par la passerelle. Il s'agit de la forme RouterOS du routage par source. -
Par destination (équipements spécifiques) : atteignez les équipements par leurs adresses jumeau via la route overlay de l'étape 2, ou ajoutez une route vers une destination spécifique via
100.65.0.6. Utilisez cette méthode pour un contrôle par flux ; voir NAT de passerelle (L3).
5. Vérifier le chemin complet
Depuis un équipement OT, atteignez une destination exactement comme avant. Le routeur dirige désormais le flux à travers la passerelle à la sortie.
# from the OT device (192.168.1.10)
ping 192.168.2.20
Sur l'Access Gate, le flux apparaît dans son enclave avec l'identité overlay de l'équipement (100.64.1.10) ; l'identité, la politique et le chiffrement s'appliquent avant que le paquet ne soit transmis, et la réponse est NATée vers l'équipement réel.
Vous pouvez également tester la direction IT vers OT : depuis un client IT, atteignez un équipement OT par son adresse jumeau ou son nom DNS (ping 100.64.1.10). La route overlay achemine ce paquet vers la passerelle, qui le proxifie vers l'équipement réel.
Récapitulatif
Vous avez adressé deux interfaces RouterOS sur deux sous-réseaux (VLAN admin + protection /29), placé la passerelle à 100.65.0.6, routé l'overlay vers elle, pointé le DNS vers son résolveur, et dirigé le trafic avec une table de routage marquée par mangle ou une route par destination. Le trafic OT transite désormais par l'Access Gate sans aucune modification sur les équipements.