Ce guide accompagne, de bout en bout depuis l'application UniFi Network, le déploiement d'une passerelle Ubiquiti UniFi (UDM / UXG avec un switch UniFi) depuis « Access Gate dans le rack » jusqu'à « trafic OT circulant à travers la passerelle ». Vous connectez deux ports, attribuez une place à la passerelle sur le réseau, et choisissez comment le trafic l'atteint. Rien ne change sur les équipements OT.
Ce que vous allez construire
L'Access Gate est un équipement physique que vous câblez sur deux ports de deux sous-réseaux différents : un port d'administration sur votre réseau d'administration, et un port de protection sur un petit réseau dédié qui achemine le trafic que vous dirigez à travers la passerelle.
Laboratoire de référence
| Élément | Adresse | Rôle |
|---|---|---|
| Réseau d'administration | 192.168.254.0/24 (VLAN 254) | Réseau depuis lequel la console web de l'Access Gate est accessible |
| Port d'administration de l'Access Gate (5) | DHCP, ou 192.168.254.50 | Interface de gestion |
| Réseau de protection | 100.65.0.0/29 (VLAN 65), passerelle 100.65.0.1 | Lien point à point vers la passerelle |
| Port de protection de l'Access Gate (1) | 100.65.0.6 | Trafic entrant/sortant, overlay et résolveur DNS |
| Overlay Secure Twin | 100.64.0.0/16 | Espace parallèle ; chaque actif obtient un jumeau 1:1 |
| Sous-réseau OT | 192.168.1.0/24, PLC 192.168.1.10 (jumeau 100.64.1.10) | Actifs, inchangés |
| Zone DNS | secure.acme.corp, résolveur 100.65.0.6 | Noms des actifs |
1. Connectivité physique : deux ports, deux réseaux
Placez le port d'administration et le port de protection sur des réseaux différents afin que le trafic de gestion et le trafic dirigé ne partagent jamais le même domaine de diffusion.
- Créez les réseaux dans Settings → Networks :
Admin: VLAN 254,192.168.254.0/24, passerelle192.168.254.1.AG-Protect: VLAN 65,100.65.0.0/29, passerelle100.65.0.1.
- Affectez les ports du switch dans Ports → [port] → Port Manager :
- Un port avec Native VLAN = Admin → câblé sur le port d'administration (5) de l'Access Gate.
- Un port avec Native VLAN = AG-Protect → câblé sur le port de protection (1) de l'Access Gate.
L'interface d'administration obtient un bail DHCP depuis le réseau d'administration, ou bascule sur 10.0.0.1 après environ une minute en l'absence de serveur DHCP ; définissez-la en statique à 192.168.254.50 depuis la console si vous préférez une adresse fixe.
2. Ajouter une route vers l'overlay
Le Secure Twin réside dans l'overlay 100.64.0.0/16, l'espace d'adressage parallèle où chaque actif obtient un jumeau. Ajoutez une route statique dans Settings → Routing → Static Routes afin que tout trafic à destination de cette plage soit transmis à 100.65.0.6, le port de protection de l'Access Gate :
- Destination :
100.64.0.0/16 - Prochain saut :
100.65.0.6
À partir de là, tout paquet adressé à une adresse jumeau (overlay) est envoyé à l'Access Gate sur son port de protection, et la passerelle le proxifie vers l'équipement réel ; atteindre une adresse jumeau suffit donc à faire passer le flux à travers la passerelle.
3. Pointer le DNS vers l'Access Gate
La passerelle héberge un résolveur à 100.65.0.6 qui traduit les noms d'actifs en adresses overlay. Vous pouvez l'utiliser pour tout le trafic ou uniquement pour un sous-domaine.
- Tout le trafic : modifiez le réseau OT dans Settings → Networks, puis sous DHCP → DNS Server saisissez manuellement
100.65.0.6. Chaque équipement de ce réseau résoudra alors via la passerelle. - Sous-domaine uniquement : la passerelle UniFi ne gère pas de manière fiable le transfert conditionnel par zone ; conservez votre DNS existant et ajoutez un redirecteur conditionnel pour
secure.acme.corp → 100.65.0.6sur votre serveur DNS de site (Windows DNS, BIND ou Infoblox). Voir Configuring Access Gate DNS.
4. Diriger le trafic à travers la passerelle
Choisissez selon que vous souhaitez couvrir un sous-réseau entier ou atteindre des actifs spécifiques.
- Par source (sous-réseau OT entier) : sur UniFi OS actuel, ajoutez une Policy-Based Route dans Settings → Routing → Policy-Based Routes : faites correspondre Source = réseau OT (
192.168.1.0/24) et définissez le prochain saut / interface surAG-Protect(100.65.0.6). Effet : chaque paquet dont la source appartient au réseau OT est routé vers le port de protection de la passerelle quelle que soit la destination, ce qui place tout le sous-réseau sous le Secure Twin sans toucher à un seul équipement. Il s'agit de la forme UniFi du routage par source. - Par destination (actifs spécifiques) : atteignez les actifs par leurs adresses jumeau via la route overlay de l'étape 2. Utilisez cette méthode pour un contrôle par flux, ou si votre contrôleur est antérieur au routage par politique ; voir NAT de passerelle (L3).
5. Vérifier le chemin complet
Depuis un équipement OT, atteignez une destination exactement comme avant. La passerelle dirige désormais le flux à travers l'Access Gate à la sortie.
ping 192.168.2.20 # from the OT device (192.168.1.10)
Sur l'Access Gate, le flux apparaît dans son enclave avec l'identité overlay de l'équipement (100.64.1.10) ; l'identité, la politique et le chiffrement s'appliquent avant que le paquet ne soit transmis, et la réponse est NATée vers l'équipement réel.
Vous pouvez également tester le sens IT vers OT : depuis un client IT, atteignez un actif OT par son adresse jumeau ou son nom DNS (ping 100.64.1.10). La route overlay achemine ce paquet vers la passerelle, qui le proxifie vers l'équipement réel.
Récapitulatif
Vous avez créé deux réseaux dans UniFi, câblé la passerelle sur deux ports du switch sur deux sous-réseaux (réseau d'administration + /29 de protection), adressé la passerelle à 100.65.0.6, routé l'overlay vers elle, pointé le DNS vers son résolveur, et dirigé le trafic avec une route par politique ou une route par destination. Le trafic OT transite désormais par l'Access Gate sans aucune modification sur les actifs.