Il existe trois façons de déployer le Secure Twin : migrer actif par actif, migrer un sous-réseau entier d'un coup, ou se rabattre sur la configuration de systèmes qui vous appartiennent déjà. Choisissez d'abord la façon, selon l'ampleur de ce que vous migrez, puis la méthode à l'intérieur.
Le Secure Twin est le réseau overlay qu'Access Gate pose à côté de votre réseau existant, pour authentifier, chiffrer et appliquer une politique sur le trafic sans renuméroter ni recâbler quoi que ce soit. Elles ne diffèrent que par l'endroit où se fait la redirection : sur l'actif, dans le DNS, sur le routeur ou sur le commutateur.
La règle qui ne change jamais : les actifs gardent leurs propres IP. Rien n'est modifié sur l'équipement. C'est la façon de faire d'Access Gate, quelle que soit la méthode.
Les trois façons
Un actif à la fois
Faible risque et précis. Vous placez les actifs sous le Secure Twin un par un, vous vérifiez chacun, et vous pouvez vous arrêter ou revenir en arrière à tout moment. Utilisez Twin DNS quand les actifs sont joints par nom et que vous contrôlez une zone que vous pouvez déléguer ; utilisez Twin IPs quand ils sont joints par adresse et que vous pouvez modifier la destination visée.
C'est par là qu'il faut commencer. Migrer un seul actif valide le chemin avant d'y engager quoi que ce soit d'autre.
Un sous-réseau entier d'un coup
Pour une migration plus large, où l'unité de changement est un réseau et non un équipement. Une seule route de politique sur le routeur envoie tout ce qui provient d'un sous-réseau ou d'un VLAN à travers l'Access Gate. Rien ne change sur les équipements, et l'opération se déroule et s'annule comme n'importe quel changement de routage.
Choisissez cette façon quand migrer les actifs un par un prendrait trop de temps, ou quand les équipements ne peuvent réellement pas être touchés.
Configuration hors de l'Access Gate
Ces méthodes fonctionnent, et elles sont documentées ici, mais elles dépendent de la configuration de systèmes qui n'appartiennent pas à l'Access Gate : des règles NAT sur votre routeur, ou l'isolation de ports et le proxy ARP sur vos commutateurs. Cette configuration vous revient : vous la construisez, la maintenez et la documentez, et le support est best-effort ou premium plutôt que standard.
Utilisez-les quand les deux premières façons vous sont réellement fermées : vous ne pouvez pas modifier les actifs, et vous ne pouvez pas ajouter de politique de routage sur le routeur.
Choisir selon ce que vous migrez
- Je veux déployer un Secure Twin
- Migrer un sous-réseau ou un VLAN entier d'un coup ?
- Oui
- NonPouvez-vous modifier la destination configurée sur l'actif ?
- OuiLes actifs sont-ils joints par nom ?
- Oui
- Non
- NonY a-t-il un saut L3 entre les deux équipements ?
- Oui
- Non
- Oui
Évaluer l'effort
Les deux façons recommandées sont pleinement supportées, avec une configuration et une maintenance faibles. Le couple best-effort repose sur la configuration de systèmes externes : attendez-vous à plus de mise en place et d'entretien.
Une fois votre choix fait, suivez le guide correspondant pour le pas à pas. Si une façon comporte deux méthodes et que vous hésitez, commencez par celle qui touche le moins de systèmes que vous ne possédez pas déjà.