TroutTrout

Comment déployer un Secure Twin : les trois façons

Trois façons de déployer un Secure Twin sur un réseau OT : actif par actif avec Twin DNS ou Twin IPs, ou un sous-réseau entier avec Source-Based Routing.

3 min read · Last updated 2026-08-24

Il existe trois façons de déployer le Secure Twin : migrer actif par actif, migrer un sous-réseau entier d'un coup, ou se rabattre sur la configuration de systèmes qui vous appartiennent déjà. Choisissez d'abord la façon, selon l'ampleur de ce que vous migrez, puis la méthode à l'intérieur.

Le Secure Twin est le réseau overlay qu'Access Gate pose à côté de votre réseau existant, pour authentifier, chiffrer et appliquer une politique sur le trafic sans renuméroter ni recâbler quoi que ce soit. Elles ne diffèrent que par l'endroit où se fait la redirection : sur l'actif, dans le DNS, sur le routeur ou sur le commutateur.

La règle qui ne change jamais : les actifs gardent leurs propres IP. Rien n'est modifié sur l'équipement. C'est la façon de faire d'Access Gate, quelle que soit la méthode.

Les trois façons

Recommandé

Un actif à la fois

Faible risque et précis. Vous placez les actifs sous le Secure Twin un par un, vous vérifiez chacun, et vous pouvez vous arrêter ou revenir en arrière à tout moment. Utilisez Twin DNS quand les actifs sont joints par nom et que vous contrôlez une zone que vous pouvez déléguer ; utilisez Twin IPs quand ils sont joints par adresse et que vous pouvez modifier la destination visée.

C'est par là qu'il faut commencer. Migrer un seul actif valide le chemin avant d'y engager quoi que ce soit d'autre.

Recommandé

Un sous-réseau entier d'un coup

Pour une migration plus large, où l'unité de changement est un réseau et non un équipement. Une seule route de politique sur le routeur envoie tout ce qui provient d'un sous-réseau ou d'un VLAN à travers l'Access Gate. Rien ne change sur les équipements, et l'opération se déroule et s'annule comme n'importe quel changement de routage.

Choisissez cette façon quand migrer les actifs un par un prendrait trop de temps, ou quand les équipements ne peuvent réellement pas être touchés.

Best-effort

Configuration hors de l'Access Gate

Ces méthodes fonctionnent, et elles sont documentées ici, mais elles dépendent de la configuration de systèmes qui n'appartiennent pas à l'Access Gate : des règles NAT sur votre routeur, ou l'isolation de ports et le proxy ARP sur vos commutateurs. Cette configuration vous revient : vous la construisez, la maintenez et la documentez, et le support est best-effort ou premium plutôt que standard.

Utilisez-les quand les deux premières façons vous sont réellement fermées : vous ne pouvez pas modifier les actifs, et vous ne pouvez pas ajouter de politique de routage sur le routeur.

Choisir selon ce que vous migrez

Choisir selon ce que vous migrezSélectionnez un résultat pour tracer son chemin
  • Je veux déployer un Secure Twin
    • Migrer un sous-réseau ou un VLAN entier d'un coup ?
      • Oui
      • Non
        Pouvez-vous modifier la destination configurée sur l'actif ?
        • Oui
          Les actifs sont-ils joints par nom ?
          • Oui
          • Non
        • Non
          Y a-t-il un saut L3 entre les deux équipements ?
          • Oui
          • Non
Je veux déployer un Secure Twin
Migrer un sous-réseau ou un VLAN entier d'un coup ?

Évaluer l'effort

Les deux façons recommandées sont pleinement supportées, avec une configuration et une maintenance faibles. Le couple best-effort repose sur la configuration de systèmes externes : attendez-vous à plus de mise en place et d'entretien.

Évaluer l'effort
ÉlevéEfforts de maintenanceFaible
Recommandé par TroutEntièrement pris en charge
Configuration d'un système externePris en charge au mieux ou en premium
Source-Based RoutingTwin DNSTwin IPsIP NAT (L3)ARP NAT (L2)
FaibleEfforts de configurationÉlevé

Une fois votre choix fait, suivez le guide correspondant pour le pas à pas. Si une façon comporte deux méthodes et que vous hésitez, commencez par celle qui touche le moins de systèmes que vous ne possédez pas déjà.