TroutTrout

Déployer Secure Twin via le NAT de passerelle (L3)

Laissez le routeur ou la passerelle L3 rediriger par destination-NAT les flux choisis vers l'overlay, afin que le trafic transite par Access Gate sans aucune modification des actifs.

6 min read · Last updated 2026-07-16

Lorsque vous ne pouvez pas modifier l'actif et qu'il est joint par IP plutôt que par nom, la redirection peut résider entièrement dans le réseau. Le routeur ou la passerelle L3 par lequel le trafic passe déjà réécrit la destination des flux que vous choisissez vers l'overlay Secure Twin, les poussant à travers Access Gate. L'actif continue de dialoguer avec l'adresse réelle de son pair ; la passerelle fait le reste.

L'objectif

L'actif (zt-a) cible l'adresse réelle de son pair (10.0.0.3), exactement comme il l'a toujours fait. Vous ne pouvez pas, ou ne voulez pas, le reconfigurer, et il est joint par IP, non par nom. Le seul endroit que vous maîtrisez est la passerelle L3 que son trafic traverse déjà.

Vous faites donc faire le travail à la passerelle : elle fait du destination-NAT sur les flux que vous choisissez, réécrivant 10.0.0.3 en son twin overlay 100.64.100.3, et les transmet à Access Gate. Rien ne change sur l'actif, la redirection tient en une seule règle sur le routeur.

Comment ça fonctionne

Trois éléments agissent de concert, tous sur la passerelle et Access Gate, aucun sur l'actif :

  • La plage overlay définit un mappage 1:1 (un « binat ») entre chaque adresse underlay et son adresse overlay Secure Twin. Dans ce labo, il préserve le dernier octet : 10.0.0.X sur l'underlay correspond à 100.64.100.X sur l'overlay.
  • Une règle de destination-NAT sur la passerelle L3 réécrit la destination des flux choisis de l'adresse underlay vers son twin overlay, de sorte que le paquet est désormais adressé à l'overlay.
  • Une route vers Access Gate achemine la plage overlay jusqu'au gate, qui rebinate l'adresse overlay vers l'équipement réel, applique la politique de l'enclave et renvoie la réponse par la passerelle.

Comme la réécriture a lieu sur la passerelle, l'adresse propre de l'actif, sa passerelle et son routage restent exactement tels qu'ils étaient : il n'apprend jamais que son trafic a été redirigé.

Labo de référence

L'exemple réutilise le même sous-réseau d'équipements à plat que les guides modifier les IP et proxy ARP (L2) : un hôte derrière un routeur, avec Access Gate joignable via l'overlay dans une architecture en lollipop.

ÉlémentAdresseRôle
zt-a10.0.0.4Équipement ancien A (source), inchangé
zt-b10.0.0.3Équipement ancien B (cible)
Routeur / passerelle L310.0.0.1Fait du destination-NAT sur les flux choisis vers l'overlay
Access Gate100.65.0.4/29, Secure Twin 100.64.100.4/24Identités overlay, application des politiques

Le mappage préserve le dernier octet : 10.0.0.X sur le sous-réseau local correspond à 100.64.100.X sur l'overlay, de sorte que zt-b (10.0.0.3) a pour twin overlay 100.64.100.3.

Étape par étape

1. Définir la plage overlay

La plage overlay est une plage d'adresses réservées aux actifs protégés par Access Gate, chaque adresse overlay correspondant 1:1 à une adresse underlay. La valeur par défaut est 100.64.0.0/16, qui fait partie de la plage réservée CGNAT. Dans ce labo, l'overlay 100.64.100.0/24 correspond à l'underlay 10.0.0.0/24. Voir Déployer Secure Twin avec Twin IPs pour la définition des plages et du port Secure Twin dans l'interface utilisateur.

2. Faire du destination-NAT sur le flux au niveau de la passerelle L3

Sur le routeur, ajoutez une règle DNAT qui réécrit la destination des flux que vous voulez soumettre au gate, de l'adresse underlay vers son twin overlay. Restreignez-la au flux précis afin que le trafic sans rapport reste intact.

# Sur la passerelle L3 : DNAT du trafic de zt-a à destination de zt-b vers son twin overlay
iptables -t nat -A PREROUTING -s 10.0.0.4 -d 10.0.0.3 -j DNAT --to-destination 100.64.100.3

Le DNAT a lieu avant la décision de routage, de sorte que le paquet est désormais adressé à 100.64.100.3 lorsque la passerelle choisit son prochain saut.

3. Router la plage overlay vers Access Gate

Envoyez la plage overlay vers Access Gate, afin que le paquet fraîchement NATé soit transmis au gate plutôt que renvoyé sur le sous-réseau local.

ip route add 100.64.100.0/24 via <access-gate-ip>

4. Vérifier le chemin complet

zt-a fait un ping vers son pair à son adresse réelle, inchangée, et la passerelle redirige silencieusement le flux à travers Access Gate.

ping -c3 10.0.0.3

Access Gate rebinate 100.64.100.3 vers le vrai zt-b (10.0.0.3), applique la politique et renvoie la réponse par la passerelle. Un TTL réduit sur la réponse confirme que le flux a traversé le gate plutôt que de rester local.

Le chemin complet

zt-a (10.0.0.4)  [targets the REAL peer 10.0.0.3, unchanged]
  -> Router / L3 gateway (10.0.0.1)  [DNAT 10.0.0.3 -> 100.64.100.3, route to Access Gate]
  -> Access Gate (Secure Twin 100.64.100.4/24, policy enforcement)  [binat 100.64.100.3 -> 10.0.0.3]
  -> zt-b (10.0.0.3)
  -> and back, un-NATed to zt-a

Du point de vue de zt-a, il a joint son voisin à l'adresse habituelle. En réalité, la passerelle L3 a réécrit la destination vers l'overlay et la session est passée par Access Gate, sans aucun changement d'adresse, de passerelle ou de routage sur l'un ou l'autre des équipements.

Une redirection qui réside dans la passerelle

Le NAT de passerelle maintient la redirection entièrement à l'écart des extrémités : l'actif n'est jamais reconfiguré et aucun DNS n'intervient, le routeur se contente de réécrire la destination des flux que vous choisissez. Optez pour cette méthode lorsque vous maîtrisez la passerelle L3 mais pas les actifs, et que le trafic est joint par IP.

Si vous pouvez modifier l'actif, modifier les IP est plus simple ; si l'actif est joint par nom, utilisez le DNS ; s'il n'y a aucun saut L3 entre les deux équipements, le proxy ARP (L2) s'en charge sur le commutateur.