Pour déployer un Secure Twin via IP NAT, ajoutez sur la passerelle L3 une règle de destination-NAT qui réécrit les flux choisis de l'adresse réelle du pair vers son jumeau overlay, puis routez la plage overlay vers l'Access Gate. L'actif continue de viser l'adresse réelle et n'apprend jamais qu'il a été redirigé. Les règles NAT vivent sur votre routeur : cette méthode est best-effort.
Lorsque vous ne pouvez pas modifier l'actif et qu'il est joint par IP plutôt que par nom, la redirection peut résider entièrement dans le réseau. Le routeur ou la passerelle L3 par lequel le trafic passe déjà réécrit la destination des flux que vous choisissez vers l'overlay Secure Twin, les poussant à travers Access Gate. L'actif continue de dialoguer avec l'adresse réelle de son pair ; la passerelle fait le reste.
À quel problème répond IP NAT ?
L'actif (un IHM sur le VLAN OT) vise l'adresse réelle de son pair (192.168.2.20), exactement comme toujours. Vous ne pouvez pas, ou ne voulez pas, le reconfigurer, et il est joint par IP et non par nom. Le seul endroit que vous maîtrisez est la passerelle L3 que son trafic traverse déjà.
Vous faites donc travailler la passerelle : elle applique un destination-NAT aux flux que vous choisissez, réécrit 192.168.2.20 en son jumeau overlay 100.64.2.20, et les transmet à l'Access Gate. Rien ne change sur l'actif, la redirection tient en une règle sur le routeur.
Cette méthode ne fonctionne que si les deux extrémités sont dans des sous-réseaux différents, de sorte que leur trafic traverse réellement la passerelle. Deux équipements du même segment font un ARP l'un pour l'autre et commutent les trames directement : le routeur ne voit jamais ces paquets et une règle DNAT posée dessus ne peut jamais les capturer. Dans ce cas, utilisez ARP NAT (L2), qui intercepte au niveau 2.
Comme la redirection se situe sur la frontière L3 entre une zone OT et une zone IT, c'est aussi l'endroit naturel pour tracer un conduit IEC 62443 entre les deux, et pour produire les preuves de contrôle d'accès que réclament l'article 21 de NIS2 et NERC CIP-005.
Comment fonctionne IP NAT ?
Trois éléments coopèrent, tous sur la passerelle et l'Access Gate, aucun sur l'actif :
- La plage overlay définit une correspondance 1:1 (un « binat ») entre chaque adresse underlay et son adresse overlay Secure Twin. Dans ce lab, le sous-réseau serveur
192.168.2.Xcorrespond à100.64.2.Xsur l'overlay. - Une règle de destination-NAT sur la passerelle L3 réécrit la destination des flux sélectionnés, de l'adresse underlay vers son jumeau overlay : le paquet est désormais adressé à l'overlay.
- Une route vers l'Access Gate achemine la plage overlay jusqu'à la passerelle, qui rebinate l'adresse overlay vers l'équipement réel, applique la politique d'enclave et renvoie la réponse par la passerelle.
Comme la réécriture a lieu sur la passerelle, l'adresse de l'actif, sa passerelle et son routage restent exactement ce qu'ils étaient : il n'apprend jamais que son trafic a été redirigé.
Labo de référence
L'exemple met en scène un équipement OT qui joint un serveur sur un autre sous-réseau, le cas pour lequel cette méthode est faite : les deux extrémités sont séparées par un saut routé, et ce saut est justement ce que vous maîtrisez.
| Élément | Adresse | Rôle |
|---|---|---|
| IHM | 192.168.1.10 | Équipement OT (source), inchangé |
| Historian | 192.168.2.20 underlay, 100.64.2.20 overlay | Serveur que l'IHM interroge, sur un autre sous-réseau |
| Routeur / passerelle L3 | 192.168.1.1 (OT), 192.168.2.1 (serveur) | Applique le destination-NAT vers l'overlay |
| Access Gate | interconnexion 100.65.0.4/29, overlay serveur 100.64.2.0/24 | Identités overlay, application des politiques |
La correspondance préserve les deux derniers octets : 192.168.2.X sur le sous-réseau serveur correspond à 100.64.2.X sur l'overlay, donc l'historian (192.168.2.20) a pour jumeau overlay 100.64.2.20.
Comment déployer un Secure Twin via IP NAT (L3), pas à pas
1. Définir la plage overlay
Créez dans Access Gate un sous-réseau pour le réseau serveur et donnez-lui un overlay, afin que chaque serveur reçoive une adresse Secure Twin. Dans ce lab, l'underlay 192.168.2.0/24 correspond à l'overlay 100.64.2.0/24. Pour la définition des plages et du port Secure Twin dans l'interface, voyez Twin IPs.
2. Appliquer le destination-NAT sur la passerelle L3
Sur le routeur, ajoutez une règle DNAT qui réécrit la destination des flux à filtrer, de l'adresse underlay vers son jumeau overlay. Limitez-la au flux concerné pour ne pas toucher au reste du trafic.
# Sur la passerelle L3 : DNAT du trafic de l'IHM vers l'historian, redirigé vers son jumeau overlay
iptables -t nat -A PREROUTING -s 192.168.1.10 -d 192.168.2.20 -j DNAT --to-destination 100.64.2.20
Le DNAT intervient avant la décision de routage : le paquet est donc adressé à 100.64.2.20 au moment où la passerelle choisit son prochain saut.
3. Router la plage overlay vers l'Access Gate
Envoyez la plage overlay vers l'Access Gate, pour que le paquet fraîchement NATé soit transmis à la passerelle et non vers le sous-réseau serveur.
ip route add 100.64.2.0/24 via 100.65.0.4 # interconnexion Access Gate
4. Vérifier le chemin complet
L'IHM joint l'historian à son adresse réelle, inchangée, et la passerelle redirige silencieusement le flux à travers l'Access Gate.
ping -c3 192.168.2.20 # depuis l'IHM (192.168.1.10)
L'Access Gate rebinate 100.64.2.20 vers l'historian réel (192.168.2.20), applique la politique et renvoie la réponse par la passerelle. Un TTL réduit sur la réponse confirme que le flux est bien passé par la passerelle plutôt que d'être routé directement.
À quoi ressemble le chemin complet du trafic
IHM (192.168.1.10) [vise le serveur RÉEL 192.168.2.20, inchangé]
-> Routeur / passerelle L3 (192.168.1.1) [DNAT 192.168.2.20 -> 100.64.2.20, route vers l'Access Gate]
-> Access Gate (interconnexion 100.65.0.4/29, application des politiques) [binat 100.64.2.20 -> 192.168.2.20]
-> Historian (192.168.2.20)
-> et retour, dé-NATé vers l'IHM
Du point de vue de l'IHM, elle a joint l'historian à l'adresse habituelle. En réalité la passerelle L3 a réécrit la destination vers l'overlay et la session est passée par l'Access Gate, sans aucun changement d'adresse, de passerelle ou de routage sur l'un ou l'autre équipement.
Quand l'utiliser, et quand ne pas l'utiliser
La redirection vit entièrement dans la passerelle L3. L'actif n'est jamais reconfiguré et aucune résolution de nom n'intervient : le routeur réécrit simplement la destination des flux que vous choisissez.
Cela convient quand vous maîtrisez la passerelle L3 mais pas les actifs, que le pair est joint par IP, et qu'il y a un saut routé sur le chemin. Gardez en tête que les règles NAT vous reviennent : vous les construisez, les maintenez et les documentez, et leur support est best-effort ou premium plutôt que standard.
Utilisez une autre façon quand vous pouvez toucher aux actifs. Twin DNS et Twin IPs migrent un actif à la fois et sont pleinement supportées ; Source-Based Routing déplace un sous-réseau entier avec une politique de routage plutôt qu'une règle NAT, et est également pleinement supportée. S'il n'y a aucun saut L3 entre les deux équipements, cette méthode ne peut pas fonctionner et ARP NAT (L2) le fait sur le commutateur. Voyez Choisir votre déploiement Secure Twin.