TroutTrout

Déployer Secure Twin avec Twin IPs

Pointez un actif directement vers son adresse overlay Secure Twin afin que son trafic transite par Access Gate pour l'application des politiques, sans recâbler le réseau.

7 min read · Last updated 2026-07-16

Lorsque vous pouvez changer ce à quoi un actif parle, la façon la plus directe de le placer sous Access Gate consiste à le pointer vers l'adresse Secure Twin de son pair. L'actif continue d'émettre son trafic exactement comme avant, mais la destination est désormais une IP overlay qui passe par Access Gate pour l'application des politiques avant d'atteindre l'équipement réel.

C'est la plus explicite des quatre méthodes de déploiement : vous changez une seule chose sur l'actif, son adresse de destination, et tout le reste découle du routage.

L'objectif

Certains actifs peuvent être reconfigurés. Une HMI, un client SCADA ou un historian stocke souvent l'adresse du serveur auquel il parle dans un simple champ de configuration que vous êtes autorisé à modifier. Quand c'est le cas, vous n'avez besoin ni d'astuces de niveau 2 ni de DNS : vous demandez simplement à l'actif de parler à l'adresse overlay de son pair au lieu de son adresse underlay, et vous laissez Access Gate retraduire le flux.

L'effet est le même qu'avec toute autre méthode Secure Twin : les actifs sensibles conservent leur propre IP, leur passerelle et leur routage, et le réseau underlay reste intact, mais ici l'interception est entièrement explicite. Rien n'est usurpé. L'actif est sciemment pointé vers l'overlay, et l'opérateur peut voir exactement où va son trafic.

Comment ça fonctionne

Trois éléments agissent de concert, aucun d'eux sur le réseau underlay lui-même :

  • La plage overlay définit un mappage 1:1 (un « binat ») entre chaque adresse underlay et son adresse overlay Secure Twin. Dans ce labo, il préserve le dernier octet : 10.0.0.X sur l'underlay correspond à 100.64.100.X sur l'overlay.
  • La destination de l'actif passe de l'IP underlay du pair (10.0.0.3) à son IP overlay (100.64.100.3). C'est le seul changement apporté à un équipement.
  • Une route achemine la plage overlay vers Access Gate. Dans un déploiement adjacent (lollipop), le routeur la relaie ; dans un déploiement en ligne, le gate la porte nativement. Access Gate remappe l'adresse overlay vers l'équipement réel, applique la politique de l'enclave et livre le flux.

Comme seule l'adresse de destination change, l'IP de l'actif, sa passerelle et sa logique de voisinage restent exactement telles qu'elles étaient.

Labo de référence

L'exemple ci-dessous réutilise le même sous-réseau d'équipements à plat que le guide du proxy ARP : un hôte derrière un routeur, avec Access Gate joignable via l'overlay dans une architecture en lollipop.

ÉlémentAdresseRôle
zt-a10.0.0.4Équipement ancien A (source), reconfiguré pour cibler l'overlay
zt-b10.0.0.3Équipement ancien B (cible)
Routeur10.0.0.1Passerelle de bordure et route vers Access Gate
Access Gate100.65.0.4/29, Secure Twin 100.64.100.4/24Identités overlay, application des politiques

Le mappage préserve le dernier octet : 10.0.0.X sur le sous-réseau local correspond à 100.64.100.X sur l'overlay, de sorte que zt-b (10.0.0.3) est joignable à l'adresse 100.64.100.3.

Étape par étape

1. Définir la plage overlay

La plage overlay est une plage d'adresses réservées aux actifs protégés par Access Gate, chaque adresse overlay correspondant 1:1 à une adresse underlay. La valeur par défaut est 100.64.0.0/16, qui fait partie de la plage réservée CGNAT, afin de ne pas entrer en conflit avec des IP existantes. Les plages overlay se définissent dans l'interface utilisateur d'Access Gate :

Définition des plages overlay (réseau virtuel) dans Access Gate
Définition des plages overlay (réseau virtuel) dans Access Gate

Pour que les binats soient fonctionnels, les masques overlay et underlay doivent avoir la même taille et les plages ne doivent pas se chevaucher. Dans ce labo, l'overlay 100.64.100.0/24 correspond à l'underlay 10.0.0.0/24.

2. Configurer le port Secure Twin

Le port Secure Twin est l'interface sur laquelle Access Gate reçoit le trafic overlay et le renvoie vers l'underlay. Sur la page des paramètres, sélectionnez le type de port :

Sélection du type de port de l'interface Secure Twin
Sélection du type de port de l'interface Secure Twin

Saisissez ensuite les valeurs d'interface pour le segment :

Saisie des valeurs d'interface Secure Twin
Saisie des valeurs d'interface Secure Twin

Un ping ICMP vers l'interface confirme qu'elle est active avant que vous n'y orientiez le moindre trafic.

3. Pointer l'actif vers son adresse Secure Twin

C'est l'unique changement sur l'équipement. Là où zt-a stocke l'adresse de son pair — configuration applicative, cible de connexion HMI ou paramètres client — remplacez l'IP underlay par l'IP overlay :

zt-a's target for zt-b:   10.0.0.3   ->   100.64.100.3

Vous pouvez confirmer le nouveau chemin depuis zt-a lui-même. Le trafic vers 100.64.100.3 est désormais destiné à l'overlay plutôt qu'au sous-réseau local :

ping -c2 100.64.100.3   # désormais routé vers l'Access Gate

4. Router la plage overlay vers Access Gate

L'actif envoie désormais vers une adresse overlay ; le réseau doit donc relayer cette plage vers Access Gate. Dans un déploiement adjacent (lollipop), ajoutez une route sur le routeur ; dans un déploiement en ligne, le gate porte déjà la plage et cette étape est native.

# Sur le routeur : relayer la plage overlay vers Access Gate
ip route add 100.64.100.0/24 via <access-gate-ip>

Si vous préférez que le routeur effectue cette redirection plutôt que l'actif, voir Déployer Secure Twin via le NAT de passerelle (L3).

5. Vérifier le chemin complet

zt-a joint son pair à l'adresse overlay, et le trafic circule désormais à travers Access Gate plutôt que d'être commuté directement sur le sous-réseau.

ping -c3 100.64.100.3

Access Gate remappe 100.64.100.3 vers le vrai zt-b (10.0.0.3), applique la politique et renvoie la réponse. Un TTL réduit sur la réponse confirme que le flux a traversé le gate plutôt que de rester local.

Le chemin complet

zt-a (10.0.0.4)  [target set to 100.64.100.3]
  -> Router (10.0.0.1)  [route 100.64.100.0/24 -> Access Gate]
  -> Access Gate (Secure Twin 100.64.100.4/24, policy enforcement)  [maps 100.64.100.3 -> 10.0.0.3]
  -> zt-b (10.0.0.3)
  -> and back, un-translated to zt-a

Du point de vue de zt-a, il a ouvert une session vers une destination unique et explicite. En réalité, chaque trame est passée par Access Gate pour inspection et application des politiques, sans aucun changement d'adresse, de passerelle ou de routage sur zt-a, et absolument aucun sur zt-b.

Le chemin le plus explicite vers le Zero Trust

Modifier l'IP de destination est la façon la plus transparente de placer un actif sous Secure Twin : il n'y a rien à usurper et rien de caché, on indique simplement à l'actif où envoyer son trafic. C'est le bon choix lorsque vous maîtrisez la configuration de l'actif et souhaitez que l'interception soit visible dans l'équipement lui-même.

Lorsque vous ne pouvez pas toucher du tout à l'actif, tournez-vous vers le proxy ARP (L2) pour obtenir le même résultat au niveau 2, ou vers le DNS pour orienter par nom plutôt que par adresse. Les quatre méthodes placent les actifs anciens sous application Zero-Trust pendant que la production reste en ligne et que le réseau underlay demeure intact.