Access Gate propose quatre modèles de déploiement. Parcourez le tableau pour trouver celui qui convient, puis dépliez un mode pour les détails :
| Mode | Objectif principal | Chemin du trafic | Quand l'utiliser |
|---|---|---|---|
| In-Line | Déploiement en ligne simple dans des réseaux neufs ou existants. | Access Gate est placé en ligne comme appliance et porte le « bus sécurisé » (trunk). | [Option recommandée] Couvre la plupart des scénarios (y compris l'absence de switches managés) et le besoin de sécurité accrue. Optimise la couverture. |
| Lollipop | Intégration via des routes dans un environnement existant. | S'appuie sur les routes et les changements d'IP pour proxifier le trafic | Switch managé existant, possibilité d'introduire des routes. Optimise une perturbation minimale. |
| Bastion | Point d'entrée contrôlé pour les utilisateurs distants | VPN → Access Gate → ressources | Opérateurs distants, prestataires, réponse à incident |
| Multi-Site Mesh | Identité et contrôle inter-sites pour les ressources et les communications | Mesh chiffré entre Access Gates | Organisations multi-usines, services partagés entre sites, fusions-acquisitions |
Access Gate comme plateforme
Access Gate est une VNF (fonction réseau virtualisée) : la pile de sécurité est découplée du matériel propriétaire, elle fonctionne donc comme une VM sur l'hôte x86 que vous possédez déjà. Cela a deux conséquences à anticiper.
- Vous choisissez l'empreinte. La même fonction s'exécute sur une appliance, un mini-PC sur un site distant, ou une VM sur un hyperviseur existant. La sécurité ne dépend plus d'un boîtier spécifique.
- L'hôte devient une plateforme de services. Parce que la passerelle se trouve déjà dans le chemin du trafic (ou à côté), le même hôte peut exécuter les services sécurisés qui doivent intégrer l'OT : accès distant, passerelles de protocole, DNS et heure, partage de fichiers, un historien ou des tableaux de bord, et un serveur de mise à jour, chacun médiatisé par les mêmes politiques d'identité et d'accès.
C'est pourquoi les choix de déploiement ci-dessous portent sur la couverture et l'impact, et non sur l'achat de matériel supplémentaire. Voir Déployer une PKI avec Access Gate pour un service modélisé de cette manière.
Mode In-Line (déploiement standard)
In-Line est la manière la plus simple de déployer un Access Gate. L'appliance est placée dans le chemin du trafic et porte elle-même les VLAN, les routes et le switch principal du réseau.
- l'Access Gate est connecté au switch d'accès (par exemple un Cisco Catalyst, un switch Fortinet ou Netgear) en port trunk (VLAN taggés) et transporte ces VLAN à travers le gate ;
- les machines du réseau utilisent l'Access Gate en passerelle.
Comme le gate est en ligne et porte les VLAN, il est possible de déployer le secure twin : un jumeau routé (couche OSI L3) de l'adresse d'une ressource qui permet à Access Gate d'intercepter et de contrôler son trafic. Comme pour tout équipement réseau en ligne, prévoyez donc la disponibilité (par exemple une paire en haute disponibilité) et la redondance.
Les machines atteignent le jumeau de deux manières :
- par une configuration directe sur la machine, en utilisant l'adresse IP du jumeau ;
- par un NAT entre VLAN.
Par conception, cette configuration permet toujours le trafic entre les machines via leurs adresses underlay si le trafic se produit « en dessous » du point de contrôle. D'où le point 👇
Interception active (L3) du trafic intra-VLAN
Le trafic entre deux machines d'un même VLAN est commuté en couche 2 et n'atteint jamais la passerelle, son interception nécessite donc l'un de ces modèles :
- l'utilisation d'une IP jumelle sur les flux à sécuriser, par exemple dans le cas d'un système passerelle vers un collecteur ;
- une écoute passive uniquement, cas recommandé pour les systèmes isochrones ou en broadcast, où un saut L3 inline casserait le timing ou le multicast ;
- la migration d'un système sur un autre VLAN, par exemple un poste de contrôle SCADA, et son remplacement par un proxy ARP sur l'Access Gate dans son VLAN d'origine.
Mode Lollipop
Lollipop est l'option à faible impact. Access Gate se connecte à côté du réseau au lieu de transporter ses VLANs et trunks, et le trafic est orienté vers lui de manière logique plutôt que physique. Elle convient lorsque vous disposez déjà d'un switch managé et pouvez introduire quelques routes, et que vous voulez la disruption la plus faible possible sur un site en production.
Quand le mode Lollipop convient
Choisissez Lollipop lorsque le transport complet est plus que ce dont vous avez besoin pour l'instant :
- Vous avez un switch managé et pouvez ajouter des routes : l'application est redirigée via DNS et routage, aucun recâblage sur un trunk port n'est donc requis.
- Vous voulez une disruption minimale : les routes, VLANs et adressages IP existants restent intacts, ce qui limite le changement sur un site brownfield.
- Vous protégez des chemins d'accès spécifiques : Lollipop applique les flux que vous lui désignez, plutôt que de transporter chaque VLAN à travers la passerelle.
Comment cela se comporte une fois déployé :
- Placement adjacent : l'appliance se trouve à côté du réseau plutôt que dans le chemin principal.
- Interception définie par logiciel : le trafic est redirigé via DNS et routage.
- Dégradation gracieuse : le réseau continue de fonctionner si l'appliance est hors ligne.
- Aucune modification réseau physique : rien sur la fabric de switch n'a besoin d'être recâblé pour démarrer.
Lorsque vous avez plutôt besoin de la couverture et du contrôle les plus complets, déployez In-Line afin que la passerelle transporte elle-même les VLANs et trunks. Lollipop et In-Line sont deux points sur le même curseur : adjacent pour un impact moindre, in-line pour un transport plus complet.
Flux du trafic
Sans Access Gate (réseau underlay) : Client → Asset
Avec Access Gate (réseau overlay actif) : Client → Access Gate (proxy) → Asset
Le client n'accède jamais directement à la ressource ; il passe toujours par le proxy. Access Gate termine la session du client et ouvre une seconde session distincte vers la ressource (illustrée dans le diagramme ci-dessous).
Parce que chaque session est ainsi intermédiée, Access Gate peut imposer une authentification basée sur l'identité, un contrôle d'accès et la journalisation des sessions devant des ressources qui n'en possèdent aucun.

Fonctionnement
- Visibilité : Access Gate observe le trafic via un flux NetFlow provenant du routeur (NetFlow sert uniquement à la découverte et à la supervision, pas à l'application des règles). Voir Supervision du trafic et Export NetFlow.
- Overlay : il construit un espace d'adresses IP overlay (généralement
100.64.0.0/16) qui associe les services protégés à des chemins appliquant le proxy. - Application : le DNS résout les noms d'hôtes protégés vers des adresses IP overlay, et le routage dirige ce trafic overlay à travers Access Gate.
- Les ressources restent sur leur réseau underlay d'origine, inchangées.
Avantages
- Rien n'est ajouté au chemin de trafic principal
- Aucune modification réseau physique requise
- Déploiement et retrait simples
- Le réseau continue de fonctionner normalement si Access Gate est hors ligne
Mode Bastion pour l'accès distant
Ce que c'est : Access Gate devient le point d'entrée unique et contrôlé pour les utilisateurs venant de l'extérieur du site. Les utilisateurs distants se connectent via VPN (Tailscale/WireGuard) à Access Gate, qui gère l'accès aux ressources protégées via son proxy. Voir Accès distant Zero Trust et Gestion des accès à privilèges pour les modèles par utilisateur.
Pourquoi ce mode existe (le problème qu'il résout) : L'accès distant aux environnements OT / IT sensibles se retrouve généralement dans l'un de ces schémas :
- VPN plat vers le LAN
- Jump box / serveur RDP
- Outils d'accès distant des prestataires
Ce que le mode Bastion améliore
- Accès distant selon le principe du moindre privilège
- Périmètre renforcé
- Auditabilité
- Sécurité opérationnelle
- Accès prestataires sans exposition permanente
Quand le choisir
- Vous avez besoin d'un accès distant pour des opérateurs, des équipes IT, des prestataires ou une réponse à incident.
- Vous souhaitez éviter que « VPN = accès au LAN ».
- Vous avez besoin de journaux et de preuves cohérents pour les contrôles de type NIS2/CMMC/NIST.
Access Gate joue le rôle de passerelle VPN, permettant aux utilisateurs distants d'atteindre de manière sécurisée les ressources sur site. Le flux réseau est le suivant :
Remote Users → VPN (Tailscale / WireGuard) → Access Gate → Protected Assets

Multi-Site Mesh (Avancé)
Ce que c'est : Plusieurs Access Gates forment un mesh chiffré entre les sites. Chaque site conserve son réseau underlay local inchangé, mais certaines ressources et certains services deviennent accessibles entre sites via des politiques contrôlées et basées sur l'identité.
Pourquoi ce mode existe (le problème qu'il résout) : Les organisations multi-sites se retrouvent souvent avec :
- Des VPN site à site à plat
- Une ingénierie réseau complexe
- Des contrôles hétérogènes selon les sites
Ce que le mesh améliore
- Zero Trust entre les sites : Alice sur le site A se voit accorder l'accès à une CNC spécifique sur le site B, vérifiée par l'identité, sans aucune portée latérale vers quoi que ce soit d'autre. Voir Partage d'entités inter-sites.
- Posture de sécurité standardisée
- Déploiement accéléré
- Journalisation unifiée et documentation pour les auditeurs
Cas d'usage typiques
- Une équipe d'ingénierie centrale a besoin d'un accès contrôlé aux machines de plusieurs usines.
- Des services partagés (historians, dépôts de correctifs, sauvegarde, supervision) doivent être accessibles de manière sécurisée.
- Environnements issus de fusions-acquisitions ou multi-entités où les réseaux doivent rester séparés tout en permettant la collaboration.
- Vous souhaitez une « connectivité comme politique » plutôt qu'une « connectivité comme routage ».
Plusieurs Access Gates s'interconnectent via VPN pour fournir une connectivité sécurisée entre sites :
Site A Assets ← Access Gate A ←→ Access Gate B → Site B Assets

Prérequis : configuration de la fonctionnalité Site Mesh, voir Partage d'entités inter-sites.