TroutTrout

Démarrage rapide

Lancez Access Gate avec une visibilité réseau et une enclave protégée, sans toucher à vos actifs de production ou OT.

8 min read · Last updated 2026-07-06

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Appliance Access Gate avec alimentation électrique
  • Deux câbles Ethernet
  • Un port de commutateur disponible avec accès réseau
  • Une adresse IP pour l'interface de gestion de l'Access Gate
  • Un navigateur web (Chrome, Firefox ou Edge)
  • Des identifiants administrateur pour la configuration initiale
  • Une compréhension de l'architecture réseau cible finale

À la fin de ce démarrage rapide :

  • La console Access Gate est accessible depuis un navigateur web sur 192.168.254.50 (faisant partie du réseau d'administration)
  • Un Secure Twin est créé pour acheminer le trafic à travers l'Access Gate à des fins de contrôle

Architecture finale

Schéma réseau final obtenu à l'issue de ce démarrage rapide
Schéma réseau final obtenu à l'issue de ce démarrage rapide

Vue d'ensemble

Six étapes, environ 15 à 20 minutes :

  1. Connecter l'Access Gate à votre réseau
  2. Configurer l'appliance et sécuriser le compte administrateur
  3. Découvrir vos actifs et constituer l'inventaire
  4. Segmenter les actifs sensibles dans une enclave protégée
  5. Autoriser l'accès via des politiques fondées sur l'identité
  6. Tester que le trafic transite bien par le proxy
Étape 1 : Connexion physique et configuration des ports

Avec deux câbles Ethernet, connectez l'Access Gate à deux ports de votre routeur existant.

Première connexion : l'overlay

La première connexion crée l'overlay, la route réservée qu'empruntent ensuite les actifs pour sécuriser leurs communications. Nous recommandons :

  1. Créez un réseau 100.65.0.1/29 sur votre routeur, avec la passerelle (votre routeur existant) à 100.65.0.1 et le port overlay de l'Access Gate à 100.65.0.6.
  2. Ajoutez une route pour les IP de la plage 100.64.0.0/16 avec une passerelle à 100.65.0.6. Cette route achemine tous les paquets overlay vers l'Access Gate pour le proxying et le routage.
  3. Connectez un câble Ethernet entre le port que vous avez configuré et le port overlay de l'Access Gate (généralement le port 1).

Cette plage réservée 100.64.0.0/16 constitue votre Secure Twin : un espace d'adressage parallèle dans lequel vous faites passer les actifs en communication sécurisée, un par un, sans aucune modification en production. Vous attribuez à chaque actif un nom DNS afin qu'il soit accessible par URL (voir Configuring Access Gate DNS).

Deuxième connexion : l'interface d'administration

La deuxième connexion rattache l'interface d'administration de l'Access Gate à votre réseau d'administration.

  1. Connectez un câble Ethernet entre un port de votre routeur (ou commutateur) relié au réseau d'administration et le port admin de l'Access Gate (généralement le port 5).
  2. Si ce réseau distribue des baux DHCP, l'interface d'administration reçoit une IP automatiquement. Sinon, elle prend par défaut la valeur 10.0.0.1 après environ une minute.

Ce que vous avez accompli à cette étape

Connexion physique et configuration des ports
Connexion physique et configuration des ports

Étape 2 : Configuration initiale

Accéder à l'interface d'administration

  1. Ouvrez un navigateur web et accédez à l'IP d'administration de l'Access Gate : https://{ip} (celle associée au second câble ci-dessus).
  2. Acceptez l'avertissement relatif au certificat auto-signé (nous configurerons un TLS approprié ultérieurement).
  3. Connectez-vous avec les identifiants par défaut : Nom d'utilisateur : admin, mot de passe : hello.

Sécuriser le compte

  1. Une fois connecté, accédez à Settings → Accounts.
  2. Modifiez le mot de passe administrateur.
  3. Créez votre propre compte utilisateur avec les niveaux de permissions appropriés.
Étape 3 : Découverte des actifs

Vient maintenant la partie intéressante : voir ce qui se trouve réellement sur votre réseau.

L'Access Gate découvre les actifs de manière passive à partir du trafic sur le port span que vous surveillez. Il observe les flux et construit une vue en temps réel de vos équipements, de leurs protocoles et de la façon dont ils communiquent entre eux, sans aucun scan actif susceptible de perturber des équipements OT fragiles.

Onglet Monitor se peuplant avec les équipements découverts
Onglet Monitor se peuplant avec les équipements découverts

Enregistrer les actifs

  1. Depuis l'onglet Monitor, cliquez sur Register Asset sur un équipement inconnu pour l'ajouter à votre inventaire.
  2. Renseignez le nom de l'actif.
  3. Accédez à l'onglet Asset pour voir l'inventaire se remplir.

Actifs peuplés dans l'inventaire
Actifs peuplés dans l'inventaire

Pour chaque actif, vous pouvez ajouter des informations supplémentaires (nom, numéro de série, niveau de risque, etc.) en cliquant sur l'icône crayon.

Étape 4 : Créer une enclave

L'overlay et le Secure Twin sont déjà en place depuis l'étape 1 ; vous pouvez donc passer directement à la création de l'enclave qui protégera vos actifs sensibles.

Créer l'enclave

  1. Accédez à Enclaves → Create Enclave.
  2. Donnez à votre enclave un nom descriptif : Production Floor ou CUI Systems Sales Access.
  3. Renseignez la Description et le Security Level.
  4. Cliquez sur Save.

Ajouter des actifs et des principals

  1. Accédez à votre enclave nouvellement créée via Enclaves → [Your Enclave].
  2. Ajoutez des actifs et des principals en cliquant sur Edit Principals.
  3. Sélectionnez les entités que vous souhaitez gérer dans cette enclave.

Ajout d'utilisateurs, de groupes d'utilisateurs et d'actifs à une enclave
Ajout d'utilisateurs, de groupes d'utilisateurs et d'actifs à une enclave

À ce stade, l'enclave existe, mais vous devez encore accorder les accès.

Étape 5 : Configurer le contrôle d'accès

Définissez maintenant les permissions au sein de l'enclave.

  1. Dans la vue tableau, cliquez sur une tuile Blocked.
  2. Utilisez le bouton bascule pour accorder l'accès.
  3. Le menu déroulant Advanced donne accès à des options de contrôle d'accès plus poussées : TLS, VPN, Access Screen.
  4. Cliquez sur Save.

C'est à ce moment que l'Access Gate commence à contrôler activement les accès.

Octroi d'accès à l'intérieur de l'enclave
Octroi d'accès à l'intérieur de l'enclave

Consultez Protecting an asset with enclaves pour le guide complet.

Étape 6 : Tester l'accès

Testons l'accès à travers l'enclave et le proxy.

  1. Depuis votre ordinateur, vérifiez que vous résolvez bien l'actif :
    nslookup {asset_name}.{DNS_name}
    # for example: nslookup cui_server.acme.tr-sec.net
    

Résolution de l'actif via le DNS de l'Access Gate
Résolution de l'actif via le DNS de l'Access Gate

  1. Vérifiez que vous pouvez pinguer l'IP renvoyée.
  2. Testez que le protocole prévu est accessible :
    curl http://cui_server.acme.tr-sec.net
    # for example, for an HTTP server
    

Trafic proxifié à travers l'Access Gate
Trafic proxifié à travers l'Access Gate

Le proxy de l'Access Gate intercepte et transfère le trafic de manière transparente en fonction des permissions.

Ce que vous avez accompli

En 15 à 20 minutes, vous avez mis en place :

  • La visibilité réseau : inventaire des actifs IT, OT et IoT
  • Une enclave protégée : systèmes sensibles isolés grâce au réseau overlay
  • L'accès DNS : résolution des actifs par URL
  • Zéro modification d'infrastructure : aucune modification de VLAN ni réaffectation d'IP

Cette base répond immédiatement à plusieurs exigences de conformité : inventaire et classification des actifs, contrôle d'accès et authentification, et segmentation réseau.

Étapes suivantes

Implémentez ensuite l'accès fondé sur l'identité, afin que les utilisateurs doivent s'authentifier avant d'atteindre les actifs protégés. Rendez-vous ici.


Dépannage

L'Access Gate ne répond pas sur l'interface de gestion
  • Vérifiez les connexions physiques des câbles
  • Confirmez que le port du commutateur est actif (voyant de liaison allumé)
  • Vérifiez l'adresse IP via le DHCP ou les journaux réseau
  • Assurez-vous qu'aucune règle de pare-feu ne bloque HTTPS (port 443)
  • Vérifiez que vous accédez à l'interface d'administration via HTTPS
Aucun équipement n'apparaît lors de la découverte
  • Vérifiez que le port de surveillance reçoit bien le trafic en miroir (vérifiez la configuration netflow du commutateur)
  • Assurez-vous que le port de surveillance inclut le trafic entrant et sortant
  • Vérifiez que le VLAN surveillé contient des équipements actifs
  • Consultez Settings → Logs pour détecter toute erreur remontée par l'Access Gate
Les actifs de l'enclave sont inaccessibles depuis l'Access Gate
  • Vérifiez que l'Access Gate peut atteindre les actifs sur le réseau underlay
  • Vérifiez que les pare-feux des actifs autorisent l'IP de l'Access Gate
  • Confirmez que deux routes existent sur votre routeur : une pour l'Access Gate et une pour la plage overlay