Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
- Appliance Access Gate avec alimentation électrique
- Trois câbles Ethernet
- Un port de commutateur disponible avec accès réseau
- Une adresse IP pour l'interface de gestion Access Gate
- Un navigateur web (Chrome, Firefox ou Edge)
- Des identifiants administrateur pour la configuration initiale
- Une compréhension de l'architecture réseau cible
À l'issue de ce tutoriel, trois nouvelles capacités auront été ajoutées à votre réseau :
- Access Gate sera accessible depuis un navigateur web à l'adresse IP 10.0.4.10 (sur le réseau d'administration)
- Access Gate écoutera les données netflow sur l'adresse IP 10.0.3.100 (sur le réseau OT existant)
- Un Secure Twin sera créé pour acheminer le trafic à travers Access Gate à des fins de contrôle

Architecture réseau finale
Vue d'ensemble : quatre étapes vers la visibilité et le contrôle
- Connecter : Intégrer Access Gate à votre réseau existant
- Découvrir : Laisser Access Gate constituer votre inventaire d'actifs
- Segmenter : Créer une enclave protégée autour des actifs sensibles
- Autoriser : Accorder aux utilisateurs un accès via des politiques basées sur l'identité
Durée estimée : 15 à 20 minutes
Étape 1 : Connexion physique
Access Gate dispose de six ports physiques, configurables pour remplir des fonctions spécifiques (overlay Zero-Trust, administration, surveillance réseau).
Nous recommandons de démarrer avec la configuration suivante :
| Port | Rôle | Connecté à | Fonction |
|---|---|---|---|
| Port 1 | Overlay | Routeur (2,5 Gb recommandé) | Application du contrôle d'accès |
| Port 5 | Moniteur | Réseau OT / réseau existant | Ingestion NetFlow, découverte |
| Port 6 | Admin | VLAN de gestion | Accès à l'interface web |
- Port 1 (Overlay) : Pour déployer les capacités de contrôle d'accès
- Port 5 (Moniteur) : Pour la visibilité réseau et l'inspection du trafic
- Port 6 (Admin) : Pour accéder à l'interface d'administration
Topologie de connexion de base

Configuration des ports dans Access Gate
Étapes de connexion
- Connectez le Port 1 directement à votre routeur (privilégiez les ports 2,5 Gb avec un câble Ethernet CAT6 pour de meilleures performances)
- Connectez le Port 5 à votre réseau OT existant
- Connectez le Port 6 à votre réseau de gestion (même VLAN que votre poste de travail administrateur)
- Mettez l'appliance sous tension
- Attendez 60 secondes que la séquence de démarrage se termine
L'appliance obtiendra une adresse IP via DHCP sur le Port 6, ou utilisera l'adresse 10.0.0.1/24 par défaut si le DHCP est indisponible.
Étape 2 : Configuration initiale
Accéder à l'interface d'administration
- Ouvrez un navigateur web et accédez à l'adresse IP d'Access Gate :
https://{ip} - Acceptez l'avertissement relatif au certificat auto-signé (la configuration TLS appropriée sera effectuée ultérieurement)
- Connectez-vous avec les identifiants par défaut : Nom d'utilisateur : admin, mot de passe : hello
- Une fois connecté, rendez-vous dans Paramètres → Comptes.
- Modifiez le mot de passe administrateur.
- Créez un utilisateur dédié pour vous-même avec les niveaux de permission appropriés
Étape 3 : Découverte des actifs
Passons maintenant à la partie intéressante : voir ce qui se trouve réellement sur votre réseau.
Lancer la découverte
- Configurez le deuxième port en mode Moniteur
- Accédez à votre routeur pour envoyer les données Netflow vers ce port de surveillance
- Le tableau de bord commencera à se remplir avec le trafic et les équipements découverts

Exemple de l'onglet de surveillance avec les équipements détectés
Générer l'inventaire des actifs
- Depuis l'onglet Moniteur, cliquez sur le bouton Enregistrer l'actif pour les équipements inconnus afin de les ajouter à votre inventaire
- Renseignez le nom de l'actif
- Accédez à l'onglet Actifs pour consulter l'inventaire renseigné

Exemple d'actifs dans l'onglet Inventaire des actifs
Pour chaque actif, vous pouvez renseigner des informations complémentaires (Nom, Numéro de série, Niveau de risque…) en cliquant sur l'icône crayon.
Étape 4 : Créer une enclave protégée
Maintenant que vous avez la visibilité sur votre réseau, vous pouvez déployer les piliers de protection.
Configurer le Port 1 en mode Overlay
- Accédez à Paramètres → Configuration des ports de l'appareil
- Cliquez sur le premier port (ou celui que vous souhaitez configurer)
- Saisissez les informations correspondant à votre réseau
- Cliquez sur Enregistrer
Configurer le Secure Twin
Un Secure Twin est une copie virtuelle de votre réseau existant, qui permet une migration contrôlée de votre infrastructure actuelle vers un réseau entièrement sécurisé, sans interruption de service. Notre guide explicatif entre davantage dans les détails.
- Accédez à Paramètres → Sous-réseaux Twin
- Ajoutez un bloc Twin avec les informations correspondant à votre réseau.
- Saisissez un nom DNS (par exemple acme.tr-sec.net)
- Cliquez sur Enregistrer

Configuration VNet pour déployer un overlay
Sur votre routeur, vous devrez ensuite installer :
- Un VLAN d'interconnexion entre votre routeur et le port 1 d'Access Gate (dans la plage
100.65.0.0/29ici) - Une route pour envoyer tout le trafic du Secure Twin vers Access Gate
/ip/address/add interface=ether1 address=100.65.0.1/29
/ip/route/add gateway=100.65.0.4 dst-address=100.64.0.0/16
Créer l'enclave
- Accédez à Enclaves → Créer une enclave
- Donnez un nom explicite à votre enclave : Production_Floor ou CUI Systems Sales Access
- Renseignez la Description et le Niveau de sécurité
- Cliquez sur Enregistrer
Ajouter des actifs et des principaux
- Accédez à votre enclave nouvellement créée Enclaves → [Votre enclave]
- Ajoutez des actifs et des principaux en cliquant sur le bouton Modifier les principaux
- Sélectionnez les entités que vous souhaitez gérer dans cette enclave.
À ce stade, l'enclave existe, mais il reste à accorder les accès.

Ajout d'utilisateurs, de groupes d'utilisateurs et d'actifs à une enclave
Étape 5 : Configurer le contrôle d'accès
Définissons maintenant les permissions au sein de l'enclave.
Accorder l'accès
- Dans la vue tableau qui s'affiche, cliquez sur une tuile Bloqué
- Utilisez le bouton bascule pour accorder l'accès
- Le menu déroulant Avancé affiche les capacités avancées de contrôle d'accès : TLS, VPN, Écran d'accès
- Cliquez sur Enregistrer
C'est à ce moment qu'Access Gate commence à contrôler activement les accès.
Étape 6 : Tester l'accès
Testons maintenant l'accès via l'enclave et la sécurité du proxy :
- Depuis votre ordinateur, vérifiez que la résolution de cet actif fonctionne :
nslookup {asset_name}.{DNS_name} /// par exemple cui_server.acme.tr-sec.net - Vérifiez ensuite que vous pouvez pinguer l'adresse IP retournée
- Testez maintenant que le protocole prévu est accessible :
curlhttp://cui_server.acme.tr-sec.net/// par exemple pour un serveur HTTP
Le proxy d'Access Gate intercepte et transfère le trafic de manière transparente en fonction des permissions.
Ce que vous avez accompli
En 15 à 20 minutes, vous avez mis en place :
- La visibilité réseau - Inventaire des actifs couvrant IT, OT et IoT
- Une enclave protégée - Systèmes sensibles isolés grâce au réseau overlay
- L'accès DNS - Résolution des adresses IP des actifs à partir d'une URL
- Zéro modification d'infrastructure - Aucune modification de VLAN ni réaffectation d'adresses IP
Cette configuration de base répond immédiatement à plusieurs exigences de conformité :
- Inventaire et classification des actifs
- Contrôle d'accès et authentification
- Segmentation réseau
Prochaines étapes
Implémentez ensuite l'accès basé sur l'identité, afin que les utilisateurs s'authentifient avant d'atteindre les actifs protégés. Rendez-vous ici.
Dépannage
Access Gate ne répond pas sur l'interface de gestion
- Vérifiez les connexions physiques des câbles
- Vérifiez que le port du commutateur est actif (voyant de liaison allumé)
- Confirmez l'adresse IP via le DHCP ou les journaux réseau
- Assurez-vous qu'aucune règle de pare-feu ne bloque HTTPS (port 443)
- Assurez-vous d'accéder à l'interface d'administration via HTTPS
Aucun équipement n'apparaît lors de la découverte
- Vérifiez que le port moniteur reçoit le trafic en miroir (vérifiez la configuration netflow du commutateur)
- Assurez-vous que le port moniteur inclut le trafic entrant et sortant
- Vérifiez que le VLAN surveillé contient des équipements actifs
- Consultez Paramètres → Journaux** pour voir si Access Gate remonte des erreurs
Les actifs de l'enclave sont inaccessibles depuis Access Gate
- Vérifiez qu'Access Gate peut atteindre les actifs sur le réseau underlay
- Vérifiez que les pare-feux des actifs autorisent l'adresse IP d'Access Gate
- Vérifiez que deux routes ont été créées sur votre routeur : une pour Access Gate et une pour la plage overlay