L'overlay networking en OT construit une couche réseau virtuelle par-dessus l'infrastructure physique existante à l'aide de tunnels chiffrés et d'un aiguillage du trafic fondé sur l'identité. Il apporte segmentation, contrôle d'accès et communication chiffrée sans toucher aux commutateurs, routeurs ou câblages sous-jacents, ce qui est précisément ce qui le rend viable sur des réseaux industriels fragiles.
Qu'est-ce que l'overlay networking en OT ?
Un overlay est un réseau défini par logiciel qui repose sur le réseau physique au-dessus duquel il se situe. Le réseau physique, appelé underlay, continue de faire son travail d'acheminement des paquets. L'overlay ajoute par-dessus un second réseau logique, où l'appartenance repose sur une identité cryptographique plutôt que sur le port de commutateur qu'un appareil occupe par hasard.
Ce basculement est toute l'idée. Sur un réseau OT plat traditionnel, il suffit de se brancher pour obtenir un accès. Sur un overlay, un appareil est invisible et inatteignable jusqu'à ce qu'il s'authentifie et soit autorisé à rejoindre un segment, quel que soit l'endroit où il est physiquement raccordé.
Comment fonctionne l'overlay networking ?
L'overlay crée des tunnels logiques point à point entre les appareils enrôlés. Chaque appareil exécute un agent léger ou, pour le matériel hérité qui ne le peut pas, se connecte via un boîtier passerelle local. Le trafic destiné à un autre membre de l'overlay est chiffré, encapsulé dans des paquets IP standard et envoyé à travers l'underlay. À l'autre bout, le trafic est décapsulé et déchiffré avant d'être remis à l'application de destination.
Les overlays en OT attribuent généralement des adresses depuis la plage CGNAT 100.64.0.0/16 réservée par l'IANA. Cette plage n'entre pas en collision avec les adresses privées RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) déjà en service sur les réseaux OT de production, si bien que l'overlay ajoute de l'adressage sans imposer de renumérotation. Parce que la topologie est définie par logiciel, deux appareils situés dans des bâtiments différents ou sur des sous-réseaux différents peuvent partager un même segment, tandis que deux appareils sur le même commutateur peuvent être cloisonnés l'un de l'autre.
En quoi l'overlay networking diffère-t-il d'un VLAN ?
La différence tient à la couche de mise en application. Un VLAN opère à la couche 2 et dépend de la configuration des ports de commutateur et des étiquettes 802.1Q. Tout appareil sur le bon port rejoint le VLAN, sans vérification d'identité. Un overlay opère à la couche 3 ou au-dessus et lie l'accès à l'identité cryptographique, de sorte qu'un appareil doit s'authentifier avant de pouvoir rejoindre un segment, quel que soit son port physique.
Il diffère aussi d'un VPN classique. Un VPN d'accès distant dépose en général un utilisateur sur un segment réseau à portée large. Un overlay place chaque appareil dans un segment précis, au moindre privilège, et maintient le trafic est-ouest chiffré et contrôlé, pas seulement le tunnel vers la bordure.
Pourquoi l'overlay networking convient-il au brownfield OT ?
Le brownfield OT ne pardonne pas. Les réseaux de production ont des décennies de croissance organique, des dépendances non documentées et des adresses IP figées en dur dans les programmes de PLC, les configurations d'HMI et les chaînes de connexion des historians. Changez une adresse et vous devrez peut-être revalider toute une boucle de contrôle.
L'overlay networking contourne tout cela. Le réseau physique reste intact. Les appareils conservent leurs adresses existantes pour le trafic hérité et reçoivent une seconde adresse à portée d'overlay pour la communication protégée, si bien qu'un appareil peut parler à des systèmes hérités sur l'underlay tout en résidant dans un segment à identité imposée sur l'overlay. Le déploiement ne nécessite aucune interruption : une passerelle se connecte à un port de commutateur libre, les appareils sont enrôlés un à un, et chaque enrôlement est réversible de manière indépendante, ce qui s'adapte aux fenêtres de changement OT.
Qui utilise l'overlay networking en OT ?
Les opérateurs qui ne peuvent pas reconstruire leurs réseaux mais ont malgré tout besoin de segmentation. Une usine pharmaceutique dont les systèmes sont validés selon la FDA 21 CFR Part 11 peut ajouter du contrôle d'accès sans déclencher de cycle de revalidation, car l'underlay dont dépendent les systèmes validés ne change jamais. Dans le pétrole et le gaz, des contrôleurs de tête de puits dispersés sur un réseau MPLS partagé peuvent être regroupés en zones de sécurité logiques couvrant la topologie physique sans toucher à la configuration MPLS de l'opérateur.
Pourquoi l'overlay networking compte-t-il pour la conformité ?
Il satisfait les exigences de segmentation et de protection de frontière sans reconstruction physique. La protection de frontière et la mise en application des flux d'information de NIST SP 800-171 sont assurées par une politique imposée par l'overlay. Les zones et conduits de IEC 62443 se projettent proprement sur les segments d'overlay. Les exigences d'enclave du CMMC niveau 2 sont satisfaites par des frontières d'overlay à identité imposée, et les obligations de segmentation de NIS2 sont couvertes sans aucune modification de l'underlay.
Comment l'Access Gate aide
L'Access Gate déploie l'overlay networking en OT à l'aide de l'architecture lollipop, créant des segments à identité imposée dans la plage 100.64.0.0/16 sans modifier l'underlay physique. Voir What is overlay networking.

