
- 力控華康工業(yè)網(wǎng)關(guān) 物聯(lián)網(wǎng)信息安全專用設(shè)備
- 發(fā)布時(shí)間:2016/1/27 17:04:27 修改時(shí)間:2016/1/27 17:04:27 瀏覽次數(shù):6922
-
-
產(chǎn)品概述
背景
在現(xiàn)代工業(yè)企業(yè)的信息系統(tǒng)中,由各種DCS、PLC、測控設(shè)備、SCADA構(gòu)成的過程控制系統(tǒng)位于底層車間,負(fù)責(zé)完成基本的生產(chǎn)控制。隨著企業(yè)信息化建設(shè)的發(fā)展,迫切要求實(shí)現(xiàn)過程控制系統(tǒng)與上層管理信息系統(tǒng)之間互聯(lián)互通,完成經(jīng)營管理層與車間執(zhí)行層的雙向信息交互,使企業(yè)對生產(chǎn)情況保持實(shí)時(shí)反應(yīng),消除信息孤島與斷層現(xiàn)象。
為了獲取現(xiàn)場的生產(chǎn)信息許多企業(yè)采用人工抄表、拷盤等人力傳遞的方式定期上報(bào)信息。人工采集不僅極不方便也無法實(shí)時(shí)的采集到現(xiàn)場數(shù)據(jù),很難滿足當(dāng)今工業(yè)控制行業(yè)對生產(chǎn)控制和信息管理方面的要求,因此實(shí)現(xiàn)信息網(wǎng)絡(luò)與控制網(wǎng)絡(luò)的互聯(lián)互通已經(jīng)是大勢所趨。
但信息網(wǎng)絡(luò)與控制網(wǎng)絡(luò)實(shí)現(xiàn)互聯(lián)時(shí),如何保障過程控制網(wǎng)絡(luò)的安全就變成了一個(gè)嚴(yán)峻的問題。特別是對于石油、石化、電力、鋼鐵、煤礦等生產(chǎn)行業(yè),對連續(xù)生產(chǎn)的安全性和可靠性有著極高的要求,一旦實(shí)現(xiàn)了信息網(wǎng)絡(luò)與控制網(wǎng)絡(luò)之間的互聯(lián),就相當(dāng)于將控制網(wǎng)絡(luò)直接暴露給互聯(lián)網(wǎng),而面臨被攻擊的可能。控制網(wǎng)絡(luò)一旦受到惡意攻擊或感染病毒,很可能導(dǎo)致網(wǎng)絡(luò)中的主機(jī)崩潰,整個(gè)控制網(wǎng)絡(luò)癱瘓,甚至造成重大安全事故。
另外,互聯(lián)網(wǎng)攻擊者可能會(huì)利用一些大型工業(yè)自動(dòng)化軟件的安全漏洞獲取諸如發(fā)電廠、污水處理廠、天然氣管道以及其他大型設(shè)備的控制權(quán),一旦這些控制權(quán)被攻擊者掌握,那后果不堪設(shè)想。因?yàn)樯a(chǎn)控制網(wǎng)絡(luò)中的計(jì)算機(jī)可以控制諸如發(fā)電機(jī)組、化學(xué)反應(yīng)釜、供水管閥門、烘干設(shè)備甚至核電站的安全系統(tǒng)等大型工程化設(shè)備,攻擊者一旦控制該系統(tǒng)就意味著可能利用控制中心系統(tǒng)切斷整個(gè)城市的供電系統(tǒng),污染飲用水甚至是破壞核電站的正常運(yùn)行。隨著近些年來越來越多的工程系統(tǒng)內(nèi)部網(wǎng)絡(luò)接入到互聯(lián)網(wǎng)當(dāng)中,這種可能就越來越大。
常規(guī)網(wǎng)絡(luò)安全產(chǎn)品的不足
目前工業(yè)自動(dòng)化市場上還鮮有專門針對工業(yè)網(wǎng)絡(luò)安全的防護(hù)產(chǎn)品。因此工業(yè)網(wǎng)絡(luò)用戶要么將控制網(wǎng)絡(luò)封閉起來,徹底與其它網(wǎng)絡(luò)斷開,同時(shí)也斷絕了網(wǎng)絡(luò)之間信息共享與交互;要么只能選用常規(guī)網(wǎng)安產(chǎn)品,如防火墻、網(wǎng)閘來解決問題。
但常規(guī)網(wǎng)安產(chǎn)品或者由于自身存在的缺陷與不足,不能滿足工業(yè)網(wǎng)絡(luò)較高的防護(hù)要求,或者因?yàn)椴皇菍iT針對工業(yè)網(wǎng)絡(luò)設(shè)計(jì),難以在工業(yè)場合應(yīng)用。
防火墻的不足
防火墻是目前網(wǎng)絡(luò)邊界上最常用的一種防護(hù)設(shè)備。提供的主要功能包括訪問控制、地址轉(zhuǎn)換、應(yīng)用代理、帶寬和流量控制、事件審核和報(bào)警等。防火墻誕生于傳統(tǒng)信息網(wǎng)絡(luò)環(huán)境下,雖然經(jīng)過了多年的發(fā)展和完善,但其應(yīng)用環(huán)境還是局限于企業(yè)信息網(wǎng)絡(luò),它對于工業(yè)網(wǎng)絡(luò)環(huán)境還有諸多的不適應(yīng)。
防火墻主要是針對通用網(wǎng)絡(luò)協(xié)議進(jìn)行檢查和過濾,完全沒有覆蓋工業(yè)網(wǎng)絡(luò)協(xié)議和應(yīng)用,更談不上對于工業(yè)網(wǎng)絡(luò)協(xié)議和應(yīng)用數(shù)據(jù)的內(nèi)容進(jìn)行解析和檢查。所以從這個(gè)角度來看防火墻對于工業(yè)網(wǎng)絡(luò)安全防護(hù)沒有絲毫的幫助。
為了提高安全防護(hù)能力,防火墻在發(fā)展過程中不斷的添加新的功能,但是防火墻的安全性與其速度、功能成反比。防火墻的安全性要求越高,需要對數(shù)據(jù)包檢查的項(xiàng)目(即防火墻的功能)就越多越細(xì),對CPU和內(nèi)存的消耗也就越大,從而導(dǎo)致防火墻的性能下降。這一點(diǎn)與工業(yè)網(wǎng)絡(luò)對于實(shí)時(shí)性的要求是相背離的。
另外,防火墻自身也有一些先天性的不足,會(huì)導(dǎo)致它防護(hù)效果下降,甚至喪失。
防火墻本身是基于TCP/IP協(xié)議體系實(shí)現(xiàn)的,所以它無法解決TCP/IP協(xié)議體系自身存在的漏洞,這會(huì)導(dǎo)致攻擊者利用TCP/IP協(xié)議自身的漏洞繞過防火墻。
防火墻是一個(gè)開關(guān)型的策略控制設(shè)備,它對于被保護(hù)對象只有允許訪問和拒絕訪問兩種處理方式,一旦允許訪問某個(gè)被保護(hù)對象,也就意味著該對象會(huì)直接暴露給攻擊者,其自身的漏洞可以被攻擊者所利用,防火墻將無法對其進(jìn)行有效的保護(hù)。
網(wǎng)閘的不足
網(wǎng)閘是信息安全領(lǐng)域另外一個(gè)熱門的防護(hù)產(chǎn)品,它通常使用雙主機(jī)或三主機(jī)的硬件結(jié)構(gòu),實(shí)現(xiàn)不同網(wǎng)絡(luò)安全區(qū)域之間的隔離,在隔離的同時(shí)還可以實(shí)現(xiàn)不同安全區(qū)域之間適度的數(shù)據(jù)擺渡。更先進(jìn)一些的網(wǎng)閘還可以對擺渡的數(shù)據(jù)進(jìn)行病毒查殺、數(shù)據(jù)內(nèi)容過濾,還具備一定的訪問控制、安全審計(jì)和身份認(rèn)證功能。
網(wǎng)閘看上去是一個(gè)可以阻斷不同網(wǎng)絡(luò)安全區(qū)域之間攻擊的有效手段,它也可以用于控制網(wǎng)絡(luò)與信息網(wǎng)絡(luò)之間的隔離和數(shù)據(jù)擺渡,但是網(wǎng)閘的問題在于其對工業(yè)網(wǎng)絡(luò)環(huán)境的適應(yīng)性不良。網(wǎng)閘主要是針對通用網(wǎng)絡(luò)協(xié)議進(jìn)行處理,不支持工業(yè)網(wǎng)絡(luò)協(xié)議,更不能對工業(yè)網(wǎng)絡(luò)中大量的測點(diǎn)數(shù)據(jù)進(jìn)行細(xì)粒度的管理。雖然很多網(wǎng)閘廠商給用戶提供開發(fā)接口,去支持用戶專有的協(xié)議,但是這對于用戶的技術(shù)要求太高,實(shí)際當(dāng)中的可操作性很差。
綜上所述,從防火墻、網(wǎng)閘之類的傳統(tǒng)網(wǎng)絡(luò)安全產(chǎn)品很難從根本上保證控制網(wǎng)絡(luò)的安全。用戶需要專門針對工業(yè)網(wǎng)絡(luò)、支持廣泛工業(yè)協(xié)議的網(wǎng)絡(luò)安全設(shè)備來實(shí)現(xiàn)控制網(wǎng)絡(luò)與信息網(wǎng)絡(luò)之間的有效隔離和數(shù)據(jù)安全傳輸。
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)簡介
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)是專門為工業(yè)網(wǎng)絡(luò)應(yīng)用設(shè)計(jì)的安全隔離設(shè)備,用于解決控制網(wǎng)絡(luò)如何安全接入信息網(wǎng)絡(luò)的問題以及控制網(wǎng)絡(luò)內(nèi)部不同安全區(qū)域之間安全防護(hù)的問題。力控華康對于傳統(tǒng)網(wǎng)絡(luò)安全設(shè)備硬件結(jié)構(gòu)進(jìn)行了改良性設(shè)計(jì),同時(shí)自主開發(fā)了工業(yè)網(wǎng)絡(luò)隔離系統(tǒng)軟件。通過硬件和軟件兩方面的優(yōu)化和創(chuàng)新,pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)不但實(shí)現(xiàn)了對基于TCP/IP協(xié)議體系攻擊的徹底阻斷,而且也實(shí)現(xiàn)了對主流工業(yè)網(wǎng)絡(luò)協(xié)議的廣泛、深入支持和工業(yè)網(wǎng)絡(luò)數(shù)據(jù)的安全傳輸。
產(chǎn)品架構(gòu)
硬件架構(gòu)
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)采用“2+1”的物理結(jié)構(gòu),內(nèi)部由兩個(gè)獨(dú)立主機(jī)系統(tǒng)組成,每個(gè)主機(jī)系統(tǒng)分別具有獨(dú)立的運(yùn)算單元和存儲(chǔ)單元,各自獨(dú)立運(yùn)行由力控華康自主開發(fā)的工業(yè)網(wǎng)絡(luò)隔離系統(tǒng)。一端的主機(jī)系統(tǒng)為控制端,用于連接控制網(wǎng)絡(luò);另一端的主機(jī)系統(tǒng)為信息端,用于連接信息網(wǎng)絡(luò)。兩端主機(jī)的硬件均采用高性能嵌入式計(jì)算機(jī)芯片,主板上各有多個(gè)以太網(wǎng)接口用來連接要隔離的兩個(gè)網(wǎng)絡(luò),兩端主機(jī)各安裝一塊專用隔離卡實(shí)現(xiàn)雙主機(jī)之間的物理連接。
硬件看門狗實(shí)時(shí)監(jiān)視系統(tǒng)狀態(tài),保證整套裝置的穩(wěn)定、持續(xù)運(yùn)行。
軟件架構(gòu)
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)的控制端與信息端主機(jī)分別運(yùn)行力控華康自主開發(fā)的工業(yè)網(wǎng)絡(luò)隔離系統(tǒng),主機(jī)之間的通訊使用私有協(xié)議,協(xié)議采用專有加密算法實(shí)現(xiàn)數(shù)據(jù)高速加解密處理,保證數(shù)據(jù)傳輸?shù)陌踩T撓到y(tǒng)全面支持各種主流工業(yè)網(wǎng)絡(luò)協(xié)議,包括OPC、Modbus、DNP 3、BACNet、IEC 60870-5-104等,而且系統(tǒng)可以深度解析各種工業(yè)網(wǎng)絡(luò)協(xié)議,對協(xié)議數(shù)據(jù)進(jìn)行細(xì)粒度的處理。控制端和信息端系統(tǒng)中的隔離通信組件和中間的隔離單元三者構(gòu)成了工業(yè)網(wǎng)絡(luò)隔離系統(tǒng)的核心。隔離通信組件負(fù)責(zé)根據(jù)用戶配置提取所需要的工業(yè)網(wǎng)絡(luò)數(shù)據(jù),屏蔽其它協(xié)議數(shù)據(jù)和用戶配置之外的工業(yè)網(wǎng)絡(luò)數(shù)據(jù),并對數(shù)據(jù)進(jìn)行必要的解析和安全檢查;隔離單元負(fù)責(zé)使用加密的私有協(xié)議進(jìn)行控制端和信息端之間的數(shù)據(jù)擺渡。
產(chǎn)品特點(diǎn)
自主開發(fā)的PSL工業(yè)網(wǎng)絡(luò)隔離技術(shù)
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)作為控制網(wǎng)絡(luò)與信息網(wǎng)絡(luò)之間的安全隔離設(shè)備,其核心是PSL工業(yè)網(wǎng)絡(luò)隔離技術(shù)的應(yīng)用。PSL工業(yè)網(wǎng)絡(luò)隔離技術(shù)是硬件與軟件相結(jié)合來完成的。PSL工業(yè)網(wǎng)絡(luò)隔離技術(shù)在物理層采用了兩個(gè)獨(dú)立高性能嵌入式主機(jī),雙主機(jī)之間采用基于總線通信的隔離卡實(shí)現(xiàn)兩個(gè)安全區(qū)之間的非網(wǎng)絡(luò)方式的數(shù)據(jù)交換;數(shù)據(jù)鏈路層和應(yīng)用層采用私有通信協(xié)議,數(shù)據(jù)流全部進(jìn)行128位加密處理,在保證安全隔離的前提下,實(shí)現(xiàn)數(shù)據(jù)的高速交換。通過物理硬件和軟件邏輯的共同作用,徹底截?cái)嗔舜┩感缘腡CP連接,同時(shí)實(shí)現(xiàn)對工業(yè)協(xié)議數(shù)據(jù)的定向采集和轉(zhuǎn)發(fā),達(dá)到數(shù)據(jù)完全自我定義、自我解析、自我審查,傳輸機(jī)制具有徹底不可攻擊性,從根本上杜絕了非法數(shù)據(jù)的通過,確保控制網(wǎng)絡(luò)不受攻擊和入侵。
支持豐富的工業(yè)協(xié)議
工業(yè)網(wǎng)絡(luò)中協(xié)議標(biāo)準(zhǔn)多,國際標(biāo)準(zhǔn)、國家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)、企業(yè)標(biāo)準(zhǔn)并存,所以對協(xié)議的支持性是衡量一個(gè)網(wǎng)絡(luò)設(shè)備能力的重要指標(biāo)。pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)支持各種主流的工業(yè)通信標(biāo)準(zhǔn)和工業(yè)控制設(shè)備,包括Modbus、OPC、DNP3、DLT 645、IEC 60870-5-104、西門子S7系列PLC、AB PLC、GE PLC等,同時(shí)還可以提供協(xié)議的定制開發(fā)。
測點(diǎn)級訪問控制
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)可以對工業(yè)協(xié)議進(jìn)行解析,提取其中的數(shù)據(jù)元素,可以作到針對測點(diǎn)一級的訪問控制。例如:對于OPC標(biāo)準(zhǔn)可以控制到Item(項(xiàng))一級,對于Modbus協(xié)議可以控制到寄存器。pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)可以對測點(diǎn)進(jìn)行可見范圍和讀寫權(quán)限兩方面的控制。
● 可見范圍控制:pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)可以指定在控制端允許或不允許接入哪些測點(diǎn),從而實(shí)現(xiàn)pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)對于現(xiàn)場設(shè)備數(shù)據(jù)讀取范圍的控制;同時(shí)當(dāng)信息端存在多個(gè)上位系統(tǒng)時(shí),pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)又可以指定哪些測點(diǎn)允許暴露給哪個(gè)上位系統(tǒng),哪些測點(diǎn)要進(jìn)行屏蔽,從而實(shí)現(xiàn)了現(xiàn)場設(shè)備數(shù)據(jù)進(jìn)入信息網(wǎng)絡(luò)之后的定向傳輸管理。
● 讀寫權(quán)限:當(dāng)測點(diǎn)可見時(shí),pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)又對每個(gè)測點(diǎn)賦予“只讀”或“讀/寫”兩種不同的權(quán)限。當(dāng)設(shè)為“只讀”權(quán)限時(shí),所有數(shù)據(jù)回置操作被禁止從而實(shí)現(xiàn)單向數(shù)據(jù)傳輸,達(dá)到保護(hù)現(xiàn)場設(shè)備安全的目的。
分布部署、集中管理
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)提供了專用的配置管理工具。該配置管理工具部署在信息端,可以對網(wǎng)絡(luò)中多臺(tái)pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)進(jìn)行遠(yuǎn)程的管理,方便用戶進(jìn)行集中化管控。配置管理工具具有設(shè)備自發(fā)現(xiàn)的功能,可以自動(dòng)查找網(wǎng)絡(luò)中的pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān),可以遠(yuǎn)程監(jiān)控設(shè)備的網(wǎng)絡(luò)狀態(tài)、對設(shè)備進(jìn)行工程配置和管理、查看各測點(diǎn)數(shù)據(jù)狀態(tài)、讀取和分析設(shè)備日志。
數(shù)據(jù)斷線緩存
工業(yè)網(wǎng)絡(luò)對于數(shù)據(jù)的連續(xù)性要求極高,針對工業(yè)網(wǎng)絡(luò)中這種特有的要求pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)開發(fā)了斷線緩存功能。該功能可以在網(wǎng)絡(luò)暫時(shí)性中斷的情況下,將數(shù)據(jù)緩存在本地,并不斷檢測網(wǎng)絡(luò)的連通性狀態(tài),一旦網(wǎng)絡(luò)連通則會(huì)將緩存的數(shù)據(jù)補(bǔ)報(bào)到上位系統(tǒng)中,保證數(shù)據(jù)的連續(xù)性。
另外,pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)還支持雙機(jī)熱備功能,在關(guān)鍵的網(wǎng)絡(luò)通道上可以使用雙機(jī)熱備功能來保證數(shù)據(jù)鏈路的可靠性和持續(xù)性。
多重可靠性保障
為了保證產(chǎn)品可靠性、穩(wěn)定性,pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)從硬件和軟件設(shè)計(jì)上進(jìn)行了多方面的優(yōu)化。
● 硬件平臺(tái)專門面向工業(yè)應(yīng)用場合設(shè)計(jì),對PCB、電源、機(jī)箱結(jié)構(gòu)、散熱進(jìn)行全面優(yōu)化,從設(shè)計(jì)到生產(chǎn)流程都嚴(yán)格遵照工業(yè)品標(biāo)準(zhǔn)進(jìn)行,以滿足苛刻工業(yè)現(xiàn)場的要求。
● 系統(tǒng)診斷子系統(tǒng)實(shí)時(shí)檢測系統(tǒng)內(nèi)各進(jìn)程、線程的運(yùn)行狀態(tài),當(dāng)發(fā)現(xiàn)異常時(shí)自動(dòng)產(chǎn)生報(bào)警信息,并在符合條件的情況下啟動(dòng)自動(dòng)恢復(fù)邏輯。
● I/O通信子系統(tǒng)具備完善的故障自動(dòng)恢復(fù)功能。當(dāng)發(fā)生網(wǎng)絡(luò)通信中斷的情況時(shí),I/O通信子系統(tǒng)會(huì)立刻報(bào)告通信狀態(tài)的變化,同時(shí)啟動(dòng)通信重連機(jī)制,當(dāng)網(wǎng)絡(luò)通信恢復(fù)后,能迅速重新建立網(wǎng)絡(luò)連接,恢復(fù)數(shù)據(jù)通信。
● 雙側(cè)主機(jī)均有獨(dú)立的軟件看門狗和硬件看門狗,時(shí)刻監(jiān)視系統(tǒng)狀態(tài),保證設(shè)備的穩(wěn)定運(yùn)行。
主要功能
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)實(shí)現(xiàn)了控制網(wǎng)絡(luò)與信息網(wǎng)絡(luò)之間有效隔離,同時(shí)根據(jù)用戶配置進(jìn)行必要的數(shù)據(jù)擺渡。其主要功能包括:
● 支持各種主流的工業(yè)網(wǎng)絡(luò)通信標(biāo)準(zhǔn),包括Modbus、OPC、DNP3、DLT 645、IEC 60870-5-104等,同時(shí)還提供自定義通信協(xié)議的擴(kuò)展;
● 支持配置多個(gè)數(shù)據(jù)接收和轉(zhuǎn)發(fā)通道,每個(gè)數(shù)據(jù)通道下配置多個(gè)設(shè)備;支持?jǐn)?shù)據(jù)源和轉(zhuǎn)發(fā)點(diǎn)之間一對一、一對多、多對一、多對多的轉(zhuǎn)發(fā)。這樣可以方便用戶靈活配置,應(yīng)對現(xiàn)場不同的應(yīng)用環(huán)境;
● 支持測點(diǎn)的訪問控制,從而提高數(shù)據(jù)采集和轉(zhuǎn)發(fā)的安全性;
● 支持設(shè)備模板和點(diǎn)表導(dǎo)入功能。pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)配置管理工具除了可以對測點(diǎn)進(jìn)行單點(diǎn)配置功能外,還提供了非常適用的模板功能。模板功能可以大大提高用戶工程組態(tài)的效率,減少組態(tài)的差錯(cuò)率。對于OPC服務(wù)器,配置管理工具可自動(dòng)遍歷服務(wù)器所有測點(diǎn)并生成模板,用戶也可以手工編輯模板然后導(dǎo)入到工程中;
● 專用的配置管理工具,加上設(shè)備自發(fā)現(xiàn)功能,可以幫助用戶遠(yuǎn)程管理網(wǎng)絡(luò)中多臺(tái)設(shè)備,方便快捷。而且配置以工程化文件的方式存儲(chǔ),各設(shè)備的配置獨(dú)立管理,獨(dú)立分發(fā)應(yīng)用;
● 提供遠(yuǎn)程監(jiān)控運(yùn)行狀態(tài)、測點(diǎn)數(shù)據(jù)、通信報(bào)文、日志信息等的功能;
● 集成Log Server,可以集中對日志進(jìn)行存儲(chǔ)、查詢、導(dǎo)入和導(dǎo)出。
典型應(yīng)用
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)適用于各種控制網(wǎng)絡(luò)的安全防護(hù)。典型應(yīng)用領(lǐng)域包括流程工業(yè)DCS控制系統(tǒng)的網(wǎng)絡(luò)安全防護(hù)、電力系統(tǒng)現(xiàn)場IED設(shè)備的網(wǎng)絡(luò)安全防護(hù)、軌道交通ISCS的網(wǎng)絡(luò)安全防護(hù)、煤礦、冶金行業(yè)現(xiàn)場控制系統(tǒng)的網(wǎng)絡(luò)安全防護(hù)等。
下面分別介紹兩種常見的典型應(yīng)用場景。
基于OPC的應(yīng)用
OPC標(biāo)準(zhǔn)由于其開放性和高效性,現(xiàn)在已被廣泛應(yīng)用于自動(dòng)化控制領(lǐng)域及生產(chǎn)信息管理中。目前大多數(shù)DCS系統(tǒng)、SCADA系統(tǒng)對外都提供OPC Server,以便為上層MES、生產(chǎn)調(diào)度等管理信息系統(tǒng)提供實(shí)時(shí)生產(chǎn)數(shù)據(jù)。同時(shí)幾乎所有的MES系統(tǒng)、生產(chǎn)調(diào)度系統(tǒng)的數(shù)據(jù)采集接口也都提供了OPC Client以便能實(shí)現(xiàn)對OPC Server數(shù)據(jù)的采集。然而OPC Server與OPC Client之間的通信依賴控制網(wǎng)絡(luò)與信息網(wǎng)絡(luò)的直接連通。管理信息系統(tǒng)的網(wǎng)絡(luò)出于業(yè)務(wù)需要一般會(huì)連接到互聯(lián)網(wǎng),這樣會(huì)給控制網(wǎng)絡(luò)的安全帶來極大的隱患。
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)的雙獨(dú)立主機(jī)系統(tǒng)分為控制端和信息端,分別接入控制網(wǎng)絡(luò)和信息網(wǎng)絡(luò),分別完成與OPC Server和OPC Client的通信,同時(shí)兩主機(jī)之間采用PSL專用網(wǎng)絡(luò)隔離技術(shù),在保證OPC數(shù)據(jù)快速交互的同時(shí)徹底阻斷其它網(wǎng)絡(luò)連接,保證了控制網(wǎng)絡(luò)的安全。
基于Modbus、DNP3的應(yīng)用
Modbus是基于PLC的一組通信協(xié)議。它已經(jīng)成為行業(yè)內(nèi)設(shè)備互相通信的標(biāo)準(zhǔn)協(xié)議,也是目前最常用的工業(yè)系統(tǒng)設(shè)備之間的通信協(xié)議。
DNP3(分布式網(wǎng)絡(luò)協(xié)議)是使用在工序自動(dòng)化系統(tǒng)各部件之間的通信協(xié)議,它主要用于電力、水力等公共事業(yè)領(lǐng)域。此外,它的發(fā)展使得不同形式的數(shù)據(jù)獲取與控制設(shè)備之間的交流更為便利。
調(diào)度自動(dòng)化系統(tǒng)的后臺(tái)為了實(shí)時(shí)獲取現(xiàn)場設(shè)備的數(shù)據(jù),經(jīng)常需要通過網(wǎng)絡(luò)使用Modbus、DNP3等通信協(xié)議進(jìn)行數(shù)據(jù)傳輸。然而調(diào)度數(shù)據(jù)網(wǎng)絡(luò)與現(xiàn)場控制設(shè)備的直接連通就相當(dāng)于將控制系統(tǒng)直接暴露給外網(wǎng)而面臨被攻擊的可能。
pSafetyLink系列工業(yè)安全隔離網(wǎng)關(guān)內(nèi)嵌力控華康自主開發(fā)的工業(yè)網(wǎng)絡(luò)隔離系統(tǒng),支持Modbus、DNP3等標(biāo)準(zhǔn)通信協(xié)議,可以實(shí)現(xiàn)調(diào)度自動(dòng)化后臺(tái)系統(tǒng)與現(xiàn)場設(shè)備的實(shí)時(shí)通信,并根據(jù)需要可設(shè)置數(shù)據(jù)方向、測點(diǎn)訪問權(quán)限等。當(dāng)設(shè)置為單向方式或測點(diǎn)只讀時(shí),后臺(tái)系統(tǒng)的所有數(shù)據(jù)回置操作將被屏蔽,以保證現(xiàn)場控制設(shè)備的安全。
產(chǎn)品規(guī)格
解決方案
過程控制網(wǎng)絡(luò)與生產(chǎn)管理網(wǎng)絡(luò)之間的隔離
生產(chǎn)信息管理系統(tǒng)的服務(wù)器放在工廠的調(diào)度中心,完成數(shù)據(jù)采集、數(shù)據(jù)處理、數(shù)據(jù)發(fā)布等功能。在工廠管理層與過程控制層之間,通過工業(yè)以太網(wǎng)進(jìn)行通訊,兩個(gè)網(wǎng)絡(luò)之間交換的數(shù)據(jù)主要是工業(yè)現(xiàn)場的實(shí)時(shí)生產(chǎn)數(shù)據(jù)。
由于過程控制網(wǎng)絡(luò)與工廠管理網(wǎng)絡(luò)之間通過工業(yè)以太網(wǎng)直接連通,也就間接的與更上層的企業(yè)管理網(wǎng)絡(luò)連通,與互聯(lián)網(wǎng)連通。這會(huì)直接導(dǎo)致攻擊者通過以太網(wǎng)通用的攻擊方式找到安全防護(hù)相對通過上面的描述我們可以看到,沒有進(jìn)行任何防護(hù)的工業(yè)網(wǎng)絡(luò)實(shí)際上從上到下都是用以太網(wǎng)進(jìn)行連通的,只要上層網(wǎng)絡(luò)被突破,那下層網(wǎng)絡(luò)的安全就沒有了保障。所以我們需要保障正常業(yè)務(wù)運(yùn)行的前提下,通過一定的方法和措施切斷這種上下使用同一方式直接連通的網(wǎng)絡(luò)。如下圖,我們在過程控制層與工廠管理層之間部署工業(yè)網(wǎng)絡(luò)隔離網(wǎng)關(guān)。
比較薄弱的企業(yè)管理網(wǎng)絡(luò)中的可利用主機(jī),并通過它作為跳板,逐步滲透進(jìn)入到工廠管理網(wǎng)絡(luò),再進(jìn)入到過程控制網(wǎng)絡(luò),進(jìn)而對過程控制網(wǎng)絡(luò)中的DCS、PLC等進(jìn)行控制,修改其中的控制流程和工程數(shù)據(jù),導(dǎo)致生產(chǎn)過程異常,甚至出現(xiàn)嚴(yán)重的事故和經(jīng)濟(jì)損失。
通過部署工業(yè)網(wǎng)絡(luò)隔離網(wǎng)關(guān)實(shí)現(xiàn)和達(dá)到以下幾個(gè)目標(biāo)和效果:
● 通過工業(yè)隔離網(wǎng)關(guān)“2+1”的物理結(jié)構(gòu)和中間私有協(xié)議加密通信機(jī)制實(shí)現(xiàn)過程控制網(wǎng)絡(luò)和上層網(wǎng)絡(luò)在物理和邏輯上的雙重隔離,實(shí)現(xiàn)網(wǎng)絡(luò)的縱向隔離和分區(qū);
● 阻斷所有TCP連接,將來自于上層網(wǎng)絡(luò)的通用網(wǎng)絡(luò)攻擊、病毒傳播行為阻隔在過程控制網(wǎng)絡(luò)以外;
● 通過工業(yè)隔離網(wǎng)關(guān)上點(diǎn)表的配置,采集和匯聚生產(chǎn)現(xiàn)場的各種實(shí)時(shí)數(shù)據(jù);
● 通過工業(yè)隔離網(wǎng)關(guān)上數(shù)據(jù)轉(zhuǎn)發(fā)功能,將采集到的數(shù)據(jù)分類、定向轉(zhuǎn)發(fā)給工廠管理網(wǎng)絡(luò)中不同的應(yīng)用服務(wù)器;
● 通過對測點(diǎn)級的訪問控制功能,保護(hù)測點(diǎn)不被隨意修改,防止上位機(jī)的誤操作和人為蓄意破壞;
● 通過數(shù)據(jù)采集和轉(zhuǎn)發(fā)功能最大限度的保證原有實(shí)時(shí)數(shù)據(jù)及時(shí)的上報(bào)到上層網(wǎng)絡(luò)中,實(shí)現(xiàn)對生產(chǎn)過程“零”影響。
過程控制網(wǎng)絡(luò)內(nèi)部子系統(tǒng)之間的隔離
在實(shí)際的生產(chǎn)環(huán)境中,由于地理位置不同、廠區(qū)不同、工藝流程不同過程控制網(wǎng)絡(luò)內(nèi)部又可能分為多個(gè)子系統(tǒng),各子系統(tǒng)有自己獨(dú)立的的控制系統(tǒng)和控制流程,同時(shí)也會(huì)與平行的其它子系統(tǒng)有一定的數(shù)據(jù)交換。
由于過程控制網(wǎng)絡(luò)內(nèi)各子系統(tǒng)的網(wǎng)絡(luò)基礎(chǔ)設(shè)施水平不一,所以經(jīng)常會(huì)出現(xiàn)一些子系統(tǒng)使用無線、GPRS\CDMA、衛(wèi)星等安全保障機(jī)制較差的通用網(wǎng)絡(luò)線路與整個(gè)網(wǎng)絡(luò)系統(tǒng)相連的情況,這類子系統(tǒng)將會(huì)是整個(gè)網(wǎng)絡(luò)中最為薄弱的地方,也會(huì)成為攻擊者打開突破口的地方。一旦攻擊者從安全防護(hù)薄弱的子系統(tǒng)滲透成功,那就意味著他可以繼續(xù)進(jìn)入過程控制網(wǎng)絡(luò)中平行的各子系統(tǒng)以及上層網(wǎng)絡(luò),最終會(huì)波及到整個(gè)企業(yè)的管理、生產(chǎn)、控制網(wǎng)絡(luò),產(chǎn)生不可預(yù)計(jì)的損失。
基于上面的分析,我們需要在過程控制網(wǎng)絡(luò)內(nèi)部不同子系統(tǒng)之間部署工業(yè)隔離網(wǎng)關(guān),如下圖。
通過在過程控制網(wǎng)絡(luò)內(nèi)部部署工業(yè)隔離網(wǎng)關(guān),達(dá)到以下的防護(hù)目的:
● 利用工業(yè)隔離網(wǎng)關(guān)阻斷各子系統(tǒng)之間TCP連接,實(shí)現(xiàn)各子系統(tǒng)之間橫向安全區(qū)的劃分;
● 防止過程控制網(wǎng)絡(luò)內(nèi)部各子系統(tǒng)之間的橫向影響和干擾,例如病毒傳播、攻擊滲透等;
● 實(shí)現(xiàn)對于重點(diǎn)設(shè)備和工藝流程的安全防護(hù);
● 通過橫向分區(qū),有利于強(qiáng)化安全管理,分清管理責(zé)任。
- 企業(yè)介紹
- 產(chǎn)品分類
- 工業(yè)網(wǎng)絡(luò)安全防護(hù)網(wǎng)關(guān)pSafetyLink(10)
- 工業(yè)通信網(wǎng)關(guān)pFieldComm(16)
- 工業(yè)防火墻HC-ISG(4)
- 工業(yè)安全隔離與信息交換系統(tǒng)IN-GAPS 2000(0)
- 聯(lián)系方式
北京力控華康科技有限公司
聯(lián)系人:回鳳媛
地址:北京市海淀區(qū)天秀路10號中國農(nóng)大國際創(chuàng)業(yè)園(即北京建設(shè)大學(xué))1號樓625
郵編:100193
電話:18518736272或010-62839678
傳真:
公司網(wǎng)址:http://www.huacon.com.cn
- 該空間手機(jī)版
掃描此二維碼即可訪問該空間手機(jī)版
- 在線反饋
1.我有以下需求: | |
|
|
2.詳細(xì)的需求: | |
* | |
姓名: | * |
單位: | |
電話: | * |
郵件: | * |
您還沒有登錄,請登陸, 如果您還沒有注冊,點(diǎn)擊這里注冊. |
- 網(wǎng)友反饋
- 余先生 在2024/9/18 15:43:00留言
- 留言類型:我讓貴公司產(chǎn)品銷售人員聯(lián)系我,
- 詳細(xì)留言:采購咨詢
- 李彬 在2024/7/3 22:00:00留言
- 留言類型:得到貴公司產(chǎn)品詳細(xì)資料,
- 詳細(xì)留言:我廠2019年使用了貴公司的多個(gè)數(shù)據(jù)采集器B612-CM(4路RS485輸入,2路網(wǎng)口輸出,DC24V供電),現(xiàn)在懷疑壞了1個(gè),請?zhí)峁┰摦a(chǎn)品的相關(guān)資料或替代產(chǎn)品的資料。謝謝了。
- 劉先生 在2024/1/22 16:12:00留言
- 留言類型:我想得到貴公司產(chǎn)品詳細(xì)資料,我讓貴公司產(chǎn)品銷售人員聯(lián)系我,
- 詳細(xì)留言:PFC-HK6808 這款網(wǎng)關(guān)的多少錢?
- 郭雪霏 在2024/1/4 9:49:00留言
- 留言類型:我讓貴公司產(chǎn)品銷售人員聯(lián)系我,
- 詳細(xì)留言:工控安全流量日志分析系統(tǒng)、工控統(tǒng)一安全管理平臺(tái)、攻擊誘捕系統(tǒng)、網(wǎng)絡(luò)安全運(yùn)營中心
- 桑格麗娜 在2023/10/8 10:00:00留言
- 留言類型:得到貴公司產(chǎn)品的價(jià)格信息,
- 詳細(xì)留言:工業(yè)安全隔離網(wǎng)關(guān)\PSL-J6041 4臺(tái)