Kembali ke blog

Panduan Mendalam tentang Tembok Api Industri dan Segmentasi Rangkaian OT

Firewall industri memainkan peranan penting dalam keselamatan siber OT, melindungi rangkaian PLC, DCS dan SCADA melalui pembahagian segmen, kawalan trafik masuk/keluar serta integrasi IDS/IPS yang ...

Bagi kebanyakan jurutera automasi dan kawalan loji, menavigasi dunia rangkaian industri dan keselamatan siber yang kompleks boleh menjadi cabaran yang menakutkan. Walaupun jabatan IT tradisional beroperasi berdasarkan rangka kerja yang telah ditetapkan untuk data pejabat komersial, persekitaran teknologi operasi (OT) memerlukan pendekatan yang sama sekali berbeza. Dalam persekitaran loji, masalah rangkaian yang mudah bukan sekadar bermakna e-mel tidak dihantar; ia boleh mengakibatkan penutupan pengeluaran yang dahsyat, kerosakan peralatan atau bahaya keselamatan yang serius.

Untuk mewujudkan operasi yang selamat dan boleh dipercayai, sistem kawalan mesti beralih daripada seni bina rangkaian rata tanpa segmentasi. Kemudahan industri moden sangat bergantung pada tembok api industri untuk menguatkuasakan kawalan sempadan yang ketat, melindungi unit pemprosesan legasi dan mengekalkan ketersediaan tinggi merentasi barisan pengeluaran kritikal.

Peranan Asas Tembok Api dalam Automasi Industri

Pada asasnya, tembok api industri ialah aset perkakasan atau perisian khusus yang direka untuk memantau, menapis dan mengawal trafik rangkaian masuk serta keluar berdasarkan peraturan keselamatan yang telah ditetapkan. Berbeza daripada persediaan korporat standard yang mengutamakan kerahsiaan data di atas segala-galanya, tembok api industri mengutamakan keselamatan operasi, prestasi deterministik dan masa beroperasi maksimum.

Rangkaian terbuka tanpa segmentasi membenarkan mana-mana peranti di lantai loji berkomunikasi dengan mana-mana peranti lain tanpa sekatan. Walaupun ini memudahkan penyelesaian masalah lapangan pada peringkat awal, ia memperkenalkan risiko operasi yang besar. Satu komputer riba yang terjejas atau instrumen lapangan yang rosak boleh membanjiri rangkaian, lalu melumpuhkan pengawal logik boleh atur cara (PLC) kritikal atau nod sistem kawalan teragih (DCS). Tembok api industri bertindak sebagai pengawal trafik setempat, memastikan hanya mesej kawalan yang disahkan dan diperlukan bergerak antara kawasan proses kritikal.

Rajah yang menunjukkan konsep asas tembok api industri yang menapis trafik antara rangkaian luaran dan zon automasi kritikal.
Rajah 1. Konsep asas tembok api industri yang menguatkuasakan sempadan antara lapisan rangkaian yang berbeza.

Menilai Perbezaan: Tembok Api Industri berbanding Tembok Api IT

Packet rangkaian yang menggunakan suite TCP/IP mengekalkan format struktur yang sama, sama ada ia bergerak melalui pusat data korporat atau merentasi lantai kilang yang diperkukuh. Namun, keadaan persekitaran, keperluan protokol dan keutamaan operasi berbeza secara drastik antara kedua-dua domain ini.

Dalam rangkaian kediaman standard, tembok api bersepadu dalam penghala gentian atau DSL mengikut peraturan automatik yang mudah: membenarkan peranti dalaman mewujudkan sambungan luaran ke internet awam, tetapi menyekat percubaan sambungan masuk yang tidak dimulakan daripada alamat IP luaran. Dalam persekitaran pejabat komersial, tembok api perusahaan korporat mengurus akses pengguna kepada repositori fail tempatan, baris gilir pencetak dan pelayan web, merekod trafik mencurigakan serta menyekat domain luaran yang tidak dibenarkan sambil mengoptimumkan daya pemprosesan untuk aplikasi perisian perniagaan.

Sebaliknya, rangkaian OT industri memerlukan kelas infrastruktur keselamatan yang sama sekali berasingan. Tembok api industri mesti mengendalikan protokol automasi masa nyata proprietari seperti Modbus TCP, EtherNet/IP, PROFINET dan OPC UA. Ia juga mesti beroperasi dengan boleh dipercayai dalam persekitaran yang mencabar, terdedah kepada suhu melampau, gangguan elektromagnet (EMI) yang tinggi dan getaran mekanikal yang ketara. Selain itu, sementara tembok api IT mungkin dikemas kini dengan kerap atau dimulakan semula pada waktu luar puncak, tembok api OT mesti beroperasi secara berterusan selama berbulan-bulan atau bertahun-tahun bagi mengelakkan gangguan proses yang tidak dijangka.

Mekanisme Pemeriksaan Packet Mendalam dan Penapisan Berasaskan Keadaan

Tembok api industri menggunakan beberapa tahap penapisan packet yang progresif untuk melindungi aset operasi daripada arahan berniat jahat dan anomali rangkaian:

  • Penapisan Packet Tradisional: Mekanisme asas ini memeriksa packet individu secara berasingan. Tembok api menyemak alamat IP sumber dan destinasi bersama nombor port TCP atau UDP tertentu, kemudian membandingkannya dengan senarai kawalan akses (ACL) untuk menentukan sama ada packet perlu digugurkan atau diteruskan.
  • Tembok Api Pemeriksaan Berasaskan Keadaan: Daripada melihat packet sebagai peristiwa yang berasingan, tembok api berasaskan keadaan menjejaki keadaan perbualan rangkaian yang aktif. Dengan memantau kitar hayat lengkap sesuatu sambungan, tembok api memastikan packet masuk merupakan sebahagian daripada sesi yang dijangka dan telah diwujudkan terlebih dahulu, sekali gus mencegah serangan pemalsuan biasa.
  • Pemeriksaan Packet Mendalam (DPI): Tembok api industri yang sangat canggih membaca melepasi pengepala rangkaian terus ke muatan data lapisan aplikasi. Sebagai contoh, ketika memeriksa trafik Modbus TCP, tembok api DPI boleh membezakan arahan "Read Holding Registers" yang tidak berbahaya daripada arahan "Write Multiple Registers" yang berpotensi berbahaya, lalu menyekat perubahan konfigurasi yang tidak dibenarkan walaupun ia berasal daripada alamat IP yang diluluskan.
  • Tembok Api Aplikasi Web (WAF): Beroperasi hanya pada lapisan aplikasi, WAF memantau trafik HTTP dan HTTPS untuk melindungi antara muka kawalan berdaya web, seperti yang terdapat pada antara muka manusia-mesin (HMI) moden dan get laluan pinggir, daripada eksploitasi web, suntikan SQL dan kerentanan skrip rentas tapak.

Untuk melengkapi lapisan penapisan ini, banyak seni bina OT moden menggunakan Sistem Pengesanan Pencerobohan (IDS) dan Sistem Pencegahan Pencerobohan (IPS). Walaupun tembok api standard menguatkuasakan sekatan tegar berasaskan peraturan, platform IDS/IPS menggunakan heuristik lanjutan dan analisis corak asas untuk mengesan tingkah laku yang tidak normal. Jika pengawal tiba-tiba mula mengimbas rangkaian untuk alamat IP yang belum ditetapkan, IDS akan menandakan anomali tersebut untuk pasukan keselamatan loji, manakala IPS boleh campur tangan secara aktif untuk menamatkan sesi yang tidak dibenarkan sebelum virus merebak merentasi rangkaian kawalan.

Pengurusan Trafik Dwiarah dan Penapisan Egres

Strategi keselamatan industri sering memberi tumpuan utama kepada penapisan ingres—mencegah ancaman luaran daripada memasuki rangkaian kawalan tempatan. Namun, penguatkuasaan penapisan egres yang ketat (mengawal trafik yang keluar dari zon kawalan) juga sama penting untuk perlindungan yang kukuh.

Rangkaian kawalan industri mempamerkan aliran data yang sangat boleh dijangka dan tegar berbanding persekitaran IT biasa. Pengawal lapangan jarang perlu memulakan komunikasi di luar subnet yang ditetapkan. Dengan menggunakan peraturan egres yang terperinci, jurutera boleh memastikan bahawa walaupun komponen automasi khusus terjejas—contohnya melalui eksploitasi rantaian bekalan yang tertanam dalam tampalan perisian—ia tetap tidak dapat menghubungi pelayan arahan dan kawalan jauh. Pembendungan ini meneutralkan ancaman dengan berkesan, mengekalkannya dalam kawasan setempat dan mencegah pergerakan lateral merentasi seni bina loji yang lebih luas.

Penempatan Seni Bina dalam Rangkaian Industri

Tembok api industri digunakan pada titik strategik di seluruh hierarki automasi untuk mewujudkan sempadan yang jelas antara zon operasi yang berbeza:

Rajah seni bina rangkaian yang menggambarkan susun atur rangkaian kawalan terpencil yang meminimumkan gangguan packet luaran.
Rajah 2. Subsegmen rangkaian terpencil yang direka untuk meminimumkan overhed pemprosesan packet pada antara muka kawalan tempatan.

Walaupun pengawal lapangan utama mengutamakan kelajuan pemprosesan dan keselamatan deterministik berbanding penapisan kriptografi terbina dalam, keselamatan mesti dikendalikan oleh komponen infrastruktur khusus. Dalam seni bina bersegmen, suis rangkaian terurus mengendalikan keselamatan asas pada peringkat port melalui ACL. Namun, sempadan rangkaian sebenar dikekalkan oleh get laluan industri, penghala dan tembok api diperkukuh khusus yang terletak di persimpangan zon operasi yang berbeza.

Bagi jurutera yang menyelenggara barisan pemprosesan legasi, penggunaan komponen komunikasi dan rangkaian khusus kekal sebagai bahagian penting dalam strategi segmentasi rangkaian moden. Lapisan perkakasan ini memastikan aset pemprosesan kritikal terlindung daripada trafik rangkaian yang tidak diperlukan, sekali gus membolehkan pemproses dalaman menumpukan sepenuhnya pada tugas pelaksanaan berkelajuan tinggi.

Menyelaraskan Zon Rangkaian dengan Piawaian IEC 62443

Reka bentuk rangkaian industri moden sangat bergantung pada piawaian antarabangsa IEC 62443, yang menyediakan rangka kerja menyeluruh untuk melindungi sistem automasi dan kawalan industri (IACS). Prinsip teras piawaian ini ialah model "Zon dan Konduit". Zon ialah pengelompokan logik atau fizikal aset yang berkongsi keperluan keselamatan yang serupa, manakala Konduit mewakili laluan komunikasi antara zon tersebut.

Tembok api industri berfungsi sebagai pengawal pintu fizikal utama untuk konduit ini. Dengan menempatkan tembok api pada setiap lintasan konduit, jurutera loji memastikan aset dengan profil risiko yang berbeza tidak dapat berkomunikasi tanpa kawalan. Sebagai contoh, sesuatu kemudahan mungkin mengasingkan peralatan pemprosesan kritikal daripada sistem pemantauannya dengan mewujudkan zon fungsi yang berbeza:

  • Zon Rangkaian PLC: Mengandungi pengawal pemprosesan masa nyata berkelajuan tinggi yang mengendalikan pergerakan fizikal tepat dan mekanisme keselamatan saling kunci.
  • Zon Rangkaian DCS: Menempatkan operasi proses berterusan, pemproses kawalan kawal selia dan blok I/O teragih merentasi pelbagai operasi unit.
  • Zon Rangkaian SCADA: Merangkumi komputer penyeliaan, sejarawan data serantau dan pelayan HMI bilik kawalan pusat.
  • Zon Rangkaian Pemantauan Turbin: Dikhususkan untuk perlindungan jentera berkelajuan tinggi, dengan merekod data getaran berterusan, anjakan aci dan metrik termodinamik kritikal.

Penggunaan Vendor Seluruh Perusahaan dan Profil Aplikasi

Pelaksanaan strategi keselamatan yang kukuh memerlukan penggunaan perkakasan khusus yang disesuaikan dengan lapisan kawalan dan ekosistem vendor tertentu. Sebagai contoh, kemudahan yang menjalankan barisan pengeluaran diskret berkelajuan tinggi sering memasang tembok api khusus betul-betul di hadapan rak pemproses utama. Dalam platform Allen-Bradley ControlLogix, jurutera kerap menempatkan peranti keselamatan industri tepat sebelum modul komunikasi 1756-EN2T atau 1756-EN3TR. Seni bina ini melindungi trafik EtherNet/IP daripada ribut siaran yang tidak dijangka dan menyekat arahan pengubahsuaian perisian tegar CIP yang tidak dibenarkan daripada subnet yang tidak diluluskan.

Begitu juga, perlindungan rangkaian pemprosesan berterusan memerlukan integrasi mendalam pada peringkat sistem. Dalam loji yang dikuasakan oleh rangkaian Siemens Simatic S7, modul keselamatan diperkukuh seperti siri Scalance S kerap digunakan untuk mewujudkan konduit yang selamat. Peranti ini menjalankan pemeriksaan packet mendalam pada protokol komunikasi S7, memastikan hanya stesen kejuruteraan yang diperakui boleh menukar CPU S7-1500 atau S7-300 kepada keadaan STOP atau menulis ganti logik blok tempatan.

Pengasingan zon yang ketat ini sama pentingnya untuk seni bina teragih berskala besar. Dalam ekosistem ABB 800xA AC 800M yang menyeluruh, tembok api digunakan untuk mengasingkan Rangkaian Kawalan berkelajuan tinggi daripada rangkaian loji yang lebih luas. Persediaan ini memastikan komunikasi kawalan MMS dan RNRP yang kritikal terlindung sepenuhnya daripada trafik perniagaan pejabat. Begitu juga, perusahaan yang menggunakan sistem Honeywell Experion PKS C300 Series C biasanya menggunakan sistem tembok api khusus untuk melindungi infrastruktur Ethernet Tahan Kerosakan (FTE), dengan menyekat jitter rangkaian luaran daripada menjejaskan kitaran pelaksanaan deterministik pengawal C300.

Kawalan Pengguna Akhir, Penyelenggaraan Peraturan Jangka Panjang dan Audit Konfigurasi

Tembok api industri menawarkan tahap kawalan pengguna yang berbeza-beza bergantung pada reka bentuk khususnya. Walaupun banyak sistem moden mempunyai antara muka pengguna grafik yang dipermudah dan disesuaikan untuk kakitangan loji, peranti keselamatan lanjutan membolehkan jurutera membina set peraturan terperinci sehingga ke kod heks dan struktur arahan tertentu dalam muatan packet industri.

Dalam persekitaran loji yang stabil, apabila topologi rangkaian fizikal dan peralatan lapangan jarang berubah, konfigurasi tembok api boleh kekal sama untuk tempoh yang panjang. Namun, setiap kali perkakasan baharu yang dipasang pada skid disepadukan, program PLC diubah suai atau juruteknik sokongan luaran memerlukan akses jauh sementara melalui VPN yang selamat, peraturan tembok api mesti dilaraskan sewajarnya.

Untuk mencegah hanyutan keselamatan dan pembukaan tidak sengaja, audit konfigurasi berkala amat disyorkan. Kakitangan keselamatan hendaklah menyemak set peraturan aktif secara sistematik bagi memastikan peraturan sementara yang digunakan semasa penutupan penyelenggaraan telah ditarik balik, sekali gus memastikan perimeter industri kekal diperkukuh sepenuhnya daripada ancaman keselamatan siber yang muncul.

Tinggalkan komen

Sila ambil perhatian, komen perlu diluluskan sebelum ia diterbitkan.