Managed industrial switches supporting a segmented SCADA network

Защита управляемых коммутаторов для сетей SCADA и DCS

Управляемые коммутаторы могут повысить прозрачность SCADA-системы, не ухудшая детерминированность трафика. В этом руководстве рассматриваются сегментация, бе...

Контроль и надзор за оборудованием, включая турбины, генераторы, возбудители, трансформаторы и вспомогательные системы, осуществляются системой управления установкой на объекте генерации электроэнергии. Работа в режиме реального времени, высокая доступность и безопасность активов являются ключевыми требованиями промышленной системы управления электростанцией, которые зависят от устойчивости производственной сети. Производственная сеть SCADA/DCS представляет собой доверенную зону для мониторинга, управления и администрирования критически важного оборудования с помощью устройств OT и IT, где надежность и безопасность имеют первостепенное значение как для инфраструктуры, так и для людей.

Для небольших изолированных промышленных сетей управления, к которым подключено небольшое количество устройств управления, можно использовать неуправляемые коммутаторы. Сегодня управляемые коммутаторы широко применяются в крупных взаимосвязанных сетях, поскольку они предлагают расширенные функции и позволяют выполнять пользовательскую настройку в соответствии с требованиями объекта, включая управление трафиком, упрощенное устранение неполадок, VLAN, аутентификацию и авторизацию пользователей.

Сетевые коммутаторы являются ключевыми компонентами производственной сети, обеспечивающими безопасный обмен данными в режиме реального времени между RTU, фронтенд-серверами PLC, рабочими станциями и HMI. Типичная система управления может включать сетевое оборудование, такое как маршрутизаторы, коммутаторы, межсетевые экраны, терминальные серверы и KVM-коммутаторы.

 

Типовая схема сети системы SCADA

Промышленная сеть системы управления отличается от традиционной IT-/офисной сети требованиями к работе, такими как обработка данных в реальном времени, промышленные протоколы связи (Modbus, DNP и т. д.), аппаратное и программное резервирование, а также меньшая задержка при передаче критически важных аварийных сигналов и сигналов отключения в течение миллисекунд.

На крупных объектах генерации, передачи и распределения электроэнергии системы управления (SCADA/DCS) соответствуют нескольким иерархическим уровням в соответствии с моделью Purdue (ISA-95). Эта модель была представлена Университетом Пердью в 1990-х годах для упрощения расширения и интеграции. Модель Purdue представляет собой структуру, которая разделяет систему на несколько уровней. Она успешно применяется в различных отраслях, таких как энергетика, нефтегазовая промышленность и производство. Модель определяет пять уровней, каждый из которых обеспечивает отдельные функции и средства управления.

 Рисунок 1. Типовая схема сети системы SCADA.

Рисунок 1. Типовая схема сети системы SCADA.

 

Уровень 0: полевые устройства

Этот уровень включает такие полевые устройства, как датчики, преобразователи, передатчики, реле и оборудование, непосредственно подключенные к физическому процессу.

Уровень 1: локальное управление

Этот уровень содержит PLC, RTU и IED (интеллектуальные электронные устройства), предназначенные для управления физическими объектами, процессами и логикой путем выполнения программы в режиме реального времени.

Уровни 2 и 3: диспетчерское управление и эксплуатация

Уровень 2 обеспечивает локальный мониторинг и управление установкой, а уровень 3 — архиваторы, веб-/файловые серверы и HMI (человеко-машинный интерфейс) на уровне центра управления. Уровни 2 и 3 иногда объединяют в один уровень на небольших и средних объектах. К распространенным узлам относятся серверы SCADA/приложений, фронтенд-серверы, серверы архивирования/хранения исторических данных и рабочие станции.

Уровень 4: DMZ

Функция демилитаризованной зоны (DMZ) заключается в обеспечении безопасного обмена данными между сетями IT и OT либо с удаленным центром управления посредством межсетевого экрана для задания правил трафика, системы предотвращения вторжений (IPS) и системы обнаружения вторжений (IDS).

Уровень 4: традиционная IT-сеть

Этот уровень предназначен для бизнес-операций, принятия решений, а также интеллектуальных инструментов и приложений, таких как ERP (планирование ресурсов предприятия).

После краткого рассмотрения иерархии системы управления следует отметить, что все уровни — от верхнего до нижнего — соединены между собой с помощью тех или иных средств связи (Ethernet/беспроводная связь) и сетевых коммутаторов. Поэтому роль промышленных коммутаторов нельзя недооценивать.

Для настройки управляемых коммутаторов, установленных на объектах, с целью защиты производственной сети SCADA можно применять следующие отраслевые передовые практики. Описанные далее настройки помогут решить такие проблемы производственной сети, как киберинциденты, несанкционированный доступ, физические повреждения и дорогостоящие простои при генерации или передаче электроэнергии.

 

Консольный порт для первоначальной настройки

Консольный порт — это физический порт, используемый для прямого доступа к коммутатору с помощью консольного кабеля (RJ45/USB/последовательный порт), соединяющего ноутбук и коммутатор. Такое подключение обеспечивает полный контроль при первоначальной настройке, которую можно выполнять через CLI с помощью приложений эмуляции терминала, таких как PuTTY, Tera Term и telnet. Процедура проста: соедините ноутбук и коммутатор консольным кабелем. Как показано ниже, откройте терминал и задайте скорость передачи данных, количество битов данных и другие параметры. Процесс подключения к консольному порту показан с использованием инструмента Cisco Packet Tracer.

 

Рисунок 2. Ноутбук, подключенный к коммутатору с помощью консольного кабеля. Пример продемонстрирован в Cisco Packet Tracer.

 

 Рисунок 3. Образ Cisco и версия программного обеспечения или номер сборки, появившиеся после загрузки коммутатора.

Рисунок 3. Образ Cisco и версия программного обеспечения или номер сборки, появившиеся после загрузки коммутатора.

 

Настройка пароля консольного порта

Зачастую в сети OT/IT сохраняется заданная поставщиком учетная запись и пароль по умолчанию. В результате узлы становятся уязвимыми для взлома. Если кто-либо получает физический доступ к коммутатору и пытается подключиться к его консольному порту, установленный для команды “enable” пароль не позволяет получить доступ к настройкам коммутатора. С помощью следующих команд CLI задайте пароль для порта line console 0. Установлен пароль 1234.

 

Слева пошаговые команды для установки пароля. Справа после ввода команды enable (en) коммутатор запросит пароль консоли.

Рисунок 4. Слева пошаговые команды для установки пароля. Справа после ввода команды enable (en) коммутатор запросит пароль консоли.

 

Безопасное удаленное подключение

Ограничение консольного порта заключается в необходимости физического доступа к коммутатору. На промышленных объектах сетевые коммутаторы устанавливаются в удаленных зонах и на разных этажах, поэтому физический доступ к ним непосредственно на объекте не всегда удобен. Для доступа к удаленному коммутатору в производственной сети рекомендуется использовать SSH, а не небезопасный telnet.

 

IP-адрес VLAN управления

Предположим, администратору требуется получить доступ к сетевому коммутатору и настроить его. Коммутатор используется для реле защиты и установлен далеко от центральной диспетчерской или серверной. Для этого необходимо настроить IP-адрес управления коммутатора, чтобы обеспечить удаленный доступ из любой точки сети. Важно, чтобы коммутатор находился в одной сети с ноутбуком или PG/PC.

Для управления коммутатором используется VLAN управления, а коммутатору назначаются статический IP-адрес и маска подсети. Например, в нашем случае для коммутатора настроен IP-адрес VALN10 10.101.10.5/255.255.255.0. Группа узлов/компьютеров/устройств, входящих в VLAN10, может удаленно управлять этим коммутатором через интерфейс VLAN.

 Рисунок 5. PC1 и server1 входят в VLAN10, что позволяет получить доступ к коммутатору через определенную VLAN.

Рисунок 5. PC1 и server1 входят в VLAN10, что позволяет получить доступ к коммутатору через определенную VLAN.

 

Первым шагом является создание VLAN 10 и IP-адреса с помощью следующих команд.

 Рисунок 6. Команды, демонстрирующие создание VLAN10 и IP-адреса.

Рисунок 6. Команды, демонстрирующие создание VLAN10 и IP-адреса.

 

На следующем шаге добавьте порт 1 (подключен PC1) и порт 2 (подключен server1) в VLAN10, чтобы управлять коммутатором также с PC-1 и server-1. Следующие команды используются для добавления интерфейсов коммутатора, то есть fastEthernet 0/1 и fastEthernet 0/2, в VLAN10. Оба порта настроены в «режиме доступа».

 

 Рисунок 7. Добавление порта 1 в VLAN10.

Рисунок 7. Добавление порта 1 в VLAN10.

 

 Рисунок 8. Добавление порта 2 в VLAN10.

Рисунок 8. Добавление порта 2 в VLAN10.

 

Заключение

В первой части статьи мы рассмотрели типичную промышленную систему управления и иерархическую топологию на основе модели Purdue. Здесь описаны передовые практики OT для безопасной настройки коммутатора в производственной сети SCADA, включая первоначальную настройку, установку пароля консольного порта для предотвращения несанкционированного доступа и настройку IP-адреса управления.

В следующей статье мы рассмотрим SSH, HTTP/HTTPS, аутентификацию с использованием локального имени пользователя, протокол Cisco Discovery Protocol и блокировку неиспользуемых портов.

Защита управляемых коммутаторов для сетей SCADA и DCS

Управляемые коммутаторы могут повысить прозрачность SCADA-системы, не ухудшая детерминированность трафика. В этом руководстве рассматриваются сегментация, безопасное управление, резервирование, вед...

Контроль и надзор за оборудованием, включая турбины, генераторы, возбудители, трансформаторы и вспомогательные системы, осуществляются системой управления установкой на объекте генерации электроэнергии. Работа в режиме реального времени, высокая доступность и безопасность активов являются ключевыми требованиями промышленной системы управления электростанцией, которые зависят от устойчивости производственной сети. Производственная сеть SCADA/DCS представляет собой доверенную зону для мониторинга, управления и администрирования критически важного оборудования с помощью устройств OT и IT, где надежность и безопасность имеют первостепенное значение как для инфраструктуры, так и для людей.

Для небольших изолированных промышленных сетей управления, к которым подключено небольшое количество устройств управления, можно использовать неуправляемые коммутаторы. Сегодня управляемые коммутаторы широко применяются в крупных взаимосвязанных сетях, поскольку они предлагают расширенные функции и позволяют выполнять пользовательскую настройку в соответствии с требованиями объекта, включая управление трафиком, упрощенное устранение неполадок, VLAN, аутентификацию и авторизацию пользователей.

Сетевые коммутаторы являются ключевыми компонентами производственной сети, обеспечивающими безопасный обмен данными в режиме реального времени между RTU, фронтенд-серверами PLC, рабочими станциями и HMI. Типичная система управления может включать сетевое оборудование, такое как маршрутизаторы, коммутаторы, межсетевые экраны, терминальные серверы и KVM-коммутаторы.

 

Типовая схема сети системы SCADA

Промышленная сеть системы управления отличается от традиционной IT-/офисной сети требованиями к работе, такими как обработка данных в реальном времени, промышленные протоколы связи (Modbus, DNP и т. д.), аппаратное и программное резервирование, а также меньшая задержка при передаче критически важных аварийных сигналов и сигналов отключения в течение миллисекунд.

На крупных объектах генерации, передачи и распределения электроэнергии системы управления (SCADA/DCS) соответствуют нескольким иерархическим уровням в соответствии с моделью Purdue (ISA-95). Эта модель была представлена Университетом Пердью в 1990-х годах для упрощения расширения и интеграции. Модель Purdue представляет собой структуру, которая разделяет систему на несколько уровней. Она успешно применяется в различных отраслях, таких как энергетика, нефтегазовая промышленность и производство. Модель определяет пять уровней, каждый из которых обеспечивает отдельные функции и средства управления.

 Рисунок 1. Типовая схема сети системы SCADA.

Рисунок 1. Типовая схема сети системы SCADA.

 

Уровень 0: полевые устройства

Этот уровень включает такие полевые устройства, как датчики, преобразователи, передатчики, реле и оборудование, непосредственно подключенные к физическому процессу.

Уровень 1: локальное управление

Этот уровень содержит PLC, RTU и IED (интеллектуальные электронные устройства), предназначенные для управления физическими объектами, процессами и логикой путем выполнения программы в режиме реального времени.

Уровни 2 и 3: диспетчерское управление и эксплуатация

Уровень 2 обеспечивает локальный мониторинг и управление установкой, а уровень 3 — архиваторы, веб-/файловые серверы и HMI (человеко-машинный интерфейс) на уровне центра управления. Уровни 2 и 3 иногда объединяют в один уровень на небольших и средних объектах. К распространенным узлам относятся серверы SCADA/приложений, фронтенд-серверы, серверы архивирования/хранения исторических данных и рабочие станции.

Уровень 4: DMZ

Функция демилитаризованной зоны (DMZ) заключается в обеспечении безопасного обмена данными между сетями IT и OT либо с удаленным центром управления посредством межсетевого экрана для задания правил трафика, системы предотвращения вторжений (IPS) и системы обнаружения вторжений (IDS).

Уровень 4: традиционная IT-сеть

Этот уровень предназначен для бизнес-операций, принятия решений, а также интеллектуальных инструментов и приложений, таких как ERP (планирование ресурсов предприятия).

После краткого рассмотрения иерархии системы управления следует отметить, что все уровни — от верхнего до нижнего — соединены между собой с помощью тех или иных средств связи (Ethernet/беспроводная связь) и сетевых коммутаторов. Поэтому роль промышленных коммутаторов нельзя недооценивать.

Для настройки управляемых коммутаторов, установленных на объектах, с целью защиты производственной сети SCADA можно применять следующие отраслевые передовые практики. Описанные далее настройки помогут решить такие проблемы производственной сети, как киберинциденты, несанкционированный доступ, физические повреждения и дорогостоящие простои при генерации или передаче электроэнергии.

 

Консольный порт для первоначальной настройки

Консольный порт — это физический порт, используемый для прямого доступа к коммутатору с помощью консольного кабеля (RJ45/USB/последовательный порт), соединяющего ноутбук и коммутатор. Такое подключение обеспечивает полный контроль при первоначальной настройке, которую можно выполнять через CLI с помощью приложений эмуляции терминала, таких как PuTTY, Tera Term и telnet. Процедура проста: соедините ноутбук и коммутатор консольным кабелем. Как показано ниже, откройте терминал и задайте скорость передачи данных, количество битов данных и другие параметры. Процесс подключения к консольному порту показан с использованием инструмента Cisco Packet Tracer.

 

Рисунок 2. Ноутбук, подключенный к коммутатору с помощью консольного кабеля. Пример продемонстрирован в Cisco Packet Tracer.

 

 Рисунок 3. Образ Cisco и версия программного обеспечения или номер сборки, появившиеся после загрузки коммутатора.

Рисунок 3. Образ Cisco и версия программного обеспечения или номер сборки, появившиеся после загрузки коммутатора.

 

Настройка пароля консольного порта

Зачастую в сети OT/IT сохраняется заданная поставщиком учетная запись и пароль по умолчанию. В результате узлы становятся уязвимыми для взлома. Если кто-либо получает физический доступ к коммутатору и пытается подключиться к его консольному порту, установленный для команды “enable” пароль не позволяет получить доступ к настройкам коммутатора. С помощью следующих команд CLI задайте пароль для порта line console 0. Установлен пароль 1234.

 

Слева пошаговые команды для установки пароля. Справа после ввода команды enable (en) коммутатор запросит пароль консоли.

Рисунок 4. Слева пошаговые команды для установки пароля. Справа после ввода команды enable (en) коммутатор запросит пароль консоли.

 

Безопасное удаленное подключение

Ограничение консольного порта заключается в необходимости физического доступа к коммутатору. На промышленных объектах сетевые коммутаторы устанавливаются в удаленных зонах и на разных этажах, поэтому физический доступ к ним непосредственно на объекте не всегда удобен. Для доступа к удаленному коммутатору в производственной сети рекомендуется использовать SSH, а не небезопасный telnet.

 

IP-адрес VLAN управления

Предположим, администратору требуется получить доступ к сетевому коммутатору и настроить его. Коммутатор используется для реле защиты и установлен далеко от центральной диспетчерской или серверной. Для этого необходимо настроить IP-адрес управления коммутатора, чтобы обеспечить удаленный доступ из любой точки сети. Важно, чтобы коммутатор находился в одной сети с ноутбуком или PG/PC.

Для управления коммутатором используется VLAN управления, а коммутатору назначаются статический IP-адрес и маска подсети. Например, в нашем случае для коммутатора настроен IP-адрес VALN10 10.101.10.5/255.255.255.0. Группа узлов/компьютеров/устройств, входящих в VLAN10, может удаленно управлять этим коммутатором через интерфейс VLAN.

 Рисунок 5. PC1 и server1 входят в VLAN10, что позволяет получить доступ к коммутатору через определенную VLAN.

Рисунок 5. PC1 и server1 входят в VLAN10, что позволяет получить доступ к коммутатору через определенную VLAN.

 

Первым шагом является создание VLAN 10 и IP-адреса с помощью следующих команд.

 Рисунок 6. Команды, демонстрирующие создание VLAN10 и IP-адреса.

Рисунок 6. Команды, демонстрирующие создание VLAN10 и IP-адреса.

 

На следующем шаге добавьте порт 1 (подключен PC1) и порт 2 (подключен server1) в VLAN10, чтобы управлять коммутатором также с PC-1 и server-1. Следующие команды используются для добавления интерфейсов коммутатора, то есть fastEthernet 0/1 и fastEthernet 0/2, в VLAN10. Оба порта настроены в «режиме доступа».

 

 Рисунок 7. Добавление порта 1 в VLAN10.

Рисунок 7. Добавление порта 1 в VLAN10.

 

 Рисунок 8. Добавление порта 2 в VLAN10.

Рисунок 8. Добавление порта 2 в VLAN10.

 

Заключение

В первой части статьи мы рассмотрели типичную промышленную систему управления и иерархическую топологию на основе модели Purdue. Здесь описаны передовые практики OT для безопасной настройки коммутатора в производственной сети SCADA, включая первоначальную настройку, установку пароля консольного порта для предотвращения несанкционированного доступа и настройку IP-адреса управления.

В следующей статье мы рассмотрим SSH, HTTP/HTTPS, аутентификацию с использованием локального имени пользователя, протокол Cisco Discovery Protocol и блокировку неиспользуемых портов.

Оставить комментарий

Обратите внимание, комментарии должны быть одобрены перед публикацией.