Üretimi aksatmadan OT varlık envanteri oluşturun
Mevcut kanıtlarla başlayın, cihaz sorumluluğunu netleştirin ve bilinmeyen varlıkları izlenebilir işlere dönüştürün.
· 1 dkOT alt ağlarını boyutlandırmak için pratik bir yöntem: CIDR ile cihaz sayısının ilişkisi, büyümeye yer bırakma, alt ağları hücre ve bölgelerle hizalama ve planı belgeleme.
/24 gibi bir CIDR ön eki, bir IPv4 adresinin baştaki kaç bitinin ağı tanımladığını söyler. Kalan bitler ağ içindeki adresleri sayar. Gerçekte atayabileceğiniz cihaz sayısı için ağ adresini ve yayın adresini çıkarın.
| Ön ek | Alt ağ maskesi | Toplam adres | Kullanılabilir adres |
|---|---|---|---|
| /24 | 255.255.255.0 | 256 | 254 |
| /25 | 255.255.255.128 | 128 | 126 |
| /26 | 255.255.255.192 | 64 | 62 |
| /27 | 255.255.255.224 | 32 | 30 |
| /28 | 255.255.255.240 | 16 | 14 |
| /29 | 255.255.255.248 | 8 | 6 |
| /30 | 255.255.255.252 | 4 | 2 |
| /31 | 255.255.255.254 | 2 | 2 (noktadan noktaya bağlantılar, RFC 3021) |
OT ağ hesaplayıcı, herhangi bir adres için aynı dökümü ve sınırları açık hale getiren ikili görünümü gösterir.
En yaygın planlama hatası, önce adresleri seçip yapıyı sonradan uydurmaktır. Sırayı tersine çevirin. Ağ tasarımınızdaki bölge ve geçişlerden (Purdue modeli ve IEC 62443 girişi, İngilizce) başlayın ve her bölgeye kendi alt ağını verin. Üretim hücresi veya fonksiyon başına bir alt ağ, bir güvenlik duvarı kuralının tek tek cihazları saymak yerine “hat 1 denetleyicileri hat 1 gözetim sunucusuyla şu portta konuşabilir” diyebilmesi demektir.
Çalışan bir tesisi yeniden numaralandırmak bakım penceresi ve dikkatli koordinasyon gerektirir; bu yüzden yer bırakmak, sonradan yeniden boyutlandırmaktan ucuzdur. Her bölgedeki bugünkü cihazları (denetleyiciler, G/Ç blokları, sürücüler, HMI’lar, anahtarlar, kameralar, ağ geçitleri) listeleyin, yedekleri ekleyin ve ekibinizin kabul ettiği bir büyüme payı ekleyin. Yeniden numaralandırma duruş gerektirecekse, çalışma kuralı olarak bugünkü cihaz sayısının en az iki katına göre planlamak basit bir yoldur. Bir sonraki ön eke yuvarlayın ve her alt ağdaki iki adresin asla atanamayacağını unutmayın.
RFC 1918 üç özel aralık ayırır: 10.0.0.0/8, 172.16.0.0/12 ve 192.168.0.0/16. Kurumsal IT ağıyla, makine üreticilerinin ve entegratörlerin ağlarıyla veya uzaktan destek için kullanılan VPN’lerle çakışmayan aralıklar seçin. Çakışmalar iki ağ birbirine bağlanana kadar zararsız görünür; sonra NAT veya yeniden numaralandırma zorunlu olur. Cihazları 192.168.0.x gibi fabrika varsayılan ağında bırakmaktan kaçının; ilk yedek cihaz geldiğinde çakışmayı davet eder.
Bu, 10.20.0.0/16 bloğu verilmiş bir tesis için yöntemin bir örneğidir. Rakamlar sizin tesisiniz için bir öneri değildir.
| Alt ağ | Amaç | Bugün gereken cihaz | Seçilen boyut |
|---|---|---|---|
| 10.20.10.0/24 | Hat 1 denetleyicileri ve G/Ç | ≈ 60 | /24 (büyümeye yer) |
| 10.20.11.0/25 | Hat 1 HMI ve operatör panelleri | ≈ 12 | /25 |
| 10.20.20.0/24 | Hat 2 denetleyicileri ve G/Ç | ≈ 55 | /24 |
| 10.20.100.0/24 | SCADA, historian ve edge sunucuları | ≈ 20 | /24 |
| 10.20.200.0/28 | Güvenlik duvarı, anahtar ve ağ geçidi yönetimi | ≈ 8 | /28 |
| 10.20.250.0/30 | DMZ güvenlik duvarına noktadan noktaya bağlantı | 2 | /30 |
Bir VLAN’ı bir alt ağla eşleyin ve eşlemeyi aynı tabloda tutun. Çok büyük bir yayın alanı keşfe dayalı protokolleri yavaşlatır ve arızaları izole etmeyi zorlaştırır; bazı endüstriyel protokoller çok noktaya yayın veya yayın tabanlı keşfe dayanır, bu yüzden hücreleri tek büyük bir VLAN’da birleştirmeden önce cihazlarınızın gereksinimlerini kontrol edin. Ayrımı uygulamak için yönetilebilir anahtarlar gerekir: yönetilebilir ve yönetilemeyen endüstriyel anahtarlar yazısına (İngilizce) bakın.
Adres planı, bir IT/OT projesinin ilk 30 gününün ilk çıktılarından biridir; çünkü ağ geçidi pilotundan uzaktan erişime kadar sonraki her adım ona bağlıdır.
Makinenizi, veri akışınızı veya üretim hedefinizi birlikte değerlendirelim. Birkaç cümleyle durumunuzu yazın; ASP Dijital ekibi size e-posta ile dönsün.