OT güvenliği

OT ağları için IPv4 alt ağ planlama: CIDR, VLAN ve adres planları

OT alt ağlarını boyutlandırmak için pratik bir yöntem: CIDR ile cihaz sayısının ilişkisi, büyümeye yer bırakma, alt ağları hücre ve bölgelerle hizalama ve planı belgeleme.

CIDR tek tabloda

/24 gibi bir CIDR ön eki, bir IPv4 adresinin baştaki kaç bitinin ağı tanımladığını söyler. Kalan bitler ağ içindeki adresleri sayar. Gerçekte atayabileceğiniz cihaz sayısı için ağ adresini ve yayın adresini çıkarın.

Ön ekAlt ağ maskesiToplam adresKullanılabilir adres
/24255.255.255.0256254
/25255.255.255.128128126
/26255.255.255.1926462
/27255.255.255.2243230
/28255.255.255.2401614
/29255.255.255.24886
/30255.255.255.25242
/31255.255.255.25422 (noktadan noktaya bağlantılar, RFC 3021)

OT ağ hesaplayıcı, herhangi bir adres için aynı dökümü ve sınırları açık hale getiren ikili görünümü gösterir.

Adreslerden değil, bölgelerden başlayın

En yaygın planlama hatası, önce adresleri seçip yapıyı sonradan uydurmaktır. Sırayı tersine çevirin. Ağ tasarımınızdaki bölge ve geçişlerden (Purdue modeli ve IEC 62443 girişi, İngilizce) başlayın ve her bölgeye kendi alt ağını verin. Üretim hücresi veya fonksiyon başına bir alt ağ, bir güvenlik duvarı kuralının tek tek cihazları saymak yerine “hat 1 denetleyicileri hat 1 gözetim sunucusuyla şu portta konuşabilir” diyebilmesi demektir.

Bugüne değil, büyümeye göre boyutlandırın

Çalışan bir tesisi yeniden numaralandırmak bakım penceresi ve dikkatli koordinasyon gerektirir; bu yüzden yer bırakmak, sonradan yeniden boyutlandırmaktan ucuzdur. Her bölgedeki bugünkü cihazları (denetleyiciler, G/Ç blokları, sürücüler, HMI’lar, anahtarlar, kameralar, ağ geçitleri) listeleyin, yedekleri ekleyin ve ekibinizin kabul ettiği bir büyüme payı ekleyin. Yeniden numaralandırma duruş gerektirecekse, çalışma kuralı olarak bugünkü cihaz sayısının en az iki katına göre planlamak basit bir yoldur. Bir sonraki ön eke yuvarlayın ve her alt ağdaki iki adresin asla atanamayacağını unutmayın.

Özel aralıkları bilinçli seçin

RFC 1918 üç özel aralık ayırır: 10.0.0.0/8, 172.16.0.0/12 ve 192.168.0.0/16. Kurumsal IT ağıyla, makine üreticilerinin ve entegratörlerin ağlarıyla veya uzaktan destek için kullanılan VPN’lerle çakışmayan aralıklar seçin. Çakışmalar iki ağ birbirine bağlanana kadar zararsız görünür; sonra NAT veya yeniden numaralandırma zorunlu olur. Cihazları 192.168.0.x gibi fabrika varsayılan ağında bırakmaktan kaçının; ilk yedek cihaz geldiğinde çakışmayı davet eder.

Çözümlü bir adres planı (örnek)

Bu, 10.20.0.0/16 bloğu verilmiş bir tesis için yöntemin bir örneğidir. Rakamlar sizin tesisiniz için bir öneri değildir.

Alt ağAmaçBugün gereken cihazSeçilen boyut
10.20.10.0/24Hat 1 denetleyicileri ve G/Ç≈ 60/24 (büyümeye yer)
10.20.11.0/25Hat 1 HMI ve operatör panelleri≈ 12/25
10.20.20.0/24Hat 2 denetleyicileri ve G/Ç≈ 55/24
10.20.100.0/24SCADA, historian ve edge sunucuları≈ 20/24
10.20.200.0/28Güvenlik duvarı, anahtar ve ağ geçidi yönetimi≈ 8/28
10.20.250.0/30DMZ güvenlik duvarına noktadan noktaya bağlantı2/30

VLAN ve alt ağ birlikte düşünülmelidir

Bir VLAN’ı bir alt ağla eşleyin ve eşlemeyi aynı tabloda tutun. Çok büyük bir yayın alanı keşfe dayalı protokolleri yavaşlatır ve arızaları izole etmeyi zorlaştırır; bazı endüstriyel protokoller çok noktaya yayın veya yayın tabanlı keşfe dayanır, bu yüzden hücreleri tek büyük bir VLAN’da birleştirmeden önce cihazlarınızın gereksinimlerini kontrol edin. Ayrımı uygulamak için yönetilebilir anahtarlar gerekir: yönetilebilir ve yönetilemeyen endüstriyel anahtarlar yazısına (İngilizce) bakın.

İnsanların bulacağı yerde belgeleyin

  • Alt ağ, VLAN, amaç, ağ geçidi, sorumlu ve geçerli güvenlik duvarı kural kümesini içeren tek bir tablo tutun.
  • Bunu sürüm kontrolü altında veya varlık envanterinde saklayın ve bir cihaz ekleyen değişiklikle aynı anda güncelleyin.
  • Yönetim arayüzleri için bir blok, yedekler ve devreye alma dizüstü bilgisayarları için adresler ayırın.
  • Her alt ağı, bir güvenlik duvarı kuralına girmeden önce hesaplayıcıyla kontrol edin.

Adres planı, bir IT/OT projesinin ilk 30 gününün ilk çıktılarından biridir; çünkü ağ geçidi pilotundan uzaktan erişime kadar sonraki her adım ona bağlıdır.

BİR SONRAKİ ADIM

Hesaplamadan uygulamaya.

Makinenizi, veri akışınızı veya üretim hedefinizi birlikte değerlendirelim. Birkaç cümleyle durumunuzu yazın; ASP Dijital ekibi size e-posta ile dönsün.

ASP Dijital ile görüşün