环球电气之家-午夜精彩视频-中国专业电气电子产品行业服务网站!

產(chǎn)品分類

當(dāng)前位置: 首頁 > 工業(yè)控制產(chǎn)品 > 運動控制 > 步進電機

類型分類:
科普知識
數(shù)據(jù)分類:
步進電機

工業(yè)以太網(wǎng)應(yīng)用安全的研究

發(fā)布日期:2022-04-18 點擊率:56

   

 工業(yè)以太網(wǎng)是當(dāng)前工業(yè)控制領(lǐng)域的研究熱點。工業(yè)以太網(wǎng)重點在于利用交換式以太網(wǎng)技術(shù)為控制器和操作站,各種工作站之間的相互協(xié)調(diào)合作提供一種交互機制并和上層信息網(wǎng)絡(luò)無縫集成。目前工業(yè)以太網(wǎng)開始在監(jiān)控層網(wǎng)絡(luò)上逐漸占據(jù)主流位置,正在向現(xiàn)場設(shè)備層網(wǎng)絡(luò)滲透。工業(yè)以太網(wǎng)相對于以往自動化技術(shù)有很多優(yōu)勢,然而事物是相對的,在我們享受開放互聯(lián)技術(shù)進步的成果同時應(yīng)該對它們存在的隱患和可能帶來的嚴(yán)重后果要有深刻認(rèn)識。 
1 工業(yè)以太網(wǎng)的特點及安全要求
    雖然脫胎于Intranet、Internet等類型的信息網(wǎng)絡(luò),但是工業(yè)以太網(wǎng)是面向生產(chǎn)過程,對實時性、可靠性、安全性和數(shù)據(jù)完整性有很高的要求。既有與信息網(wǎng)絡(luò)相同的特點和安全要求,也有自己不同于信息網(wǎng)絡(luò)的顯著特點和安全要求:
    (1)工業(yè)以太網(wǎng)是一個網(wǎng)絡(luò)控制系統(tǒng),實時性要求高,網(wǎng)絡(luò)傳輸要有確定性。
    (2)整個企業(yè)網(wǎng)絡(luò)按功能可分為處于管理層的通用以太網(wǎng)和處于監(jiān)控層的工業(yè)以太網(wǎng)以及現(xiàn)場設(shè)備層(如現(xiàn)場總線)。管理層通用以太網(wǎng)可以與控制層的工業(yè)以太網(wǎng)交換數(shù)據(jù),上下網(wǎng)段采用相同協(xié)議自由通信。
    (3)工業(yè)以太網(wǎng)中周期與非周期信息同時存在,各自有不同的要求。周期信息的傳輸通常具有順序性要求,而非周期信息有優(yōu)先級要求,如報警信息是需要立即響應(yīng)的。
    (4)工業(yè)以太網(wǎng)要為緊要任務(wù)提供最低限度的性能保證服務(wù),同時也要為非緊要任務(wù)提供盡力服務(wù),所以工業(yè)以太網(wǎng)同時具有實時協(xié)議也具有非實時協(xié)議。
基于以上特點,有如下安全應(yīng)用要求:
    (1)工業(yè)以太網(wǎng)應(yīng)該保證實時性不會被破壞,在商業(yè)應(yīng)用中,對實時性的要求基本不涉及安全,而過程控制對實時性的要求是硬性的,常常涉及生產(chǎn)設(shè)備和人員安全。
    (2)當(dāng)今世界舞臺,各種競爭異常激烈。對于很多企業(yè)尤其是掌握領(lǐng)先技術(shù)的企業(yè),作為其技術(shù)實際體現(xiàn)的生產(chǎn)工藝往往是企業(yè)的根本利益。一些關(guān)鍵生產(chǎn)過程的流程工藝乃至運行參數(shù)都有可能成為對手竊取的目標(biāo)。所以在工業(yè)以太網(wǎng)的數(shù)據(jù)傳輸中要防止數(shù)據(jù)被竊取。
    (3)開放互聯(lián)是工業(yè)以太網(wǎng)的優(yōu)勢,遠(yuǎn)程的監(jiān)視、控制、調(diào)試、診斷等極大的增強了控制的分布性、靈活性,打破了時空的限制,但是對于這些應(yīng)用必須保證經(jīng)過授權(quán)的合法性和可審查性。
2 工業(yè)以太網(wǎng)的應(yīng)用安全問題分析
    (1)在傳統(tǒng)工業(yè)工業(yè)以太網(wǎng)中上下網(wǎng)段使用不同的協(xié)議無法互操作,所以使用一層防火墻防止來自外部的非法訪問,但工業(yè)以太網(wǎng)將控制層和管理層連接起來,上下網(wǎng)段使用相同的協(xié)議,具有互操作性,所以使用兩級防火墻,第二級的防火墻用于屏蔽內(nèi)部網(wǎng)絡(luò)的非法訪問和分配不同權(quán)限合法用戶的不同授權(quán)。另外還可用根據(jù)日志記錄調(diào)整過濾和登錄策略。
    要采取嚴(yán)格的權(quán)限管理措施,可以根據(jù)部門分配權(quán)限,也可以根據(jù)操作分配權(quán)限。由于工廠應(yīng)用專業(yè)性很強,進行權(quán)限管理能有效避免非授權(quán)操作。同時要對關(guān)鍵性工作站的操作系統(tǒng)的訪問加以限制,采用內(nèi)置的設(shè)備管理系統(tǒng)必須擁有記錄審查功能,數(shù)據(jù)庫自動記錄設(shè)備參數(shù)修改事件:誰修改,修改的理由,修改之前和之后的參數(shù),從而可以有據(jù)可查。
    (2)在工業(yè)以太網(wǎng)的應(yīng)用中可以采用加密的方式來防止關(guān)鍵信息竊取。目前主要存在兩種密碼體制:對稱密碼體制和非對稱密碼體制。對稱密碼體制中加密解密雙方使用相同的密鑰且密鑰保密,由于在通信之前必須完成密鑰的分發(fā),該體制中這一環(huán)節(jié)是不安全的。所以采用非對稱密碼體制,由于工業(yè)以太網(wǎng)發(fā)送的多為周期性的短信息,所以采用這種加密方式還是比較迅速的。對于工業(yè)以太網(wǎng)來說是可行的。還要對外部節(jié)點的接入加以防范。
    (3)工業(yè)以太網(wǎng)的實時性目前主要是由以下幾點保證:限制工業(yè)以太網(wǎng)的通信負(fù)荷,采用100M的快速以太網(wǎng)技術(shù)提高帶寬,采用交換式以太網(wǎng)技術(shù)和全雙工通信方式屏蔽固有的CSMA/CD機制。隨著網(wǎng)絡(luò)的開放互連和自動化系統(tǒng)大量IT技術(shù)的引入,加上TCP/IP協(xié)議本身的開放性和層出不窮的網(wǎng)絡(luò)病毒和攻擊手段,網(wǎng)絡(luò)安全可以成為影響工業(yè)以太網(wǎng)實時性的一個突出問題。
    1)病毒攻擊。在互聯(lián)網(wǎng)上充斥著類似Slammer、“沖擊波”等蠕蟲病毒和其它網(wǎng)絡(luò)病毒的襲擊。以蠕蟲病毒為例,這些蠕蟲病毒攻擊的直接目標(biāo)雖然通常是信息層網(wǎng)絡(luò)的PC機和服務(wù)器,但是攻擊是通過網(wǎng)絡(luò)進行的,因此當(dāng)這些蠕蟲病毒大規(guī)模爆發(fā)時,交換機、路由器會首先受到牽連。用戶只有通過重啟交換路由設(shè)備、重新配置訪問控制列表才能消除蠕蟲病毒對網(wǎng)絡(luò)設(shè)備造成的影響。蠕蟲病毒攻擊能夠?qū)е抡麄€網(wǎng)絡(luò)的路由震蕩,這樣可能使上層的信息層網(wǎng)絡(luò)部分流量流入工業(yè)以太網(wǎng),加大了它的通信負(fù)荷,影響其實時性。在控制層也存在不少計算機終端連接在工業(yè)以太網(wǎng)交換機,一旦終端感染病毒,病毒發(fā)作即使不能造成網(wǎng)絡(luò)癱瘓,也可能會消耗帶寬和交換機資源。
    2) MAC攻擊。工業(yè)以太網(wǎng)交換機通常是二層交換機,而MAC地址是二層交換機工作的基礎(chǔ),網(wǎng)絡(luò)依賴MAC地址保證數(shù)據(jù)的正常轉(zhuǎn)發(fā)。動態(tài)的二層地址表在一定時間以后(AGE TIME)會發(fā)生更新。如果某端口一直沒有收到源地址為某一MAC地址的數(shù)據(jù)包,那么該MAC地址和該端口的映射關(guān)系就會失效。這時,交換機收到目的地址為該MAC地址的數(shù)據(jù)包就會進行泛洪處理,對交換機的整體性能造成影響,能導(dǎo)致交換機的查表速度下降。而且,假如攻擊者生成大量數(shù)據(jù)包,數(shù)據(jù)包的源MAC地址都不相同,就會充滿交換機的MAC地址表空間,導(dǎo)致真正的數(shù)據(jù)流到達交換機時被泛洪出去。這種通過復(fù)雜攻擊和欺騙交換機入侵網(wǎng)絡(luò)方式,近來已有不少實例。一旦表中MAC地址與網(wǎng)絡(luò)段之間的映射信息被破壞,迫使交換機轉(zhuǎn)儲自己的MAC地址表,開始失效恢復(fù),交換機就會停止網(wǎng)絡(luò)傳輸過濾,它的作用就類似共享介質(zhì)設(shè)備或集線器,CSMA/CD機制將重新作用從而影響工業(yè)以太網(wǎng)的實時性。
    目前信息層網(wǎng)絡(luò)采用的交換機安全技術(shù)主要包括以下幾種。流量控制技術(shù) ,把流經(jīng)端口的異常流量限制在一定的范圍內(nèi)。訪問控制列表(ACL)技術(shù) ,ACL通過對網(wǎng)絡(luò)資源進行訪問輸入和輸出控制,確保網(wǎng)絡(luò)設(shè)備不被非法訪問或被用作攻擊跳板。 安全套接層(SSL) 為所有 HTTP流量加密,允許訪問交換機上基于瀏覽器的管理 GUI。802.1x和RADIUS 網(wǎng)絡(luò)登錄 控制基于端口的訪問,以進行驗證和責(zé)任明晰。源端口過濾只允許指定端口進行相互通信。Secure Shell (SSHv1/SSHv2) 加密傳輸所有的數(shù)據(jù),確保IP網(wǎng)絡(luò)上安全的CLI遠(yuǎn)程訪問。安全FTP 實現(xiàn)與交換機之間安全的文件傳輸,避免不需要的文件下載或未授權(quán)的交換機配置文件復(fù)制。不過,應(yīng)用這些安全功能仍然存在很多實際問題,例如交換機的流量控制功能只能對經(jīng)過端口的各類流量進行簡單的速率限制,將廣播、組播的異常流量限制在一定的范圍內(nèi),而無法區(qū)分哪些是正常流量,哪些是異常流量。同時,如何設(shè)定一個合適的閾值也比較困難。一些交換機具有ACL,但如果ASIC支持的ACL少仍舊沒有用。一般交換機還不能對非法的ARP(源目的MAC為廣播地址)進行特殊處理。網(wǎng)絡(luò)中是否會出現(xiàn)路由欺詐、生成樹欺詐的攻擊、802.1x的DoS攻擊、對交換機網(wǎng)管系統(tǒng)的DoS攻擊等,都是交換機面臨的潛在威脅。 
    在控制層,工業(yè)以太網(wǎng)交換機,一方面可以借鑒這些安全技術(shù),但是也必須意識到工業(yè)以太網(wǎng)交換機主要用于數(shù)據(jù)包的快速轉(zhuǎn)發(fā),強調(diào)轉(zhuǎn)發(fā)性能以提高實時性。應(yīng)用這些安全技術(shù)時將面臨實時性和成本的很大困難,目前工業(yè)以太網(wǎng)的應(yīng)用和設(shè)計主要是基于工程實踐和經(jīng)驗,網(wǎng)絡(luò)上主要是控制系統(tǒng)與操作站、優(yōu)化系統(tǒng)工作站、先進控制工作站、數(shù)據(jù)庫服務(wù)器等設(shè)備之間的數(shù)據(jù)傳輸,網(wǎng)絡(luò)負(fù)荷平穩(wěn),具有一定的周期性。但是,隨著系統(tǒng)集成和擴展的需要、IT技術(shù)在自動化系統(tǒng)組件的大力應(yīng)用、B/S監(jiān)控方式的普及等等,對網(wǎng)絡(luò)安全因素下的可用性研究已經(jīng)十分必要,例如猝發(fā)流量下的工業(yè)以太網(wǎng)交換機的緩沖區(qū)容量問題以及從全雙工交換方式轉(zhuǎn)變成共享方式對已有網(wǎng)絡(luò)性能的影響。所以,另一方面,工業(yè)以太網(wǎng)必須從自身體系結(jié)構(gòu)入手,加以應(yīng)對。
3 結(jié)語
    工業(yè)以太網(wǎng)應(yīng)用的安全問題與商用的信息網(wǎng)絡(luò)相比,既有共性又有明顯的差異,在信息網(wǎng)絡(luò)上運用很成熟的安全技術(shù)和理念沒有考慮工業(yè)生產(chǎn)特點,很多不能直接應(yīng)用于工業(yè)以太網(wǎng)。在工業(yè)以太網(wǎng)應(yīng)用時,不能只按控制邏輯和網(wǎng)絡(luò)性能來考慮,還要考慮上述因素。

下一篇: PLC、DCS、FCS三大控

上一篇: 索爾維全系列Solef?PV

主站蜘蛛池模板: 洛阳装修公司-洛阳整装一站式品牌-福尚云宅装饰 | 杭州公司变更法人-代理记账收费价格-公司注销代办_杭州福道财务管理咨询有限公司 | 微动开关厂家-东莞市德沃电子科技有限公司 | Copeland/谷轮压缩机,谷轮半封闭压缩机,谷轮涡旋压缩机,型号规格,技术参数,尺寸图片,价格经销商 CTP磁天平|小电容测量仪|阴阳极极化_双液系沸点测定仪|dsj电渗实验装置-南京桑力电子设备厂 | 高柔性拖链电缆_卷筒电缆_耐磨耐折聚氨酯电缆-玖泰特种电缆 | 德国UST优斯特氢气检漏仪-德国舒赐乙烷检测仪-北京泽钏 | 手表腕表维修保养鉴定售后服务中心网点 - 名表维修保养 | 济南画室培训-美术高考培训-山东艺霖艺术培训画室 | 首页|专注深圳注册公司,代理记账报税,注册商标代理,工商变更,企业400电话等企业一站式服务-慧用心 | 钛板_钛管_钛棒_钛盘管-无锡市盛钛科技有限公司 | 合肥卓创建筑装饰,专业办公室装饰、商业空间装修与设计。 | 成都租车_成都租车公司_成都租车网_众行宝 | 新材料分散-高速均质搅拌机-超声波分散混合-上海化烁智能设备有限公司 | 档案密集架_电动密集架_移动密集架_辽宁档案密集架-盛隆柜业厂家现货批发销售价格公道 | 化妆品加工厂-化妆品加工-化妆品代加工-面膜加工-广东欧泉生化科技有限公司 | 定量包装机,颗粒定量包装机,粉剂定量包装机,背封颗粒包装机,定量灌装机-上海铸衡电子科技有限公司 | 展厅设计公司,展厅公司,展厅设计,展厅施工,展厅装修,企业展厅,展馆设计公司-深圳广州展厅设计公司 | 电动不锈钢套筒阀-球面偏置气动钟阀-三通换向阀止回阀-永嘉鸿宇阀门有限公司 | PC构件-PC预制构件-构件设计-建筑预制构件-PC构件厂-锦萧新材料科技(浙江)股份有限公司 | 拉伸膜,PE缠绕膜,打包带,封箱胶带,包装膜厂家-东莞宏展包装 | 高压绝缘垫-红色配电房绝缘垫-绿色高压绝缘地毯-上海苏海电气 | 干粉砂浆设备_干混砂浆生产线_腻子粉加工设备_石膏抹灰砂浆生产成套设备厂家_干粉混合设备_砂子烘干机--郑州铭将机械设备有限公司 | SMC-ASCO-CKD气缸-FESTO-MAC电磁阀-上海天筹自动化设备官网 | 电磁铁_小型推拉电磁铁_电磁阀厂家-深圳市宗泰电机有限公司 | 期货软件-专业期货分析软件下载-云智赢| 中央空调温控器_风机盘管温控器_智能_液晶_三速开关面板-中央空调温控器厂家 | 数年网路-免费在线工具您的在线工具箱-shuyear.com | 同学聚会纪念册制作_毕业相册制作-成都顺时针宣传画册设计公司 | 苏州工作服定做-工作服定制-工作服厂家网站-尺品服饰科技(苏州)有限公司 | 挖掘机挖斗和铲斗生产厂家选择徐州崛起机械制造有限公司 | 铝合金重力铸造_铝合金翻砂铸造_铝铸件厂家-东莞市铝得旺五金制品有限公司 | 真丝围巾|真丝丝巾|羊绒围巾|围巾品牌|浙江越缇围巾厂家定制 | 东莞压铸厂_精密压铸_锌合金压铸_铝合金压铸_压铸件加工_东莞祥宇金属制品 | 圆周直径尺-小孔内视镜-纤维研磨刷-东莞市高腾达精密工具 | 衬四氟_衬氟储罐_四氟储罐-无锡市氟瑞特防腐科技有限公司 | 防爆鼓风机-全风-宏丰鼓风机-上海梁瑾机电设备有限公司 | 锂电池生产厂家-电动自行车航模无人机锂电池定制-世豹新能源 | 橡胶电子拉力机-塑料-微电脑电子拉力试验机厂家-江苏天源 | 胜为光纤光缆_光纤跳线_单模尾纤_光纤收发器_ODF光纤配线架厂家直销_北京睿创胜为科技有限公司 - 北京睿创胜为科技有限公司 | 天然气分析仪-液化气二甲醚分析仪|传昊仪器| 开云(中国)Kaiyun·官方网站-登录入口 |