Для некоторых критически важных задач требуется обеспечить безопасную передачу данных по сети Ethernet от последовательных устройств. Например, для задач банковского сектора, в сфере телекоммуникаций, удаленного доступа и управления.

Специально для таких задач компания MOXA выпустила серию преобразователей RS-232/422/485 в Ethernet NPort 6000.

Главной особенностью серии NPort 6000 является возможность шифровать трафик с помощью протокола шифрования SSL v2, а также защитить доступ к самому устройству.

Режимы работы NPort 6000 с шифрованием трафика

В данной статье рассматриваются только те режимы работы, которые поддерживают шифрование данных.

Режим Secure Real COM (или режим виртуального COM-порта с шифрованием данных)

Режим Secure Real COM обеспечивает защищенный обмен данными в Ethernet сети с помощью протокола SSL v2, между ПК и NPort. В остальном работа аналогична режиму Real COM.

Начиная с версии прошивки v.1.14 и выше уровень безопасности, который обеспечивает NPort 6000 соответствует требованиям промышленного стандарта МЭК 62443-4-2 уровень 2, а именно: поддерживаются более безопасные протоколы шифрования, контроль доступа, повысилась сложность шифрования и т.д.

Рассмотрим, как передаются данные без шифрования:

Рисунок 1. Передача данных без шифрования.

Злоумышленник может перехватить TCP/IP пакет и получить доступ к данным.

После включения шифрования все данные зашифрованы, и никто не может их прочитать с помощью программного обеспечения для сетевого анализа.

Рисунок 2. Передача данных в зашифрованном виде.

Для работы требуется включить поддержку шифрования как в настройках драйвера на ПК (просто поставить галочку в поле Enable Data Encryption), так и в настройках NPort (отметив Yes в поле Secure).

Процесс обмена ключами шифрования показан на рисунке:

Рисунок 3. Обмен ключами шифрования.

Режим Secure TCP Server

Также, как и в режиме Secure Real COM шифрование должны поддерживать как программное обеспечение на ПК, так и NPort. Но, если в Secure Real COM функции шифрования уже встроены в драйвер, то в Secure TCP Server нужно добавить эти функции самостоятельно в то ПО, которое используется для связи с NPort.

В остальном режим полностью аналогичен режиму TCP Server.

Есть два способа добавить на ПК поддержку функций шифрования (ПК в данном случае в роли TCP Client)

  1. Использовать примеры из MOXA SSDK, где приведены функции, которые нужно использовать для соединения с NPort.
  2. Использовать команды OpenSSL в коде вашей программы для установления связи с NPort.

NPort будет TCP Server и для включения режима Secure TCP Server просто включите функцию Secure в настройках NPort, затем сохраните и перезагрузите устройство.

Режим Secure TCP Client

Является защищенной версией обычного режима TCP Client.

Концепция аналогична режиму Secure TCP Server.

ПО являющиеся TCP Server должно поддерживать функции шифрования. Есть два способа добавить их в программу:

  1. Использовать примеры из MOXA SSDK, где приведены функции, которые нужно использовать для соединения с NPort.
  2. Использовать команды OpenSSL в коде вашей программы для установления связи с NPort.

NPort будет TCP Client и для включения режима Secure TCP Client просто включите функцию Secure в настройках NPort, затем сохраните и перезагрузите устройство.

Режим Secure Pair Connection

Режим парного соединения применяется для увеличения дальности передачи по последовательной линии связи через Ethernet. А в режиме Secure Pair Connection данные передаются в зашифрованном виде.

Защита доступа к самому NPort 6000

Защищенная авторизация

Для защиты NPort 6000 от несанкционированного подключения помимо пароля, можно использовать специальные протоколы TACACS+ или RADIUS.

Для включения этих функций вам нужно указать IP адрес сервера и пароль.

А также создать учетные записи пользователей такие же как на сервере.

Теперь вы можете включить доступ к NPort 6000 через TACACS+ или RADIUS сервер.

Также можно отключить не безопасное подключение к консоли.

При задании пароля для NPort 6000 можно указать проверку пароля на содержание различных символов и включить защиту от перебора пароля.

Защищенный мониторинг

Серия NPort 6000 поддерживает протокол SNMP, что позволяет вести мониторинг активности оборудования, а также функцию SNMP Trap, которая отсылает информацию об изменениях на сервер по событию. Данные по протоколу SNMP можно зашифровать по DES CBC, а пароль по MD5 или SHA.

Защищенный NPort в каталоге

Товары из статьи

NPort 6150NPort 6150
NPort 6150
Ethernet сервер последовательных интерфейсов c криптозащитой данных, 1xRS-232/422/485, входное напряжение 12...48В DC, с адаптером питания, 0...+55С
$369,26 34 434,20 ₽
NPort 6250NPort 6250
NPort 6250
Ethernet сервер последовательных интерфейсов c криптозащитой данных, 2xRS-232/422/485, разъем SD/MMC, входное напряжение 12...48В DC, с адаптером питания
$562,69 52 471,91 ₽
NPort 6450NPort 6450
NPort 6450
Ethernet сервер последовательных интерфейсов c криптозащитой данных, 4xRS-232/422/485, разъем SD/MMC, входное напряжение 12...48В DC, с адаптером питания
$799,50 74 554,89 ₽
NPort 6650-16NPort 6650-16
NPort 6650-16
Ethernet сервер последовательных интерфейсов c криптозащитой данных, 16xRS-232/422/485, разъем SD/MMC, входное напряжение 100...240В AC
$2 005,24 186 992,44 ₽
NPort 6610-32NPort 6610-32
NPort 6610-32
Ethernet сервер последовательных интерфейсов c криптозащитой данных, 32xRS-232, разъем SD/MMC, входное напряжение 100...240В AC
$2 477,63 231 043,71 ₽

Рекомендованные продукты

MGate 5217I-1200-TMGate 5217I-1200-T
MGate 5217I-1200-T
2-портовый преобразователь Modbus RTU/ASCII/TCP в BACnet/IP (2 x Ethernet, 1 IP-адрес), макс. 1200 соединений, изоляция 2 кВ, монтаж на DIN-рейку, IP30, -40...+75C, 48VDC-in
$1 484,50 138 432,45 ₽
На складе
MGate 5217I-600-TMGate 5217I-600-T
MGate 5217I-600-T
2-портовый преобразователь Modbus RTU/ASCII/TCP в BACnet/IP (2 x Ethernet, 1 IP-адрес), макс. 600 соединений, изоляция 2 кВ, монтаж на DIN-рейку, IP30, -40...+75C, 48VDC-in
$821,89 76 642,80 ₽

Недавно просмотренные