030 工業(yè)防火墻設(shè)計(jì)⑴概述

工業(yè)防火墻(IFW院溺,Industrial Firewalls)/工控防火墻(ICF浪规,Industrial Control Firewall)兔簇。

主要部署于管理網(wǎng)(辦公網(wǎng))與生產(chǎn)網(wǎng)之間或部署在控制設(shè)備層的邊界示惊,對(duì)通過(guò)的工業(yè)控制網(wǎng)絡(luò)流量進(jìn)行解析赴涵、識(shí)別和控制,以抵御來(lái)自內(nèi)外網(wǎng)對(duì)工業(yè)生產(chǎn)設(shè)備的攻擊鸽嫂。

工控防火墻和傳統(tǒng)防火墻區(qū)別

1.傳統(tǒng)防火墻未裝載工業(yè)協(xié)議解析模塊纵装,不理解不支持工業(yè)控制協(xié)議。工業(yè)網(wǎng)絡(luò)采用的是專用工業(yè)協(xié)議据某,工業(yè)協(xié)議的類別很多橡娄,有基于工業(yè)以太網(wǎng)(基于二層和三層)的協(xié)議,有基于串行鏈路(RS232癣籽、RS485)的協(xié)議挽唉,這些協(xié)議都需要專門的工業(yè)協(xié)議解析模塊來(lái)對(duì)其進(jìn)行協(xié)議過(guò)濾和解析。傳統(tǒng)防火墻只針對(duì)于ICT環(huán)境筷狼,無(wú)法完全支持對(duì)工業(yè)協(xié)議的無(wú)/有狀態(tài)過(guò)濾橱夭,也無(wú)法對(duì)工業(yè)協(xié)議進(jìn)行深度解析和控制。

2.傳統(tǒng)防火墻軟硬件設(shè)計(jì)架構(gòu)不適應(yīng)工業(yè)網(wǎng)絡(luò)實(shí)時(shí)性和生產(chǎn)環(huán)境的要求桑逝。首先,工業(yè)網(wǎng)絡(luò)環(huán)境中工控設(shè)備對(duì)于實(shí)時(shí)性傳輸反饋要求非常高俏让,一個(gè)小問(wèn)題就可能導(dǎo)致某個(gè)開(kāi)關(guān)停止響應(yīng),這就要求接入的工控防火墻也必須具備工業(yè)網(wǎng)絡(luò)的實(shí)時(shí)性要求楞遏。而一般的傳統(tǒng)防火墻主要應(yīng)用于傳統(tǒng)的ICT環(huán)境茬暇,在軟硬件架構(gòu)設(shè)計(jì)之初就未考慮過(guò)工業(yè)網(wǎng)絡(luò)的實(shí)時(shí)性,因此傳統(tǒng)防火墻無(wú)法適應(yīng)工業(yè)網(wǎng)絡(luò)實(shí)時(shí)性要求寡喝。其次糙俗,工業(yè)生產(chǎn)對(duì)網(wǎng)絡(luò)安全設(shè)備的環(huán)境適應(yīng)性要求很高,很多工業(yè)現(xiàn)場(chǎng)甚至是在無(wú)人值守的惡劣環(huán)境预鬓。因此工控防火墻必須具備對(duì)工業(yè)生產(chǎn)環(huán)境可預(yù)見(jiàn)的性能支持和抗干擾水平的支持巧骚。例如,一般部署在工業(yè)現(xiàn)場(chǎng)的防火墻以導(dǎo)軌式為主格二,該環(huán)境對(duì)防火墻的環(huán)境適應(yīng)性要求就很高劈彪,產(chǎn)品往往要求無(wú)風(fēng)扇、寬溫支持等顶猜。傳統(tǒng)防火墻無(wú)法適應(yīng)工業(yè)網(wǎng)絡(luò)嚴(yán)苛復(fù)雜的生產(chǎn)環(huán)境沧奴。

因此,工控防火墻除了傳統(tǒng)防火墻具備的訪問(wèn)控制长窄、安全域管理滔吠、網(wǎng)絡(luò)地址轉(zhuǎn)換(Network Address Translation,NAT)等功能外挠日,還具有專門針對(duì)工業(yè)協(xié)議的協(xié)議過(guò)濾模塊和協(xié)議深度解析模塊疮绷,其內(nèi)置的這些模塊可以在ICS環(huán)境中對(duì)各種工業(yè)協(xié)議進(jìn)行識(shí)別、過(guò)濾及解析控制嚣潜。

機(jī)架式防火墻一般部署于工廠的機(jī)房中冬骚,因此其規(guī)格同傳統(tǒng)防火墻一樣,大部分采用1U或2U規(guī)格的機(jī)架式設(shè)計(jì)郑原,采用無(wú)風(fēng)扇唉韭、符合IP40防護(hù)等級(jí)要求設(shè)計(jì),用于隔離工廠與管理網(wǎng)或其他工廠的網(wǎng)絡(luò)犯犁。而導(dǎo)軌式防火墻大部分部署在生產(chǎn)環(huán)境的生產(chǎn)現(xiàn)場(chǎng)属愤,因此這種防火墻大部分采用導(dǎo)軌式架構(gòu)設(shè)計(jì),方便地卡在導(dǎo)軌上而無(wú)需用螺絲固定酸役,維護(hù)方便住诸。同時(shí)其內(nèi)部設(shè)計(jì)更加封閉與嚴(yán)實(shí),內(nèi)部組件之間都采用嵌入式計(jì)算主板上涣澡,這種主板一般都采用一體化散熱設(shè)計(jì)贱呐,超緊湊結(jié)構(gòu),內(nèi)部無(wú)連線設(shè)計(jì)入桂,板載CPU及內(nèi)存芯片以免受工業(yè)生產(chǎn)環(huán)境的震動(dòng)奄薇。

工控協(xié)議和傳統(tǒng)協(xié)議區(qū)別

針對(duì)于工業(yè)協(xié)議不加密來(lái)說(shuō),工業(yè)協(xié)議最初在設(shè)計(jì)的時(shí)候不考慮加密也是因?yàn)橄忍煨缘牟蛔憧钩睿热绗F(xiàn)場(chǎng)設(shè)備計(jì)算能力低馁蒂、工業(yè)網(wǎng)絡(luò)實(shí)時(shí)性要求呵晚,采用加密的工業(yè)協(xié)議將無(wú)法承受加密解密的計(jì)算量和延遲。這就造成了工業(yè)網(wǎng)絡(luò)通訊協(xié)議與普通的網(wǎng)絡(luò)協(xié)議有很大不同:

1.工業(yè)協(xié)議基本上都是明文的協(xié)議沫屡,并且傳輸?shù)臄?shù)據(jù)包具有順序性饵隙。由于最開(kāi)始時(shí)期工業(yè)環(huán)境是專用是軟件硬件和專用的協(xié)議,而且處于隔離的網(wǎng)絡(luò)環(huán)境沮脖,設(shè)備計(jì)算性能低下金矛,因此工業(yè)協(xié)議設(shè)計(jì)都從未考慮加密的特性,基本上都是明文的傳輸勺届。雖然工業(yè)設(shè)備的廠家?guī)缀醮笾露几髯蚤_(kāi)發(fā)了自己的私有協(xié)議驶俊,但是這些私有的協(xié)議通過(guò)抓包進(jìn)行分析,就可以得出這個(gè)協(xié)議大體的實(shí)現(xiàn)涮因。這是因?yàn)楣I(yè)協(xié)議還有另外一個(gè)特征是废睦,其協(xié)議發(fā)送的數(shù)據(jù)包幾乎是具有順序性的,而ICT環(huán)境的網(wǎng)絡(luò)協(xié)議大部分是隨機(jī)性的养泡。因此就協(xié)議上來(lái)說(shuō)嗜湃,工控防火墻對(duì)工業(yè)協(xié)議的過(guò)濾和解析控制,區(qū)別于傳統(tǒng)防火墻的工作模式是:工控防火墻只能夠利用已知的工業(yè)專有通訊協(xié)議(例如OPC澜掩、Profibus等)建立防護(hù)規(guī)則购披,其他的未公開(kāi)的私有工業(yè)協(xié)議需要工控防火墻再利用智能學(xué)習(xí)的模式學(xué)習(xí)來(lái)建立該協(xié)議的規(guī)則庫(kù)。工控防火墻的智能學(xué)習(xí)模式就是利用了工業(yè)協(xié)議的明文傳輸且具有順序性質(zhì)的特點(diǎn)肩榕,抓取一定數(shù)量的協(xié)議數(shù)據(jù)包進(jìn)行分析刚陡,就可以得出這個(gè)私有協(xié)議的協(xié)議特征,從而針對(duì)這個(gè)特征就可以建立規(guī)則庫(kù)株汉。

2.工業(yè)協(xié)議區(qū)別于其他網(wǎng)絡(luò)協(xié)議的另外一點(diǎn)是筐乳,工業(yè)協(xié)議有動(dòng)態(tài)變化的特征。比如OPC乔妈,因?yàn)槠浠贒COM技術(shù)蝙云,在進(jìn)行數(shù)據(jù)通訊時(shí)其端口從1024到65535動(dòng)態(tài)使用,其對(duì)端口的動(dòng)態(tài)使用路召,防火墻再利用端口識(shí)別協(xié)議根本就不可能勃刨。所以在工業(yè)環(huán)境中使用傳統(tǒng)防火墻時(shí)根本沒(méi)有任何意義,對(duì)于協(xié)議使用端口5185等一般防火墻根本就無(wú)法進(jìn)行剖析股淡,而使OPC客戶端可以輕易對(duì)OPC服務(wù)器數(shù)據(jù)項(xiàng)進(jìn)行讀寫身隐,在沒(méi)有防火墻的情況下,一旦黑客對(duì)客戶端電腦取得控制權(quán)唯灵,控制系統(tǒng)就面臨很大風(fēng)險(xiǎn)贾铝。除了動(dòng)態(tài)端口以外,還具有別的動(dòng)態(tài)特征,比如Modbus協(xié)議垢揩,其組態(tài)點(diǎn)連接的數(shù)量也決定著協(xié)議數(shù)據(jù)包的動(dòng)態(tài)變化大脉,比如100點(diǎn)的連接和200點(diǎn)的連接,其功能碼以及數(shù)據(jù)包生成和傳輸?shù)木筒辉僖粯铀ⅰ_@些動(dòng)態(tài)的變化都需要防火墻具有對(duì)這些協(xié)議深度的認(rèn)識(shí),深度的解析控制琐驴。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末俘种,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子绝淡,更是在濱河造成了極大的恐慌宙刘,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,590評(píng)論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件牢酵,死亡現(xiàn)場(chǎng)離奇詭異悬包,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)馍乙,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,157評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門布近,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人丝格,你說(shuō)我怎么就攤上這事撑瞧。” “怎么了显蝌?”我有些...
    開(kāi)封第一講書人閱讀 169,301評(píng)論 0 362
  • 文/不壞的土叔 我叫張陵预伺,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我曼尊,道長(zhǎng)酬诀,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書人閱讀 60,078評(píng)論 1 300
  • 正文 為了忘掉前任骆撇,我火速辦了婚禮瞒御,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘艾船。我一直安慰自己葵腹,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 69,082評(píng)論 6 398
  • 文/花漫 我一把揭開(kāi)白布屿岂。 她就那樣靜靜地躺著践宴,像睡著了一般。 火紅的嫁衣襯著肌膚如雪爷怀。 梳的紋絲不亂的頭發(fā)上阻肩,一...
    開(kāi)封第一講書人閱讀 52,682評(píng)論 1 312
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼烤惊。 笑死乔煞,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的柒室。 我是一名探鬼主播渡贾,決...
    沈念sama閱讀 41,155評(píng)論 3 422
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼雄右!你這毒婦竟也來(lái)了空骚?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書人閱讀 40,098評(píng)論 0 277
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤擂仍,失蹤者是張志新(化名)和其女友劉穎囤屹,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體逢渔,經(jīng)...
    沈念sama閱讀 46,638評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡肋坚,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,701評(píng)論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了肃廓。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片智厌。...
    茶點(diǎn)故事閱讀 40,852評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖亿昏,靈堂內(nèi)的尸體忽然破棺而出帚称,到底是詐尸還是另有隱情放案,我是刑警寧澤秕衙,帶...
    沈念sama閱讀 36,520評(píng)論 5 351
  • 正文 年R本政府宣布爬坑,位于F島的核電站,受9級(jí)特大地震影響递礼,放射性物質(zhì)發(fā)生泄漏惨险。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,181評(píng)論 3 335
  • 文/蒙蒙 一脊髓、第九天 我趴在偏房一處隱蔽的房頂上張望辫愉。 院中可真熱鬧,春花似錦将硝、人聲如沸恭朗。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 32,674評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)痰腮。三九已至,卻和暖如春律罢,著一層夾襖步出監(jiān)牢的瞬間膀值,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 33,788評(píng)論 1 274
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留沧踏,地道東北人歌逢。 一個(gè)月前我還...
    沈念sama閱讀 49,279評(píng)論 3 379
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像翘狱,于是被迫代替她去往敵國(guó)和親秘案。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,851評(píng)論 2 361

推薦閱讀更多精彩內(nèi)容

  • 1 OPC OPC(OLE for Process Control)用于過(guò)程控制的OLE潦匈,是一個(gè)工業(yè)標(biāo)準(zhǔn)踏烙,基于微軟...
    得奕閱讀 587評(píng)論 1 0
  • 1 產(chǎn)品概述 是指一種將內(nèi)部網(wǎng)和公眾訪問(wèn)網(wǎng)(如Internet)分開(kāi)的方法,它實(shí)際上是一種建立在現(xiàn)代通信網(wǎng)絡(luò)技術(shù)和...
    得奕閱讀 683評(píng)論 0 1
  • 《趨勢(shì)投資與交易法則圖解》 翟勝利著历等,西南財(cái)經(jīng)大學(xué)出版社2016年版 P6 趨勢(shì)交易就是“順勢(shì)而為,截?cái)嗵潛p辟癌,讓利...
    異鄉(xiāng)龍閱讀 1,149評(píng)論 0 1
  • 我生在華北平原的一個(gè)小農(nóng)村寒屯,母親是農(nóng)民,父親是鄉(xiāng)鎮(zhèn)干部黍少,父親非常強(qiáng)勢(shì)寡夹,霸道,不給母親任何發(fā)言權(quán)厂置,孩子們也怕他菩掏。...
    愛(ài)普洛斯閱讀 1,870評(píng)論 10 20
  • 昨天是我學(xué)習(xí)素描的第一天,然后今天和朋友說(shuō)起我在畫立方體昵济,他因?yàn)橐舱趶漠嬃⒎襟w開(kāi)始學(xué)畫畫智绸,就感興趣的說(shuō),讓我分享...
    Verver閱讀 904評(píng)論 2 0