To måder at realisere mobil HMI -fjernadgang

Aug 28, 2024 Læg en besked

Mobile Human-Machine Interface (HMI) Access er påkrævet i mange industrielle automatiseringsapplikationer. Der er to almindeligt anvendte metoder - standard routere, der ikke kræver en VPN- og VPN -routere, der er vært af skyen - for at opnå denne forbindelse til routere og virtuelle private netværk (VPN'er).


Den første er standard routeren, der til trods for sin lave sikkerhed stadig bruges af mange eksisterende mobile HMI -applikationer og endda nogle nyere. En stor fordel er, at det er billigt, men det anbefales ikke, fordi når portforsendelse er aktiveret i en firewall, udsætter det netværket for eksterne trusler og udgør derfor en betydelig netværkssikkerhedsrisiko.

 

En anden tilgang er at anvende en cloud-hostet VPN-router, der forenkler kompleksiteten af ​​informationsteknologi (IT) ved at skabe en krypteret forbindelse fra den lokale VPN-router til en sky-vært VPN-router på Internettet. Fjernbrugere kan sikkert få adgang til lokale komponenter og systemer gennem den cloud-hostede VPN-router. Dette reducerer ikke kun netværkssikkerhedsrisici, men forenkler også konfiguration og vedligeholdelse.


Den tredje type routerforbindelse, der implementeres ved hjælp af en traditionel VPN -router, betragtes ikke i dette papir, fordi den involverer åbning af indgående forbindelser og skaber lignende kompleksiteter og risici som dem, der står over for standard routere.

 

Standard routere


Mange industrielle applikationer bruger standard routere og firewalls til beskyttelse af virksomheds- og plantenetværk, som kræver, at brugerne manuelt konfigurerer og administrerer alle routing- og firewall -indstillinger. Denne type router har normalt ikke en VPN til at kryptere data, men opretter porte i firewall til videresendelse af eksterne brugere til at få adgang til specifikke applikationer og komponenter på plantenetværket.


De fleste HMI -brugere ønsker både fjern- og lokal adgang. Tilslutning af en bærbar computer til en HMI -webserver er fælles til at overvåge data og ændre sætpunkter og andre parametre eller bruge programmeringssoftware til at oprette forbindelse til HMI til fejlfinding eller programændringer.


For at forbinde eksternt ved hjælp af en standard router er portforsendelse normalt konfigureret til at give adgang til HMI eller til en lokal pc, der kører fjernadgangssoftware. Den lokale pc giver den eksterne bruger mulighed for at køre HMI -programmeringssoftwaren.


HMI Mobile -applikationer kræver også portforsendelse, så eksterne brugere kan få adgang til den lokale HMI for at kontrollere eller se data. Disse applikationer giver typisk den samme funktionalitet som browserbaseret fjernadgang, bortset fra at adgang er gennem applikationen snarere end en browser.


Hovedspørgsmålet med denne tilgang er den sikkerhedsrisiko, der er forbundet med portforsendelse i mobile applikationer såvel som PC-baserede applikationer. En hacker kan let bestemme, hvilke porte der er åbne på en firewall og kan få adgang til et firma eller fabriksnetværk gennem en router.


Mens portforsendelse er meget effektiv og nyttig i et firma eller et fabriksnetværk, er det ekstremt farligt at bruge denne funktion på Internettet og virksomheds intranetgrænseflader. Fremstillingsorganisationer bør undgå at bruge denne routermetode i nye installationer og i stedet konvertere eksisterende standard routerinstallationer til mere sikre forbindelser, såsom cloud-vært VPN-routere.

 

Cloud-hosted VPN-router


En sky-hostet VPN giver sikker forbindelse med simpel opsætning og netværkskonfiguration. En typisk cloud-hostet VPN-indstilling inkluderer en lokal VPN-router, en cloud-hostet VPN-server, en VPN-klient og sammenkoblet automatiseringskomponenter (figur 1).


En sikker forbindelse etableres efter den lokale router (placeret på anlægget/kontrolnetværket), og VPN-klienten (software, der er installeret på brugerens bærbare computer eller mobile enhed), er hver tilsluttet den cloud-hostede VPN-server. Den lokale router opretter denne forbindelse straks efter opstart, men VPN -klienten forbinder kun, når den modtager en godkendelsesanmodning fra en ekstern bruger. Når begge forbindelser er etableret, er alle data, der passerer gennem denne VPN -kanal, sikre.

 

De fleste sky-hostede VPN'er tilbyder en gratis månedlig båndbredde tildeling til grundlæggende operationer, og hvis der er behov for datatilgang ud over denne grænse, kan der anmodes om yderligere premium-båndbreddeplaner. For eksempel tilbyder et produkt 5 GB gratis VPN -dataudveksling pr. Måned, hvilket kan være nok til mest fejlfinding, overvågning og programmeringsbehov.


Sikkerhedsrisici reduceres, når en lokal router initierer kommunikation med en server via en udgående forbindelse over en standard åben port, såsom HTTPS. Dette undgår ofte ændringer i en virksomheds it -firewall og kan tilfredsstille it -sikkerhedshensyn. For ekstra selvtillid kan brugerne kigge efter en sky-vært VPN med et branche-certificeret informationssikkerhedsstyringssystem (f.eks. ISO/IEC27001: 2013.) Dette viser, at udbyderen har implementeret et omfattende sikkerhedsprogram og kontroller.


En anden fordel ved sky-hostede VPN'er er enkelheden i routerkonfiguration. Da det er en sikker lokal router, der opretter forbindelse til en foruddefineret cloud-server, er routeren forudkonfigureret med komplekse VPN-netværksindstillinger, hvilket giver ikke-det personale mulighed for at installere den. Alt, hvad der kræves, er at kende IP-adresserne for automatiseringskomponenterne, der er forbundet til LAN, og om internetudbyderen (ISP) eller virksomhedsdækkende netværksrouter (ikke den cloud-hostede VPN-router) er dynamisk eller statisk at give IP-adresserne .


Andre avancerede indstillinger kan omfatte skydatalogning og alarmmeddelelser, der giver en undergruppe af HMI -funktionalitet og er lettere at bruge end brugerdefineret programmering. Disse tjenester giver brugerne mulighed for at logge systemdata og modtage tilpassede alvorlighedsalarmer på deres mobile enhed eller bærbare computer, hvilket giver en praktisk, webbaseret historie med systemydelse, når det er nødvendigt.

 

Mobil app-baseret fjernadgang


I stigende grad understøtter mobile applikationer industrielle HMI og programmerbare Logic Controller (PLC) komponenter. Overvågnings- og kontrolfunktionerne giver brugerne adgang til dem eksternt overalt når som helst. For sikkert at få adgang til industrielt udstyr skal mobile enheder også bruge VPN -teknologi til at kryptere data fra den mobile enhed til plantenetværket. Uden en mobil VPN ville det være nødvendigt at åbne plantens firewall -porte, skabe et lignende scenarie som en standard router og forlade plantenetværket sårbart over for cyberangreb.


Brug af en hostet VPN giver en sikker VPN -forbindelse til bærbare computere og mobile enheder. Sidstnævnte opnås gennem en fuldt VPN-aktiveret mobilapp. Når den er sikkert tilsluttet Plant Network via den mobile VPN-app, kan en tredjepart HMI eller PLC-app åbnes og tilsluttes de lokale HMI- og PLC-komponenter, hvor den mobile bruger vises stort set som om de faktisk var på stedet.


Nogle routere kan også give en bærbar og mobil enhedsforbindelse til hostede VPN'er. Apple iOS og Google Android Mobile Device -apps giver brugerne en sikker forbindelse til plantenetværket. Nogle sky-hostede VPN-udbydere tilbyder også adgang til skybaserede datalogningssoftware-apps samt widgets til konfiguration af brugerdefinerede dashboards til fjernvisning.


Denne indbyggede cloud-logning er især nyttig for producenter af originalt udstyr (OEM), hvoraf mange har tusinder af maskiner installeret på hundreder af steder rundt om i verden, hver med flere brugere. OEM vil give hver maskine en VPN-router, der er Forkonfigureret til at logge dataene og indeholder tilpassede dashboards til fjernvisning af en mobilapp. Bortset fra installation af appen på en smartphone eller tablet, behøver OEM -kunde ikke at konfigurere, installere eller vedligeholde fjernadgangssoftwaren ellers.


For bredere adgang til dashboards kan eksterne brugere bruge en mobil VPN leveret af den hostede VPN -udbyder til at få adgang til lokale HMI'er og PLC'er via appen. Visse mobile HMI -software kan fungere mere sikkert, når det bruges sammen med udbyderens VPN -router. En pc kan også sikkert få adgang til lokale enheder fra det lokale område til programmering, overvågning eller fejlfinding.

Send forespørgsel

whatsapp

Telefon

E-mail

Undersøgelse