Mobile Human-Machine Interface (HMI) -åtkomst krävs i många industriella automatiseringsapplikationer. Det finns två vanligt använda metoder - standardrutrar som inte kräver VPN- och VPN -routrar som är värd av molnet - för att uppnå denna anslutning till routrar och virtuella privata nätverk (VPN).
Den första är Standard Router, som, trots sin låga säkerhet, fortfarande används av många befintliga mobila HMI -applikationer och till och med några nyare. En stor fördel är att det är billigt, men det rekommenderas inte eftersom när port vidarebefordran är aktiverad i en brandvägg utsätter den nätverket för externa hot och därför utgör en betydande nätverkssäkerhetsrisk.
Ett annat tillvägagångssätt är att använda en molnhostad VPN-router, som förenklar komplexiteten i informationsteknologi (IT) genom att skapa en krypterad anslutning från den lokala VPN-routeren till en moln-värd VPN-router på internet. Fjärranvändare kan säkert komma åt lokala komponenter och system genom den molnhostade VPN-routeren. Detta minskar inte bara nätverkssäkerhetsrisker, utan förenklar också konfiguration och underhåll.
Den tredje typen av routeranslutning implementerad med en traditionell VPN -router beaktas inte i detta dokument eftersom det innebär att öppna inkommande anslutningar och skapar liknande komplexitet och risker som de som standardrutrar möter.
Routrar
Många industriella applikationer använder standard routrar och brandväggar för att skydda företaget och anläggningsnätverk, som kräver att användare manuellt konfigurerar och hanterar alla routing och brandväggsinställningar. Denna typ av router har vanligtvis inte en VPN för att kryptera data, men skapar portar i brandväggen för vidarebefordran för fjärranvändare för att få åtkomst till specifika applikationer och komponenter i anläggningsnätverket.
De flesta HMI -användare vill ha både fjärrkontroll och lokal åtkomst. Att ansluta en bärbar dator till en HMI -webbserver är vanligt att övervaka data och ändra inställningar och andra parametrar, eller använda programmeringsprogramvara för att ansluta till HMI för felsökning eller programändringar.
För att ansluta fjärr med en standardrouter, konfigureras port vidarebefordran vanligtvis för att tillåta åtkomst till HMI eller till en lokal dator som kör fjärråtkomstprogramvara. Den lokala datorn ger fjärranvändaren möjlighet att köra HMI -programmeringsprogramvaran.
HMI -mobilapplikationer kräver också port vidarebefordran så att fjärranvändare kan komma åt den lokala HMI för att kontrollera eller visa data. Dessa applikationer ger vanligtvis samma funktionalitet som webbläsarbaserad fjärråtkomst, förutom att åtkomst är genom applikationen snarare än en webbläsare.
Huvudfrågan med detta tillvägagångssätt är säkerhetsrisken som är förknippad med port vidarebefordran i mobilapplikationer samt PC-baserade applikationer. En hackare kan enkelt bestämma vilka portar som är öppna på en brandvägg och kan komma åt ett företag eller ett fabriksnätverk via en router.
Medan port vidarebefordran är mycket effektiv och användbar i ett företag eller fabriksnätverk, är det extremt farligt att använda den här funktionen på internet- och företagets intranätgränssnitt. Tillverkningsorganisationer bör undvika att använda denna routermetod i nya installationer och istället konvertera befintliga standardrouterinstallationer till säkrare anslutningar, till exempel moln-värd VPN-routrar.
Molnhostad VPN-router
En molnhostad VPN ger säker anslutning med enkel installation och nätverkskonfiguration. Ett typiskt molnhostat VPN-alternativ innehåller en lokal VPN-router, en moln-värd VPN-server, en VPN-klient och sammankopplade automatiseringskomponenter (figur 1).
En säker anslutning upprättas efter den lokala routern (belägen på anläggningens/kontrollnätverket) och VPN-klienten (programvara installerad på användarens bärbara dator eller mobila enhet) är vardera anslutna till den molnhostade VPN-servern. Den lokala routern skapar denna anslutning omedelbart efter start, men VPN -klienten ansluter endast när den får en autentiseringsbegäran från en fjärranvändare. När båda anslutningarna är etablerade är alla data som passerar genom denna VPN -kanal säker.
De flesta molnhostade VPN: er erbjuder en gratis månatlig bandbredd tilldelning för grundläggande operationer, och om datatillgång behövs utöver denna gräns kan ytterligare premiumbandbreddsplaner begäras. Till exempel erbjuder en produkt 5 GB gratis VPN -datautbyte per månad, vilket kan vara tillräckligt för de flesta felsökning, övervaknings- och programmeringsbehov.
Säkerhetsriskerna minskas när en lokal router initierar kommunikation med en server via en utgående anslutning över en standard öppen port, till exempel HTTPS. Detta undviker ofta förändringar i ett företags IT -brandvägg och kan tillfredsställa säkerhetshänsyn. För extra förtroende kan användare leta efter en molnhostad VPN med ett branschcertifierat informationssäkerhetssystem (t.ex. ISO/IEC27001: 2013.) Detta visar att leverantören har implementerat ett omfattande säkerhetsprogram och kontroller.
En annan fördel med molnhostade VPN: er är enkelheten i routerkonfigurationen. Eftersom det är en säker lokal router som ansluter till en fördefinierad molnserver, är routern förkonfigurerad med komplexa VPN-nätverksinställningar, vilket gör att personal som inte är icke-IT att installera den. Allt som krävs är att känna till IP-adresserna för automatiseringskomponenterna anslutna till LAN och om internetleverantören (ISP) eller företagsomfattande nätverksrouter (inte den molnhostade VPN-routeren) är dynamiskt eller statiskt att tillhandahålla IP-adresserna .
Andra avancerade alternativ kan inkludera molndataloggning och larmmeddelanden som ger en delmängd av HMI -funktionalitet och är enklare att använda än anpassad programmering. Dessa tjänster tillåter användare att logga in systemdata och ta emot anpassade svårighetsvarningar på sin mobila enhet eller bärbar dator, vilket ger en bekväm, webbaserad historia av systemprestanda vid behov.
Mobilappbaserad fjärråtkomst
I allt högre grad stöder mobilapplikationer industriella HMI- och programmerbara logikkontroller (PLC) -komponenter. Övervaknings- och kontrollfunktionerna gör det möjligt för användare att komma åt dem på distans var som helst när som helst. För att säkert få tillgång till industriell utrustning måste mobila enheter också använda VPN -teknik för att kryptera data från mobilenheten till anläggningsnätverket. Utan en mobil VPN skulle det vara nödvändigt att öppna anläggningens brandväggsportar, skapa ett liknande scenario som en vanlig router och lämna växtnätverket sårbart för cyberattacker.
Att använda en värd VPN ger en säker VPN -anslutning för bärbara datorer och mobila enheter. Det senare uppnås genom en helt VPN-aktiverad mobilapp. När en tredjeparts HMI- eller PLC-app är säkert ansluten till Plant Network via Mobile VPN-appen, kan en tredjeparts HMI- eller PLC-app öppnas och anslutas till de lokala HMI- och PLC-komponenterna, där den mobila användaren framträder praktiskt taget som om de faktiskt var på plats.
Vissa routrar kan också tillhandahålla bärbara och mobila enhetsanslutning för värd VPN: er. Apple iOS och Google Android Mobile Device -appar ger användare en säker anslutning till Plant Network. Vissa molnhostade VPN-leverantörer erbjuder också åtkomst till molnbaserade appar för dataloggning av programvara, samt widgetar för att konfigurera anpassade instrumentpaneler för fjärrvisning.
Denna inbyggda molnloggning är särskilt användbar för tillverkare av originalutrustning (OEM), av vilka många har tusentals maskiner installerade på hundratals platser runt om i världen, var och en med flera användare. OEM kommer att ge varje maskin en VPN-router som är förkonfigurerad för att logga in data och innehåller anpassade instrumentpaneler för fjärrvisning på en mobilapp. Annat än att installera appen på en smartphone eller surfplatta, kommer OEM -kunden inte att behöva konfigurera, installera eller underhålla programvaran för fjärråtkomst på annat sätt.
För bredare tillgång till instrumentpaneler kan fjärranvändare använda en mobil VPN som tillhandahålls av den värd som VPN -leverantören får åtkomst till lokala HMIS och PLC: er via appen. Viss mobil HMI -programvara kan fungera säkrare när de används med leverantörens VPN -router. En dator kan också säkert få åtkomst till lokala enheter från det lokala området för programmering, övervakning eller felsökning.




