ЖУРНАЛ СТА 3/2013

● вход во внутреннюю сеть заводов (в том числе через незащищённый Ин- тернет); ● работа в сети ветропарков (включая офшорные); ● разделение сети на сегменты в авто- мобильной промышленности и ма- шиностроении. Фактически EAGLE, с одной стороны, дополняет суще- ствующие механизмы безопасности, включающие как брандмауэры, так и антивирусное ПО, а с другой сторо- ны, представляет основу системы без- опасности промышленного контура завода. С ИСТЕМА EAGLE – ДВИЖУЩАЯ СИЛА БЕЗОПАСНОСТИ КОМПАНИИ Решение на базе семейства EAGLE включает как линейку устройств для обеспечения безопасности приложе- ний, так и средства операционной си- стемы, систем управления и т.д. Пре- имуществами такого решения являют- ся механизмы безопасности, которые могут быть разработаны с учётом требо- ваний конкретного проекта, тем самым обеспечивая более высокий общий уро- вень решения. При этом есть возмож- ность реализовать защиту с точностью до сегмента или конечного устройства. Также стоит добавить, что EAGLE не имеет сложных списков доступа и пра- вил брандмауэра, которые должны быть сохранены в магистральной сети, а уда- лённые входы в систему позволяют на- блюдать и постоянно анализировать пе- редачу данных. Семейство брандмауэров EAGLE поддерживает механизмы резервирова- ния Redundant Ring Coupling и Dual Ho- ming – схемы дублированных соедине- ний сегментов локальной сети, реали- зованных в управляемых коммутаторах Hirschmann. Т ИПОВЫЕ РЕЖИМЫ ИСПОЛЬЗОВАНИЯ EAGLE Рассмотрим типовые режимы ис- пользования семейства брандмауэров EAGLE: ● защищённый сервисный порт; ● защищённое разделение на подсети; ● безопасное соединение сетей; ● удалённый доступ через VPN-тун- нель. Далее приведём более подробное описание режимов и проиллюстрируем примеры применения каждого из них. Защищённый сервисный порт Безопасный доступ для первоначаль- ной конфигурации или для внешних сотрудников осуществляется с помо- щью встроенного DHCP-сервера. Перечислим сетевые режимы EAGLE: SCT(SingleClientTransparency),MCT(Mul- ti Client Transparency) или режим роутера. ● В режиме роутера EAGLE должен быть настроен как стандартный шлюз на защищённых портах клиентских компьютеров. ● Конфигурация EAGLE как DHCP- сервера: нужно ввести IP- и MAC-ад- реса на незащищённых портах. ● Необходимо определение правил брандмауэра для IP-адресов, предо- ставляемых DHCP-сервером. Пример защиты сервисного порта представлен на рис. 1. Защищённое разделение на подсети Конфигурация 1: сетевой режим EAGLE– прозрачный многоклиентский режим (Multi Client Transparency mode). ● Использование в существующих се- тях без изменения текущей IP-кон- фигурации. ● Создание правил брандмауэра для контроля доступамеждумагистральной сетьюи зонойилимежду всеми зонами. Конфигурация 2: сетевой режим EAGLE – режим роутера. В этом режиме EAGLE должен быть настроен как стандартный шлюз для за- щищённого порта на клиентском ком- пьютере. Пример защиты одной из подсетей представлен на рис. 2. Безопасное соединение подсетей Конфигурация: сетевой режим EAGLE – режим роутера. АППА РАТ НЫЕ С Р Е ДС Т В А / С Е Т Е ВОЕ ОБОР УДОВ АНИЕ 85 СТА 3/2013 www.cta.ru Рис. 1. Реализация защиты сервисного порта Рис. 2. Реализация защиты отдельной подсети Сеть Modul MAC IP MS20 SELECT P1 |P2 P RM L/D FDX 1000 Hirschmann x RL1 |RL2 AN | TP RING | 3 STBY | 2 TEST | 1 RUN MS20-08 Modul 1 2 MM2 -2FXM2 P 1 2 Hirschmann x 3 4 1 2 Modul 1 2 MM3 -4FLM4 P 1 2 3 Hirschmann x 3 4 4 1 4 3 2 6 1 5 4 3 2 i RS2-TX/TX 7 10 +24V +24V* Fault FAULT P2 Standby P1 RM 7 6 5 4 3 2 1 V.24 Stand by RM Standby 6 1 5 4 3 2 i RS2-TX/TX 7 10 +24V +24V* Fault FAULT P2 Standby P1 RM 7 6 5 4 3 2 1 V.24 Stand by RM Standby 6 1 5 4 3 2 i RS2-TX/TX 7 10 +24V +24V* Fault FAULT P2 Standby P1 RM 7 6 5 4 3 2 1 V.24 Stand by RM Stand by Modul MAC IP MS20 SELECT P1 |P2 P RM L/D FDX 1000 Hirschmann x RL1 |RL2 AN | TP RING | 3 STBY | 2 TEST | 1 RUN Modul 1 2 MM2 -2FXM2 P 1 2 Hirschmann x 3 4 1 2 Modul 1 2 MM3 -4FLM4 P 1 2 3 Hirschmann x 3 4 4 1 4 3 2 x RS20 F P AULT RM V.24 IP ADDRESS Stand by +24V(P1) FAULT 0V0V 00:63:80:xx:yy:zz RM Stand by ON 2 +24V(P2) USB 34 56 78 LS DA 1 LS DA Modul MAC IP MS4128-5 SELECT STAND-BY/2 RINGPORT /3 AUTONEG /TP/FO RELAY1 /RELAY2 P1 / P2 P RM L/D FDX 1000 Hirschmann x RUN LED TEST /1 Исполнительные устройства Брандмауэр Рабочие станции Удалённый пользователь Modul MAC IP MS20 SELECT P1 |P2 P RM L/D FDX 1000 Hirschmann x RL1 |RL2 AN | TP RING | 3 STBY | 2 TEST | 1 RUN MS20-08 Modul 1 2 MM2 - 2FXM2 P 1 2 Hirschmann x 3 4 1 2 Modul 1 2 MM3 - 4FLM4 P 1 2 3 Hirschmann x 3 4 4 1 4 3 2 6 1 5 4 3 2 i RS2-TX/TX 7 10 +24V +24V* Fault FAULT P2 Stand by P1 RM 7 6 5 4 3 2 1 V.24 Stand by RM Standby 6 1 5 4 3 2 i RS2-TX/TX 7 10 +24V +24V* Fault FAULT P2 Stand by P1 RM 7 6 5 4 3 2 1 V.24 Stand by RM Standby Modul MAC IP MS20 SELECT P1 |P2 P RM L/D FDX 1000 Hirschmann x RL1 |RL2 AN | TP RING | 3 STBY | 2 TEST | 1 RUN Modul 1 2 MM2 - 2FXM2 P 1 2 Hirschmann x 3 4 1 2 Modul 1 2 MM3 - 4FLM4 P 1 2 3 Hirschmann x 3 4 4 1 4 3 2 x RS20 F P AULT RM V.24 IPADDRESS Stand by +24V(P1) FAULT 0V0V 00:63:80:xx:yy:zz RM Stand by ON 2 +24V(P2) USB 34 56 78 LS DA 1 LS DA Modul MAC IP MS4128-5 SELECT STAND-BY /2 RINGPORT / 3 AUTONEG /TP/FO RELAY1/ RELAY2 P1 /P2 P RM L/D FDX 1000 Hirschmann x RUN LEDTEST / 1 Modul MAC IP MS4128-5 SELECT STAND-BY /2 RINGPORT / 3 AUTONEG /TP/FO RELAY1/ RELAY2 P1 /P2 P RM L/D FDX 1000 Hirschmann x RUN LEDTEST / 1 MS20-08 Modul MAC IP MS4128-5 SELECT STAND-BY /2 RINGPORT /3 AUTONEG /TP/FO RELAY1 / RELAY2 P1 / P2 P RM L/D FDX 1000 Hirschmann x RUN LEDTEST /1 6 1 5 4 3 2 i RS2-TX/TX 7 10 +24V +24V* Fault FAULT P2 Stand by P1 RM 7 6 5 4 3 2 1 V.24 Stand by RM Standby Зона 1 Магистральный коммутатор Зона 2 Зона 3 Брандмауэр Брандмауэр © СТА-ПРЕСС

RkJQdWJsaXNoZXIy MTQ4NjUy