ЖУРНАЛ «СТА» 4/2016

О ГРАНИЧЕНИЕ ДОСТУПА К ПОРТАМ КОММУТАТОРА Ещё один способ повысить безопас- ность сети – использовать возможности такого инструмента, как ограничение доступа к портам сетевого коммутатора. Администратор сети создаёт список IP- иMAC-адресов устройств, которым раз- решено подключаться к определённому порту. Список может состоять как из на- бора отдельных адресов, так и из диапа- зонов (упомянутый диапазон MAC-ад- ресов, задаваемый тремя первыми бай- тами, либо диапазон IP-адресов, сфор- мированный линейно или при помощи инверсной маски). Использование диа- пазонов адресов позволяет легко заме- нять вышедшее из строя устройство на аналогичное либо без труда развёрты- вать новый сегмент сети. При под- ключении к порту коммутатора другого устройства или группы устройств (ком- мутаторов, терминалов, ПЛК и др.) он сверяет адрес нового устройства с имею- щимся в памяти списком. В случае об- наружения несоответствия передача данных блокируется, а в систему ава- рийного оповещения выдаётся сигнал тревоги (замыкается сигнальное реле и/или передаётся SNMP-трап). Кроме того, не стоит забывать, что наиболее лёгкий способ предотвратить несанкционированное подключение к сети – просто отключить или деактиви- ровать неиспользуемые порты управ- ляемого коммутатора. П РИМЕНЕНИЕ СРЕДСТВ МОНИТОРИНГА БЕЗОПАСНОСТИ В идеальном мире инженер, который делает настройки сетевых устройств, никогда не совершит ошибки. В реаль- ности же при настройке функций без- опасности легко недоглядеть и упустить маловажную на первый взгляд деталь. И маленькая оплошность может стать тем заветным ключиком, в котором так нуждался злоумышленник, чтобы полу- чить доступ к сети. Новейшие управляемые коммутато- ры и специальное программное обес- печение для комплексной настройки и диагностики сети (рис. 7) имеют в своём арсенале возможность проанали- зировать текущие настройки безопас- ности каждого из устройств и сформи- ровать отчёт с указанием имеющихся недостатков и возможных прорех в се- тевой защите. Так, например, в пакете Hirschmann Industrial HiVision, имеющем удобный графический интерфейс с отображени- ем топологии сети и значков сетевых устройств, можно навести указатель мыши на изображение коммутатора и в окне всплывающей подсказки получить информацию о статусе настроек без- опасности. Перейдя во вкладку свойств проекта, можно посмотреть отчёт о на- личии тревожных оповещений и их причинах (рис. 8). Даже если вы не спе- циалист по сетевой безопасности, такая АППА РАТ НЫЕ С Р Е ДС Т В А / С Е Т Е ВОЕ ОБОР УДОВ АНИЕ 97 СТА 4/2016 www.cta.ru Рис. 6. Настройка механизма обнаружения конфликта IP-адресов ОФИЦИАЛЬНЫЙ ДИСТРИБЬЮТОР ПРОДУКЦИИ SMARTEK

RkJQdWJsaXNoZXIy MTQ4NjUy