Почему HPI Networks
Межсетевые экраны для защиты промышленных и корпоративных сетей
Межсетевой экран контролирует сетевой трафик между сегментами и применяет заданные правила доступа. В промышленной инфраструктуре Firewall используется для разделения технологических зон, ограничения взаимодействия между оборудованием, защиты удалённых объектов и контролируемого обмена данными между OT- и IT-сетями.
В зависимости от модели устройство может дополнительно выполнять маршрутизацию, NAT, VPN и другие функции сетевой безопасности. Поэтому при выборе важно учитывать не только наличие Firewall, но и архитектуру конкретной сети и требуемый набор функций.
Как выбрать межсетевой экран
Сегментация сети и правила Firewall
Первый этап подбора — определить, какие сетевые зоны необходимо разделить и какой обмен между ними разрешён. Межсетевой экран должен обеспечивать требуемую модель фильтрации по адресам, портам, направлениям соединений и другим поддерживаемым параметрам.
Для промышленной сети полезно заранее составить схему зон и перечень разрешённых соединений между ПЛК, SCADA, инженерными станциями, серверами и внешними сетями. Это позволяет подбирать устройство под реальную политику доступа, а не только по количеству Ethernet-портов.
Stateful Firewall и фильтрация трафика
Stateful Firewall отслеживает состояние сетевых соединений и принимает решения с учётом контекста сессии. Возможности более глубокой инспекции, контроля приложений или промышленных протоколов зависят от конкретной модели и не должны предполагаться только по обозначению Firewall.
При проектировании необходимо определить, достаточно ли базовой L3/L4-фильтрации или требуется более функциональная система промышленной сетевой безопасности.
NAT для промышленного оборудования
NAT применяется для преобразования IP-адресов между сетевыми сегментами. В промышленной автоматизации это особенно полезно при подключении машин и технологических установок с повторяющимися или заранее заданными IP-адресами к общей сети предприятия.
Специализированное NAT-устройство может позволить интегрировать такие сегменты без изменения адресации внутри каждой машины. Поддерживаемые режимы NAT и количество преобразований следует проверять по документации конкретного оборудования.
VPN для удалённых площадок
VPN используется для защищённого обмена данными между удалённым объектом и центральной сетью либо между несколькими площадками. VPN-функции часто совмещаются с маршрутизацией и Firewall в одном устройстве.
При подборе необходимо учитывать поддерживаемые VPN-протоколы, количество туннелей, методы аутентификации и реальную производительность при включённом шифровании.
Пропускная способность и производительность
Номинальная скорость Ethernet-портов сама по себе не определяет производительность межсетевого экрана. Необходимо учитывать пропускную способность Firewall и VPN, количество одновременных сессий и влияние включённых функций безопасности.
Для высоконагруженных сетей параметры следует проверять именно для требуемого режима работы, особенно если одновременно используются VPN, расширенная фильтрация или другие ресурсоёмкие функции.
Аппаратный bypass
Некоторые промышленные межсетевые экраны оснащаются bypass-портами. При определённых отказах или потере питания такой механизм может физически соединить два сетевых сегмента и сохранить прохождение трафика через линию.
Режим работы bypass, условия его срабатывания и поведение устройства при отказе необходимо проверять для конкретной модели. Наличие bypass особенно важно там, где отказ защитного устройства не должен автоматически приводить к разрыву технологического соединения.
Промышленное исполнение
Для производственных, энергетических и транспортных объектов важны диапазон рабочих температур, питание, способ монтажа, электромагнитная совместимость и устойчивость оборудования к условиям промышленной эксплуатации.
Промышленные Firewall могут иметь металлический корпус, DIN-монтаж, резервированные входы питания и расширенный температурный диапазон. Конкретные характеристики необходимо сопоставлять с условиями объекта.
Межсетевой экран или промышленный маршрутизатор
Граница между современным маршрутизатором и межсетевым экраном может быть функционально размыта: многие устройства одновременно поддерживают маршрутизацию, NAT, VPN и Firewall. Разделение категорий следует проводить по основной задаче конкретной модели.
Если основная задача — маршрутизация между IP-сетями, а функции безопасности являются дополнительными, следует рассмотреть промышленные маршрутизаторы. Если приоритетом являются сегментация, контроль доступа и защита сетевых зон, оборудование логичнее относить к межсетевым экранам и сетевой безопасности.
Основные параметры при подборе оборудования сетевой безопасности
- архитектура сети и количество защищаемых зон;
- требуемые правила Firewall и уровень фильтрации;
- режимы и количество правил NAT;
- VPN-протоколы и количество туннелей;
- пропускная способность Firewall и VPN;
- количество одновременных сетевых сессий;
- количество и скорость Ethernet/SFP-портов;
- необходимость аппаратного bypass;
- варианты резервирования и отказоустойчивости;
- диапазон рабочих температур, питание и монтаж.
Межсетевые экраны MOXA, Advantech, PLANET и других производителей
В каталоге представлены промышленные межсетевые экраны, NAT-устройства, VPN-шлюзы и маршрутизаторы безопасности для сегментации сетей, защищённого удалённого доступа и подключения технологического оборудования. Доступны модели для установки в промышленных шкафах и решения с аппаратным bypass.
Для подбора рекомендуем предоставить схему сети, требуемое количество зон и интерфейсов, перечень разрешённых соединений, требования к NAT/VPN и ожидаемую пропускную способность. Для промышленного объекта желательно также указать условия питания, монтажа и рабочую температуру.