Integracja BACnet

Bezpieczeństwo BACnet: segmentacja teraz, BACnet/SC w nowych projektach

BACnet/IP i MS/TP zaprojektowano w 1995 roku bez uwierzytelniania i szyfrowania — na wydzielonym VLAN-ie BAS to nie problem, ale prawdziwe ryzyko pojawia się, gdy sieć zostaje połączona z ogólną siecią biurową IT. Domykamy tę lukę właściwą segmentacją w istniejących instalacjach oraz specyfikacją BACnet/SC w nowych projektach.

Niezależna ocena technicznaMontaż rozdzielnic wg IEC 61439Wsparcie projektów w całej UE
DROŠS
Jak zabezpieczamy Twoją sieć BACnet

Jak zabezpieczamy Twoją sieć BACnet

01

Audyt sieci

Mapujemy segmenty BACnet/IP i MS/TP, sprawdzamy, jak sieć BAS jest dziś połączona z IT biurowym, i wskazujemy ruch broadcast wykraczający poza to, co potrzebne.

02

Dedykowany VLAN dla BAS

Sieć BACnet przenosimy do własnego VLAN-u, odseparowanego od ruchu biurowego i gościnnego, z regułami firewalla ograniczonymi do ruchu UDP 47808 rzeczywiście potrzebnego serwerowi BMS.

03

Kontrola BBMD i Foreign Device

Rejestrację Foreign Device ograniczamy do znanych adresów IP BBMD, dzięki czemu trasowania broadcastów między podsieciami nie przejmie nierozpoznane urządzenie.

04

Specyfikacja BACnet/SC dla nowych projektów

W nowych rozdzielnicach i sterownikach specyfikujemy BACnet/SC — transport WebSocket szyfrowany TLS 1.3 z uwierzytelnianiem urządzeń certyfikatami X.509 — tam, gdzie sieć BAS nie może pozostać w pełni izolowana.

Co naprawdę obejmuje bezpieczeństwo BACnet

Co naprawdę obejmuje bezpieczeństwo BACnet

2020

Rok finalizacji BACnet/SC

BACnet Secure Connect dodaje do klasycznego modelu obiektowego BACnet transport WebSocket szyfrowany TLS 1.3 oraz uwierzytelnianie urządzeń certyfikatami X.509.

Izolowany VLAN dla BAS

Ruch automatyki budynkowej jest odseparowany od ogólnej sieci biurowej i gościnnej z założenia, a nie tylko z umowy.

Reguły firewalla ograniczone do UDP 47808

Przez firewall przechodzi tylko ruch BACnet/IP faktycznie potrzebny serwerowi BMS — nic ponadto.

Biała lista BBMD / Foreign Device

Trasowanie broadcastów między podsieciami jest ograniczone do jawnie zatwierdzonych adresów BBMD.

BACnet/SC w nowych projektach

Szyfrowanie TLS 1.3 i certyfikaty urządzeń X.509 tam, gdzie sieć BAS nie może pozostać w pełni odizolowana od IT.

Uczciwe etapowanie

Segmentacja to doraźne rozwiązanie dla istniejących instalacji, BACnet/SC to długoterminowa odpowiedź dla nowych projektów — nie sprzedajemy jednego jako zamiennika drugiego.

Opcje

Co obejmuje usługa

Przegląd segmentacji i bezpieczeństwa dopasowany do Twojej istniejącej instalacji BACnet lub specyfikacji kolejnego projektu.

  • Mapowanie sieci BACnet/IP i MS/TP
  • Projekt reguł VLAN i firewalla (w zakresie UDP 47808)
  • Biała lista adresów IP BBMD / Foreign Device
  • Wsparcie przy specyfikacji BACnet/SC dla nowych sterowników i rozdzielnic
  • Dokumentacja przekazania dla zespołów IT i BMS
FAQ

Częste pytania

Czy BACnet jest domyślnie bezpieczny?

Nie. BACnet ustandaryzowano w 1995 roku jako ANSI/ASHRAE 135, bez wbudowanego uwierzytelniania czy szyfrowania. Klasyczny BACnet/IP i MS/TP nadają otwartym tekstem w obrębie swojego segmentu — na wydzielonym VLAN-ie BAS to nie problem, ale po połączeniu z siecią biurową IT staje się to realnym ryzykiem.

Czym różni się segmentacja od BACnet/SC?

Segmentacja to rozwiązanie sieciowe: dedykowany VLAN, reguły firewalla ograniczone do UDP 47808, kontrolowana lista BBMD / Foreign Device. BACnet/SC to rozwiązanie na poziomie protokołu: transport WebSocket szyfrowany TLS 1.3 z uwierzytelnianiem urządzeń certyfikatami X.509, sfinalizowane w 2020 roku.

Czy potrzebuję BACnet/SC do istniejącej instalacji?

Niekoniecznie od razu. Segmentacja to praktyczne, doraźne rozwiązanie dla instalacji już działających na obiekcie. BACnet/SC warto specyfikować w nowych projektach lub przy wymianie urządzeń, zwłaszcza tam, gdzie sieć BAS nie może pozostać w pełni odizolowana od IT.

Jakiego portu używa BACnet/IP?

Portu UDP 47808 (0xBAC0 szesnastkowo). Reguły firewalla między VLAN-em BAS a resztą sieci powinny być ograniczone dokładnie do tego ruchu, do i z serwera BMS.

Czym jest BBMD i dlaczego ma znaczenie dla bezpieczeństwa?

BACnet Broadcast Management Device przekazuje broadcasty między podsieciami IP, ponieważ routery domyślnie ich nie przepuszczają. Rejestrację Foreign Device należy ograniczyć do znanych adresów IP BBMD — otwarta rejestracja pozwala dowolnemu urządzeniu w sieci ogłosić się w broadcastach Twojej sieci BAS.

Porozmawiaj z inżynierem o swojej sieci BACnet

Prześlij nam obecną topologię sieci lub specyfikację kolejnego projektu — powiemy wprost, gdzie wystarczy segmentacja, a gdzie warto zainwestować w BACnet/SC.

Skontaktuj się z inżynierami
Powiązane strony

Powiązane strony

Ładowanie...
Powrót do góry