Bezpieczeństwo BACnet: segmentacja teraz, BACnet/SC w nowych projektach
BACnet/IP i MS/TP zaprojektowano w 1995 roku bez uwierzytelniania i szyfrowania — na wydzielonym VLAN-ie BAS to nie problem, ale prawdziwe ryzyko pojawia się, gdy sieć zostaje połączona z ogólną siecią biurową IT. Domykamy tę lukę właściwą segmentacją w istniejących instalacjach oraz specyfikacją BACnet/SC w nowych projektach.
Jak zabezpieczamy Twoją sieć BACnet
Audyt sieci
Mapujemy segmenty BACnet/IP i MS/TP, sprawdzamy, jak sieć BAS jest dziś połączona z IT biurowym, i wskazujemy ruch broadcast wykraczający poza to, co potrzebne.
Dedykowany VLAN dla BAS
Sieć BACnet przenosimy do własnego VLAN-u, odseparowanego od ruchu biurowego i gościnnego, z regułami firewalla ograniczonymi do ruchu UDP 47808 rzeczywiście potrzebnego serwerowi BMS.
Kontrola BBMD i Foreign Device
Rejestrację Foreign Device ograniczamy do znanych adresów IP BBMD, dzięki czemu trasowania broadcastów między podsieciami nie przejmie nierozpoznane urządzenie.
Specyfikacja BACnet/SC dla nowych projektów
W nowych rozdzielnicach i sterownikach specyfikujemy BACnet/SC — transport WebSocket szyfrowany TLS 1.3 z uwierzytelnianiem urządzeń certyfikatami X.509 — tam, gdzie sieć BAS nie może pozostać w pełni izolowana.
Co naprawdę obejmuje bezpieczeństwo BACnet
Rok finalizacji BACnet/SC
BACnet Secure Connect dodaje do klasycznego modelu obiektowego BACnet transport WebSocket szyfrowany TLS 1.3 oraz uwierzytelnianie urządzeń certyfikatami X.509.
Izolowany VLAN dla BAS
Ruch automatyki budynkowej jest odseparowany od ogólnej sieci biurowej i gościnnej z założenia, a nie tylko z umowy.
Reguły firewalla ograniczone do UDP 47808
Przez firewall przechodzi tylko ruch BACnet/IP faktycznie potrzebny serwerowi BMS — nic ponadto.
Biała lista BBMD / Foreign Device
Trasowanie broadcastów między podsieciami jest ograniczone do jawnie zatwierdzonych adresów BBMD.
BACnet/SC w nowych projektach
Szyfrowanie TLS 1.3 i certyfikaty urządzeń X.509 tam, gdzie sieć BAS nie może pozostać w pełni odizolowana od IT.
Uczciwe etapowanie
Segmentacja to doraźne rozwiązanie dla istniejących instalacji, BACnet/SC to długoterminowa odpowiedź dla nowych projektów — nie sprzedajemy jednego jako zamiennika drugiego.
Co obejmuje usługa
Przegląd segmentacji i bezpieczeństwa dopasowany do Twojej istniejącej instalacji BACnet lub specyfikacji kolejnego projektu.
- Mapowanie sieci BACnet/IP i MS/TP
- Projekt reguł VLAN i firewalla (w zakresie UDP 47808)
- Biała lista adresów IP BBMD / Foreign Device
- Wsparcie przy specyfikacji BACnet/SC dla nowych sterowników i rozdzielnic
- Dokumentacja przekazania dla zespołów IT i BMS
Częste pytania
Czy BACnet jest domyślnie bezpieczny?
Nie. BACnet ustandaryzowano w 1995 roku jako ANSI/ASHRAE 135, bez wbudowanego uwierzytelniania czy szyfrowania. Klasyczny BACnet/IP i MS/TP nadają otwartym tekstem w obrębie swojego segmentu — na wydzielonym VLAN-ie BAS to nie problem, ale po połączeniu z siecią biurową IT staje się to realnym ryzykiem.
Czym różni się segmentacja od BACnet/SC?
Segmentacja to rozwiązanie sieciowe: dedykowany VLAN, reguły firewalla ograniczone do UDP 47808, kontrolowana lista BBMD / Foreign Device. BACnet/SC to rozwiązanie na poziomie protokołu: transport WebSocket szyfrowany TLS 1.3 z uwierzytelnianiem urządzeń certyfikatami X.509, sfinalizowane w 2020 roku.
Czy potrzebuję BACnet/SC do istniejącej instalacji?
Niekoniecznie od razu. Segmentacja to praktyczne, doraźne rozwiązanie dla instalacji już działających na obiekcie. BACnet/SC warto specyfikować w nowych projektach lub przy wymianie urządzeń, zwłaszcza tam, gdzie sieć BAS nie może pozostać w pełni odizolowana od IT.
Jakiego portu używa BACnet/IP?
Portu UDP 47808 (0xBAC0 szesnastkowo). Reguły firewalla między VLAN-em BAS a resztą sieci powinny być ograniczone dokładnie do tego ruchu, do i z serwera BMS.
Czym jest BBMD i dlaczego ma znaczenie dla bezpieczeństwa?
BACnet Broadcast Management Device przekazuje broadcasty między podsieciami IP, ponieważ routery domyślnie ich nie przepuszczają. Rejestrację Foreign Device należy ograniczyć do znanych adresów IP BBMD — otwarta rejestracja pozwala dowolnemu urządzeniu w sieci ogłosić się w broadcastach Twojej sieci BAS.
Porozmawiaj z inżynierem o swojej sieci BACnet
Prześlij nam obecną topologię sieci lub specyfikację kolejnego projektu — powiemy wprost, gdzie wystarczy segmentacja, a gdzie warto zainwestować w BACnet/SC.