Инженерия Modbus

Безопасность Modbus: сегментация, а не пустые обещания

Ни Modbus RTU, ни классический Modbus TCP изначально не проектировались с аутентификацией или шифрованием — любое устройство, имеющее доступ к шине или сети, может отправить корректную команду. Реальную защиту даёт не сам протокол, а то, как вы изолируете и контролируете этот доступ.

Независимая техническая оценкаСборка щитов по IEC 61439Поддержка проектов по ЕС
A / B
120Ω
OT segmentācija
Как мы проводим аудит безопасности Modbus

Как мы проводим аудит безопасности Modbus

01

Картируем шину и сеть

Документируем сегменты RTU и маршруты TCP/Ethernet, составляем список всех подключённых устройств и фиксируем, какие функциональные коды и регистры реально используются.

02

Сегментируем сеть автоматизации

Сеть Modbus выделяется в отдельный VLAN или физически отделённый сегмент от офисной IT-сети — скомпрометированный ноутбук или гостевой Wi-Fi не получит доступа к шине.

03

Ограничиваем на шлюзе

Protocol-aware шлюз или 'Modbus firewall' ограничивает, какие функциональные коды и диапазоны регистров пропускаются; там, где запись не нужна, используется только чтение (read-only polling).

04

Контролируем и документируем физический доступ

Фиксируем, кто может физически добраться до проводки RS-485, клемм щита или портов Ethernet-коммутатора, и обновляем эту запись при каждом изменении установки.

Что даёт сегментация — и чего она не даёт

Что даёт сегментация — и чего она не даёт

0

Встроенная аутентификация

Ни у Modbus RTU, ни у классического Modbus TCP нет понятия логина или учётных данных. Устройство, способное отправлять кадры на шину или достучаться до порта 502, по умолчанию считается доверенным — сегментация замещает эту отсутствующую проверку.

В протоколе нет аутентификации

Modbus был описан в 1979 году для закрытых, доверенных промышленных сетей. В кадре нет поля для пароля или сертификата — каждый запрос принимается без проверки.

Выделенный VLAN для автоматизации

Отделение сегмента Modbus от офисной IT-сети и гостевого Wi-Fi — самое эффективное практическое улучшение. Криптографии оно не добавляет, но убирает большинство путей, которыми злоумышленник или неправильно настроенное устройство могли бы достичь шины.

Protocol-aware шлюз честно, без прикрас

'Modbus firewall' может ограничить трафик определёнными функциональными кодами или диапазонами регистров — например, заблокировать запись с рабочей станции мониторинга. Он фильтрует паттерны трафика, но не проверяет, кто именно отправил запрос.

Чтение по умолчанию, без записи

Большинству точек мониторинга и учёта нужно только читать holding- или input-регистры. Ограничение функциональных кодов записи (05, 06, 15, 16) устройствами, которым они действительно нужны, сужает поверхность атаки.

Контроль физического доступа

На шине RS-485 любой с отвёрткой и доступом к клеммам фактически находится в сети. Запертые щиты и документированный список доступа значат не меньше, чем любая сетевая настройка.

Комплекты

Аудит сегментации Modbus

Практическая инженерная оценка вашей сети Modbus и щита, через который она проходит — под конкретную установку, а не по общему шаблону.

  • Обзор существующей топологии Modbus RTU и TCP/Ethernet
  • План сегментации (VLAN или физической) для сети автоматизации
  • Рекомендации по функциональным кодам и доступу к регистрам для шлюзов и firewall
  • Карта прав чтения/записи по каждому подключённому устройству
  • Передаточная документация для щитостроителя или интегратора
FAQ

Частые вопросы

Можно ли зашифровать трафик Modbus?

Не средствами самого протокола — классические Modbus RTU и Modbus TCP передают всё открытым текстом. Там, где конфиденциальность действительно важна, шифрование добавляется вне протокола — обычно через VPN-туннель или сегментированную сеть с контролем доступа, а не что-то встроенное в Modbus.

От чего на самом деле защищает 'Modbus firewall'?

Он может ограничить, какие функциональные коды и диапазоны регистров пропускаются — например, разрешить устройству чтение, но заблокировать запись coils. Он не проверяет, кто отправил запрос, поэтому это фильтрация трафика, а не аутентификация.

Нужен ли VLAN шине RS-485?

У последовательной шины RS-485 нет VLAN — её эквивалент это физическое разделение: отдельная проводка, запертые щиты и чёткий список того, кто имеет доступ к клеммам. Вопрос безопасности тот же, только механизм физический, а не сетевой.

Нужен ли всем устройствам на шине доступ на запись?

Нет. Большинству точек учёта и мониторинга нужно только читать регистры. Ограничение функциональных кодов записи устройствами, которые действительно чем-то управляют, снижает возможный ущерб от одного скомпрометированного или неисправного устройства.

Modbus TCP более рискован, чем Modbus RTU?

Modbus TCP на порту 502 доступен через любую маршрутизируемую IP-сеть, поэтому несегментированная установка потенциально достижима из гораздо большего числа мест, чем физическая последовательная шина. Основной риск RTU — физический доступ к проводке. Ни у одного из вариантов нет встроенной аутентификации, обоим нужна одинаковая дисциплина сегментации.

Обсудите вашу сеть Modbus с нашими инженерами

Мы оценим вашу топологию и конструкцию щита и честно скажем, что реально даёт сегментация — без продажи функции безопасности, которой у протокола нет.

Связаться с инженерами
Связанные услуги

Связанные услуги

Загрузка ...
Наверх