OT sítě v průmyslu a jejich odolnost
Moderní průmyslová výroba je dnes silně závislá na spolehlivé komunikaci mezi PLC, roboty, pohony, SCADA systémy, databázemi a výrobními servery.
Právě průmyslové OT sítě (Operational Technology) tvoří páteř moderní automatizace a jejich návrh výrazně ovlivňuje:
- spolehlivost výroby,
- bezpečnost provozu,
- odolnost proti poruchám,
- možnosti diagnostiky,
- i kybernetickou bezpečnost.
Na rozdíl od běžných kancelářských IT sítí musí OT infrastruktura často fungovat nepřetržitě 24/7 v prostředí s vibracemi, prachem, elektromagnetickým rušením a vysokými nároky na deterministickou komunikaci.
IT vs OT prostředí
Kancelářské IT vybavení bývá provozováno:
- v klimatizovaných serverovnách,
- v čistém prostředí,
- s důrazem na datové služby a uživatele.
OT infrastruktura však často pracuje:
- v rozvaděčích výrobních linek,
- v prašném a hlučném prostředí,
- za vibrací,
- v extrémních teplotách,
- nebo v prostředí s vysokým EMI rušením.
Použití běžného kancelářského vybavení v průmyslu proto může vést:
- k rychlému selhání ventilátorů,
- nestabilitě komunikace,
- výpadkům výroby,
- nebo bezpečnostním problémům.
Průmyslové komponenty proto bývají:
- bezventilátorové,
- odolné proti vibracím,
- rozšířené o diagnostiku,
- a certifikované například podle IEC 62443.
Základní architektura OT sítí
Moderní průmyslové sítě bývají rozděleny do několika vrstev:
- Core vrstva — propojení s IT sítí a internetem
- Distribuční / backbone vrstva — páteřní komunikace
- Access vrstva — výrobní buňky a technologie
Častým principem je tzv. Cell Protection Concept, kdy jsou jednotlivé výrobní buňky odděleny pomocí VLAN, routerů a firewallů.
Switche
Nekonfigurovatelné switche
Jednoduché ethernetové switche bez pokročilé správy.
Nevýhody:
- bez VLAN,
- bez diagnostiky,
- bez redundance,
- omezená bezpečnost.
Hodí se pouze pro jednoduché nebo izolované aplikace.
Konfigurovatelné switche
Spravovatelné switche umožňují:
- VLAN segmentaci,
- redundanci,
- RSTP/MRP,
- monitoring komunikace,
- správu uživatelů,
- diagnostiku sítě.
Právě diagnostické funkce často výrazně urychlují hledání problémů v provozu.
Doporučené Siemens řady
- SCALANCE XC-200
- SCALANCE XC-300
- SCALANCE XC-400
- SCALANCE XR-300
- SCALANCE XR-500
Řady XR jsou určeny především pro 19" rack infrastrukturu a páteřní vrstvy.
Routery
Routery zajišťují komunikaci mezi:
- podsítěmi,
- VLAN segmenty,
- výrobními buňkami,
- SCADA a MES systémy.
Segmentace sítě výrazně zvyšuje:
- bezpečnost,
- přehlednost,
- odolnost proti šíření problémů.
Bez segmentace může například síťový problém nebo broadcast storm ochromit velkou část výroby.
Moderní průmyslové routery často podporují:
- routing mezi VLAN,
- NAT,
- VPN,
- firewall funkce,
- redundanci VRRP.
Firewally
Firewally oddělují jednotlivé části OT infrastruktury a řídí komunikaci mezi nimi.
Typické použití:
- oddělení IT a OT,
- ochrana výrobních buněk,
- řízení vzdáleného přístupu,
- omezení komunikace mezi zařízeními.
Layer 2 / MAC Firewall
Pracuje na základě MAC adres.
Dnes se používá méně často kvůli složitější správě.
Stateful Inspection Firewall
Modernější firewall vrstvy 3 analyzující:
- IP adresy,
- TCP/UDP porty,
- stav komunikace.
Běžně tvoří hranici mezi:
- výrobní buňkou,
- agregační vrstvou,
- IT a OT sítí.
Doporučené Siemens firewally
- SCALANCE S615
- SCALANCE SC-600
- SCALANCE SC622-2C
- SCALANCE SC626-2C
Vybrané modely mají také certifikace pro safety aplikace.
Topologie průmyslových sítí
Kruhová topologie
Nejčastější průmyslové řešení.
- vysoká odolnost,
- rychlá rekonfigurace,
- redundance spojení.
Používá:
- MRP,
- RSTP,
- proprietární ring protokoly.
Hvězdicová topologie
Jednodušší správa, ale vyšší počet single-point-of-failure.
Často používaná:
- u menších linek,
- SCADA systémů,
- nebo kancelářské infrastruktury.
Liniová topologie
Nejjednodušší, ale nejméně odolná varianta.
Porucha jednoho zařízení může odpojit všechna zařízení za ním.
Pro kritické provozy není doporučena.
Malé OT sítě
Malé OT sítě typicky obsahují:
- do 50 zařízení,
- několik výrobních buněk,
- omezenou redundanci.
I zde se však doporučuje:
- segmentace VLAN,
- firewall mezi IT a OT,
- základní redundance spojení.
Střední OT sítě
Střední sítě obvykle obsahují:
- desítky až stovky zařízení,
- více linek,
- vyšší požadavky na dostupnost.
Doporučuje se:
- redundantní backbone,
- kruhové topologie,
- VRRP,
- RSTP/MRP,
- redundantní uplinky.
Velké OT sítě
Velké výrobní závody často obsahují:
- stovky až tisíce zařízení,
- více výrobních hal,
- distribuované technologie,
- vysoké nároky na kybernetickou bezpečnost.
V těchto sítích se používají:
- víceúrovňové redundantní backbone kruhy,
- více routerů,
- agregační vrstvy,
- segmentace zón,
- redundantní firewally.
VRRP, RSTP a redundance
VRRP
Virtual Router Redundancy Protocol umožňuje automatické převzetí komunikace záložním routerem při výpadku hlavního zařízení.
RSTP
Rapid Spanning Tree Protocol zabraňuje smyčkám v ethernetových sítích a umožňuje rychlou rekonfiguraci při poruše spojení.
MRP
Media Redundancy Protocol je často používaný průmyslový mechanismus kruhové redundance například v PROFINET sítích.
Kybernetická bezpečnost OT
S rostoucím propojením IT a OT roste význam průmyslové kybernetické bezpečnosti.
Typické hrozby:
- ransomware,
- útoky na PLC,
- napadení SCADA,
- neautorizovaný vzdálený přístup.
Proto se dnes běžně používá:
- segmentace VLAN,
- firewally mezi IT a OT,
- VPN přístupy,
- monitoring komunikace,
- správa uživatelů,
- IEC 62443 principy.
Správa průmyslových sítí
U větších sítí je velmi důležitá centralizovaná diagnostika a monitoring.
Siemens nabízí:
- SINEC NMS
- SINEC Security Inspector
- SINEMA Remote Connect
Tyto nástroje umožňují:
- správu zařízení,
- monitoring topologie,
- diagnostiku problémů,
- bezpečný vzdálený přístup.
Zajímavosti z praxe
- Nejčastější příčinou výpadků průmyslových sítí nebývá samotný switch, ale poškozené kabely, konektory nebo špatné uzemnění.
- Broadcast storm může bez správné segmentace ochromit velkou část výroby.
- Velké výrobní závody často provozují oddělené OT backbone sítě zcela nezávislé na kancelářské IT infrastruktuře.
- V některých provozech je stále běžný PROFIBUS vedle moderních ethernetových sítí.
- Deterministická komunikace je v průmyslu často důležitější než samotná přenosová rychlost.
Doporučené zdroje