Kybernetická bezpečnost je dnes jedním z klíčových témat v oblasti průmyslové automatizace (FA). V tomto článku se zaměřím na 1‑to‑1 NAT a jeho praktické nastavení v routeru FL MGUARD 2105.
IP adresy klientů v reálné síti jsou překládány pomocí pravidel 1:1 NAT. Komunikace s klienty v druhé (přeložené) síti probíhá prostřednictvím přeložených IP adres.
Poznámka: NAT 1:1 je často využíván pro propojení více zařízení se stejnou IP konfigurací napříč výrobními celky. Skutečná (typicky soukromá) síť zůstává skrytá před ostatními účastníky.
Konfigurace 1.
Zařízení v produkční síti komunikuje s kancelářskou sítí prostřednictvím přeložené IP adresy (např. 192.168.1.100 <-> 10.1.0.100).
Na požadavky ARP z kancelářské sítě prostřednictvím přeložené IP adresy bude zařízení mGuard odpovídat jako její zástupce (proxy).
Konfigurace 2.
Pokud mají různé výrobní buňky stejný rozsah IP adres, dochází ke konfliktům. Ty lze odstranit pomocí NAT překladem do jiné podsítě, jako například 192.168.1.0/24 < -> 10.1.1.0/24. Klienti v kancelářské a produkční síti nyní mohou komunikovat oběma směry.
Zabezpečení.
Přestože NAT může poskytnout určitou úroveň zabezpečení skrytím interních IP adres před externími sítěmi a skrytím topologie sítě, neposkytuje komplexní bezpečnostní řešení. NAT sice brání přímému přístupu k jednotlivým zařízením v lokální síti zvenčí, nemůže však šifrovat data, ověřovat uživatele ani chránit před sofistikovanými útoky.
Je nutné jej doplnit o firewall, VPN a další bezpečnostní mechanismy.
Firewall.
Firewall analyzuje datové pakety a na základě pravidel je povoluje nebo blokuje. Používá princip stavové inspekce, takže odpovědi na povolené spojení jsou automaticky povoleny.
To znamená, že pakety odpovědí na požadavek v jednom směru automaticky projdou firewallem po jeho povolení, pokud se jasně vztahují k danému požadavku. Informace o každém datovém připojení jsou tedy uloženy v tabulce sledování připojení, porovnány s paketem odpovědi a jasně přiřazeny k odpovídajícímu požadavku.
Je důležité si uvědomit, že pravidla firewallu se na pakety odpovědí nevztahují.
Firewally jsou nedílnou součástí bezpečnostní infrastruktury průmyslové sítě, poskytují první linii obrany proti vnějším hrozbám a hrají klíčovou roli v ochraně citlivých operací a dat. Pro zajištění robustní ochrany by měly být integrovány s komplexní bezpečnostní strategií, která zahrnuje ochranu koncových bodů, systémy detekce narušení a pravidelné bezpečnostní audity.
Nastavíme konfiguraci sítě NAT 1:1 s bezpečnostním routerem FL MGUARD 2105 od Phoenix Contact. Na obrázku níže síťová zóna 1 (oblast OFFICE) obsahuje můj počítač a je připojena k XF1 routeru FL MGUARD 2105. A v síťové zóně 2 (oblast OT) se bude nacházet PLC.
Nyní budeme mít přístup k webovému serveru PLC.
Konfigurace rozhraní, prvním krokem je konfigurace nastavení rozhraní pro síťové zóny 1 a 2. Přejděme k webovému serveru FL MGUARD 2105 a nakonfigurujme nastavení IP adresy v části Rozhraní > Rozhraní > Síťová zóna 1 a Síťová zóna 2 a další nastavení tak, aby odpovídala naší skutečné aplikaci.
V tomto nastavení se bude používat funkce 1:1 NAT, proto nastavíme Interfaces > Interfaces > Mode na Router.
V budoucnu nastavíme Stealth mode (nenápadný režim).
Konfigurace tabulky, dalším krokem je přidání konfigurační tabulky NAT 1:1 do FL MGUARD 2105.
Add row - Přidat řádek pro přidání nového pravidla do tabulky.
Do tabulky NAT 1:1 byla přidána nová pravidla.
V této konfiguraci bude síťová zóna 2 Masquerade, proto nastavíme přepínač pro zónu 2 na Zapnuto.
Datový provoz odesílaný z nebo do síťových klientů v reálné síti se řídí pravidly NAT 1:1.
Pravidlo NAT 1:1: 192.168.1.0/24 <-> 10.1.0.0/24
Překlad: 192.168.1.100 <-> 10.1.0.100
Překlad: 192.168.1.200 <-> 10.1.0.200
Nastavení v této tabulce umožňují klientům v obou sítích komunikovat v obou směrech. Zároveň je skutečná (primárně soukromá) síť pro druhou (primárně veřejnou) síť neviditelná:
- Každá přeložená IP adresa klienta reálné sítě se účastníkům sítě druhé sítě jeví jako adresa odesílatele.
- Pro dosažení klienta v reálné síti z druhé sítě je nutné použít jeho přeloženou IP adresu.
- ARP požadavky na přeložené adresy klientů v reálné síti jsou automaticky zodpovězeny zařízením, které reprezentují.
Je důležité si uvědomit, že jak reálná síť, tak i převedená síť musí mít stejnou masku podsítě.
Zde je konfigurace NAT 1 na 1 nastavena pro převod adresy 192.168.13.40 na 192.168.6.40, takže pokud můj počítač v síťové zóně 1 chce přistupovat k PLC, IP adresa, ke které by měl můj počítač přistupovat, je 192.168.6.40.
Přeložená IP/síť je síť, do které bude přeložena skutečná IP adresa klienta v reálné síti. Upozornění, jak reálná síť, tak i přeložená síť musí mít stejnou masku podsítě.
Nakonec nezapomenout uložit nastavení.
Klikněte na obrázek pro zvětšení
Zbývá nastavení firewallu. Aby byla komunikace přes NAT funkční, musí být firewall nakonfigurován tak, aby povoloval požadovanou komunikaci mezi jednotlivými sítěmi.
Nyní nastavení Firewall > Rules
From IP/network.
Nastavíme zdroj (síť nebo IP adresu) datového paketu, pro který se má toto pravidlo použít. Pokud je jako maska podsítě zadána hodnota „0“, pravidlo se zde vztahuje na všechny zdroje (všechny IP adresy a sítě).
To IP/network.
Nastavíme cíl (síť nebo IP adresu) datových paketů tak, aby se toto pravidlo použilo. Pokud je jako maska podsítě zadána hodnota „0“, pravidlo se zde vztahuje na všechny zdroje (všechny IP adresy a sítě).
Nastavení portu bude k dispozici pouze tehdy, je-li jako „Protokol“ vybrán TCP nebo UDP. Nastavme cílový port nebo rozsah portů, na které musí být datové pakety odesílány, aby se zde pravidla vztahovala.
Nakonfigurujme síťové protokoly potřebné k odesílání datových paketů tak, aby se toto pravidlo uplatnilo. Všimněte si, že Vše = všechny protokoly.
Podporované protokoly TCP, UDP, ICMP, GRE, ESP a Vše (All).
Na závěr nastavíme akci, která se má provést, když jsou na paket aplikovány všechny parametry nastavené v pravidle přístupu.
Accept: Povolit průchod datového paketu.
Reject: Odmítnout datový paket a upozornit odesílatele.
Drop: Zahodit datový paket, ale neupozornit odesílatele.
Výsledek:
Konfigurace NAT 1:1 je hotová a zařízení mohou komunikovat pomocí přeložených adres.
Jak na to, video webinář FL MGUARD.
Závěr:
Všechna zařízení mGuard jsou vybavena osvědčenou bezpečnostní technologií mGuard a jsou od základu navržena tak, aby splňovala požadavky na síťovou bezpečnost. Zařízení používají silný firewall. Systémové a síťové služby jsou zabezpečeny.
Všechny komponenty na konci životnosti jsou nepřetržitě monitorovány prostřednictvím procesu PSIRT (Product Security Incident Response Team). Veškeré zjištěné nebo nahlášené bezpečnostní mezery jsou okamžitě analyzovány a v případě potřeby odstraněny.
Detaily, jak vše udělat a nastavit, pokud si nevíte rady, najdete u podpory Phoenix Contact u nás.
Jaroslav Blažek
Doplňující odkazy k článku:
Bezpečnostní routery Phoenix Contact jsou zde.
FL MGUARD 2105, 1357850 je tady.
Všechny výrobky od Phoenix Contact najdete zde.
Phoenix Contact Česká Republika.




















