首页 网络安全 安全学院 查看内容

卷烟厂网络安全解决方案

2017-7-5 00:41 |来自: 互联网 1952 0

摘要: 3. 卷烟厂网络安全解决方案伴随国家工业化、信息化的两化融合,烟草行业提出管控一体化规划,基于实时数据库应用的MES系统在各大企业得到大力推广。实时数据库的建立是以采集过程控制系统的数据为前提,这就需要MES ...

3. 卷烟厂网络安全解决方案

伴随国家工业化、信息化的两化融合,烟草行业提出管控一体化规划,基于实时数据库应用的MES系统在各大企业得到大力推广。实时数据库的建立是以采集过程控制系统的数据为前提,这就需要MES 的信息网络必须要实现与控制网络之间的数据交换,控制网络不再以一个独立的网络运行,而要与信息网络互通、互联,基于TCP/IP以太网通讯的OPC技术在该领域得到广泛应用。

3.1卷烟厂网络结构简介

卷烟厂的MES系统已经建立,已经实现从控制系统到实时数据库的通讯连接,本次项目是对已有系统的网络安全做进一步的改进。

根据网络结构图可以分析得出,川渝中烟成都卷烟厂采用的是工业以太环网。

基于这种网络结构,控制网中某一组内的操作员站、PLC等设备各自直接与数采网中的交换机相连,这样就大大增加了网络中的安全端口/非安全端口数量,网络风险性大大增加。

企业上层的信息管理网中,Web发布器、实时数据库与其他操作员站、监控服务器等全部位于同一局域网中,一旦其中某一台计算机感染病毒,势必将影响该区域内其他所有计算机。因此,该区域同样存在安全风险。

针对操作站层面各个节点之间的相互影响,为了杜绝由于部分操作站的病毒传染整个网络,我们建议将PLC控制站和与控制网络连接的服务器使用模块进行隔离。

项目目标:控制系统和监控网络进行有效的隔离并实现控制系统之间的隔离,切断病毒传播途径;对信息管理层与控制系统网络进行安全隔离。

3.2 卷烟厂方案说明

针对卷烟厂的网络结构及要求,尤其是工业以太环网结构的特点,我们提出的安全防护措施有如下几个方面:

1、制丝工艺:主要针对现场操作站进行防护,防止某一台操作站感染病毒后在网络上将病毒传播到其他操作站和任意节点;对现场接入以太环网的控制器进行防护,利用防火墙中内置的AB的私有通讯协议深度检查功能可有效的防止无效数据、网络风暴阻塞通讯,使控制器不能有效的执行指令传递数据,同时也可以阻断网络上的各种病毒和非法访问对控制系统造成的所有威胁;针对生产网络与MES网络的边界位置由于采用的是OPC通讯模式,所以部署相应的OPC通讯协议工业防火墙。

2、高架库:该工艺流程主要有多个业务终端和控制系统组成的,建议在业务终端层面部署IT防火墙和杀毒服务以保证网络安全;在工业控制系统前端与该网络的物理链路上部署工业防火墙,保证控制系统在网络不稳定不安全的情况下也可实现自主控制的目的。

3、卷接包:该工艺流程主要以离散的机械控制为主,分别通过数采机,控制系统,端口转换的模式采集数据,每套生产线相对独立,基于此种情况,建议在数采汇聚交换机至现场控制系统的两个链路上部署工业防火墙,保证生产网络的稳定;同时对监控站这类高风险接入点的节点用工业防火墙隔离。

4、动力能源:该工业流程通过冗余的ifix服务器采集现场包括锅炉、空调、污水等总线设备和控制系统的数据,这些设备都具有自主控制的功能,建议在ifix服务器到EMS能源管理站之间增加工业防火墙,防止通过信息网络的病毒传播。

3.2.1 设备安装

特有的模式转换功能可以保障TSA硬件在线增加和设置。安装时只需在相应的位置将接入控制网端口(该方案中,指的是数采网交换机接入新增加交换机的端口)的网线拔出,插入TSA安全端口;然后将接入数采网端(该方案中,则是新增加交换机接入数采网的一端)的网线接入TSA的非安全端口即可。针对现场网络结构,建议用户在如下图所示的位置进行TSA硬件安装。(卷烟厂生产网络安全示意图)

工业控制区域中需要配备一台服务器或工作站,用于安装 中央管理平台软件。由于该服务器与工业控制区域网络直接相连,因此同样需要在两者之间增加一个TSA模块。

3.2.2 其他安全建议

在工控网络中安装工控漏扫、异常监测安全产品。

3.2.3 中央管理平台服务器安装

TSA硬件安装完毕后,在数采网络中增加一台服务器,安装中央管理平台和Syslog Server(可选),用于组态和管控TSA,并进行网络实时监测和日志记录,报警处理及日志查询。

在本方案中,我们建议用户在数采网增加一台服务器:一方面安装中央管理平台进行集中管理和监控的方式对网络进行防护,另一方面可以作为杀毒服务器使用。

中央管理平台专用软件能够通过一个工作站进行配置、管理和监测您的网络上的所有安全设备。

使用中央管理平台,您可以快速创建您的整个控制网络模型, Discovery软件可以探测并发现控制网络中尚未配置的安全设备,Passive Asset Discovery搜索网络上的计算机和控制器,并将它们与已知的超过25个制造商的工控产品进行匹配。可视的拖放式编辑工具可以帮助您轻松地创建、编辑和测试您的安全设备。而且,当您取得此安全系统的授权后,中央管理平台可以让您马上看到整个系统的运行状态,并用一系列措施应对网络遇到的威胁。独特的三种操作模式,可以保证在对系统无扰动的情况下在线添加。

独特的功能:

§通过一个工作站配置、管理和监控所有安全设备。

§通过内置的网络编辑器来快速组建控制网络结构模型。

§可视的拖放式编辑工具为用户配置安全规 则提供了快捷,简单的操作环境。

§支持50多种工业通讯协议和超过25个品牌的工业控制器。

§可以通过 SQL数据库及(或)SYSLOG方式(RFC 3164)将安全警报进行存储或传送到其他网络管理工具中,从而可以通过电子邮件、寻呼机或短信方式通知维护人员,或者进行故障迅速查找及分析。

§在 中央管理平台的事件显示区(Event View)可以实时显示安全警报,这样可以帮助您快速编辑和改善您的安全规则或查找故障点

本文出处: http://www.toutiao.com/a6438720369951817986/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部