Daniel_GSM napisał:
1. Tylko od strony SLAVE konieczny jest statyczny i publiczny adres IP oraz przekierowanie portów na routerze jeśli takowy jest.
Daniel_GSM napisał:
Docelowo urządzenia będą podłączone po stacjonarny internet.
W tym urządzeniu
https://botland.com.pl/pl/konwertery-usb-uart...rs485-ethernet-cortex-m4-waveshare-16530.html
jest Cortex-M, to nie ma nawet MMU. Jedno przepełnienie bufora załatwia temat. To musi być za firewallem. Filtrowanie po IP to security by obscurity, spoofing IP jest banalny. Zostaje VPN.
Daniel_GSM napisał: Fakt z VPN masz rację i pewnie też nad tym pomyślę - póki co chciałem przetestować funkcjonalność.
VPN uważam za poprawne rozwiązanie. Choć tez wypadałoby nim zarządzać i aktualizować w razie potrzeby - ale za to klient powinien już płacić jakiś abonament serwisowy, albo mieć swoich ludzi od IT.
Daniel_GSM napisał: mógłbyś zmienić wartości rejestrów i tu też by było ciężko nabroić.
Mapa ma około 700 rejestrów 16-bitowych, gdzie 95% to odczyty wartości a tylko 5% to nastawy, które mogłyby zaburzyć procesy...
Co powstrzyma atakującego przed zapisaniem losowych wartości do całej pamięci, która da się zapisać? 700 rejestrów to 6 transmisji rozkazu 0x10 z PDU o maksymalnej długości, co zajmie jakieś 2 sekundy nawet przy 9600bps. Zepsuć nie jest trudno.
romulus73 napisał: Zaczynając w firmie są to zależnie od sterowników zwykłe przekierowania portów do internetu, są też VPN zaczynając od naj prostszych PTTP czy OPENVPN na 256bitach.
Masz świadomość, że istnieją automaty skanujące sygnatury urządzeń w sieci i serwisy pozwalające to przeglądać i wyszukiwać wg zadanych kryteriów? Są darmowe, są płatne.
Przekierowanie portów sterowników do internetu to coś pomiędzy zupełną niefrasobliwością a sabotażem. PLC nie są w stanie się same obronić przed zagrożeniami. Wystarczy jedna podatność. Może taka wypłynie jutro, może za rok, a może już wypłynęła? Poważny przemysłowy software już był atakowany i okazywało się że "hasła" i "zabezpieczenia" w marketingu niby są, a rzeczywistość... Przypomnij sobie historę WinCC i Stuxnet.
romulus73 napisał: No jeszcze nikt nie skopiował nic, chyba że ty umiesz się włamać i jesteś zainteresowany takim malutkim serwerkiem to na próbę podam IP
Daniel_GSM napisał: Ja też chętnie udostępnię IP karty telemetrycznej w module GPRS podłączonym do sterownika PLC.
Co to ma wspólnego z wystawianiem konwertera Eth/RS na świat?
Macie zabezpieczone swoje sieci? Super. Zabezpieczcie też poprawnie te bezbronne konwertery i sterowniki.