Přístup mobilního rozhraní pro lidské stroj (HMI) je vyžadován v mnoha aplikacích průmyslové automatizace. Existují dvě běžně používané metody - standardní směrovače, které nevyžadují směrovače VPN a VPN hostované Cloud - k dosažení tohoto připojení ke směrovačům a virtuálním soukromým sítím (VPN).
Prvním z nich je standardní router, který navzdory své nízké zabezpečení stále používá mnoho existujících mobilních HMI aplikací a dokonce i některých novějších. Hlavní výhodou je, že je levná, ale nedoporučuje se, protože když je předávání portů povoleno v bráně firewall, vystavuje síť externím hrozbám, a proto představuje významné riziko zabezpečení sítě.
Dalším přístupem je použití směrovače VPN s hostovaným cloudem, který zjednodušuje složitost informačních technologií (IT) vytvořením šifrovaného připojení z místního směrovače VPN k cloudovému vpn routeru na internetu. Vzdálí uživatelé mohou bezpečně přistupovat k místním komponentám a systémům prostřednictvím Cloud-hostited VPN routeru. To nejen snižuje rizika zabezpečení sítě, ale také zjednodušuje konfiguraci a údržbu.
Třetí typ připojení routeru implementovaného pomocí tradičního směrovače VPN se v tomto článku nezohledňuje, protože zahrnuje otevření příchozích připojení a vytváří podobné složitosti a rizika, kterým čelí standardní směrovače.
Standardní směrovače
Mnoho průmyslových aplikací využívá standardní směrovače a firewally pro ochranu firemních a rostlinných sítí, které vyžadují, aby uživatelé ručně konfigurovali a spravovali veškerá nastavení směrování a firewall. Tento typ routeru obvykle nemá VPN pro šifrování dat, ale vytváří porty ve firewallu pro předávání pro vzdálené uživatele pro přístup ke konkrétním aplikacím a komponentám v síti rostlin.
Většina uživatelů HMI chce vzdálený i místní přístup. Připojení přenosného počítače s webovým serverem HMI je běžné pro sledování dat a změn požadovaných hodnot a dalších parametrů nebo pomocí programovacího softwaru pro připojení k HMI pro odstraňování problémů nebo změn programu.
Pro dálkové připojení pomocí standardního routeru je předávání portů obvykle nakonfigurováno tak, aby umožňovalo přístup k HMI nebo místnímu počítači se spuštěným softwarem vzdáleného přístupu. Místní počítač poskytuje vzdálenému uživateli možnost spustit programovací software HMI.
Mobilní aplikace HMI také vyžadují předávání portů, aby měli vzdálení uživatelé přístup k místním HMI pro ovládání nebo prohlížení dat. Tyto aplikace obvykle poskytují stejnou funkčnost jako vzdálený přístup založený na prohlížeči, kromě toho, že přístup je spíše prostřednictvím aplikace než prohlížeče.
Hlavním problémem s tímto přístupem je bezpečnostní riziko spojené s předáváním portů v mobilních aplikacích a aplikacích založených na PC. Hacker může snadno určit, které porty jsou otevřeny na firewall a mají přístup ke společnosti nebo tovární síti prostřednictvím routeru.
Zatímco předávání portů je velmi efektivní a užitečné ve společnosti nebo tovární síti, je velmi nebezpečné používat tuto funkci na internetových a firemních intranetových rozhraních. Výrobní organizace by se měly vyhnout použití této metody routeru v nových instalacích a místo toho převést stávající standardní instalace routeru na bezpečnější připojení, jako jsou Cloud-hostované směrovače VPN.
Cloud hostovaný router VPN
VPN s hostovaným cloudem poskytuje bezpečné připojení s jednoduchou nastavením a konfigurací sítě. Typická možnost VPN s hostovaným cloudem, zahrnuje místní VPN router, cloudově hostovaný server VPN, klienta VPN a propojené automatizační komponenty (obrázek 1).
Zabezpečené připojení je vytvořeno poté, co místní router (umístěný v síti rostlin/ovládání) a klient VPN (software nainstalovaný na přenosném počítači nebo mobilním zařízení uživatele) je připojen k serveru VPN s hostovaným cloudem. Místní směrovač stanoví toto připojení ihned po spuštění, ale klient VPN se připojí pouze tehdy, když obdrží požadavek na ověření od vzdáleného uživatele. Jakmile jsou obě připojení vytvořena, jsou všechna data procházející tímto kanálem VPN zabezpečena.
Většina VPN s hostovaným cloudem nabízí bezplatnou měsíční přidělení šířky pásma pro základní operace a pokud je potřebný přístup k datům nad rámec tohoto limitu, lze požadovat další plány prémiové šířky pásma. Například jeden produkt nabízí 5 GB bezplatné výměny dat VPN za měsíc, což může stačit pro většinu řešení problémů, monitorování a potřeby programování.
Bezpečnostní rizika jsou snížena, když místní router iniciuje komunikaci se serverem prostřednictvím odchozího připojení přes standardní otevřený port, jako jsou HTTPS. To se často vyhýbá změnám ve firewall společnosti a může splnit bezpečnostní úvahy IT. Pro větší důvěru mohou uživatelé hledat Cloud-hostovaný VPN se systémem správy informačních zabezpečení v průmyslu (např. ISO/IEC27001: 2013.) To ukazuje, že poskytovatel implementoval komplexní bezpečnostní program a kontroly.
Další výhodou Cloud-hostovaných VPN je jednoduchost konfigurace routeru. Protože se jedná o zabezpečený místní router, který se připojuje k předdefinovanému cloudovému serveru, router je předem nakonfigurován s komplexním nastavením sítě VPN, což umožňuje jeho instalaci bez IT. Je nutné pouze znát IP adresy automatizačních komponent připojených k LAN a zda poskytovatel internetových služeb (ISP) nebo podnikový síťový směrovač (nikoli Cloud hostovaný směrovač VPN) je dynamicky nebo staticky poskytuje adresy IP adresy .
Další pokročilé možnosti mohou zahrnovat protokolování cloudových dat a oznámení o alarmu, která poskytují podskupinu funkčnosti HMI a jsou snazší než vlastní programování. Tyto služby umožňují uživatelům protokolovat data systémů a přijímat upozornění na přizpůsobení závažnosti na svém mobilním zařízení nebo přenosným počítači a v případě potřeby poskytují pohodlnou webovou historii výkonu systému.
Mobilní vzdálený přístup založený na mobilních aplikacích
Mobilní aplikace stále více podporují komponenty průmyslového HMI a programovatelného logického řadiče (PLC). Funkce monitorování a kontroly umožňují uživatelům přístup na dálku odkudkoli. Pro bezpečný přístup k průmyslovému vybavení musí mobilní zařízení také používat technologii VPN k šifrování dat z mobilního zařízení do sítě rostlin. Bez mobilního VPN by bylo nutné otevřít porty firewall rostliny, vytvořit podobný scénář jako standardní směrovač a ponechat rostlinnou síť zranitelnou vůči kybernetickým útokům.
Používání hostované VPN poskytuje zabezpečené připojení VPN pro notebooky a mobilní zařízení. Ten je dosažen prostřednictvím plně mobilní aplikace s podporou VPN. Jakmile je bezpečně připojena k síti rostlin prostřednictvím mobilní aplikace VPN, může být aplikace HMI nebo PLC třetích stran otevřena a připojena k místním komponentám HMI a PLC, přičemž tento mobilní uživatel se objeví prakticky, jako by byl skutečně na místě.
Některé směrovače mohou také poskytnout připojení notebooku a mobilního zařízení pro hostované VPN. Aplikace pro mobilní zařízení Apple iOS a Google Android poskytují uživatelům bezpečné připojení k síti rostlin. Někteří poskytovatelé VPN s hostovaným cloudem také nabízejí přístup k cloudovým softwarovým aplikacím pro protokolování dat a také widgety pro konfiguraci vlastních dashboardů pro vzdálené prohlížení.
Toto vestavěné protokolování cloudu je zvláště užitečné pro výrobce původních zařízení (OEM), z nichž mnohé mají tisíce strojů instalovaných na stovkách míst po celém světě, každý s více uživateli. OEM poskytne každému stroji směrovač VPN, který je, který je Předkonfigurováno pro zaznamenávání dat a obsahuje přizpůsobené dashboardy pro vzdálené prohlížení v mobilní aplikaci. Kromě instalace aplikace do smartphonu nebo tabletu nebude zákazník OEM muset jinak konfigurovat, instalovat nebo udržovat software pro vzdálený přístup.
Pro širší přístup k dashboardů mohou vzdálení uživatelé použít mobilní VPN poskytovaný hostovaným poskytovatelem VPN pro přístup k místním HMIS a PLC prostřednictvím aplikace. Určitý mobilní software HMI může fungovat bezpečněji při použití s routerem VPN poskytovatele. PC může také bezpečně přistupovat k místním zařízením z místní oblasti pro programování, monitorování nebo odstraňování problémů.




