Bảo mật mạng IoT Advantech trong một dự án đô thị hay khu công nghiệp phần lớn nằm ở cấu hình thiết bị mạng chứ không nằm ở phần mềm phía trên. Điểm đo ngoài đường, camera trên cột, tủ điều khiển đèn tín hiệu đều là các cổng mạng đang hoạt động ở nơi không có người canh. Bài viết đi qua bốn lớp kiểm soát dựng được bằng chức năng có sẵn trên các dòng switch và gateway EKI.

Điểm vào dễ nhất nằm ở tủ ngoài hiện trường
Một hệ thống IoT đô thị thường được vẽ với tường lửa ở biên và máy chủ đặt trong phòng máy có kiểm soát ra vào. Phần bị bỏ qua là hàng trăm tủ nhỏ nằm rải rác: tủ đèn tín hiệu ở ngã tư, tủ camera trên cột, tủ đo mực nước ở kênh, tủ trạm quan trắc trong khu công nghiệp.
Mỗi tủ đó có ít nhất một cổng mạng đang hoạt động, thường không dùng hết cổng, và khóa tủ là khóa cơ. Người mở được tủ có sẵn một đường vào mạng nội bộ mà không phải vượt qua tường lửa biên. Vì vậy lớp kiểm soát đầu tiên phải nằm ngay tại cổng của switch trong tủ, không phải ở trung tâm.
Bốn lớp kiểm soát dựng bằng chức năng có sẵn
| Lớp | Câu hỏi cần trả lời | Chức năng trên thiết bị EKI | Model có chức năng theo tài liệu hãng |
|---|---|---|---|
| Cổng vật lý | Cắm một máy lạ vào cổng trống thì có vào được mạng không | Khóa cặp địa chỉ IP và MAC theo cổng, tắt cổng không dùng | EKI-7659CPI, EKI-7758F |
| Xác thực thiết bị | Thiết bị nào được phép nói chuyện trên mạng này | Xác thực 802.1x theo cổng với RADIUS, các phương thức MD5, TLS, TTLS, PEAP | EKI-7710E-2C, EKI-7710G-2C, EKI-9312 |
| Phân vùng lưu lượng | Một thiết bị bị chiếm quyền thì nhìn thấy được những gì | VLAN và GVRP, lọc địa chỉ, danh sách địa chỉ IP được phép | EKI-7659CPI, EKI-7758F, EKI-9312 |
| Quản trị thiết bị | Ai đổi được cấu hình switch và bằng kênh nào | SSL, SSH, SNMP v3, RADIUS và TACACS+ cho tài khoản quản trị | EKI-9312, EKI-7710E-2C |
Bốn lớp này không cần mua thêm phần mềm. Chúng nằm sẵn trong các model quản lý, và phần lớn dự án chậm bật là vì không ai được giao việc cấu hình chúng khi nghiệm thu.
Phân vùng: ai được nói chuyện với ai
| Vùng | Được nói chuyện với | Bị chặn | Cách thực hiện |
|---|---|---|---|
| Điều khiển và cảm biến hiện trường | Máy chủ thu thập dữ liệu, trạm vận hành | Mạng văn phòng, mạng khách, Internet trực tiếp | VLAN riêng, chỉ mở đúng cổng dịch vụ tại điểm nối giữa hai vùng |
| Camera và biển báo | Máy chủ ghi hình và máy chủ nội dung | Thiết bị điều khiển, mọi thiết bị trong vùng hiện trường | VLAN riêng cùng giới hạn tốc độ để luồng hình không lấn lưu lượng điều khiển |
| Quản trị mạng | Giao diện quản trị của switch và gateway | Toàn bộ thiết bị đầu cuối | VLAN quản trị riêng, thêm danh sách địa chỉ IP được phép truy nhập |
| Kết nối ra ngoài | Máy chủ đám mây đã khai báo | Kết nối mở từ ngoài vào thiết bị hiện trường | Chỉ mở chiều đi ra, tuyến qua mạng di động dùng kênh VPN như trên EKI-1321 |
Việc phải làm khi lắp và khi bàn giao
- Đổi mật khẩu mặc định trước khi đấu vào mạng chung. Không đợi tới lúc nghiệm thu, vì thiết bị đã nằm trên mạng từ lúc thi công.
- Tắt mọi cổng không dùng trên switch trong tủ ngoài hiện trường. Cổng để trống là cổng mở.
- Ghi cặp địa chỉ của từng thiết bị vào bảng và khóa theo cổng. Bảng này cũng là tài liệu để dò lỗi về sau.
- Bật nhật ký hệ thống và cảnh báo qua thư điện tử. Các dòng EKI-7000 quản lý có nhật ký, bẫy sự kiện và cảnh báo thư, đủ để biết ai vừa mở tủ nào.
- Quản lý phiên bản phần mềm thiết bị. Nền tảng quản trị của hãng, giới thiệu trong bài phần mềm nhúng DeviceOn, giúp theo dõi trạng thái và cập nhật cho cả nhóm thiết bị thay vì làm từng máy.
- Lưu bản cấu hình sau khi nghiệm thu. EKI-9312 giữ hai ảnh phần mềm nên hạ tầng vẫn lên được khi một bản lỗi, nhưng cấu hình vẫn phải có bản sao ngoài thiết bị.
Ví dụ một tuyến quan trắc ngoài trời
Tuyến gồm mười hai điểm đo dọc một tuyến kênh, mỗi điểm có một tủ chứa thiết bị đo, một camera và một switch nhỏ. Số liệu về trung tâm điều hành đặt trong thành phố.
- Trong mỗi tủ dùng một switch quản lý, khóa cổng theo cặp địa chỉ của thiết bị đo và camera, tắt các cổng còn lại.
- Camera và thiết bị đo nằm ở hai VLAN khác nhau, cùng đi trên một tuyến truyền dẫn.
- Các điểm không có tuyến cáp dùng EKI-1321 để đi qua mạng di động, đặt kênh VPN và dùng hai khe SIM cho hai nhà mạng.
- Ở trung tâm, cặp EKI-9312 nhận toàn bộ tuyến vào, đặt VLAN quản trị riêng và giới hạn danh sách địa chỉ được vào phần cấu hình.
- Thiết bị đầu cuối cũ không hỗ trợ xác thực được gom vào một vùng riêng và chỉ mở đúng cổng dịch vụ cần thiết.
Chọn thiết bị Advantech theo yêu cầu bảo mật
Ba câu hỏi quyết định model: tủ này có nằm ở nơi người ngoài tiếp cận được không, thiết bị trong tủ có hỗ trợ xác thực 802.1X không, và mạng có cần chia vùng ở ngay tại tủ hay chỉ chia ở trung tâm. Trả lời có cho câu đầu là đủ lý do để dùng switch quản lý thay vì loại không quản lý, dù nhánh đó chỉ có hai thiết bị.
Các model đang bán nằm trong chuyên mục switch công nghiệp và giải pháp IoT công nghiệp. Cách chọn giữa loại quản lý và không quản lý có trong bài Ethernet switch công nghiệp. Phần kiến thức nền về thiết bị Advantech có tại chuyên mục Advantech trên IPC247, còn khi cần chọn máy tính cho trung tâm điều hành thì dùng công cụ chọn máy theo nhu cầu.
Câu hỏi thường gặp về bảo mật mạng IoT Advantech
Thiết bị IoT ngoài trời là điểm yếu ở chỗ nào?
Tủ đặt ngoài đường hoặc trên cột thường chỉ khóa bằng ổ khóa cơ, và bên trong có cổng mạng đang hoạt động. Ai mở được tủ là có một cổng vào mạng, không cần vượt qua bất kỳ lớp nào khác. Vì vậy cổng ở các tủ ngoài trời phải được khóa theo địa chỉ thiết bị hoặc đặt sau lớp xác thực.
Chia VLAN trên mạng nhà máy để làm gì?
Để một thiết bị bị chiếm quyền không nhìn thấy toàn bộ phần còn lại. Camera, biển báo, hệ điều khiển và mạng văn phòng nằm ở các vùng riêng, lưu lượng giữa các vùng chỉ đi qua điểm đã định trước. Cách này cũng giảm lưu lượng quảng bá lan tràn trên mạng.
Chức năng khóa cổng theo địa chỉ IP và MAC hoạt động thế nào?
Switch ghi nhớ cặp địa chỉ được phép trên từng cổng vật lý. Cắm một máy khác vào cổng đó thì lưu lượng không được chuyển tiếp. Các model như EKI-7659CPI và EKI-7758F có chức năng này cùng với danh sách địa chỉ IP được phép truy nhập phần quản trị.
Xác thực 802.1X cần thêm những gì?
Cần một máy chủ RADIUS trong mạng và cấu hình tương ứng trên switch. Dòng EKI-7710E-2C hỗ trợ 802.1x theo cổng với các phương thức MD5, TLS, TTLS và PEAP. Thiết bị cũ không hỗ trợ xác thực thì đặt vào vùng riêng và khóa cổng theo địa chỉ thay vì bỏ qua lớp này.
Quản trị switch từ xa nên dùng giao thức nào?
Dùng bản SNMP v3 và kênh có mã hóa, tắt các giao thức quản trị không mã hóa nếu thiết bị cho phép. EKI-9312 hỗ trợ SSL, SSH, RADIUS và TACACS+; dòng EKI-7710E hỗ trợ SNMP v1, v2c và v3. Đổi mật khẩu mặc định ngay khi lắp là việc bắt buộc trong nghiệm thu.
Đọc thêm về thiết bị: toàn bộ máy tính công nghiệp Advantech cùng các hãng khác trên ipc247.com.



