أمان شبكة الإضاءة: لا تحقّق من الهوية في Art-Net و sACN

أمان شبكة الإضاءة: لا تحقّق من الهوية في Art-Net و sACN

للوصول إلى كابل DMX عليك دخول المبنى. أما للوصول إلى Art-Net فيكفي دخول الشبكة. وحين انتقل التحكم بالإضاءة من النحاس إلى الإيثرنت جاء معه ما لا يتحدث عنه أحد: لا يوجد في أيٍّ من هذه البروتوكولات تحقّق من الهوية. فأيًّا كان مُرسِل الحزمة، تنفّذها العقدة.

باختصار

  • لا يوجد في Art-Net و sACN و RDM تحقّق من الهوية؛ فكل من دخل الشبكة يستطيع الكتابة إلى الإضاءة.
  • أولوية sACN ليست ميزة أمان: من يرسل الأولوية الأعلى يفوز.
  • أنجع إجراء منفرد هو فصل شبكة الإضاءة (VLAN خاصة أو سويتش خاص).
  • عند السويتش: تفعيل IGMP snooping، تعطيل المنافذ الفارغة، تغيير كلمة مرور المصنع.
  • الوصول عن بُعد عبر VPN فقط؛ ولا توجيه منافذ أبدًا.
  • يستطيع RDM إعادة كتابة العناوين عن بُعد — فقيّد من يصل إليه.

نموذج الأمان في هذه البروتوكولات: لا يوجد

صُمّم Art-Net و sACN في أواخر التسعينيات ومطلع الألفينيات على افتراض شبكة مغلقة موثوقة. ولم يعد هذا الافتراض قائمًا؛ فالسويتش نفسه يحمل اليوم واي فاي الضيوف ولوحة النتائج والكاميرات والإضاءة. أما البروتوكولات فلم تتغيّر.

البروتوكولالمنفذالنقلالتحقق من الهويةالخطر العملي
Art-NetUDP 6454بثّ / أحاديلا يوجدأي أحد على الشبكة يمكنه إرسال بيانات إضاءة
sACN (E1.31)UDP 5568بثّ متعددلا يوجد (حقل أولوية فقط)من يرسل أولوية أعلى يستولي على العرض
RDMخط DMXثنائي الاتجاهلا يوجديمكن تغيير العنوان والوضع بل وإعادة ضبط المصنع
واجهة ويب العقدةTCP 80HTTPغالبًا بلا كلمة مرورالإعدادات مكشوفة تمامًا

ما الذي قد يحدث فعلًا

  • الاكتشاف. يستطيع أي منضمّ إلى الشبكة سرد كل العقد بطُرزها وعناوينها بحزمة ArtPoll واحدة. وهذا ليس هجومًا بل عمل البروتوكول كما صُمّم.
  • الاستيلاء. تتراوح أولوية sACN بين 0 و200 وافتراضها 100. فحاسوب محمول يبثّ بأولوية 200 يتفوّق على الكونسول.
  • التخريب الصامت. يستطيع RDM إعادة كتابة عنوان بدء عشرات الوحدات. فتضيء الأنوار لكن لا شيء في مكانه، ولا أحد يفهم السبب.
  • تغيير الإعدادات. واجهات ويب العقد غالبًا بلا كلمة مرور؛ فخريطة العوالم أو العنوان نفسه على بُعد نقرتين من الخراب.

هذا ليس كلامًا نظريًا

الصورة الأكثر شيوعًا في الموقع هي: العقد موصولة بشبكة المكان العامة، وفي الشبكة نفسها يعيش واي فاي الضيوف. أي أن أي هاتف في القاعة يشترك في نطاق البثّ مع عقد الإضاءة. ولا يلزم حتى سوء نيّة؛ فجهاز واحد سيّئ الإعداد أو تطبيق يمسح الشبكة يكفي لإرباك حركة العوالم.

الفصل: أنجع إجراء منفرد

تسعون بالمئة من الأمان هنا تأتي من قرار واحد: شبكة الإضاءة منفصلة. والسويتش المادي المنفصل أنظف الحلول؛ وإن تعذّر فالـVLAN المنفصلة إلزامية. ويجب ألّا يكون في هذه الشبكة اتصال بالإنترنت ولا DHCP قادم من الخارج، وأن يكون كل جهاز موصول معروفًا.

  [ واي فاي الضيوف ]  [ شبكة المكتب ]  [ الكاميرات ]
          \               |              /
           ----- سويتش مشترك -----     <-- خطأ
                      |
                 عقد الإضاءة

  [ كونسول ]--[ سويتش الإضاءة ]--[ العقد ]   <-- صحيح
        شبكة VLAN منفصلة / شبكة منفصلة، بلا إنترنت
  • أبقِ الإضاءة خارج مقطع لوحة النتائج والصوت والتذاكر والكاميرات والمكاتب.
  • لا منفذ إلى الإنترنت على شبكة التحكم؛ وإن لزم التحديث فليكن مؤقتًا وتحت الإشراف.
  • استخدم خطة عناوين IP ثابتة ودوّنها؛ وإن استخدمت DHCP فبالحجوزات.
  • احتفظ بقائمة بكل جهاز في الشبكة. وما ليس في القائمة لا يُوصَل.

ما يُفعل عند السويتش

  • تفعيل IGMP snooping. فـ sACN بثّ متعدد؛ ومع تعطيله يغرق المرور كل المنافذ. وهذه مشكلة أداء ووضوح معًا.
  • عطّل المنافذ غير المستخدمة. فمقبس RJ45 الفارغ باب مفتوح.
  • أمان المنفذ / قفل MAC. فلا يستخدم منفذ العقدة إلا تلك العقدة.
  • غيّر كلمة مرور الإدارة. فمعظم السويتشات التي نجدها في الميدان ما زالت ببيانات المصنع.
  • ضع الإدارة على VLAN خاصة. فلا تجلس واجهة السويتش نفسها داخل مرور الإضاءة.

إن كان الوصول عن بُعد ضروريًا فعلًا

في الأعمال المعمارية لا مفرّ من طلب «أن نغيّر المشهد عن بُعد». والسبيل الصحيح الوحيد لذلك هو VPN. أما كشف Art-Net أو واجهة عقدة مباشرةً على الإنترنت فمعناه تسليم التحكم للجميع.

لا تكشف Art-Net على الإنترنت أبدًا

توجيه المنفذ 6454 عبر الراوتر يمنح أي شخص في العالم القدرة على إرسال بيانات إلى إضاءتك، ودون أن يترك أثرًا. والأمر نفسه ينطبق على واجهات ويب العقد. فإن لزم الوصول عن بُعد فأنشئ VPN ولا تفتح منافذ.

الجانب اللاسلكي

  • اقفل الاقتران في DMX اللاسلكي (CRMX وما شابه)؛ فالمستقبل المتروك مفتوحًا قد يرتبط بمرسل خاطئ.
  • إن استخدمت جسر واي فاي للإضاءة فامنحه SSID خاصًا واستعمل WPA2/WPA3 واعزله عن شبكة الضيوف.
  • لا تضع الواي فاي في المسار الحرج؛ فنطاق 2.4 غيغاهرتز غير موثوق في قاعة مزدحمة.
  • احمِ بكلمات مرور واجهات إعداد الأجهزة اللاسلكية أيضًا.

الاحتياط جزء من الأمان

  • افصل المصدر الرئيسي عن الاحتياطي بـأولوية sACN؛ وهذا يجعل أي مصدر غير مصرّح به ملحوظًا.
  • اضبط سلوك «لا إشارة» في العقد بوعي — فأنت من يقرّر ما تفعله الإضاءة عند انقطاع البيانات.
  • ضع الكونسول ومعدات الشبكة على UPS.
  • اترك مسارًا يدويًا قادرًا على إضاءة المكان حتى مع فقدان منظومة التحكم بالكامل.

قائمة تحقّق

  1. هل شبكة الإضاءة على VLAN خاصة أو سويتش خاص؟
  2. هل أُغلق منفذ الإنترنت على شبكة التحكم؟
  3. هل غُيّرت كلمة مرور المصنع للسويتش؟
  4. هل IGMP snooping مفعّل؟
  5. هل عُطّلت المنافذ غير المستخدمة؟
  6. هل لواجهات ويب العقد كلمات مرور؟
  7. هل الوصول عن بُعد عبر VPN؟
  8. هل خريطة العناوين والعوالم مطبوعة وموجودة في اللوحة؟

مقالات ذات صلة

دعم المشاريع والمنتجات

هل واجهتك مشكلة في التركيب أو لا تعرف أي منتج يناسبك؟ راسلنا للحصول على استشارة للمشروع ودعم للمنتجات.

أرسل لنا بريدًا إلكترونيًا → info@dmx512.net

موضوعات ذات صلة