Сигурност на осветителната мрежа: Art-Net и sACN нямат удостоверяване
За да стигнете до DMX кабел, трябва да влезете в сградата. За да стигнете до Art-Net, е достатъчно да влезете в мрежата. Когато управлението на осветлението премина от мед към Ethernet, с него дойде и нещо, за което никой не говори: нито един от тези протоколи няма удостоверяване. Който и да изпрати пакета, възелът го изпълнява.
Накратко
- Art-Net, sACN и RDM нямат удостоверяване; всеки в мрежата може да пише към осветлението.
- Приоритетът на sACN не е функция за сигурност — печели най-високият приоритет.
- Най-ефективната мярка е разделянето на осветителната мрежа (собствен VLAN или суич).
- На суича: IGMP snooping включен, празните портове изключени, фабричната парола сменена.
- Отдалечен достъп само през VPN; никога чрез пренасочване на портове.
- RDM позволява пренаписване на адреси отдалечено — ограничете кой стига до него.
Моделът на сигурност на тези протоколи: няма такъв
Art-Net и sACN са проектирани в края на деветдесетте и началото на двехилядните, при допускане за затворена и доверена мрежа. Това допускане вече не важи; днес един и същ суич носи гост wifi, таблото, камерите и осветлението. Протоколите обаче не са се променили.
| Протокол | Порт | Транспорт | Удостоверяване | Практически риск |
|---|---|---|---|---|
| Art-Net | UDP 6454 | Broadcast / unicast | Няма | Всеки в мрежата може да праща светлинни данни |
| sACN (E1.31) | UDP 5568 | Multicast | Няма (само поле за приоритет) | Който прати по-висок приоритет, взема шоуто |
| RDM | DMX линия | Двупосочен | Няма | Може да се сменя адрес, режим и дори фабрично нулиране |
| Уеб интерфейс на възела | TCP 80 | HTTP | Обикновено без парола | Конфигурацията е напълно отворена |
Какво реално може да се случи
- Откриване. Всеки, който се включи в мрежата, изброява всички възли с модел и IP с един пакет ArtPoll. Това не е атака — това е протоколът, работещ както е замислен.
- Превземане. Приоритетът на sACN е от 0 до 200, по подразбиране 100. Лаптоп, излъчващ с приоритет 200, надделява над пулта.
- Тих саботаж. С RDM може да се пренапише началният адрес на десетки осветители. Светлините светват, но нищо не е там, където трябва, и никой не разбира защо.
- Промяна на конфигурацията. Уеб интерфейсите на възлите обикновено са без парола; картата на вселените или самият IP са на два клика от счупване.
Това не е теория
Най-честата картина на обект е тази: възлите са включени в общата мрежа на залата, а в същата мрежа живее и гост wifi. Тоест всеки телефон в залата е в един broadcast домейн с осветителните възли. Дори не е нужен зъл умисъл; едно грешно конфигурирано устройство или приложение, което сканира мрежата, стига, за да наруши трафика на вселените.
Разделяне: най-ефективната единична мярка
Деветдесет процента от сигурността тук идват от едно решение: осветителната мрежа е отделна. Отделен физически суич е най-чисто; ако това е невъзможно, отделен VLAN е задължителен. В тази мрежа не бива да има достъп до интернет и DHCP отвън, а всяко свързано устройство трябва да е познато.
[ Гост wifi ] [ Офис мрежа ] [ Камери ]
\ | /
----- ОБЩ СУИЧ ----- <-- ГРЕШНО
|
Осветителни възли
[ Пулт ]--[ Осветителен суич ]--[ Възли ] <-- ПРАВИЛНО
отделен VLAN / отделна мрежа, без интернет
- Дръжте осветлението извън сегмента на таблото, звука, билетите, камерите и офиса.
- Без изход към интернет на управляващата мрежа; ако трябват обновявания — временно и под надзор.
- Ползвайте план със статични IP и го запишете; при DHCP — само с резервации.
- Поддържайте списък на всяко устройство в мрежата. Което не е в списъка, не се включва.
Какво да направите на суича
- IGMP snooping включен. sACN е multicast; при изключен snooping трафикът залива всички портове. Това е проблем и за производителността, и за видимостта.
- Изключете неизползваните портове. Празен RJ45 е отворена врата.
- Port security / MAC заключване. Само този възел да може да ползва неговия порт.
- Сменете паролата за управление. Повечето суичове, които намираме на обект, още работят с фабрични данни.
- Изнесете управлението в отделен VLAN. Интерфейсът на самия суич не бива да е в светлинния трафик.
Ако отдалеченият достъп наистина е нужен
При архитектурни обекти молбата „да можем да сменяме сцената отдалечено“ е неизбежна. Единственият правилен начин да я удовлетворите е VPN. Излагането на Art-Net или интерфейс на възел директно в интернет означава да предадете управлението на всички.
Никога не излагайте Art-Net в интернет
Пренасочването на порт 6454 през рутера дава на всеки човек на планетата възможност да праща данни към вашето осветление, и то без да оставя следа. Същото важи за уеб интерфейсите на възлите. Нужен ли е отдалечен достъп — вдигнете VPN, не отваряйте портове.
Безжичната страна
- Заключете сдвояването при безжичен DMX (CRMX и подобни); оставен отворен приемник може да се върже към грешен предавател.
- Ако ползвате wifi мост за осветление, дайте му собствен SSID, ползвайте WPA2/WPA3 и го изолирайте от гост мрежата.
- Не поставяйте wifi в критичния път; в пълна зала 2,4 GHz не е надежден.
- Защитете с пароли и конфигурационните интерфейси на безжичните устройства.
Резервирането е част от сигурността
- Разделете основен и резервен източник с приоритет на sACN; това прави и неоторизиран източник забележим.
- Задайте съзнателно поведението „без сигнал“ на възлите — вие решавате какво прави светлината при спиране на данните.
- Сложете пулта и мрежовото оборудване на UPS.
- Оставете ръчен път, способен да вдигне осветлението дори при пълна загуба на управляващата система.
Контролен списък
- Осветителната мрежа на собствен VLAN или собствен суич ли е?
- Изключен ли е изходът към интернет на управляващата мрежа?
- Сменена ли е фабричната парола на суича?
- Включен ли е IGMP snooping?
- Изключени ли са неизползваните портове?
- Имат ли парола уеб интерфейсите на възлите?
- През VPN ли е отдалеченият достъп?
- Разпечатана ли е картата на IP и вселените и в таблото ли е?
Свързани статии
- Какво е Art-Net? Пренос на DMX по мрежа
- Какво е sACN (E1.31)? Разлики с Art-Net
- DMX трансформацията на стадионното осветление: от прожектора към шоуто
Поддръжка за проекти и продукти
Заседнали ли сте някъде в инсталацията, или не сте сигурни кой продукт е подходящ? Пишете ни за консултация по проекта и поддръжка на продукти.
