Сигурност на осветителната мрежа: Art-Net и sACN нямат удостоверяване

Сигурност на осветителната мрежа: Art-Net и sACN нямат удостоверяване

За да стигнете до DMX кабел, трябва да влезете в сградата. За да стигнете до Art-Net, е достатъчно да влезете в мрежата. Когато управлението на осветлението премина от мед към Ethernet, с него дойде и нещо, за което никой не говори: нито един от тези протоколи няма удостоверяване. Който и да изпрати пакета, възелът го изпълнява.

Накратко

  • Art-Net, sACN и RDM нямат удостоверяване; всеки в мрежата може да пише към осветлението.
  • Приоритетът на sACN не е функция за сигурност — печели най-високият приоритет.
  • Най-ефективната мярка е разделянето на осветителната мрежа (собствен VLAN или суич).
  • На суича: IGMP snooping включен, празните портове изключени, фабричната парола сменена.
  • Отдалечен достъп само през VPN; никога чрез пренасочване на портове.
  • RDM позволява пренаписване на адреси отдалечено — ограничете кой стига до него.

Моделът на сигурност на тези протоколи: няма такъв

Art-Net и sACN са проектирани в края на деветдесетте и началото на двехилядните, при допускане за затворена и доверена мрежа. Това допускане вече не важи; днес един и същ суич носи гост wifi, таблото, камерите и осветлението. Протоколите обаче не са се променили.

ПротоколПортТранспортУдостоверяванеПрактически риск
Art-NetUDP 6454Broadcast / unicastНямаВсеки в мрежата може да праща светлинни данни
sACN (E1.31)UDP 5568MulticastНяма (само поле за приоритет)Който прати по-висок приоритет, взема шоуто
RDMDMX линияДвупосоченНямаМоже да се сменя адрес, режим и дори фабрично нулиране
Уеб интерфейс на възелаTCP 80HTTPОбикновено без паролаКонфигурацията е напълно отворена

Какво реално може да се случи

  • Откриване. Всеки, който се включи в мрежата, изброява всички възли с модел и IP с един пакет ArtPoll. Това не е атака — това е протоколът, работещ както е замислен.
  • Превземане. Приоритетът на sACN е от 0 до 200, по подразбиране 100. Лаптоп, излъчващ с приоритет 200, надделява над пулта.
  • Тих саботаж. С RDM може да се пренапише началният адрес на десетки осветители. Светлините светват, но нищо не е там, където трябва, и никой не разбира защо.
  • Промяна на конфигурацията. Уеб интерфейсите на възлите обикновено са без парола; картата на вселените или самият IP са на два клика от счупване.

Това не е теория

Най-честата картина на обект е тази: възлите са включени в общата мрежа на залата, а в същата мрежа живее и гост wifi. Тоест всеки телефон в залата е в един broadcast домейн с осветителните възли. Дори не е нужен зъл умисъл; едно грешно конфигурирано устройство или приложение, което сканира мрежата, стига, за да наруши трафика на вселените.

Разделяне: най-ефективната единична мярка

Деветдесет процента от сигурността тук идват от едно решение: осветителната мрежа е отделна. Отделен физически суич е най-чисто; ако това е невъзможно, отделен VLAN е задължителен. В тази мрежа не бива да има достъп до интернет и DHCP отвън, а всяко свързано устройство трябва да е познато.

  [ Гост wifi ]   [ Офис мрежа ]   [ Камери ]
         \              |             /
          ----- ОБЩ СУИЧ -----      <-- ГРЕШНО
                     |
                Осветителни възли

  [ Пулт ]--[ Осветителен суич ]--[ Възли ]   <-- ПРАВИЛНО
        отделен VLAN / отделна мрежа, без интернет
  • Дръжте осветлението извън сегмента на таблото, звука, билетите, камерите и офиса.
  • Без изход към интернет на управляващата мрежа; ако трябват обновявания — временно и под надзор.
  • Ползвайте план със статични IP и го запишете; при DHCP — само с резервации.
  • Поддържайте списък на всяко устройство в мрежата. Което не е в списъка, не се включва.

Какво да направите на суича

  • IGMP snooping включен. sACN е multicast; при изключен snooping трафикът залива всички портове. Това е проблем и за производителността, и за видимостта.
  • Изключете неизползваните портове. Празен RJ45 е отворена врата.
  • Port security / MAC заключване. Само този възел да може да ползва неговия порт.
  • Сменете паролата за управление. Повечето суичове, които намираме на обект, още работят с фабрични данни.
  • Изнесете управлението в отделен VLAN. Интерфейсът на самия суич не бива да е в светлинния трафик.

Ако отдалеченият достъп наистина е нужен

При архитектурни обекти молбата „да можем да сменяме сцената отдалечено“ е неизбежна. Единственият правилен начин да я удовлетворите е VPN. Излагането на Art-Net или интерфейс на възел директно в интернет означава да предадете управлението на всички.

Никога не излагайте Art-Net в интернет

Пренасочването на порт 6454 през рутера дава на всеки човек на планетата възможност да праща данни към вашето осветление, и то без да оставя следа. Същото важи за уеб интерфейсите на възлите. Нужен ли е отдалечен достъп — вдигнете VPN, не отваряйте портове.

Безжичната страна

  • Заключете сдвояването при безжичен DMX (CRMX и подобни); оставен отворен приемник може да се върже към грешен предавател.
  • Ако ползвате wifi мост за осветление, дайте му собствен SSID, ползвайте WPA2/WPA3 и го изолирайте от гост мрежата.
  • Не поставяйте wifi в критичния път; в пълна зала 2,4 GHz не е надежден.
  • Защитете с пароли и конфигурационните интерфейси на безжичните устройства.

Резервирането е част от сигурността

  • Разделете основен и резервен източник с приоритет на sACN; това прави и неоторизиран източник забележим.
  • Задайте съзнателно поведението „без сигнал“ на възлите — вие решавате какво прави светлината при спиране на данните.
  • Сложете пулта и мрежовото оборудване на UPS.
  • Оставете ръчен път, способен да вдигне осветлението дори при пълна загуба на управляващата система.

Контролен списък

  1. Осветителната мрежа на собствен VLAN или собствен суич ли е?
  2. Изключен ли е изходът към интернет на управляващата мрежа?
  3. Сменена ли е фабричната парола на суича?
  4. Включен ли е IGMP snooping?
  5. Изключени ли са неизползваните портове?
  6. Имат ли парола уеб интерфейсите на възлите?
  7. През VPN ли е отдалеченият достъп?
  8. Разпечатана ли е картата на IP и вселените и в таблото ли е?

Свързани статии

Поддръжка за проекти и продукти

Заседнали ли сте някъде в инсталацията, или не сте сигурни кой продукт е подходящ? Пишете ни за консултация по проекта и поддръжка на продукти.

Изпратете ни имейл → info@dmx512.net

Подобни статии