Seguridad de la red de iluminación: Art-Net y sACN no tienen autenticación

Seguridad de la red de iluminación: Art-Net y sACN no tienen autenticación

Para llegar a un cable DMX hay que entrar en el edificio. Para llegar a Art-Net basta con entrar en la red. Cuando el control de iluminación pasó del cobre a Ethernet vino con él algo de lo que nadie habla: ninguno de estos protocolos tiene autenticación. Envíe quien envíe el paquete, el nodo lo obedece.

En resumen

  • Art-Net, sACN y RDM no tienen autenticación; cualquiera en la red puede escribir en las luces.
  • La prioridad sACN no es una función de seguridad: gana quien envía la prioridad más alta.
  • La medida más eficaz es separar la red de iluminación (VLAN propia o switch propio).
  • En el switch: IGMP snooping activo, puertos sin usar deshabilitados, contraseña de fábrica cambiada.
  • Acceso remoto solo por VPN; nunca abriendo puertos.
  • RDM permite reescribir direcciones a distancia: restrinja quién llega hasta él.

El modelo de seguridad de estos protocolos: no existe

Art-Net y sACN se diseñaron a finales de los noventa y principios de los dos mil, dando por supuesta una red cerrada y de confianza. Esa suposición ya no se sostiene; hoy el mismo switch lleva wifi de invitados, marcador, cámaras e iluminación. Los protocolos no han cambiado.

ProtocoloPuertoTransporteAutenticaciónRiesgo práctico
Art-NetUDP 6454Difusión / unicastNingunaCualquiera en la red puede enviar datos de luces
sACN (E1.31)UDP 5568MulticastNinguna (solo un campo de prioridad)Quien envíe mayor prioridad se queda con el espectáculo
RDMLínea DMXBidireccionalNingunaSe puede cambiar dirección, modo e incluso restaurar de fábrica
Interfaz web del nodoTCP 80HTTPNormalmente sin contraseñaLa configuración queda al descubierto

Qué puede pasar de verdad

  • Descubrimiento. Quien se conecte a la red puede listar todos los nodos, con modelo e IP, con un solo paquete ArtPoll. No es un ataque: es el protocolo funcionando como se diseñó.
  • Toma de control. La prioridad sACN va de 0 a 200 y por defecto es 100. Un portátil emitiendo con prioridad 200 se impone a la consola.
  • Sabotaje silencioso. Con RDM se puede reescribir la dirección de inicio de decenas de luminarias. Las luces encienden, pero nada está donde debería, y nadie entiende por qué.
  • Cambio de configuración. Las interfaces web de los nodos suelen no tener contraseña; el mapa de universos o la propia IP están a un par de clics de romperse.

Esto no es teoría

La imagen más común en obra es esta: los nodos están enchufados a la red general del recinto, y en esa misma red vive el wifi de invitados. Es decir, cualquier teléfono de la sala comparte dominio de difusión con los nodos de iluminación. Ni siquiera hace falta mala intención; un solo equipo mal configurado o una app que escanea la red basta para perturbar el tráfico de universos.

Separación: la medida más eficaz por sí sola

El noventa por ciento de la seguridad viene de una decisión: la red de iluminación va aparte. Un switch físico separado es lo más limpio; si no es posible, una VLAN separada es obligatoria. Esa red no debe tener acceso a internet ni recibir DHCP de fuera, y todo equipo conectado debe ser conocido.

  [ Wifi invitados ]  [ Red oficina ]  [ Camaras ]
          \               |              /
           ----- SWITCH COMPARTIDO -----     <-- MAL
                      |
                 Nodos de luces

  [ Consola ]--[ Switch de luces ]--[ Nodos ]   <-- BIEN
        VLAN separada / red separada, sin internet
  • Mantenga la iluminación fuera del segmento del marcador, audio, ticketing, cámaras y oficina.
  • Sin salida a internet en la red de control; si hacen falta actualizaciones, hágalo de forma temporal y supervisada.
  • Use un plan de IP fijas y déjelo por escrito; si usa DHCP, con reservas.
  • Mantenga una lista de cada equipo de la red. Lo que no esté en la lista, no se enchufa.

Qué hacer en el switch

  • IGMP snooping activado. sACN es multicast; con snooping desactivado el tráfico inunda todos los puertos. Es un problema de rendimiento y de visibilidad.
  • Deshabilite los puertos no usados. Un RJ45 libre es una puerta abierta.
  • Seguridad de puerto / bloqueo MAC. Solo ese nodo debería poder usar su puerto.
  • Cambie la contraseña de gestión. La mayoría de switches que encontramos siguen con credenciales de fábrica.
  • Ponga la gestión en su propia VLAN. La interfaz del switch no debe estar en el tráfico de luces.

Cuando el acceso remoto es realmente necesario

En trabajos de arquitectura la petición “que podamos cambiar la escena en remoto” es inevitable. La única forma correcta de concederla es una VPN. Exponer Art-Net o la interfaz de un nodo directamente a internet es entregar el control a cualquiera.

Nunca ponga Art-Net en internet

Abrir el puerto 6454 en el router da a cualquier persona del mundo la capacidad de enviar datos a sus luces, y de hacerlo sin dejar rastro. Lo mismo vale para las interfaces web de los nodos. Si hace falta acceso remoto, monte una VPN — no abra puertos.

El lado inalámbrico

  • Bloquee el emparejamiento en DMX inalámbrico (CRMX y similares); un receptor dejado abierto puede vincularse al transmisor equivocado.
  • Si usa un puente wifi para luces, déle su propio SSID, use WPA2/WPA3 y aíslelo de la red de invitados.
  • No ponga wifi en el camino crítico; en una sala llena, 2,4 GHz no es fiable.
  • Proteja también con contraseña las interfaces de configuración de los equipos inalámbricos.

La redundancia forma parte de la seguridad

  • Separe principal y respaldo con la prioridad sACN; eso además hace visible una fuente no autorizada.
  • Configure a conciencia el comportamiento “sin señal” de los nodos: usted decide qué hace la luz cuando cesan los datos.
  • Ponga consola y equipos de red en SAI.
  • Deje una vía manual capaz de encender las luces aun con el sistema de control totalmente perdido.

Lista de comprobación

  1. ¿La red de iluminación está en su propia VLAN o su propio switch?
  2. ¿Está desactivada la salida a internet de la red de control?
  3. ¿Se ha cambiado la contraseña de fábrica del switch?
  4. ¿Está activado IGMP snooping?
  5. ¿Están deshabilitados los puertos sin usar?
  6. ¿Tienen contraseña las interfaces web de los nodos?
  7. ¿El acceso remoto es por VPN?
  8. ¿El mapa de IP y universos está impreso y en el cuadro?

Artículos relacionados

Soporte de proyectos y productos

¿Se ha atascado en su instalación o no sabe qué producto elegir? Escríbanos para asesoramiento de proyectos y soporte de productos.

Envíenos un correo → info@dmx512.net

Publicaciones Similares