Безопасность световой сети: в Art-Net и sACN нет аутентификации

Безопасность световой сети: в Art-Net и sACN нет аутентификации

Чтобы добраться до кабеля DMX, надо попасть в здание. Чтобы добраться до Art-Net, достаточно попасть в сеть. Когда управление светом перешло с меди на Ethernet, вместе с ним пришло то, о чём никто не говорит: ни в одном из этих протоколов нет аутентификации. Кто бы ни отправил пакет, узел его исполнит.

Кратко

  • В Art-Net, sACN и RDM нет аутентификации; любой в сети может писать в свет.
  • Приоритет sACN — не функция безопасности: побеждает тот, кто отдал приоритет выше.
  • Самая действенная мера — отделить световую сеть (свой VLAN или свой коммутатор).
  • На коммутаторе: IGMP snooping включён, пустые порты отключены, заводской пароль сменён.
  • Удалённый доступ только по VPN; проброс портов — никогда.
  • RDM позволяет переписывать адреса удалённо — ограничьте доступ к нему.

Модель безопасности этих протоколов: её нет

Art-Net и sACN проектировались в конце девяностых и начале двухтысячных, исходя из закрытой доверенной сети. Это допущение больше не работает: сегодня один и тот же коммутатор несёт гостевой wifi, табло, камеры и свет. Протоколы при этом не изменились.

ПротоколПортТранспортАутентификацияПрактический риск
Art-NetUDP 6454Broadcast / unicastНетЛюбой в сети может отправлять световые данные
sACN (E1.31)UDP 5568MulticastНет (только поле приоритета)Кто отдаёт выше приоритет, тот забирает шоу
RDMЛиния DMXДвустороннийНетМожно менять адрес, режим и даже сбрасывать к заводским
Веб-интерфейс узлаTCP 80HTTPОбычно без пароляКонфигурация полностью открыта

Что реально может произойти

  • Обнаружение. Любой подключившийся к сети одним пакетом ArtPoll получает список всех узлов с моделями и IP. Это не атака — это штатная работа протокола.
  • Перехват. Приоритет sACN — от 0 до 200, по умолчанию 100. Ноутбук, вещающий с приоритетом 200, оказывается выше пульта.
  • Тихий саботаж. Через RDM можно переписать стартовые адреса десятков приборов. Свет включается, но ничего не там, где должно быть, и никто не понимает почему.
  • Изменение конфигурации. Веб-интерфейсы узлов обычно без пароля; карта вселенных или сам IP ломаются парой щелчков.

Это не теория

Самая частая картина на объектах такая: узлы включены в общую сеть площадки, а в этой же сети живёт гостевой wifi. То есть любой телефон в зале находится в одном широковещательном домене со световыми узлами. Злого умысла даже не требуется: одного неправильно настроенного устройства или приложения-сканера достаточно, чтобы нарушить трафик вселенных.

Разделение: самая действенная мера сама по себе

Девяносто процентов безопасности здесь даёт одно решение: световая сеть отдельная. Отдельный физический коммутатор — чище всего; если это невозможно, отдельный VLAN обязателен. В этой сети не должно быть выхода в интернет и внешнего DHCP, а каждое подключённое устройство должно быть известно.

  [ Гостевой wifi ]  [ Офисная сеть ]  [ Камеры ]
          \               |              /
           ----- ОБЩИЙ КОММУТАТОР -----     <-- НЕВЕРНО
                      |
                 Световые узлы

  [ Пульт ]--[ Световой коммутатор ]--[ Узлы ]  <-- ВЕРНО
        отдельный VLAN / отдельная сеть, без интернета
  • Держите свет вне сегмента табло, звука, билетных систем, камер и офиса.
  • Никакого маршрута в интернет на сети управления; если нужны обновления — временно и под наблюдением.
  • Используйте план статических IP и записывайте его; при DHCP — только резервирования.
  • Ведите список всех устройств сети. Чего нет в списке, то не подключается.

Что сделать на коммутаторе

  • IGMP snooping включён. sACN работает по multicast; при выключенном snooping трафик заливает все порты. Это и производительность, и потеря контроля.
  • Отключите неиспользуемые порты. Пустой RJ45 — это открытая дверь.
  • Port security / привязка MAC. В порт узла должен подключаться только этот узел.
  • Смените пароль управления. Большинство коммутаторов, что мы встречаем, до сих пор работают с заводскими учётными данными.
  • Вынесите управление в отдельный VLAN. Интерфейс самого коммутатора не должен находиться в световом трафике.

Если удалённый доступ действительно нужен

В архитектурных проектах просьба «дайте менять сцену удалённо» неизбежна. Единственный правильный способ — VPN. Выставить Art-Net или интерфейс узла прямо в интернет — значит отдать управление всем подряд.

Никогда не выставляйте Art-Net в интернет

Проброс порта 6454 через маршрутизатор даёт любому человеку на планете возможность отправлять данные вашему свету, причём не оставляя следов. То же касается веб-интерфейсов узлов. Нужен удалённый доступ — поднимите VPN, а не открывайте порты.

Беспроводная часть

  • Заблокируйте привязку в беспроводном DMX (CRMX и подобные); оставленный открытым приёмник может привязаться не к тому передатчику.
  • Если используете wifi-мост для света, дайте ему отдельный SSID, включите WPA2/WPA3 и изолируйте от гостевой сети.
  • Не ставьте wifi на критический путь; в переполненном зале 2,4 ГГц ненадёжен.
  • Защищайте паролем и конфигурационные интерфейсы беспроводных устройств.

Резервирование — часть безопасности

  • Разделяйте основной и резервный источник приоритетом sACN; это заодно делает заметным неавторизованный источник.
  • Осознанно задайте поведение узлов «нет сигнала» — вы решаете, что делает свет при пропаже данных.
  • Поставьте пульт и сетевое оборудование на ИБП.
  • Оставьте ручной путь, способный поднять свет даже при полной потере системы управления.

Контрольный список

  1. Световая сеть в своём VLAN или на своём коммутаторе?
  2. Выход в интернет на сети управления закрыт?
  3. Заводской пароль коммутатора изменён?
  4. IGMP snooping включён?
  5. Неиспользуемые порты отключены?
  6. На веб-интерфейсах узлов стоят пароли?
  7. Удалённый доступ через VPN?
  8. Карта IP и вселенных распечатана и лежит в щите?

Похожие статьи

Поддержка проектов и оборудования

Застряли на монтаже или не знаете, какое оборудование выбрать? Напишите нам — поможем с проектом и подбором оборудования.

Написать нам → info@dmx512.net

Похожие записи