Безопасность световой сети: в Art-Net и sACN нет аутентификации
Чтобы добраться до кабеля DMX, надо попасть в здание. Чтобы добраться до Art-Net, достаточно попасть в сеть. Когда управление светом перешло с меди на Ethernet, вместе с ним пришло то, о чём никто не говорит: ни в одном из этих протоколов нет аутентификации. Кто бы ни отправил пакет, узел его исполнит.
Кратко
- В Art-Net, sACN и RDM нет аутентификации; любой в сети может писать в свет.
- Приоритет sACN — не функция безопасности: побеждает тот, кто отдал приоритет выше.
- Самая действенная мера — отделить световую сеть (свой VLAN или свой коммутатор).
- На коммутаторе: IGMP snooping включён, пустые порты отключены, заводской пароль сменён.
- Удалённый доступ только по VPN; проброс портов — никогда.
- RDM позволяет переписывать адреса удалённо — ограничьте доступ к нему.
Модель безопасности этих протоколов: её нет
Art-Net и sACN проектировались в конце девяностых и начале двухтысячных, исходя из закрытой доверенной сети. Это допущение больше не работает: сегодня один и тот же коммутатор несёт гостевой wifi, табло, камеры и свет. Протоколы при этом не изменились.
| Протокол | Порт | Транспорт | Аутентификация | Практический риск |
|---|---|---|---|---|
| Art-Net | UDP 6454 | Broadcast / unicast | Нет | Любой в сети может отправлять световые данные |
| sACN (E1.31) | UDP 5568 | Multicast | Нет (только поле приоритета) | Кто отдаёт выше приоритет, тот забирает шоу |
| RDM | Линия DMX | Двусторонний | Нет | Можно менять адрес, режим и даже сбрасывать к заводским |
| Веб-интерфейс узла | TCP 80 | HTTP | Обычно без пароля | Конфигурация полностью открыта |
Что реально может произойти
- Обнаружение. Любой подключившийся к сети одним пакетом ArtPoll получает список всех узлов с моделями и IP. Это не атака — это штатная работа протокола.
- Перехват. Приоритет sACN — от 0 до 200, по умолчанию 100. Ноутбук, вещающий с приоритетом 200, оказывается выше пульта.
- Тихий саботаж. Через RDM можно переписать стартовые адреса десятков приборов. Свет включается, но ничего не там, где должно быть, и никто не понимает почему.
- Изменение конфигурации. Веб-интерфейсы узлов обычно без пароля; карта вселенных или сам IP ломаются парой щелчков.
Это не теория
Самая частая картина на объектах такая: узлы включены в общую сеть площадки, а в этой же сети живёт гостевой wifi. То есть любой телефон в зале находится в одном широковещательном домене со световыми узлами. Злого умысла даже не требуется: одного неправильно настроенного устройства или приложения-сканера достаточно, чтобы нарушить трафик вселенных.
Разделение: самая действенная мера сама по себе
Девяносто процентов безопасности здесь даёт одно решение: световая сеть отдельная. Отдельный физический коммутатор — чище всего; если это невозможно, отдельный VLAN обязателен. В этой сети не должно быть выхода в интернет и внешнего DHCP, а каждое подключённое устройство должно быть известно.
[ Гостевой wifi ] [ Офисная сеть ] [ Камеры ]
\ | /
----- ОБЩИЙ КОММУТАТОР ----- <-- НЕВЕРНО
|
Световые узлы
[ Пульт ]--[ Световой коммутатор ]--[ Узлы ] <-- ВЕРНО
отдельный VLAN / отдельная сеть, без интернета
- Держите свет вне сегмента табло, звука, билетных систем, камер и офиса.
- Никакого маршрута в интернет на сети управления; если нужны обновления — временно и под наблюдением.
- Используйте план статических IP и записывайте его; при DHCP — только резервирования.
- Ведите список всех устройств сети. Чего нет в списке, то не подключается.
Что сделать на коммутаторе
- IGMP snooping включён. sACN работает по multicast; при выключенном snooping трафик заливает все порты. Это и производительность, и потеря контроля.
- Отключите неиспользуемые порты. Пустой RJ45 — это открытая дверь.
- Port security / привязка MAC. В порт узла должен подключаться только этот узел.
- Смените пароль управления. Большинство коммутаторов, что мы встречаем, до сих пор работают с заводскими учётными данными.
- Вынесите управление в отдельный VLAN. Интерфейс самого коммутатора не должен находиться в световом трафике.
Если удалённый доступ действительно нужен
В архитектурных проектах просьба «дайте менять сцену удалённо» неизбежна. Единственный правильный способ — VPN. Выставить Art-Net или интерфейс узла прямо в интернет — значит отдать управление всем подряд.
Никогда не выставляйте Art-Net в интернет
Проброс порта 6454 через маршрутизатор даёт любому человеку на планете возможность отправлять данные вашему свету, причём не оставляя следов. То же касается веб-интерфейсов узлов. Нужен удалённый доступ — поднимите VPN, а не открывайте порты.
Беспроводная часть
- Заблокируйте привязку в беспроводном DMX (CRMX и подобные); оставленный открытым приёмник может привязаться не к тому передатчику.
- Если используете wifi-мост для света, дайте ему отдельный SSID, включите WPA2/WPA3 и изолируйте от гостевой сети.
- Не ставьте wifi на критический путь; в переполненном зале 2,4 ГГц ненадёжен.
- Защищайте паролем и конфигурационные интерфейсы беспроводных устройств.
Резервирование — часть безопасности
- Разделяйте основной и резервный источник приоритетом sACN; это заодно делает заметным неавторизованный источник.
- Осознанно задайте поведение узлов «нет сигнала» — вы решаете, что делает свет при пропаже данных.
- Поставьте пульт и сетевое оборудование на ИБП.
- Оставьте ручной путь, способный поднять свет даже при полной потере системы управления.
Контрольный список
- Световая сеть в своём VLAN или на своём коммутаторе?
- Выход в интернет на сети управления закрыт?
- Заводской пароль коммутатора изменён?
- IGMP snooping включён?
- Неиспользуемые порты отключены?
- На веб-интерфейсах узлов стоят пароли?
- Удалённый доступ через VPN?
- Карта IP и вселенных распечатана и лежит в щите?
Похожие статьи
- Что такое Art-Net? Передача DMX по сети
- Что такое sACN (E1.31)? Отличия от Art-Net
- DMX-трансформация освещения стадионов: от прожектора к шоу
Поддержка проектов и оборудования
Застряли на монтаже или не знаете, какое оборудование выбрать? Напишите нам — поможем с проектом и подбором оборудования.
