Işık Ağı Güvenliği: Art-Net ve sACN'de Kimlik Doğrulama Yoktur

Işık Ağı Güvenliği: Art-Net ve sACN’de Kimlik Doğrulama Yoktur

Bir DMX kablosuna erişmek için binaya girmek gerekir. Art-Net’e erişmek içinse aynı ağa bağlanmak yeter. Işık kontrolü bakırdan ağa taşınırken kimsenin konuşmadığı bir şey de beraberinde geldi: bu protokollerin hiçbirinde kimlik doğrulama yok. Paketi kim gönderirse göndersin, node onu uygular.

Kısaca

  • Art-Net, sACN ve RDM’de kimlik doğrulama yoktur; ağa giren herkes ışığa yazabilir.
  • sACN önceliği bir güvenlik özelliği değildir; yüksek öncelik gönderen kazanır.
  • Tek başına en etkili önlem ışık ağını ayırmaktır (ayrı VLAN ya da ayrı switch).
  • Switch’te IGMP snooping açık, boş portlar kapalı, fabrika şifresi değişmiş olmalı.
  • Uzaktan erişim yalnızca VPN ile; port yönlendirme asla.
  • RDM ile adresler uzaktan değiştirilebilir — erişimi kısıtlayın.

Protokollerin güvenlik modeli: yok

Art-Net ve sACN 1990’ların sonu ile 2000’lerin başında, kapalı ve güvenilir bir ağ varsayımıyla tasarlandı. O varsayım artık geçerli değil; aynı switch’te misafir wifi, skorboard, kamera ve ışık birlikte duruyor. Protokoller ise değişmedi.

ProtokolPortTaşımaKimlik doğrulamaPratik risk
Art-NetUDP 6454Yayın / tekliYokAğdaki herkes ışık verisi gönderebilir
sACN (E1.31)UDP 5568Çoklu yayınYok (yalnızca öncelik alanı)Yüksek öncelikle yayın yapan şovu ele geçirir
RDMDMX hattıÇift yönlüYokAdres, mod, hatta fabrika ayarı değiştirilebilir
Node web arayüzüTCP 80HTTPÇoğu zaman şifresizYapılandırma tamamen açık

Gerçekte ne olabilir

  • Keşif. Ağa bağlanan biri tek bir ArtPoll paketiyle bütün node’ları, model ve IP’leriyle listeler. Bu bir saldırı değil, protokolün normal işleyişi.
  • Devralma. sACN’de öncelik 0–200 arasındadır ve varsayılan 100’dür. 200 önceliğiyle yayın yapan bir dizüstü, konsolun önüne geçer.
  • Sessiz sabotaj. RDM ile onlarca armatürün başlangıç adresi değiştirilebilir. Işıklar yanar ama hiçbiri doğru yerde değildir; kimse ne olduğunu anlamaz.
  • Yapılandırma değişikliği. Node’ların web arayüzü çoğu zaman şifresizdir; evren eşlemesi ya da IP birkaç tıkla bozulur.

Bu bir kuram değil

Sahada en sık gördüğümüz tablo şu: node’lar tesisin genel ağına takılmış, o ağda misafir wifi de var. Yani salondaki herhangi bir telefon, ışık node’larıyla aynı yayın alanında. Kötü niyet bile gerekmiyor; yanlış yapılandırılmış tek bir cihaz ya da ağı tarayan bir uygulama, evren trafiğini bozmaya yeter.

Ayırma: tek başına en etkili önlem

Güvenliğin %90’ı tek bir kararla gelir: ışık ağı ayrı olacak. Ayrı fiziksel switch en temizidir; mümkün değilse ayrı bir VLAN şarttır. Bu ağda internet erişimi olmamalı, DHCP dışarıdan gelmemeli ve bağlanan her cihaz bilinmelidir.

  [ Misafir wifi ]   [ Ofis agi ]   [ Kamera ]
         \              |             /
          ------ ORTAK SWITCH ------      <-- YANLIS
                     |
                 Isik node'lari

  [ Konsol ]--[ Isik switch'i ]--[ Node'lar ]   <-- DOGRU
        ayri VLAN / ayri fiziksel ag, internet yok
  • Işık ağını skorboard, ses, bilet, kamera ve ofis trafiğinden ayırın.
  • Kontrol ağında internet çıkışı olmasın; güncelleme gerekiyorsa geçici ve denetimli yapın.
  • Sabit IP planı kullanın ve yazılı tutun; DHCP kullanacaksanız rezervasyonla.
  • Ağa giren her cihazın listesi olsun. Listede olmayan cihaz takılmaz.

Switch tarafında yapılacaklar

  • IGMP snooping açık. sACN çoklu yayın kullanır; snooping kapalıysa trafik tüm portlara taşar. Bu hem performans hem görünürlük sorunudur.
  • Kullanılmayan portları kapatın. Boş bir RJ45, açık bir kapıdır.
  • Port güvenliği / MAC kilidi. Node portuna yalnızca o node bağlanabilsin.
  • Yönetim arayüzünün şifresini değiştirin. Sahada gördüğümüz switch'lerin çoğu hâlâ fabrika şifresiyle çalışıyor.
  • Yönetimi ayrı VLAN'a alın. Switch'in kendi arayüzü ışık trafiğiyle aynı yerde durmasın.

Uzaktan erişim gerekiyorsa

Mimari işlerde “uzaktan sahne değiştirebilelim” talebi kaçınılmaz. Bunun tek doğru yolu VPNdır. Art-Net ya da node arayüzünü doğrudan internete açmak, kontrolü herkese devretmek demektir.

Art-Net'i asla internete açmayın

Yönlendiricide 6454 numaralı portu dışarı açmak, dünyadaki herkese ışıklarınıza veri gönderme yetkisi vermektir; üstelik hiçbir iz bırakmadan. Aynı şey node'ların web arayüzü için de geçerlidir. Uzaktan erişim gerekiyorsa VPN kurun, port açmayın.

Kablosuz taraf

  • Kablosuz DMX (CRMX vb.) alıcı–verici eşleştirmesini kilitleyin; açık bırakılan bir alıcı yanlış vericiye bağlanabilir.
  • Işık için wifi köprüsü kullanıyorsanız ayrı bir SSID açın, WPA2/WPA3 kullanın ve misafir ağından izole edin.
  • Wifi'yi kritik yolda kullanmayın; kalabalık bir salonda 2,4 GHz güvenilir değildir.
  • Kablosuz cihazların yapılandırma arayüzlerini de şifreleyin.

Yedeklilik güvenliğin parçasıdır

  • sACN önceliği ile ana ve yedek kaynağı ayırın; bu aynı zamanda yetkisiz bir kaynağın devralmasını fark etmenizi sağlar.
  • Node'larda “sinyal yok” davranışını bilinçli seçin; veri kesildiğinde ışığın ne yapacağını siz belirleyin.
  • Konsol ve ağ ekipmanını UPS'e alın.
  • Kontrol sistemi tamamen kaybedilse bile ışığı yakabilecek manuel bir yol bırakın.

Kontrol listesi

  1. Işık ağı ayrı VLAN'da ya da ayrı switch'te mi?
  2. Kontrol ağının internet çıkışı kapalı mı?
  3. Switch'in fabrika şifresi değiştirildi mi?
  4. IGMP snooping açık mı?
  5. Kullanılmayan portlar kapalı mı?
  6. Node'ların web arayüzleri şifreli mi?
  7. Uzaktan erişim VPN üzerinden mi?
  8. IP ve evren haritası yazılı olarak panoda mı?

İlgili yazılar

Proje ve ürün desteği

Kurulumunuzda takıldığınız bir nokta mı var, yoksa doğru ürünü seçmekte mi zorlanıyorsunuz? Proje danışmanlığı ve ürün desteği için bize yazmanız yeterli.

Bize e-posta gönderin → info@dmx512.net

Benzer Yazılar