Işık Ağı Güvenliği: Art-Net ve sACN’de Kimlik Doğrulama Yoktur
Bir DMX kablosuna erişmek için binaya girmek gerekir. Art-Net’e erişmek içinse aynı ağa bağlanmak yeter. Işık kontrolü bakırdan ağa taşınırken kimsenin konuşmadığı bir şey de beraberinde geldi: bu protokollerin hiçbirinde kimlik doğrulama yok. Paketi kim gönderirse göndersin, node onu uygular.
Kısaca
- Art-Net, sACN ve RDM’de kimlik doğrulama yoktur; ağa giren herkes ışığa yazabilir.
- sACN önceliği bir güvenlik özelliği değildir; yüksek öncelik gönderen kazanır.
- Tek başına en etkili önlem ışık ağını ayırmaktır (ayrı VLAN ya da ayrı switch).
- Switch’te IGMP snooping açık, boş portlar kapalı, fabrika şifresi değişmiş olmalı.
- Uzaktan erişim yalnızca VPN ile; port yönlendirme asla.
- RDM ile adresler uzaktan değiştirilebilir — erişimi kısıtlayın.
Protokollerin güvenlik modeli: yok
Art-Net ve sACN 1990’ların sonu ile 2000’lerin başında, kapalı ve güvenilir bir ağ varsayımıyla tasarlandı. O varsayım artık geçerli değil; aynı switch’te misafir wifi, skorboard, kamera ve ışık birlikte duruyor. Protokoller ise değişmedi.
| Protokol | Port | Taşıma | Kimlik doğrulama | Pratik risk |
|---|---|---|---|---|
| Art-Net | UDP 6454 | Yayın / tekli | Yok | Ağdaki herkes ışık verisi gönderebilir |
| sACN (E1.31) | UDP 5568 | Çoklu yayın | Yok (yalnızca öncelik alanı) | Yüksek öncelikle yayın yapan şovu ele geçirir |
| RDM | DMX hattı | Çift yönlü | Yok | Adres, mod, hatta fabrika ayarı değiştirilebilir |
| Node web arayüzü | TCP 80 | HTTP | Çoğu zaman şifresiz | Yapılandırma tamamen açık |
Gerçekte ne olabilir
- Keşif. Ağa bağlanan biri tek bir ArtPoll paketiyle bütün node’ları, model ve IP’leriyle listeler. Bu bir saldırı değil, protokolün normal işleyişi.
- Devralma. sACN’de öncelik 0–200 arasındadır ve varsayılan 100’dür. 200 önceliğiyle yayın yapan bir dizüstü, konsolun önüne geçer.
- Sessiz sabotaj. RDM ile onlarca armatürün başlangıç adresi değiştirilebilir. Işıklar yanar ama hiçbiri doğru yerde değildir; kimse ne olduğunu anlamaz.
- Yapılandırma değişikliği. Node’ların web arayüzü çoğu zaman şifresizdir; evren eşlemesi ya da IP birkaç tıkla bozulur.
Bu bir kuram değil
Sahada en sık gördüğümüz tablo şu: node’lar tesisin genel ağına takılmış, o ağda misafir wifi de var. Yani salondaki herhangi bir telefon, ışık node’larıyla aynı yayın alanında. Kötü niyet bile gerekmiyor; yanlış yapılandırılmış tek bir cihaz ya da ağı tarayan bir uygulama, evren trafiğini bozmaya yeter.
Ayırma: tek başına en etkili önlem
Güvenliğin %90’ı tek bir kararla gelir: ışık ağı ayrı olacak. Ayrı fiziksel switch en temizidir; mümkün değilse ayrı bir VLAN şarttır. Bu ağda internet erişimi olmamalı, DHCP dışarıdan gelmemeli ve bağlanan her cihaz bilinmelidir.
[ Misafir wifi ] [ Ofis agi ] [ Kamera ]
\ | /
------ ORTAK SWITCH ------ <-- YANLIS
|
Isik node'lari
[ Konsol ]--[ Isik switch'i ]--[ Node'lar ] <-- DOGRU
ayri VLAN / ayri fiziksel ag, internet yok
- Işık ağını skorboard, ses, bilet, kamera ve ofis trafiğinden ayırın.
- Kontrol ağında internet çıkışı olmasın; güncelleme gerekiyorsa geçici ve denetimli yapın.
- Sabit IP planı kullanın ve yazılı tutun; DHCP kullanacaksanız rezervasyonla.
- Ağa giren her cihazın listesi olsun. Listede olmayan cihaz takılmaz.
Switch tarafında yapılacaklar
- IGMP snooping açık. sACN çoklu yayın kullanır; snooping kapalıysa trafik tüm portlara taşar. Bu hem performans hem görünürlük sorunudur.
- Kullanılmayan portları kapatın. Boş bir RJ45, açık bir kapıdır.
- Port güvenliği / MAC kilidi. Node portuna yalnızca o node bağlanabilsin.
- Yönetim arayüzünün şifresini değiştirin. Sahada gördüğümüz switch'lerin çoğu hâlâ fabrika şifresiyle çalışıyor.
- Yönetimi ayrı VLAN'a alın. Switch'in kendi arayüzü ışık trafiğiyle aynı yerde durmasın.
Uzaktan erişim gerekiyorsa
Mimari işlerde “uzaktan sahne değiştirebilelim” talebi kaçınılmaz. Bunun tek doğru yolu VPNdır. Art-Net ya da node arayüzünü doğrudan internete açmak, kontrolü herkese devretmek demektir.
Art-Net'i asla internete açmayın
Yönlendiricide 6454 numaralı portu dışarı açmak, dünyadaki herkese ışıklarınıza veri gönderme yetkisi vermektir; üstelik hiçbir iz bırakmadan. Aynı şey node'ların web arayüzü için de geçerlidir. Uzaktan erişim gerekiyorsa VPN kurun, port açmayın.
Kablosuz taraf
- Kablosuz DMX (CRMX vb.) alıcı–verici eşleştirmesini kilitleyin; açık bırakılan bir alıcı yanlış vericiye bağlanabilir.
- Işık için wifi köprüsü kullanıyorsanız ayrı bir SSID açın, WPA2/WPA3 kullanın ve misafir ağından izole edin.
- Wifi'yi kritik yolda kullanmayın; kalabalık bir salonda 2,4 GHz güvenilir değildir.
- Kablosuz cihazların yapılandırma arayüzlerini de şifreleyin.
Yedeklilik güvenliğin parçasıdır
- sACN önceliği ile ana ve yedek kaynağı ayırın; bu aynı zamanda yetkisiz bir kaynağın devralmasını fark etmenizi sağlar.
- Node'larda “sinyal yok” davranışını bilinçli seçin; veri kesildiğinde ışığın ne yapacağını siz belirleyin.
- Konsol ve ağ ekipmanını UPS'e alın.
- Kontrol sistemi tamamen kaybedilse bile ışığı yakabilecek manuel bir yol bırakın.
Kontrol listesi
- Işık ağı ayrı VLAN'da ya da ayrı switch'te mi?
- Kontrol ağının internet çıkışı kapalı mı?
- Switch'in fabrika şifresi değiştirildi mi?
- IGMP snooping açık mı?
- Kullanılmayan portlar kapalı mı?
- Node'ların web arayüzleri şifreli mi?
- Uzaktan erişim VPN üzerinden mi?
- IP ve evren haritası yazılı olarak panoda mı?
İlgili yazılar
- Art-Net Nedir?
- sACN (E1.31) Nedir? Art-Net ile Farkları ve Hangisini Seçmelisiniz?
- Stadyumların Işık Dönüşümü: Projektörden DMX Kontrollü Şova
Proje ve ürün desteği
Kurulumunuzda takıldığınız bir nokta mı var, yoksa doğru ürünü seçmekte mi zorlanıyorsunuz? Proje danışmanlığı ve ürün desteği için bize yazmanız yeterli.
