Sự cố gặp phải trên trang web
Sự cố không bắt nguồn từ cơ sở hạ tầng cáp quang hoặc lớp chuyển mạch.
Thay vào đó, các lỗi có liên quan đến chính các thiết bị bảo mật nội tuyến.
Trong một sự cố, thiết bị tường lửa không phản hồi sau nỗ lực nâng cấp chương trình cơ sở.
Mặc dù thiết bị vẫn có điện nhưng việc chuyển tiếp lưu lượng đã dừng hoàn toàn.
Kết quả là:
- Luồng video giám sát bị ngắt kết nối
- Hệ thống giám sát từ xa bị mất liên lạc
- Một số thiết bị đầu cuối giám sát sản xuất đã ngừng hoạt động
- Nhóm bảo trì không còn có thể truy cập từ xa vào các thiết bị hiện trường
Từ quan điểm của khách hàng, vấn đề đáng lo ngại nhất là bản thân mạng vật lý vẫn hoạt động nhưng lưu lượng truy cập không thể đi qua lớp bảo mật được nữa.
Tường lửa đã vô tình trở thành một điểm lỗi duy nhất.
Tại sao sự dư thừa truyền thống là không đủ?
Mạng lưới nhà máy đã bao gồm một số cơ chế dự phòng:
Tuy nhiên, những biện pháp bảo vệ này chỉ bao gồm liên kết và dự phòng nguồn điện.
Họ không giải quyết được vấn đề thiết bị nội tuyến dừng chuyển tiếp lưu lượng.
Khách hàng nhận ra rằng ngay cả một mạng công nghiệp có tính dự phòng cao vẫn có thể bị gián đoạn liên lạc hoàn toàn nếu một thiết bị nội tuyến bị lỗi.
Điều này trở nên đặc biệt khó khăn đối với:
- Môi trường sản xuất 24/7
- Hệ thống giám sát từ xa
- Mạng lưới an toàn công nghiệp
- Ứng dụng giám sát thời gian thực
Khách hàng cần một giải pháp có thể duy trì kết nối mạng ngay cả khi thiết bị bảo mật bị lỗi.
Đánh giá các giải pháp khả thi
Một số cách tiếp cận đã được xem xét trong quá trình xử lý sự cố.
Cơ chế chuyển đổi dự phòng dựa trên phần mềm ban đầu đã được thảo luận, bao gồm:
- Phân cụm tường lửa HA
- Chuyển đổi dự phòng định tuyến động
- Phần mềm theo dõi nhịp tim
Tuy nhiên, nhóm kỹ thuật của khách hàng đã xác định được một số mối lo ngại:
- Hệ thống dựa trên phần mềm vẫn phụ thuộc vào việc thiết bị hoạt động chính xác
- Độ phức tạp của cấu hình tăng lên đáng kể
- Hành vi phục hồi trong điều kiện đóng băng hệ thống là không thể đoán trước
- Cửa sổ bảo trì vẫn còn khó khăn
Cuối cùng, khách hàng quyết định rằng cơ chế chuyển đổi dự phòng cần hoạt động độc lập với chính thiết bị bảo mật.
Việc triển khai bao gồm cả:
- Thiết bị bypass độc lập cho các thiết bị an ninh hiện có
- Mô hình bypass nhúng cho tủ công nghiệp mới triển khai
Mục tiêu rất đơn giản: Đảm bảo lưu lượng truy cập có thể tiếp tục lưu chuyển ngay cả khi thiết bị bảo mật nội tuyến ngừng hoạt động.
Giải pháp bỏ qua OLYCOM hoạt động như thế nào?
- Công tắc lõi công nghiệp
- Thiết bị tường lửa và IDS
Trong điều kiện hoạt động bình thường: Lưu lượng truy cập đi qua các thiết bị an ninh nội tuyến để kiểm tra
Nếu thiết bị gặp phải:
- Mất điện
- Lỗi phần mềm
- Trục trặc phần cứng
- Hệ thống đóng băng
công tắc bỏ qua tự động chuyển hướng lưu lượng truy cập xung quanh thiết bị bị lỗi.
Quan trọng nhất, logic chuyển mạch dựa trên phần cứng chứ không phải được điều khiển bằng phần mềm.
Điều này có nghĩa là:
- Không phụ thuộc vào hệ điều hành của thiết bị
- Không cần bộ điều khiển bên ngoài
- Không có độ trễ hội tụ giao thức định tuyến
- Không có sự can thiệp thủ công trong các sự kiện lỗi
Từ quan điểm của khách hàng, điều này đã cải thiện đáng kể sự tự tin trong hoạt động.
Tại sao thiết kế đường tránh nhúng lại quan trọng?
Đối với các tủ giám sát công nghiệp mới được triển khai, khách hàng ưa thích các thiết bị chuyển mạch bypass nhúng OLYCOM thay vì thêm các thiết bị bypass bên ngoài riêng biệt.
Điều này mang lại một số lợi ích thiết thực.
Thiết kế tích hợp giảm:
- Sử dụng không gian tủ
- Độ phức tạp của hệ thống dây điện
- Yêu cầu về bộ đổi nguồn
- Điểm thất bại bổ sung
Nhóm kỹ thuật cũng lưu ý rằng có ít thiết bị độc lập hơn giúp đơn giản hóa việc bảo trì dài hạn.
Trong triển khai công nghiệp ngoài trời và không người lái, việc giảm độ phức tạp của hệ thống được coi là lợi ích vận hành chính.
Hỗ trợ cả môi trường phòng công nghiệp và phòng điều khiển
Một yếu tố khác ảnh hưởng đến quyết định của khách hàng là sự sẵn có của cả hai mẫu bypass cấp nguồn AC và DC.
Mô hình ACbạn có phải khôngsed chủ yếu bên trong:
- Phòng trung tâm dữ liệu
- Trung tâm kiểm soát an ninh
- Kệ thiết bị CNTT
Các mô hình công nghiệp DC chủ yếu làáp dụngTRONG:
- Tủ sàn nhà xưởng
- Nút biên công nghiệp
- Trạm quan trắc ngoài trời
Điều này cho phép khách hàng tiêu chuẩn hóa khả năng bảo vệ bỏ qua trên nhiều môi trường bằng cách sử dụng một kiến trúc thống nhất.
Kết quả sau khi triển khai
Vài tháng sau khi triển khai giải pháp bỏ qua OLYCOM, khách hàng đã báo cáo những cải tiến đáng kể về hoạt động.
Cải thiện tính khả dụng của mạng
Mạng vẫn hoạt động trong một số sự kiện khởi động lại và bảo trì thiết bị mà trước đây có thể gây ra gián đoạn dịch vụ.
Bảo trì đơn giản
Giờ đây, việc nâng cấp chương trình cơ sở tường lửa có thể được thực hiện mà không cần tắt mạng hoàn toàn.
Giảm rủi ro hoạt động
Khách hàng đã loại bỏ một điểm lỗi chính trong kiến trúc bảo mật công nghiệp.
Độ phức tạp bảo trì thấp hơn
Các mô hình bỏ qua nhúng giúp giảm độ phức tạp của tủ và cải thiện khả năng bảo trì tại hiện trường.
Tự tin hơn trong việc triển khai bảo mật nội tuyến
Nhóm kỹ thuật trở nên thoải mái hơn khi triển khai các hệ thống kiểm tra bảo mật tiên tiến vì tính năng bảo vệ bỏ qua giúp giảm các rủi ro vận hành liên quan.
Phần kết luận
Trong các mạng công nghiệp, chỉ dự phòng ở lớp cáp quang và chuyển mạch không phải lúc nào cũng đủ.
Các thiết bị nội tuyến như tường lửa và hệ thống IDS/IPS vẫn có thể trở thành điểm lỗi nghiêm trọng có khả năng làm gián đoạn toàn bộ đường truyền thông.
Đối với dự án sản xuất này, các thiết bị chuyển mạch bypass công nghiệp OLYCOM đã cung cấp một phương pháp hiệu quả để duy trì tính liên tục của mạng trong quá trình vận hành, nâng cấp và bảo trì thiết bị.
Bằng cách kết hợp:
- Bỏ qua tự động dựa trên phần cứng
- Bảo vệ không có thời gian ngừng hoạt động
- Tính linh hoạt triển khai nhúng và độc lập
- Tùy chọn nguồn AC/DC
- Độ tin cậy cấp công nghiệp
khách hàng đã cải thiện thành công khả năng phục hồi của cơ sở hạ tầng an ninh mạng công nghiệp mà không làm tăng độ phức tạp trong hoạt động.
Ngày nay, khách hàng đã tiêu chuẩn hóa tính năng bảo vệ bỏ qua trong các dự án giám sát và nhà máy bổ sung như một phần của chiến lược độ tin cậy mạng dài hạn của mình.