Что такое виртуализация промышленных сетей?

Виртуализация промышленных сетей является фундаментальным сдвигом в том, как создаются, развертываются и управляются операционные технологические сети. Традиционно промышленные сети полагались на выделенные физические коммутаторы, маршрутизаторы и кабели для каждой функции. Этот подход привел к жесткой инфраструктуре, которая была дорогостоящей для масштабирования и трудно меняющейся. Виртуализация отделяет плоскость управления сетью и данных от базового оборудования. Вместо того, чтобы иметь одну физическую сеть на приложение, несколько логических (виртуальных) сетей работают на общей физической ткани. Каждая виртуальная сеть работает так, как если бы у нее было собственное выделенное оборудование, с независимыми политиками безопасности, управлением трафиком и правилами качества обслуживания (QoS).

На практике это означает, что один промышленный коммутатор Ethernet может размещать виртуальную сеть для трафика управления в реальном времени (например, Profinet или EtherNet / IP), другой для видеонаблюдения и третий для подключения к ИТ предприятия. Разделение обеспечивается программным обеспечением, а не отдельными физическими кабелями. Для достижения этого объединяются такие технологии, как виртуальные LAN (VLAN), виртуальная расширяемая LAN (VXLAN), виртуализация сетевых функций (NFV) и программно-определяемые сети (SDN). IEEE 802.1Q стандарты обеспечивают основу для метки VLAN, в то время как контроллеры SDN обеспечивают динамическое, программное управление промышленными сетями.

Основные преимущества виртуализации в промышленных установках

Улучшенная гибкость и гибкость

Промышленные среды не являются статичными. Производственные линии перенастраиваются, добавляются новые машины, меняются процессы. С помощью виртуализированных сетей новый логический сегмент может быть создан за считанные минуты без тянущих кабелей или сменных переключателей. Например, когда субподрядчику требуется временный доступ к цеху для обслуживания, виртуальную сеть можно развернуть с ограниченными разрешениями и затем сорвать, когда работа завершена. Эта гибкость сокращает время выполнения переоборудования и помогает производителям быстрее реагировать на требования рынка.

Улучшение безопасности через сегментацию

Безопасность является главной проблемой в ОТ. Виртуализация позволяет мелкозернистую сегментацию между различными типами трафика. Стандарт ISA/IEC 62443 рекомендует разделить промышленные сети на зоны и каналы. Виртуальные сети обеспечивают соблюдение этих зон в программном обеспечении. Компрометированный датчик IoT не может поворачиваться к ПЛК, управляющей роботизированной рукой, потому что они находятся в отдельных виртуальных сетях, которые взаимодействуют только через управляемый брандмауэр. Эта изоляция также защищает устаревшие устройства, которые не могут быть исправлены - они могут быть скрыты за виртуальными границами, пока еще работают.

Экономия затрат и снижение отпечатков аппаратных средств

Меньше физических коммутаторов и кабелей сокращают капитальные затраты (CapEx) и эксплуатационные расходы (OpEx). Также снижается энергопотребление, охлаждение и физическое пространство. На заводе в Браунфилде виртуализация может консолидировать несколько стареющих сетевых островов на единую, управляемую ткань. Обслуживание становится более эффективным, поскольку ИТ-персонал может управлять сетевыми изменениями удаленно, а не отправлять персонал в коммутационный шкаф.

Повышение надежности и более быстрая изоляция от ошибок

Виртуализированные сети могут быть настроены с помощью избыточных путей и отказоустойчивых механизмов в программном обеспечении. Если физическая связь выходит из строя, контроллеры SDN могут перенаправлять трафик в течение миллисекунд. Инструменты мониторинга выполняют более глубокую телеметрию на виртуальных сегментах, помогая инженерам точно определить источник всплеска задержки или потери пакетов. Этот уровень наблюдаемости сложнее достичь с помощью чисто физических сетей.

Вызовы и соображения

Совместимость с протоколами Legacy Industrial

Многие фабрики по-прежнему полагаются на устаревшие полевые шины, такие как Profibus, Modbus RTU или ControlNet. Эти протоколы не были разработаны для виртуализированных сред Ethernet. Часто необходимы шлюзы или трансляторы протоколов. Например, трафик Modbus TCP может быть виртуализирован, но сначала должен быть преобразован последовательный Modbus. Кроме того, детерминированные протоколы в реальном времени, такие как EtherCAT, требуют точного времени и низкого джиттера, на который может повлиять дополнительная задержка, введенная виртуализацией. Технология EthernetCAT работает над стандартами для лучшей поддержки виртуализированных сред, но требуется тщательное тестирование.

Поддержание производительности в реальном времени

Промышленные приложения требуют детерминированной задержки. Виртуализация добавляет накладные расходы из-за инкапсуляции пакетов и обработки гипервизором или контроллером SDN. Чтобы соответствовать строгим требованиям к времени, сетевые инженеры должны использовать возможности чувствительных ко времени сетей (TSN) в виртуализированных коммутаторах. Стандарты TSN (IEEE 802.1Qbv, 802.1Qbu) позволяют виртуализированным сетям гарантировать, что приоритетный трафик передается с ограниченной задержкой, даже когда другие виртуальные сети перегружены. Без TSN виртуализация может не подходить для управления движением или синхронизированных систем привода.

Комплексная конфигурация и управление

Настройка виртуальных сетей требует опыта как в ОТ, так и в ИТ-сетях. Первоначальная конфигурация VLAN, туннелей VXLAN и политик SDN может быть сложной. Неправильная конфигурация может привести к дырам в безопасности или потере подключения. Компании должны инвестировать в обучение или партнерство с системными интеграторами. Инструменты автоматизации, такие как Ansible или Terraform, могут помочь управлять состоянием виртуальной сети в качестве кода, обеспечивая согласованность на заводе.

Внедрение лучших практик

  1. Начните с пилотного проекта на некритическом производственном элементе для проверки производительности и безопасности.
  2. Принять иерархический дизайн с ядром, распределением и уровнями доступа, сопоставляя виртуальные сети с физическими топологиями.
  3. Используйте отдельные VLAN для управления, безопасности и ИТ-трафика, со строгими правилами межсетевого экрана между ними.
  4. Развернуть контроллеры SDN со встроенным резервированием, чтобы избежать единой точки отказа.
  5. Интегрируйте инструменты мониторинга сети , которые понимают границы виртуальной сети и могут генерировать предупреждения об аномалиях.
  6. Документируйте каждую виртуальную сеть с ее целью, устройствами и политиками безопасности для упрощения устранения неполадок и аудитов.

Будущее: Виртуализация и Индустрия 4.0

По мере развития Индустрии 4.0, индустриальная сетевая виртуализация станет основой интеллектуальных фабрик. Конвергенция OT и IT ускоряется, что обусловлено необходимостью анализа данных, ИИ и удаленных операций. Сети 5G с их низкой задержкой и возможностями среза сети дополняют виртуализацию, позволяя рассматривать мобильные активы (AGV, дроны) в качестве виртуальных конечных точек. Крайние вычисления, часто развертываемые в качестве виртуализированных сетевых функций, обрабатывают данные локально, сохраняя связь с ядром.

Виртуализация также позволяет создавать новые операционные модели, такие как ], для производства, где компании подписываются на виртуальные сети с гарантированным уровнем обслуживания, а не покупают оборудование. Эта модель снижает первоначальные инвестиции и позволяет упростить масштабируемость. Заглядывая дальше, сети самоисцеления, которые автоматически перенаправляют трафик вокруг сбоев без вмешательства человека, станут возможными благодаря SDN, управляемому ИИ.

Все устройства должны будут пройти аутентификацию перед присоединением к виртуальному сегменту, а микросегментация будет распространяться вплоть до конечной точки. NIST Cybersecurity Framework предоставляет руководство по внедрению этих средств управления в промышленных средах.

Пример из реального мира: виртуализация на автомобильном заводе

Крупный автопроизводитель столкнулся с проблемой расширения своей производственной линии для электромобилей при эксплуатации существующего объекта с десятками изолированных сетей. Развернув промышленную виртуализированную сеть с использованием SDN, завод объединил 15 физических сетевых островов в 3 основных коммутатора. Виртуальные сети были созданы для роботов кузовных магазинов (в режиме реального времени), лакокрасочных цехов (высокая надежность), сборочных линий (смешанный трафик) и камер безопасности в масштабах всего завода. Результатом стало снижение затрат на кабели на 40%, более быстрый ввод в эксплуатацию новых станций на 20% и улучшение времени реагирования на инциденты, поскольку команды безопасности могли изолировать скомпрометированную систему зрения за считанные секунды, не влияя на производство.

Заключение

Виртуализация промышленных сетей больше не является футуристической концепцией; это практическое решение, которое отвечает насущным потребностям современного производства. Обеспечивая гибкость, безопасность, экономию затрат и надежность, виртуализация позволяет компаниям быстро и безопасно адаптироваться к изменениям. В то время как остаются проблемы, особенно в отношении производительности в реальном времени и унаследованной совместимости, отрасль разрабатывает стандарты и инструменты для их преодоления. По мере того, как 5G, граничные вычисления и ИИ станут более интегрированными в производственные операции, виртуализация станет клеем, который удерживает интеллектуальную промышленную сеть вместе. Компании, которые инвестируют в понимание и внедрение виртуализации сегодня, будут лучше позиционироваться для конкуренции в цифровую промышленную эру.