Bugünün birbirine bağlı endüstriyel ortamlarda, verilerin makineler arasında güvenli ve güvenilir bir şekilde değişebilme yeteneği artık lüks değildir - esnek veri modellemesi ile sağlam güvenlik mekanizmalarına sahip olarak, OPC UA, her iki açık ve korunan otomasyon sistemleri oluşturmak için saldırı yüzeyi sağlar.

OPC UA Nedir?

OPC UA, Microsoft COM/DCOM teknolojisine dayanan ve Windows ortamları ile sınırlı olan bir makine-makul iletişim protokolüdür. OPC UA, daha önce OPC Classic standartları (OPC DA, HDA ve A&E) yerine, Microsoft COM/DCOM teknolojisine dayanan ve Windows ortamları ile sınırlıydı. OPC UA, gömülü cihazlara, endüstriyel kontrollere, sunuculara, bulut örneklerine ve hatta mobil cihazlara uygun olarak çalıştırılabilir.

Protokol bir hizmet odaklı mimari üzerine inşa edilmiştir ve karmaşık nesneler ve onların ilişkileri, sistemlerdeki bağlamı ortaya çıkarmak için izin veren zengin bir bilgi modeli içerir (özelliklere özgü), keşif, güvenlik, veri erişimi, alarmlar ve koşullar, tarihi erişim, daha fazlası.

OPC UA'nın Anahtar Özellikleri

OPC UA'nın yaygın olarak kabul edilmesi, endüstriyel iletişimdeki en acil zorlukların ele alındığı birkaç anahtar özellik tarafından yönlendirilmektedir. Bu özellikler sadece teknik ayrıntılar değildir - OPC UA'yı her iki kahverengi ve yeşil alan otomasyon ortamları için uygun hale getiren mimari ilkelerdir.

Güvenlik Güvenliği Güvenlik Güvenliği Güvenlik Güvenliği

Güvenlik, OPC UA protokolü yığınında zeminden derinden gömülüdür. Ağ perimeter savunmalarına güvenen birçok miras protokolün aksine, OPC UA uygulama katmanında son derece güvenlik uygular.

  • [FONT=0)Encryption:[Dönetici: OPC UA'nın üzerindeki tüm veriler sismetrik ve asimetrik kriptografik algoritmaları (örneğin, AES, RSA) Şifrelenmiş mesajlar eavesdrop ve insan-in-orta saldırılara karşı korunuyor.
  • [FONT:0]Authentication:[Döneticiler ve sunucular güven oluşturmak için geçerli dijital sertifikalar sunmalı. OPC UA X.509 sertifikalarını destekler ve mevcut kamu anahtar altyapıları ile bütünleştirebilir (PKI) sertifika yönetimi için.
  • [[Dönetici:0)Yazdırma:[Dönetici kontrolleri, kullanıcı kimliğine dayanan veya belirli düğümlere erişim sağlamak için kapsamlı bir model olarak uygulanır.
  • [FONT=0)Güvenli Kanallar:[Dönetici: 0 ) İletişim seansları, OPC UA güvenlik elhakı kullanarak kriptografik olarak güvenli bir kanal üzerinde kurulmuştur. Bu kanal, veri bütünlüğü, gizlilik ve oPC UA imzasını herhangi bir mesaj değişikliği tespit etmek için sunar.

Bu mekanizmalar IEC 62443 gibi endüstriyel güvenlik standartlarına uygundur, kritik altyapı için bir defensible mimari sağlar. OPC Vakfı ayrıca, OPC UA'yı çeşitli risk profilleriyle dağıtma için güvenlik kılavuzlarını ve en iyi uygulamaları yayınlar.

Interoperability

OPC UA, heterojen sistemlere köprülemek için tasarlanmıştır. Farklı satıcılardan cihazlara izin veren standart bir arayüz sunar, farklı işletim sistemlerinde çalışır ve verileri sorunsuz bir şekilde değiştirmek için farklı programlama dillerini kullanarak, bir başka satıcıdan gelen verileri açığa çıkarabilir (örneğin, özel bir haritalama, ambalaj veya enerji yönetimi) endüstriye özel bir şekilde yapılandırmayı ve içebilirlik programına uygun bir şekilde tanımlayabilir.

Scalability

Protokol, büyük kontrol sistemlerinde binlerce düğüm ve yüksek frekanslı veri akışını ele almak için yeterli miktarda hafiftir. OPC UA ölçekli dikey (daha fazla veri ağ) ve yatay olarak (Sub extension for effective one-to-many iletişim, bant genişliğini azaltma ve potansiyel ağları azaltmayı sağlar.

Data Modeling

Basit etiket değerli çiftlerin ötesinde, OPC UA karmaşık nesne odaklı veri modellerini destekler. A server sadece bir sıcaklık sensörü olmadan verileri yorumlayabilir, ancak aynı zamanda metadata (OPC UA Bilgi Modeli[Dönerge tarihi), alarmlar, tarihsel eğilim verileri, ve ilişkili yöntemler (örneğin, değişkenler, yöntemler ve görüşleri, sıfır alarmlar) içerir.UPCT:0) ABD'nin dışsal dokümantasyon modelleri için üst düzey uygulamaları tanımlamak için.APC UA Information Model

Endüstriyel İletişimde Güvenlikin Önemi

Endüstriyel kontrol sistemleri (ICS) ve denetçi kontrol ve veri satın alma (SCADA) sistemleri tarihsel olarak şirket ağlarından ve internetten izole edildi. Bu izolasyon, su arıtma tesislerine yönelik bir güvenlik derecesi sağladı ve güç şebekelerine son vermek artık varsayımsal değildir - bu sistemleri pahalı bir şekilde raporlanmış durumda.

Endüstriyel iletişimdeki güvenlik sadece veri ihlallerini önlemekle ilgili değildir. Doğrudan güvenlik, operasyonel süreklilik ve düzenleyici uyum. IEC 62443 güvenlik seviyelerini tanımlar ve güvenli iletişim protokolleri gerektirir. OPC UA, bu gereklilikleri dış VPN veya özel çalışma alanlarına güvenmeksizin karşılayabilir.

Dahası, endüstriyel sistemler genellikle uzun yaşam döngüsüne sahiptir - bazen on yıllar boyunca güvenlidir. Bugün güvenli olan bir protokol de ileriye dönük olmalıdır. OPC UA'nın modüler güvenlik mimarisi, kriptografik algoritmaları tehditler geliştikçe güncellemeleri sağlar. TLS 1.3, modern cipher süitleri destekler ve sertifika geri ödemeleri.Bu gelecek-kandırma sık sık ekipman yedeklerini göze alan endüstriler için kritiktir.

OPC UA Güvenli İletişim Nasıl Daha Azladı

OPC UA, iletişimin tüm aşamalarını kapsayan çok katmanlı bir güvenlik modelini uygular: ilk keşif ve bağlantı kurulmasından devam eden veri değişimi ve seans sonlandırmasını sağlar.

Sertifikaya Dayalı Kimlik

Her OPC UA uygulaması (klient veya sunucu) bir uygulama örneği sertifikasına sahiptir (X.509). Elhake sırasında, bu sertifikalar değişip doğrulanır.Eğer bir sertifika güvenilmezse, bağlantı küresel bir sertifika güven listesini yayınlar, ancak kuruluşlar ayrıca saha cihazlar için sertifikalarını yönetmek için kendi PKI'yı kurabilirler.

Oturum Şifreleme ve İşaretleme

Bir kez otantik bir şekilde, müşteri ve sunucu bir güvenlik politikası müzakere eder (örneğin, Temel256Sha256) bu, şifreleme algoritmasını ve anahtar uzunluğu tanımlar. Tüm sonraki mesajlar şifrelenir ve opsiyonel olarak imzalanır.

Kullanıcı Yetkilendirme ve Erişim Kontrolü

Uygulama seviyesi doğrulamanın ötesinde, OPC UA bir rol tabanlı erişim kontrol modeli sağlar. sunucu, belirli bir kullanıcı veya rol okuyabilen kuralları tanımlanabilir, yaz, veya abone olun.Bu, operatör yalnızca okuma yoluyla yönetilirken, aynı zamanda güvenlik tehlikelerine neden olabilecekleri yetkisiz değişiklikleri engelleyebilir.

Kontroller ve Olay Logging

OPC UA sunucuları, güvenlikle ilgili faaliyetler için denetim olayları oluşturabilir, NIST SP 800-82 veya GDPR gibi düzenlemeler için denetim işlemleri oluşturabilir ve kontrol inkarları içerebilir. Bu olaylar güvenlik bilgi ve olay yönetimi (SIEM) sisteminde analiz edilebilir. denetim izi, NIST SP 800-82 veya GDPR gibi düzenlemelere uygun olarak önemlidir, endüstriyel veriler kişisel bilgileri içerebilir (örneğin, otomasyon inşa etmek için).

Güvenli Keşif

OPC UA, müşterilerin yerel bir ağdaki veya internetteki sunucular bulmalarına izin veren bir keşif mekanizması tanımlar. Bu keşif işlemi kendisi güvenlidir. Yerel keşif sunucusu (LDS) veya global keşif sunucusu (GDS) sunucu bilgileri sunmadan önce sertifikaları onaylar.Bu, şüpheli kişilerin tacizini önlemek ve keşif aşaması sırasında insan-orta saldırı riskini azaltır.

OPC UA'nın Endüstride Uygulamaları

OPC UA, güvenli, güvenilir iletişimin kritik olduğu geniş bir endüstri yelpazesinde kabul edilmiştir. Aşağıdakiler OPC UA'nın pratikte nasıl kullanıldığına dair temsil edilen örneklerdir.

Üretim ve Discrete Otomasyon

Otomotiv montaj hatlarında, paketleme sistemleri ve elektronik üretim, OPC UA, sensörler, programlanabilir mantık kontrolörleri (PLC), robotlar ve vizyon sistemleri. protokol, gerçek zamanlı makine verilerini yürütme sistemleri (MES) ve bulut analiz platformları için basitleştirmek için sağlar. OPC UA gibi özellikler (IEC 62769) robot kontrolörleri farklı markalardan (örneğin, KUKA, ABB, Fanuc) izin verir.

Enerji ve Utilities

Enerji şebekeleri, yenilenebilir enerji santralleri (solar, rüzgar), ve hidroelektrik tesisleri, OPC UA'yı izleme ve kontrol için kullanıyor. protokol, alt istasyon otomasyonu için IEC 61850 standartını destekliyor, akıllı ağ cihazları ve kontrol merkezleri arasında sorunsuz bir şekilde entegrasyon sağlar. Güvenli iletişim, birçok şebeke operatörleri tarafından şarj edilmeleri için yetkilendirilmiştir. OPC UA da batarya enerji depolama sistemleri (BESS) ve elektrikli araç şarj altyapısında kullanılıyor.

Petrol ve Gaz, Petrokimya

rafineriler ve boru hatlarında, OPC UA, uzaktan terminal birimlerinden veri toplamak için arka kemiği oluşturur ( RTUs), aktı ve valf kontrolörleri.Veri protokolünin alarmlar ve koşullar için desteği tehlikeli alana girmeden sorun gidermeye yardımcı olur. Çünkü bu ortamlar genellikle patlayıcıdır (hazardous bölgeler), cihazlar OPC UA'yı güvenli Ethernet bağlantılarından çıkarır.

Building Otomasyon ve Akıllı Binalar

OPC UA, BACnet / OPC UA'nın ev sahipliğinde giderek artan oranda kullanılan otomasyon sistemleri (BMS), HVAC, aydınlatma, erişim kontrolü ve yangın güvenliği sistemlerini optimize etmek için daha fazla kullanılmaktadır. BACnet/OPC UA arkadaş spesifikasyonu, BACnet-enerji oluşturma cihazlarının OPC UA müşterileri ile iletişim kurmasını sağlar. Örneğin, güvenlik sistemi, güvenlik sistemini optimize etmek için sıcaklık ve occupancy verileri okuyabilirsiniz.

Ulaşım ve Demiryolu

Demiryolu sinyali, yolcu bilgi sistemleri ve tren kontrolü, OPC UA'yı güvenli bir şekilde statü verileri için kullanıyor. Çeşitli alt sistemler arasında seçim ve seçim sonrası iletişim için destek TSN (zamana duyarlı ağ) demiryolu uygulamaları için titiz zaman zaman zamanlama gereksinimleriyle karşılanıyor. OPC UA da havaalanı bagaj işlemleri ve deniz taşımacılığında kullanılan nakliye sistemleri ve deniz gemisi otomasyonunda kullanılmaktadır.

Uygulamayı Değerlendirme

OPC UA güçlü bir protokol olsa da, başarılı uygulama en iyi uygulamalara dikkat etmeyi ve bağlılık gerektirir.

Network Architecture Network

OPC UA standart TCP/IP ağlarından geçebilir, ancak zaman kritik uygulamalar (örneğin, hareket kontrolü), OPC UA'nın TSN'nin üzerinde olması gerekir. TSN, küresel bir geçki ve jitter sağlar, OPC UA PubSub güvenlik birimlerine dağıtılırken, OPC UA port (default 4840) açık ve bu sertifika güven zincirleri yapılandırılır.

Sertifika ve Test

OPC Vakfı, bir uygunluk test aracı ve sertifikasyon programı sunar. sertifikalı ürünler kullanarak entegrasyon riskleri azaltır. Özel bir OPC UA yığını uygularsanız, OPC UA Referans Uygulama veya popüler ticari yığınlara karşı test etmek tavsiye edilir.

Güvenlik Zorlaştırma

OPC UA'yı varsayılan sertifikalarla dağıtma. Her cihaz için benzersiz bir uygulama örneği sertifikalarını uygulama. Sertifika geri alma listeleri (CRLs) veya online sertifika durumu protokolü (OCSP) ile ilgili olarak, gerekli olan kullanıcı rollerini kontrol edin. OPC Foundation'ın Güvenlik En İyi Uygulamaları)

Bütünleşme

Birçok mevcut sistem OPC Classic veya Modbus kullanır. OPC UA ağ geçidi protokolleri arasında tercüme edilebilir, ancak güvenlik bağlamı korunmalıdır.Grupla bağlantının kendisi zorlanır ve OPC UA dünya ile aynı şifreleme ve kimlik doğrulama politikalarına göre akan verilerdir. OPC Vakfı, alg.(D)) Aracın deponun kullanımı için kullanılabilir.

OPC UA'nın Geleceği

OPC UA, Endüstri 4.0, IIoT ve dijital ikiz inisiyatiflerin taleplerini karşılamak için gelişmeye devam ediyor. OPC Vakfı, aşağıdaki uzantıları aktif olarak geliştiriyor:

  • [FONT=0)OPC UA FX (Field eXchange): [Dönetici: 1) Gerçek zamanlı alan düzeyinde bir iletişim için bir uzatma, OPC UA'nın özel alanbusları değiştirmesine izin veriyor. TSN'yi hareket kontrolü, robotlar ve makine-makul koordinasyon için tasarlanmıştır.
  • [FONT:0)OPC UA MQTT Köprüsü: OPC UA verilerinin MQTT brokerlerine yayınlanmasını sağlayan bir özelliktir, endüstri otomasyon dünyasını bulut tabanlı IoT platformları ile pekiştirir.
  • [FONT:0)OPC UA Cloud Library:[Dönetici: OPC UA bilgi modelleri (kompanion özellikleri) için merkezileştirilmiş bir depo alanı, çalıştır zamanında cihazlar tarafından indirilebilir, bulutta kendini keşfetme imkanı sağlar.
  • [FONT:0)OPC UA for Digital Twins:) Bilgi modeli varlık yönetim kabuklarını (AAS) ve diğer dijital ikiz temsillerini desteklemek için genişletilir, OPC UA'nın geçici ikiz ekosistemler için geri bir omurga olarak hizmet etmesine izin verir.

Bu yetenekler olgun olarak, OPC UA, serbest bırakma planları ve yeni çalışma gruplarının gerektirdiği güvenli, standart iletişim için daha merkezi hale gelecektir.For a deep deployment into the technical guide, OPC Foundation Yıllık bir yayınlamaktadırFLT:0)roadmap) serbest bırakmak için daha fazla merkez olacaktır.

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

OPC UA, kendisini güvenli endüstriyel iletişimin önemli bir şekilde etkinleştirmiş, kapsamlı güvenlik özellikleri – şifrelenme, doğrulama, yetkilendirme ve güvenli kanallar – endüstriyel ağlarla karşı karşıya kaldığı büyüyen tehdit manzaralarını da aynı zamanda, operasyonel verilerin korunması, ölçeklenebilirliği ve zengin veri modellemesi, geniş bir endüstri yelpazesi için çok yönlü bir çözüm haline getiriyor, OPC UA'yı benimsemeye devam ederek, kuruluşlar sadece güvenli bir şekilde bir iletişim kurmayacaklardır.