7
西门子变频器6SL3210-1KE21-3UF1
西门子变频器6SL3210-1KE21-3UF1
是G120C 标称功率:5.5kW 有 150% 过载 3 秒 380-480V+10/-20% 三相交流 47-63Hz 未过滤 I/O-接口: 6DI,2DO,1AI,1AO 集成式安全转矩切断 现场总线集成:PROFINET-PN 防护等级 IP20/UL Open Typ 尺寸:FSB 196x 100x 225.4(高x宽x深) 外部 24V
为了**工业网络的安全,西门子SCALANCE X提供了多种方式来**工业信息的安全性,确保工业控制系统的稳定和安全运行。下面主要介绍保护SCALANCE X工业网络安全需要采取的基本安全措施。
1 更改登录用户名和密码
对于SCALANCE X来说,需要输入用户名和密码才能更该设置。这些设备有出厂的默认密码。SCALANCE X产品的用户名和默认密码是admin。知道用户名和默认密码,会尝试用该密码访问您的工业以太网交换机从而更改网络设置。要防止任何未经授权的更改,可以修改设定设备的密码。如图1所示,可以通过这个界面配置管理员和用户的密码。
图 1
2 访问协议控制
用户登录SCALANCE X有多种协议支持方式,例如FTP,TELNET,SSH和HTTP等协议。如图2所示,可以禁止一些未被使用的协议来满足工业安全要求。在SCALANCE X中可以通过Agent标签下的选项禁止或者激活相应协议的访问。
图 2
3 禁用SCALANCE X硬件的SELECT/SET按钮
在SCALANCE X的硬件正面的SELECT/SET按钮可以执行“恢复工厂设置”、“使能环网冗余管理者”等功能。在项目正式运行期间很少更改网络架构,因此可以考虑通过如图 3
所示,禁用该按钮,避免误操作而导致的工业网络故障。
图 3
4 禁用未被使用的以太网接口
对于在项目中暂时未使用的以太网口可以通过如图4所示界面,禁用该口,这样相当于从物理上禁用,从而避免误连接而导致的网络系统故障。
图 4
5 HT协议
HT安全基础是SSL协议,提供了身份验与加密通讯方法,现在它被广泛用于互联网上安全敏感的通讯 。SSL较难窃听,对中间人攻击提供一定的合理保护。认证用户务器,确保数据发送到正确的客户机务器;加密数据以防止数据中途被;维护数据的完整性,确保数据在传输过程中不被改变。如图5所示为SCALANCE X启用HT协议,在登录系统时如图6所示,必须要使用ht://192.168.0.15/,这样就可以通过安全通道访问交换机。
图 5 图 6
6 使用ACL协议
ACL全称Access Control List(访问控制列表)。访问控制列表是交换机、路由器及防火墙中的常用技术,用来根据事先设定的访问控制规则,过滤某些特定地址、IP地址、协议类型、服务类型的数据包,合法的允许通过,不合法的阻截并丢弃。SCALANCE X 300/400的访问控制列表使用了特定的地址过滤技术,给网络管理提供系统访问的基本安全手段。例如,ACL允许某一主机访问您的系统资源,而禁止另一主机访问同样的资源。单播过滤技术使用在访问控制列表中。如果访问控制列表使能,来自于“不知道”地址的数据包就立刻被过滤掉。所以要让“知道”地址的数据,就必须建立一个单播入口规则。
图 7
网络组态由2台交换机SCALANCE X414-3E,分别称为Switch A和Switch B(如图7所示)。通过各自的Port 5.1相连。Switch C为SCALANCE X204-2与Switch A的Port 9.4相连。PG/PC1、PG/PC2分别与Switch B的10.4、11.4相连。其中PG/PC1的地址为08-00-06-90-BA-AD;PG/PC2的地址为00-13-72-7C-98-6B。相应的IP地址参考ACL组态图。Switch B不做组态,通过Switch A组态设置ACL,查看PG/PC1和PG/PC2对Switch C (资源) 的访问。
交换机A的组态:
通过IE浏览器打开Switch A的Web页面,输入用户名和密码,均为“admin”。在点击目录树Switch?Unicast Filter(ACL),可以看见右侧当前的单播过滤表,其中可以看到通过5.1端口,交换机学习到PG/PC1和PG/PC2的地址(如图8所示)。