用于建立到工业自动化系统的安全的通信连接的方法和防火墙系统技术方案

技术编号:20597115 阅读:40 留言:0更新日期:2019-03-16 12:41
为了建立到工业自动化系统的安全的通信连接,连接管理装置在权限检查结果过为正面的情况下为进行请求的用户的第一通信设备和所选择的第二通信设备提供在这两个通信设备之间建立加密的通信连接的访问管控信息。在此,连接管理装置通过在防火墙系统上运行的服务器实例形成。经由在进行请求的用户的第一通信设备和所选择的第二通信设备之间的加密的通信连接传输的数据包通过防火墙系统针对基于确定的安全规则的检查进行解密并且在常规检查的情况下以加密的方式转发至进行请求的用户的第一通信设备或转发至所选择的第二通信设备。

Method and Firewall System for Establishing Secure Communication Connection to Industrial Automation System

In order to establish a secure communication connection to the industrial automation system, the connection management device provides access control information to establish an encrypted communication connection between the two communication devices for the first communication device of the requesting user and the second communication device of the selected user when the permission check result is positive. Here, the connection management device is formed by a server instance running on the firewall system. Data packets transmitted through encrypted communication connections between the first communication device of the requesting user and the selected second communication device are decrypted by the firewall system for checks based on determined security rules and forwarded to the first communication device of the requesting user or to the selected second communication device in an encrypted manner in the case of routine checks. Prepare.

【技术实现步骤摘要】
【国外来华专利技术】用于建立到工业自动化系统的安全的通信连接的方法和防火墙系统
技术介绍
工业自动化系统用于监视、控制和调节工程过程,尤其在制造自动化、过程自动化和建筑自动化领域中的工程过程,并且实现控制装置、传感器、机器和工业设施的运行,该运行应尽可能自主地且不受人类干预地进行。在此,特别重要的是实时地提供监视功能、控制功能和调节功能。对自动化设备和工业自动化系统的计算单元之间的通信连接的干扰能够引起不利地重复传输服务请求。特别地,未传输的或未完整传输的消息会防止工业自动化系统过渡到安全运行状态下,并且导致工业设施的失效。在工业自动化系统中从具有相对大量的、但是相对短的要实时传输的消息的消息通信中产生特别的问题。从US8555373B2中已知设置在源设备和目标设备之间的防火墙,该防火墙包括用于对照允许的列表检查从数据包提取的数据的硬件安全部件。硬件安全部件还执行关于协议的基于状态的检查。防火墙能够设计为安全代理,并且借助于软件安全部件实现两个参与者之间的安全的会话。为了对待检查的包进行认证或解密以及对经检查的包进行加密,软件安全部件采用硬件安全部件。在US7958549B2中描述具有加密处理器和虚拟服务器的防火墙。在此,加密处理器连接在虚拟服务器上游且对加密的数据包进行解密,数据包随后转发供给虚拟服务器以进行处理。沿相反的方向,加密处理器从虚拟服务器接收处理过的数据包,以便将该转发加密。为了保护机密的信息或数据也在工业通信网络中使用VPN通信连接(虚拟专用网络)。在VPN通信连接中,进行对于在发射器和接收器之间传输的数据的端对端加密。在此,发射器能够建立和使用同时到多个接收器的多个VPN通信连接。为了管理远程维护系统的多个VPN连接,其中,能够由多个在工业通信网络之外的远程维护计算机访问工业通信网络之内的不同的待控制的设施或设施部件,而设置有交会服务器。在此,远程监视计算机的用户例如借助其相应的用户标识在交会服务器处登陆并且在交会服务器中请求对设施、设施部件或现场设备进行访问。在成功登陆和请求之后,交会服务器静态地或动态地促使建立远程维护过程的通信参与者之间的VPN通信连接并且将其联接。由此,在远程维护计算机一方和设施、设施部件或现场设备另一方之间建立加密的端对端通信连接。然而,这种防窃听的端对端通信连接原则上防止对在远程维护过程的通信用户之间进行交换的数据或信息的控制。特别地,无法轻易检查,是否始于远程维护计算机在设施、设施部件或远程设备处执行不可靠的干预,或者是否使用允许的通信协议或自动化系统协议。
技术实现思路
因此,本专利技术的目的在于,提供一种用于建立到工业通信系统的安全的通信连接的方法,该方法实现在对传输的数据的可靠性进行检查的同时实现防窃听的数据传输,以及提供一种用于执行该方法的适当的设备。根据本专利技术,所述目的通过具有权利要求1中提出的特征的方法和通过具有权利要求14中提出的特征的防火墙系统来实现。本专利技术的有利的改进形式在从属权利要求中给出。按照根据本专利技术的用于建立到工业自动化系统的安全的通信连接的方法,经由连接管理装置来建立从工业自动化系统之外的第一通信设备到与工业自动化系统相关联的第二通信设备的通信连接。连接管理装置尤其能够是交会服务器。此外,第二通信设备例如能够集成到自动化设备中或者与这些自动化设备相关联。连接管理装置在通过第一通信设备的进行请求的用户请求建立到所选择的第二通信设备的连接时相对于访问管控列表对进行请求的用户执行权限检查。访问管控列表优选包括分别在至少一个第一通信设备与至少一个第二通信设备之间的可靠的通信连接的用户独有的说明。根据本专利技术,连接管理装置在权限检查结果过为正面的情况下为进行请求的用户的第一通信设备和所选择的第二通信设备提供在这两个通信设备之间建立加密的通信连接的访问管控信息。连接管理装置由在防火墙系统上运行的服务器实例形成。此外,经由在进行请求的用户的第一通信设备与所选择的第二通信设备之间的加密的通信连接传输的数据包通过防火墙系统针对基于确定的安全规则的检查进行解密。确定的安全规则尤其能够包括防火墙规则和/或关于在数据包中指明的控制命令或用于自动化设备的控制参数的可靠性的规则。防火墙系统将基于确定的安全规则检查成功的数据包以加密的方式转发至进行请求的用户的第一通信设备和/或转发至所选择的第二通信设备。借此,能够双向地检查进行请求的用户的第一通信设备与所选择的第二通信设备之间的数据传输。优选地,通过防火墙系统对从进行请求的用户的第一通信设备到所选择的第二通信设备的待检查的数据包解密、检查和在检查成功之后转发给第二通信设备,而对从所选择的第二通信设备到进行请求的用户的第一通信设备的待检查的数据包通过防火墙系统进行解密、检查,并且在检查成功之后转发给第一通信设备。防火墙系统优选布置在工业自动化系统的安全的通信网络中,并且有利地拒绝不对应于确定的安全规则的数据包。替选于拒绝不对应于确定的安全规则的数据包,例如也能够生成安全警报。根据本专利技术的一个特别优选的设计方案,经由连接管理装置在第一通信设备与第二通信设备之间建立的通信连接是虚拟专用网络连接。此外,权限检查包括对照连接管理装置来认证进行请求的用户。有利地,连接管理装置仅在对进行请求的用户认证之后才将用于在进行请求的用户的第一通信设备和所选择的第二通信设备之间使用虚拟专用网络连接的访问管控信息提供给进行请求的用户。访问管控信息例如能够包括密码学密匙和/或用于VPN会话的密码或临时有效的密码。根据另一设计方案,通过防火墙系统基于确定的安全规则的方式进行的检查包括检查用于VPN会话的密码或临时有效的密码的正确性,并且其中,防火墙系统拒绝对于数据包的传输指明不正确的密码的数据包。按照根据本专利技术的方法的一个有利的改进形式,连接管理装置在权限检查结果为正面的情况下分别建立到进行请求的用户的第一通信设备和到所选择的第二通信设备的加密的通信连接并且将这些通信连接彼此链接。此外,经由进行请求的用户的第一通信设备和所选择的第二通信设备之间的加密的通信连接传输的数据包优选通过防火墙系统解密,并且基于确定的安全规则进行检查,并且通过防火墙系统对在基于确定的安全规则检查成功的待转发的数据包加密。根据本专利技术的一个特别优选的设计方案,由防火墙系统以基于硬件的方式对数据包解密和/或加密。根据本专利技术的防火墙系统设计用于执行根据之前的实施方案的方法,并且设置和设计为基于确定的安全规则对数据包进行检查。防火墙系统还设置和设计为运行至少一个服务器实例。通过服务器实例形成连接管理装置,其设置和设计为建立从工业自动化系统之外的第一通信设备到与工业自动化系统相关联的第二通信设备的通信连接。连接管理装置还设置和设计为,在通过第一通信设备的进行请求的用户请求建立到所选择的第二通信设备的连接时,根据访问管控列表对进行请求的用户执行权限检查。此外,根据本专利技术,连接管理装置还设置和设计为,在权限检查结果过为正面的情况下为进行请求的用户的第一通信设备和所选择的第二通信设备提供在这两个通信设备之间建立加密的通信连接的访问管控信息。此外,防火墙系统还设置和设计为,经由在进行请求的用户的第一通信设备与所选择的第二通信设备之间的加密的通信连接传输的数据包通过防火墙系统针对基于确定的安全规则的检查本文档来自技高网
...

【技术保护点】
1.一种用于建立到工业自动化系统的安全的通信连接的方法,其中‑经由连接管理装置(311)建立从在所述工业自动化系统(200)之外的第一通信设备(101‑103)到与所述工业自动化系统相关联的第二通信设备(201‑202)的通信连接,‑在由所述第一通信设备(101)的进行请求的用户请求(111)建立到所选择的所述第二通信设备(201)的连接时,所述连接管理装置(311)根据访问管控列表(312)对所述进行请求的用户执行权限检查,‑在权限检查结果为正面的情况下,所述连接管理装置(311)为所述进行请求的用户的所述第一通信设备以及所选择的所述第二通信设备提供访问管控信息(112、211),以用于在所述进行请求的用户的所述第一通信设备(101)与所选择的所述第二通信设备(201)之间建立加密的通信连接(500),‑所述连接管理装置(311)由在防火墙系统(300)上运行的服务器实例形成,‑经由在所述进行请求的用户的所述第一通信设备(101)与所选择的所述第二通信设备(201)之间的加密的通信连接传输的数据包(113、212)由所述防火墙系统(300)针对基于所规定的安全规则的检查进行解密,‑所述防火墙系统(300)将基于所规定的安全规则被检查成功的数据包以加密的方式转发至所述进行请求的用户的所述第一通信设备(101)和/或转发至所选择的所述第二通信设备(201)。...

【技术特征摘要】
【国外来华专利技术】2016.07.12 EP 16179006.81.一种用于建立到工业自动化系统的安全的通信连接的方法,其中-经由连接管理装置(311)建立从在所述工业自动化系统(200)之外的第一通信设备(101-103)到与所述工业自动化系统相关联的第二通信设备(201-202)的通信连接,-在由所述第一通信设备(101)的进行请求的用户请求(111)建立到所选择的所述第二通信设备(201)的连接时,所述连接管理装置(311)根据访问管控列表(312)对所述进行请求的用户执行权限检查,-在权限检查结果为正面的情况下,所述连接管理装置(311)为所述进行请求的用户的所述第一通信设备以及所选择的所述第二通信设备提供访问管控信息(112、211),以用于在所述进行请求的用户的所述第一通信设备(101)与所选择的所述第二通信设备(201)之间建立加密的通信连接(500),-所述连接管理装置(311)由在防火墙系统(300)上运行的服务器实例形成,-经由在所述进行请求的用户的所述第一通信设备(101)与所选择的所述第二通信设备(201)之间的加密的通信连接传输的数据包(113、212)由所述防火墙系统(300)针对基于所规定的安全规则的检查进行解密,-所述防火墙系统(300)将基于所规定的安全规则被检查成功的数据包以加密的方式转发至所述进行请求的用户的所述第一通信设备(101)和/或转发至所选择的所述第二通信设备(201)。2.根据权利要求1所述的方法,其中,在所述第一通信设备与所述第二通信设备之间经由所述连接管理装置建立的所述通信连接是虚拟专用网络连接,其中,所述权限检查包括相对于所述连接管理装置来认证所述进行请求的用户,并且其中,所述连接管理装置仅在对所述进行请求的用户进行认证之后才将用于使用在所述进行请求的用户的所述第一通信设备与所选择的所述第二通信设备之间的所述虚拟专用网络连接的访问管控信息提供给所述进行请求的用户。3.根据权利要求2所述的方法,其中,所述访问管控信息包括密码学密匙和/或用于VPN会话的口令或临时有效的口令。4.根据权利要求2或3所述的方法,其中,通过所述防火墙系统基于所规定的安全规则的检查包括检查用于VPN会话的口令或临时有效的口令的正确性,并且其中,对于数据包的传输给出不正确的口令的该数据包被所述防火墙系统拒绝。5.根据权利要求1至4中任一项所述的方法,其中,所述访问管控列表包括分别在至少一个所述第一通信设备与至少一个所述第二通信设备之间的允许的通信连接的用户独有的说明。6.根据权利要求1至5中任一项所述的方法,其中,在权限检...

【专利技术属性】
技术研发人员:卡尔·格拉斯斯文·哥特瓦尔德
申请(专利权)人:西门子股份公司
类型:发明
国别省市:德国,DE

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1