Robuste und preissensitive Absicherung
An diesem Punkt stellt sich die Frage, wie ein solches Zones-&-Conduits-Schutzkonzept für vernetzte Maschinen konkret umgesetzt werden kann. Der Markt hält dafür zahlreiche Highend-Lösungen bereit, die allerdings für die Absicherung eines einzelnen Maschinennetzwerks meist überdimensioniert sind. Das heißt in aller Regel auch: zu komplex und nicht zuletzt unnötig teuer. Vor allem der mittelständische Maschinenbau und seine Kunden suchen daher nach praktikableren Lösungen, die nicht nur sicher und zuverlässig sein sollen, sondern auch schlank, effizient und einfach umsetzbar. Eine solche Lösung ist das NAT-Gateway Wall IE von Helmholz: Einmalig und dauerhaft zwischen der Maschine und dem Produktionsnetzwerk installiert, verbindet die robuste und besonders kompakte Ethernet-Komponente Bridge- und Firewall-Funktionen im tatsächlich notwendigen Umfang.
Konkret schützt die Komponente die Netze, indem sie genau regelt, welcher Teilnehmer mit welchem Gerät Daten austauschen darf. Die Voraussetzung dafür schafft eine Paketfilter-Funktionalität: Damit lässt sich der Zugriff zwischen dem Produktionsnetzwerk Zur Einfachheit und Sicherheit der Lösung trägt bei, dass die Wall IE mitsamt dem dahinter liegenden Maschinennetzwerk im Produktionsnetzwerk nur als eine einzige IP-Adresse angezeigt werden kann. Als weitere Besonderheit kann die Wall IE sowohl im NAT-Betriebsmodus als auch als Bridge eingesetzt werden. Im Bridge-Betriebsmodus agiert sie wie ein Switch. Im Gegensatz zu Standard-Switches ist jedoch auch in dieser Betriebsart die Paketfilterung möglich. Dadurch kann die Einschränkung des Zugriffs zu einzelnen Bereichen des jeweiligen Netzwerks erreicht werden, ohne dass hierfür unterschiedliche Netzwerke verwendet werden müssen.
Im NAT-Betriebsmodus, den die meisten Anwender nutzen, leitet die Wall IE den Datenverkehr zwischen verschiedenen IPv4- Netzwerken (Layer 3) weiter und nutzt Paketfilter für die Zugriffsbeschränkung auf das dahinterliegende Automatisierungsnetzwerk. Dabei wird die Adressübersetzung mittels Network Adress Translation (NAT) unterstützt. Die Verwendung von NAT ermöglicht es darüber hinaus, mehrere gleichartige Automatisierungszellen mit dem gleichen Adressbereich in das Produktionsnetz einzubinden. Im NAT-Betriebsmodus unterstützt die Wall IE zwei NAT-Funktionalitäten: Basic NAT (auch „1:1 NAT“ oder „Static NAT“ genannt) und NAPT (Network Address and Port Translation, auch „1:N NAT“ oder „Masquerading“ genannt).