Skip to main content

ネットワークセキュリティ

実行CODESYS 4サーバーはTLSリバースプロキシの背後のみで動作します

対象グループシステム管理者

説明 : そのCODESYS 4サーバー自体はTLS暗号化を提供しておらず、localhost以外からは暗号化されていないHTTP経由でしかアクセスできません。そのため、ネットワーク経由で動作させるには、アップストリームの外部TLSリバースプロキシ(nginxなど)またはポータルプロキシが必要です。外部TLSリバースプロキシ(nginxなど)またはポータルプロキシはTLSを終端し、HTTPとWebSocket接続の両方を転送します。CODESYS 4サーバー。セキュアなコンテキスト(HTTPS)がない場合、Webアプリケーションは実行されません。

アクションすべてのネットワーク操作または本番環境操作では、必ず上流のTLSリバースプロキシまたはポータルプロキシを前面に設定する必要があります。CODESYS 4サーバー。これを行うには、付属のnginxサンプル設定を使用するか、環境に合わせて変更してください。セットアップガイドは、クイックスタートガイド。

推論 TLS暗号化がない場合、認証情報、セッション情報、プロジェクトデータはネットワーク上で平文で送信され、ネットワークにアクセスできる攻撃者によって読み取られたり改ざんされたりする可能性があります。そのため、Webアプリケーションにはセキュアなコンテキストが必須となります(MSDN)。結果として、上流のTLS暗号化なしでのネットワーク運用は技術的に不可能です。

ブルートフォース攻撃および(D)DoS攻撃に対する追加の保護対策を講じる

対象グループシステム管理者

説明 : CODESYS 4内部的には、ログイン試行を複数の方法で制限しています。具体的には、ログイン時のランダムな遅延、ユーザーごとの同時ログイン数の上限を10、合計ログイン数の上限を500に制限、さらに無効なユーザー名のキャッシュ機能などです。しかし、これだけではブルートフォース攻撃やDDoS攻撃に対する包括的な保護は提供されません。

アクションまた、インフラレベルでブルートフォース攻撃や(D)DoS攻撃に対する上流側の保護策を設定してください。例えば、リバースプロキシや上流のWebアプリケーションファイアウォール(WAF)でレート制限や接続制限を設定するなどです。この上流側の保護策は、運用者であるあなたの責任です。

推論 : 内部の制約CODESYS 4攻撃をより困難にすることはできますが、標的型ブルートフォース攻撃や(D)DoS攻撃を完全に防ぐことはできません。上流の保護対策がなければ、攻撃者は正規ユーザーによるシステムの可用性を損なう可能性があります。

独自のポータルプロキシソリューションを分離して保護します

対象グループシステム管理者

説明 : 提供されたプロキシの代わりにCODESYS 4サーバーでは、独自のポータルプロキシまたは独自のセッション分離を使用できます。たとえば、セッションごとに個別の Docker コンテナを使用します。CODESYS 4バックエンド。このような構成のセキュリティは完全にあなたの責任であり、評価することはできません。CODESYSこのバージョンでは、プロキシとバックエンド間の接続は現在、認証も暗号化もされていません。

アクションプロキシと接続を分離して保護しますCODESYS 4バックエンドは、他のローカルユーザーやリモートユーザーからアクセスできないように、例えば別のホスト、コンテナ、またはネットワークを介して構成してください。追って通知があるまで、このバリアントは安全な環境でのみ実行してください。パスワードやトークンなどの機密情報がログに記録されないようにしてください。

推論プロキシとバックエンド間の接続は現在、認証も暗号化もされていません。そのため、この接続にアクセスできる攻撃者は、セッションを乗っ取ったり、他のユーザーになりすましたり、送信されたデータを読み取ったり操作したり、セッションへのアクセスをブロックしたりする可能性があります。

コントローラーへのオンライン接続は、セキュリティで保護されたネットワーク内でのみ実行してください。

対象グループシステム管理者

説明 : CODESYS 4現在、ゲートウェイおよびコントローラ(ランタイムシステム)へのオンライン接続は暗号化されていません。送信中に暗号化保護されるのはコントローラのパスワードのみです。ブートアプリケーション(つまり、お客様のプロジェクトの知的財産)、ライブ監視データ、および制御データは、現在ネットワーク上で平文で送信されます。

アクションゲートウェイおよびコントローラへのオンライン接続は、不正ユーザーがアクセスできない、セキュリティで保護された、またはセグメント化されたネットワーク内でのみ運用する。

推論ネットワークにアクセスできる攻撃者は、暗号化されていないオンライン通信を傍受し、例えばプロジェクトのノウハウを漏洩させたり、送信されたデータやコマンドを操作したりする可能性があります。

リバースプロキシ上で安全なTLS構成を維持する

対象グループシステム管理者

説明 TLS暗号化は、CODESYS 4アップストリームのリバースプロキシ経由でサーバーを経由します(参照:実行CODESYS 4サーバーはTLSリバースプロキシの背後のみで動作しますつまり、このプロキシの運用者として、リバースプロキシソフトウェア、許可されたTLSバージョン、および暗号スイートの選択と維持についても責任を負うことになります。

アクション最新の技術動向に合わせて、リバースプロキシで許可するTLSバージョンと暗号スイートを設定し、常に最新の状態に保ってください。また、セキュリティ上の脆弱性を迅速に解消するために、リバースプロキシソフトウェアも常に最新の状態に保ってください。

推論古いTLSバージョンや脆弱な暗号スイートを使用すると、攻撃者が暗号化を破り、送信されたデータを読み取ったり、改ざんしたりする可能性があります。