Skip to main content

网络安全

运行CODESYS 4服务器仅位于 TLS 反向代理之后

目标群体系统管理员

描述: 这CODESYS 4服务器本身不提供 TLS 加密,在本地主机之外只能通过未加密的 HTTP 访问。因此,需要上游的外部 TLS 反向代理(例如 nginx)或门户代理才能通过网络运行。外部 TLS 反向代理(例如 nginx)或门户代理会终止 TLS 连接,并将 HTTP 和 WebSocket 连接转发到服务器。CODESYS 4服务器。如果没有安全上下文(HTTPS),Web应用程序将拒绝运行。

行动在任何网络操作或生产操作中,您都绝对需要在上游前端设置一个 TLS 反向代理或门户代理。CODESYS 4服务器。为此,请使用随附的 nginx 示例配置或根据您的环境进行调整。设置指南位于[此处]。快速入门指南。

推理如果没有 TLS 加密,凭据、会话信息和项目数据将以明文形式在网络上传输,任何有权访问网络的攻击者都可能读取或篡改这些信息。因此,Web 应用程序绝对需要安全的上下文(MSDN)。由此可见,没有上游 TLS 加密的网络操作在技术上是不可能的。

设置额外的防护措施,以抵御暴力破解和分布式拒绝服务 (DDoS) 攻击

目标群体系统管理员

描述:CODESYS 4系统内部通过多种措施限制登录尝试次数:登录时随机延迟、每个用户最多同时登录 10 次,总登录次数最多 500 次,以及缓存无效用户名。然而,这些措施并不能全面抵御暴力破解和 (D)DoS 攻击。

行动此外,还需在基础设施层面设置上游防护措施,以抵御暴力破解和分布式拒绝服务 (DDoS) 攻击——例如,在反向代理或上游 Web 应用防火墙 (WAF) 上设置速率限制和连接数限制。作为运营商,您有责任提供这种上游防护。

推理:内部限制CODESYS 4这些措施虽然增加了攻击难度,但无法完全阻止有针对性的暴力破解攻击或分布式拒绝服务(DDoS)攻击。如果没有上游保护,攻击者可能会危及授权用户对系统的访问。

隔离并保护您自己的门户代理解决方案

目标群体系统管理员

描述:而不是提供的代理CODESYS 4服务器端,您可以使用自己的门户代理或自己的会话隔离——例如,每个会话使用一个单独的 Docker 容器。CODESYS 4后端。此类配置的安全性完全由您负责,且无法通过以下方式进行评估:CODESYS在此版本中,代理和后端之间的连接目前既未经过身份验证也未加密。

行动隔离并保护您的代理与……之间的连接CODESYS 4后端——例如通过独立的主机、容器或网络,使其无法被其他本地或远程用户访问。在另行通知之前,请仅在安全环境中运行此版本。确保不记录任何机密信息(密码、令牌)。

推理目前代理服务器与后端服务器之间的连接既未经过身份验证也未加密。因此,攻击者如果能够访问此连接,就可以劫持会话、冒充其他用户、读取或篡改传输的数据,或者阻止对会话的访问。

仅在安全网络中操作与控制器的在线连接

目标群体系统管理员

描述:CODESYS 4目前,系统不会对与网关和控制器(运行时系统)的在线连接进行加密。只有控制器密码在传输过程中受到加密保护。启动应用程序(以及您项目的知识产权)、实时监控数据和控制数据目前均以明文形式通过网络传输。

行动:仅在安全或分段的网络中运行与网关和控制器的在线连接,未经授权的用户无法访问该网络。

推理攻击者如果能够访问网络,就可以拦截未加密的在线流量,例如泄露您的项目技术诀窍,或者操纵传输的数据和命令。

在反向代理上维护安全的 TLS 配置

目标群体系统管理员

描述 TLS 加密在操作期间执行CODESYS 4通过上游反向代理服务器(另请参阅:)运行CODESYS 4服务器仅位于 TLS 反向代理之后这意味着作为此代理的运营商,您还负责选择和维护反向代理软件、允许的 TLS 版本和密码套件。

行动请根据当前技术水平配置反向代理上允许的 TLS 版本和密码套件,并保持配置更新。同时,请确保反向代理软件保持最新状态,以便及时修复任何安全漏洞。

推理过时的 TLS 版本或弱密码套件可能允许攻击者破解加密并读取或篡改传输的数据。