Skip to main content

操作模式

请勿在生产环境中使用开发模式

目标群体最终用户、系统管理员

描述出于开发目的,c4-cli应用程序具有--no-window和--development-mode命令行选项。c4-server服务器版本也具有--development-mode选项。这些选项仅应用于开发和测试扩展程序。

行动永远不要使用--no-window和--development-mode生产环境中不应使用命令行选项。仅在测试环境中使用。

推理使用--no-window和--development-mode选项削弱了安全措施,CODESYS 4强制执行。当--no-window如果启用此选项,则会禁用一项检查,以确保没有其他具有网络访问权限的用户能够劫持对您的会话的访问。--development-mode此选项会禁用对已安装扩展程序的检查,并允许加载任意扩展程序,这可能构成安全风险(另请参阅:仅安装和使用受信任的扩展程序)。

服务器模式:保护操作系统用户帐户和登录组

目标群体系统管理员

描述:CODESYS 4它没有自己的用户管理系统和凭证存储。登录到CODESYS 4服务器的访问权限由操作系统用户管理系统实现,例如 PAM、LDAP 或 IPA。只有指定登录组的成员用户才能获得访问权限。codesys-4默认情况下,可通过以下方式配置:--login-groups命令行选项。

行动认真设置并持续维护用户帐户和登录组。确保只有授权用户才能成为登录组成员,并根据组织策略保护帐户安全。

推理因为登录到CODESYS 4完全基于操作系统用户管理,访问安全直接取决于这些帐户的安全。被盗用或授权错误的操作系统帐户会导致未经授权的访问。CODESYS 4。

运行CODESYS 4服务器仅可在非特权用户帐户下访问

目标群体系统管理员

描述: 这CODESYS 4服务器必须以非特权用户帐户运行。以 root 用户身份运行已被明确禁止。CODESYS 4建议使用系统用户c4-server如安装指南中所述。

行动运行CODESYS 4服务器必须仅以非特权用户帐户运行。为此,请进行以下设置:c4-server根据安装指南,系统用户。

推理如果服务器以特权账户运行,那么攻击者一旦攻破服务器进程,就能立即全面控制整个系统。而使用非特权账户则可以将潜在损害限制在该账户的权限范围内。

不要将任何默认特权用户添加到登录组

目标群体系统管理员

描述用户被授予访问权限CODESYS 4服务器通过登录组成员身份进行访问——默认情况下codesys-4(参见:服务器模式:保护操作系统用户帐户和登录组用户会话以当前登录的操作系统帐户的权限运行。

行动确保没有默认特权用户——即那些无需使用任何工具就已经拥有扩展权限的用户。sudo– 被添加到登录组。

推理当默认特权用户登录时,他们的CODESYS 4会话以这些扩展权限运行。一旦此类会话被攻破,攻击者将立即获得对系统的特权访问权限。

不要完全禁用日志记录

目标群体系统管理员

描述:日志记录CODESYS 4可通过以下方式配置appsettings.json文件。可以专门调整各个组件的日志大小。

行动切勿完全禁用日志记录。如果个别组件生成过多日志消息,则应选择性地降低这些组件的日志级别。appsettings.json请改用文件。

推理如果日志记录被完全禁用,则与安全相关的事件将不再被记录。系统上的攻击和未经授权的操作将无法被检测或追踪。