Skip to Content
SolutionsUzaktan Servis ve Makine Erişimi

Makineler için Uzaktan Servis: Açık Port Olmadan Güvenli Uzaktan Erişim

Bir makine durur, müşteri arar — ve en yakın servis teknisyeni yüzlerce kilometre uzaktadır. Makine üreticileri ve bakım ekipleri için uzaktan servis artık bir seçenek değil, ekonomik servisin ön koşuludur. Soru yapılıp yapılmayacağı değil, nasıl yapılacağıdır: Müşterinizin ağındaki bir makineye, onun BT güvenliğinden ödün vermeden — ve her tesis için ayrı bir VPN projesi başlatmadan — nasıl ulaşırsınız?

Bu kılavuz, uzaktan servisin IronFlock ile nasıl çalıştığını gösterir: dışa doğru kurulan şifreli bağlantılar üzerinden, makinede tek bir açık port bile olmadan.

Klasik uzaktan servis neden sınırlarına dayanıyor

Yerleşik yaklaşımlar tekrar eden sorunlar getirir:

  • Site-to-site VPN’ler çözüm değil, projedir. Her müşteri bağlantısı iki BT departmanı arasında koordinasyon, güvenlik duvarı kuralları, IP adres planları ve sürekli bakım gerektirir. Bu, yüzlerce lokasyona ölçeklenmez.
  • Açık gelen portlar saldırı yüzeyidir. Bir makinede dışarıdan erişilebilen her servis — SSH, HTTP, VNC — potansiyel bir giriş kapısıdır ve birçok OT ağında onay alması düpedüz mümkün değildir.
  • Uzaktan bakım yönlendiricileri ada çözümler yaratır. Makine başına bir bakım modülü şu anlama gelir: ayrı donanım, ayrı yönetim, ayrı erişimler — ve filoya dair ortak bir görünüm yok.
  • İzlenebilirlik eksiktir. Kim, ne zaman, hangi tesise erişti? Kesintisiz kayıt olmadan bu soruyu müşterilere ve denetçilere karşı yanıtlamak neredeyse imkânsızdır.

Prensip: İçeriden dışarıya bağlantılar

IronFlock yönü tersine çevirir. Makinede — veya hemen yanındaki bir uç cihazda — IronFlock cihaz ajanı çalışır. Ajan, tüm bağlantıları dışa doğru, platforma, TLS ile şifreli olarak başlatır. Bunun doğrudan sonuçları vardır:

  • Cihazda açık port yok. Makine internet üzerinden ne keşfedilebilir ne de doğrudan adreslenebilir. Bir saldırganın tarayabileceği hiçbir servis yoktur.
  • Müşteri tarafında gelen güvenlik duvarı kuralı yok. Dışa doğru bir HTTPS/WSS bağlantısı yeterlidir — her tarayıcının kullandığı türden bir bağlantı. Kurumsal proxy’ler arkasında çalışma da desteklenir.
  • Ters tüneller üzerinden uzaktan erişim. Yerel bir web arayüzüne veya servise eriştiğinizde platform, bağlantıyı mevcut kanal üzerinden yönetilen bir ters proxy mimarisiyle kurar — özgün bağlantının yönü dışa doğru kalır.

Bu sıfır güven mimarisi, güvenlik dokümantasyonunda ayrıntılı olarak açıklanmıştır.

Uzaktan nelere erişirsiniz

Uzaktan erişim tek bir protokolle sınırlı değildir. Uygulama ve cihaz başına farklı servisler için tüneller etkinleştirilebilir:

ProtokolTipik kullanım senaryoları
http / httpsMakine HMI’ları, yerel web arayüzleri, dashboard’lar, yapılandırma sayfaları
tcpUzak Masaüstü (VNC), veritabanı erişimi, Siemens TIA Portal, CODESYS veya TwinCAT ile PLC programlama
udpVideo akışı, VPN servisleri, LoRaWAN ağ geçidi yönetimi

Bunun ötesinde, sistem düzeyinde iki erişim yolu daha hazırdır:

  • Host erişimi — cihazın host işletim sisteminde tarayıcı tabanlı bir terminal; sistem tanılama, ağ hata ayıklama ve Docker yönetimi için. Yerinde müdahale yok, sahaya çıkmak yok.
  • SSH erişimi — anahtar kimlik doğrulamasıyla ileri düzey hata ayıklama için; parolayla oturum açma varsayılan olarak devre dışıdır.

Tüneller ayrıca bir gömme (embed) widget’ıyla doğrudan bir board’a yerleştirilebilir: Servis ekibiniz filo verilerini izler ve tek bir makinenin web arayüzüyle etkileşime geçer — aynı dashboard içinde.

Pratikte nasıl çalışır

IronFlock ile uzaktan servis üç adımda kurulur:

  1. Portları bildirin. Uygulama geliştiricisi, uygulamanın hangi portları ve protokolleri sunduğunu — örneğin 8080 portundaki HMI’yı — port-template.yml içinde tanımlar. Bu, makine başına değil, uygulamada bir kez yapılır.
  2. Tüneli etkinleştirin. Yetkili bir kullanıcı, tüneli cihazın uygulama ayarlarında etkinleştirir — bir anahtarla, ağ yapılandırması olmadan.
  3. Güvenli URL’yi kullanın. Platform, yerel servisin arkasında erişilebilir olduğu korumalı bir URL üretir — yalnızca kimliği doğrulanmış, yetkili kullanıcılar için.

Ağ bağlantısı koparsa ajan ve tüneller otomatik olarak yeniden bağlanır — ajan, bağlantı ve dayanıklılık için tasarlanmıştır ve yeniden bağlanmayı sınırsız olarak dener.

Tipik bir servis vakası

Bunun pratikte nasıl işlediğini, bir makine üreticisinin servis ekibinde her gün yaşanan türden bir akış gösterir:

  1. Bildirim. Bir alarm veya müşteriden gelen bir telefon, Fransa’daki bir tesiste arıza bildirir. Teknisyen projede anında görür: Cihaz çevrimiçi, uygulama çalışıyor.
  2. Board’da ilk tanı. Makinenin board’unda canlı veriler ve geçmiş grafikleri, davranışın ne zaman başladığını gösterir — çoğu zaman neden daha bu aşamada daraltılmıştır.
  3. HMI’ya erişim. Teknisyen HTTPS tünelini etkinleştirir ve makine arayüzünü tarayıcıda açar — sahadaki operatörün gördüğü görünümün aynısı.
  4. Gerekirse derine inin. Bu yetmezse, PLC programlama ortamı için denetleyiciye giden TCP tüneli — veya konteynerlere, ağa ve sistem yüküne göz atmak için host erişimi devreye girer.
  5. Belgeleyerek kapatın. Her adım denetim günlüğündedir. Müşteri, tesisine kimin ne zaman eriştiğini her an izleyebilir.

VPN istemcisi yok, müşteri BT’sinde nöbet gerektirmiyor, yola çıkmak yok — ve en iyi durumda tesis, bir saha ziyareti daha planlanamadan yeniden üretimdedir.

Klasik yaklaşımIronFlock ile
Ağ entegrasyonuLokasyon başına VPN projesiDışa doğru TLS bağlantısı yeterli
Cihazda açık portlarÇoğu zaman gerekliYok
Erişim kontrolüPaylaşılan VPN erişimleriKullanıcı ve cihaz başına yetki
İzlenebilirlikManuel, eksikTünel kullanımı başına denetim günlüğü
Filoya ölçeklemeDoğrusal artan eforBir uygulama, tüm makineler

Güvenlik ve kontrol: Kim neye yetkili — ve kim ne yaptı?

Uzaktan erişim bir güven meselesidir. IronFlock onu kontrol edilebilir ve izlenebilir kılar:

  • Ayrıntılı yetkiler. Tüneli yalnızca cihazda en az güncelleme yetkisine sahip olan kullanıcılar etkinleştirebilir. Yetki modeli, genel geçer admin rolleri yerine varlık başına hedefli yetkilerle çalışır.
  • Kesintisiz denetim izi. Her tünel etkinleştirmesi ve her kullanım, cihazın denetim günlüğüne kaydedilir — kim, ne zaman, hangi port; gerçekleşen proxy bağlantıları dahil.
  • Uçtan uca şifreli. Tarayıcıdan cihaza kadar tüm bileşenler, TLS ile güvence altına alınmış kanallar üzerinden iletişim kurar; oturum açma, isteğe bağlı iki faktörlü kimlik doğrulamalı OpenID Connect ile yapılır.
  • Erişim her an geri alınabilir. Harici servis partnerleri için yetkiler ayrıntılı olarak verilebilir ve her an geri alınabilir — proje sahibi veri egemenliğini elinde tutar.

Makine üreticileri için: Ürünün parçası olarak uzaktan servis

Makine teslim eden hiç kimse servisi lokasyon başına yeniden icat etmek istemez. IronFlock ile uzaktan servis, makinenin kendisinin bir parçası olur:

  • Bir uygulama, tüm filo. Servis uygulaması, proje düzeyinde kurulur ve cihazlara atanır — ister on ister bin makine olsun, erişim yolu aynı kalır.
  • Esnek dağıtım. İster IronFlock Bulut, ister müşterinin yerel ağındaki bir Appliance, ister Özel Bulut — uzaktan erişim dahil işlev kapsamı birebir aynıdır.
  • Siz makine bilgisi sunarsınız, altyapı değil. Tünel yönetimini, şifrelemeyi, kullanıcı yönetimini ve denetim kaydını platform beraberinde getirir.

Sık sorulan sorular

Müşterimin BT departmanı güvenlik duvarında port açmak zorunda mı?

Hayır. Cihaz ajanı yalnızca dışa doğru, TLS ile şifreli bağlantılar kurar — bir web sitesini açan tarayıcıyla karşılaştırılabilir. Gelen güvenlik duvarı kuralları, port yönlendirmeleri veya sabit IP adresleri gerekmez. Kurumsal proxy bulunan ortamlar da desteklenir.

PLC’mi uzaktan programlayabilir miyim?

Evet. TCP tünelleri üzerinden denetleyicinize, alışkın olduğunuz mühendislik araçlarıyla — örneğin Siemens TIA Portal, CODESYS veya TwinCAT — yerel ağdaymışsınız gibi erişirsiniz. Portlar uygulamada bir kez bildirilir ve cihaz başına hedefli olarak açılır.

Uzaktan erişim nasıl kaydedilir ve kontrol edilir?

Tüneli yalnızca cihazda ilgili yetkiye sahip olan kullanıcılar etkinleştirebilir. Her etkinleştirme ve her kullanım, cihazın değişmez denetim günlüğüne işlenir — kullanıcı, zaman ve port dahil. Böylece müşterilere ve denetçilere, kimin ne zaman erişimi olduğunu her an kanıtlayabilirsiniz.

Makine çevrimdışıysa veya bağlantı koparsa ne olur?

Cihaz ajanı yeniden bağlanmayı sınırsız olarak dener ve uzaktan erişim tünellerini bir ağ kesintisinden sonra otomatik olarak yeniden kurar. Ajan, bellek veya disk baskısı altında bile uzaktan erişilebilirliği en yüksek öncelik olarak korur — cihaz uzaktan yönetilebilir kalır.

Sırada ne var?

İlk kendi uzaktan erişiminize giden en hızlı yol: Başlarken kılavuzunda bir proje oluşturun, bir cihaz bağlayın ve bir tünel etkinleştirin — birkaç dakika sürer ve bulutta ücretsizdir. Teknik ayrıntıları Uzaktan Erişim ve Güvenlik dokümantasyonunda bulabilirsiniz.

Last updated on