.

加密通讯,更改安全设置

.
.

提示!

数据安全建议

为了将数据安全违规的风险降到最低,我们建议对运行应用程序的系统执行以下安排和技术操作。 尽可能避免将PLC和控制网络暴露于开放网络和Internet中。使用附加的数据链路层进行保护,例如用于远程访问的VPN。 安装防火墙机制。 限制对授权人员的访问。 在调试前后,请定期更改任何默认密码。

使用CODESYS和相应控制器支持的安全功能,例如与控制器通信的加密和限制的用户访问。

可以通过设备上的加密和用户管理来保护与设备的通信。您可以在设备编辑器的通信设置选项卡上更改当前的安全预设。

.
 建立与控制器的连接,登录,安装用于加密通信的可信证书

要求:在控制器上强制执行与控制器的加密通信和用户管理。但是,还没有个人密码。你的计算机上还没有安装证书,没有配置到控制器的连接。

1.
在设备树中,双击控制器。

设备编辑器打开。

2.
点击通讯设置选项卡。
3.
点击扫描网络
4.
选择一个控制器。

将打开一个对话框,通知您的设备证书没有可信任的通信签名。系统会提示您是否将此证书作为可信证书安装到计算机上的本地“控制器证书”存储区中。

 

提示!

以这种方式安装的控制器证书仅在30天内有效。这为您提供了以下长期解决方案的时间:

  • 创建另一个具有更长期限(例如365天)的自签名证书。如果已安装CODESYS Security Agent安全代理,即使已存在证书,也可以在安全页面上执行此操作。使用设备编辑器的PLC指令并不是一个方便的解决方法。
    见下文: “使用具有更长有效期的控制器证书配置加密通信”
  • 导入CA-签名的证书。这目前只能通过 runtime 的 PLC shell 命令来实现。因此,我们建议先使用自签名证书。
5.
点击确定以确认对话框提示。

该证书被列为受信任的。在第一次接受自签名证书后,您可以再次与控制器建立加密连接,而无需进一步提示。

 

将打开一个对话框,提示是否应激活设备用户管理。

6.
点击以确认对话框提示。

添加设备用户 对话框打开。

7.
现在创建一个设备用户,以便作为该用户编辑用户管理。此时只有管理员组可用。为用户指定名称密码。显示密码强度。也可以设置修改密码的选项。默认用户可以随时修改密码。点击确定进行确认。

将打开设备用户登录 对话框。

8.
为刚刚定义的用户指定用户名密码

已登录控制器。在用户和组选项卡中,可以使用按钮切换到同步模式。界面为设备用户管理,可对该界面进行编辑。

 

点击确定确认后,设备用户管理将显示在编辑器视图中。它包含刚刚定义的管理员组。该用户的名称也以设备用户的形式显示在窗口的任务栏中。

9.
所有保存的控制器证书(从第5步开始)都保存在计算机上的本地Windows证书存储中。你可以通过执行, certmgr.msc命令访问该内存。

控制器证书中列出了与控制器进行加密通信的所有注册证书。

.
 通过CODESYS Security Agent为加密通信配置具有更长期有效的控制器证书(推荐)
.
 通过设备编辑器的PLC指令安装用于加密通信的控制器证书
.
 更改通信策略(加密、用户管理)
.
 启用和禁用强制加密通讯