Ein Regelwerk für alle Industrieprotokolle.
RagerSec versteht die Protokolle aus Fertigung, Energieversorgung und Gebäudetechnik bis auf die Funktionsebene. Version 1 startet mit Siemens S7, OPC UA und Modbus/TCP, weitere Protokolle folgen schrittweise.
Unterstützte Protokolle
| Protokoll | Einsatz | Transport | Status |
|---|---|---|---|
| Fertigung | |||
| S7comm | Siemens S7-300/400 | TCP 102 | Version 1 |
| S7CommPlus | Siemens S7-1200/1500 | TCP 102 | Version 1 |
| OPC UA | herstellerübergreifend | TCP 4840 | Version 1 |
| Modbus/TCP | herstellerübergreifend | TCP 502 | Version 1 |
| EtherNet/IP (CIP) | Rockwell, Omron u. a. | TCP 44818 · UDP 2222 | In Entwicklung |
| PROFINET | Feldgeräte | Ethernet 0x8892 | Geplant |
| Energie & Versorgung | |||
| IEC 60870-5-104 | Fernwirktechnik | TCP 2404 | In Entwicklung |
| DNP3 | Fernwirktechnik, Wasser | TCP 20000 | In Entwicklung |
| IEC 61850 MMS | Schaltanlagen | TCP 102 | Geplant |
| IEC 61850 GOOSE | Schaltanlagen | Ethernet 0x88B8 | Geplant |
| Gebäude & IIoT | |||
| BACnet/IP | Gebäudeautomation | UDP 47808 | Geplant |
| MQTT | IIoT, Telemetrie | TCP 1883 · 8883 | Geplant |
Was standardmäßig gesperrt ist
Für jedes Protokoll unterscheidet RagerSec zwischen lesenden Zugriffen und Funktionen, die den Prozess verändern. Kritische Funktionen sind gesperrt, bis Sie sie gezielt freigeben, etwa für ein Wartungsfenster.
| Protokoll | Standardmäßig gesperrt | Nach Regel erlaubt |
|---|---|---|
| S7comm / S7CommPlus | PLC Stop, Baustein-Download, Start- und Reset-Befehle | Lesen und Schreiben von Variablen in freigegebenen Bereichen |
| Modbus/TCP | Schreiben (FC 5, 6, 15, 16), Diagnose (FC 8), herstellerspezifische Programmierfunktionen | Lesen (FC 1–4) in freigegebenen Registerbereichen |
| OPC UA | Write und Call außerhalb freigegebener Knoten, Verbindungen mit SecurityMode „None“ | Browse, Read, Subscriptions |
| EtherNet/IP (CIP) | Tag-Schreiben, Reset, Programm-Download | Tag-Lesen |
| IEC 60870-5-104 | Befehle (C_SC, C_DC, C_SE) und Reset Process (C_RP) von unbekannten Stationen | Meldungen (M_*), Generalabfrage (C_IC) und Uhrzeitsynchronisation (C_CS) von der Leitstelle |
| DNP3 | Select/Operate, Direct Operate, Cold/Warm Restart, Stop Application | Read, unaufgeforderte Meldungen |
| IEC 61850 | Steuerbefehle (Operate), Dateiübertragung, unbekannte GOOSE-Sender | Lesen von Datenobjekten, bekannte GOOSE-Ströme |
| BACnet/IP | WriteProperty auf kritische Objekte, ReinitializeDevice, DeviceCommunicationControl | ReadProperty, Who-Is/I-Am |
| MQTT | Publish auf Steuer-Topics durch unbekannte Clients | Telemetrie-Topics, Subscribe |
Verschlüsselte Verbindungen
Viele Protokolle lassen sich heute absichern, etwa OPC UA mit SignAndEncrypt, S7 mit TLS oder MQTT über TLS. Für OPC UA kann RagerSec einen Mindest-Sicherheitsmodus erzwingen.
Ist der Inhalt verschlüsselt, setzt RagerSec Regeln auf Ebene von Verbindung und Endpunkt durch und protokolliert jede Sitzung. Die Prüfung einzelner Funktionen ist dann nicht möglich.
Pilotanlage gesucht
Wir suchen Betreiber und Integratoren aus Fertigung, Energieversorgung und Gebäudetechnik, die RagerSec im Early-Access-Programm testen.