RAGERSEC
Protokolle

Ein Regelwerk für alle Industrieprotokolle.

RagerSec versteht die Protokolle aus Fertigung, Energieversorgung und Gebäudetechnik bis auf die Funktionsebene. Version 1 startet mit Siemens S7, OPC UA und Modbus/TCP, weitere Protokolle folgen schrittweise.

Übersicht

Unterstützte Protokolle

ProtokollEinsatzTransportStatus
Fertigung
S7commSiemens S7-300/400TCP 102Version 1
S7CommPlusSiemens S7-1200/1500TCP 102Version 1
OPC UAherstellerübergreifendTCP 4840Version 1
Modbus/TCPherstellerübergreifendTCP 502Version 1
EtherNet/IP (CIP)Rockwell, Omron u. a.TCP 44818 · UDP 2222In Entwicklung
PROFINETFeldgeräteEthernet 0x8892Geplant
Energie & Versorgung
IEC 60870-5-104FernwirktechnikTCP 2404In Entwicklung
DNP3Fernwirktechnik, WasserTCP 20000In Entwicklung
IEC 61850 MMSSchaltanlagenTCP 102Geplant
IEC 61850 GOOSESchaltanlagenEthernet 0x88B8Geplant
Gebäude & IIoT
BACnet/IPGebäudeautomationUDP 47808Geplant
MQTTIIoT, TelemetrieTCP 1883 · 8883Geplant
Funktionen

Was standardmäßig gesperrt ist

Für jedes Protokoll unterscheidet RagerSec zwischen lesenden Zugriffen und Funktionen, die den Prozess verändern. Kritische Funktionen sind gesperrt, bis Sie sie gezielt freigeben, etwa für ein Wartungsfenster.

ProtokollStandardmäßig gesperrtNach Regel erlaubt
S7comm / S7CommPlusPLC Stop, Baustein-Download, Start- und Reset-BefehleLesen und Schreiben von Variablen in freigegebenen Bereichen
Modbus/TCPSchreiben (FC 5, 6, 15, 16), Diagnose (FC 8), herstellerspezifische ProgrammierfunktionenLesen (FC 1–4) in freigegebenen Registerbereichen
OPC UAWrite und Call außerhalb freigegebener Knoten, Verbindungen mit SecurityMode „None“Browse, Read, Subscriptions
EtherNet/IP (CIP)Tag-Schreiben, Reset, Programm-DownloadTag-Lesen
IEC 60870-5-104Befehle (C_SC, C_DC, C_SE) und Reset Process (C_RP) von unbekannten StationenMeldungen (M_*), Generalabfrage (C_IC) und Uhrzeitsynchronisation (C_CS) von der Leitstelle
DNP3Select/Operate, Direct Operate, Cold/Warm Restart, Stop ApplicationRead, unaufgeforderte Meldungen
IEC 61850Steuerbefehle (Operate), Dateiübertragung, unbekannte GOOSE-SenderLesen von Datenobjekten, bekannte GOOSE-Ströme
BACnet/IPWriteProperty auf kritische Objekte, ReinitializeDevice, DeviceCommunicationControlReadProperty, Who-Is/I-Am
MQTTPublish auf Steuer-Topics durch unbekannte ClientsTelemetrie-Topics, Subscribe
Verschlüsselung

Verschlüsselte Verbindungen

Viele Protokolle lassen sich heute absichern, etwa OPC UA mit SignAndEncrypt, S7 mit TLS oder MQTT über TLS. Für OPC UA kann RagerSec einen Mindest-Sicherheitsmodus erzwingen.

Ist der Inhalt verschlüsselt, setzt RagerSec Regeln auf Ebene von Verbindung und Endpunkt durch und protokolliert jede Sitzung. Die Prüfung einzelner Funktionen ist dann nicht möglich.

Pilotanlage gesucht

Wir suchen Betreiber und Integratoren aus Fertigung, Energieversorgung und Gebäudetechnik, die RagerSec im Early-Access-Programm testen.