Het probleem dat zich ter plaatse voordeed
Het probleem kwam niet voort uit de glasvezelinfrastructuur of de schakellaag.
In plaats daarvan hielden de storingen verband met de inline beveiligingsapparatuur zelf.
Tijdens één incident reageerde een firewallapparaat niet meer na een poging tot een firmware-upgrade.
Hoewel het toestel nog stroom had, stopte het doorsturen van het verkeer volledig.
Als resultaat:
- Bewakingsvideostreams zijn verbroken
- Systemen voor bewaking op afstand verloren de communicatie
- Verschillende terminals voor productiemonitoring gingen offline
- Het onderhoudsteam kon niet langer op afstand toegang krijgen tot veldapparatuur
Vanuit het perspectief van de klant was het meest zorgwekkende probleem dat het fysieke netwerk zelf operationeel bleef, maar dat het verkeer niet langer door de beveiligingslaag kon gaan.
De firewall was onbedoeld een single point of Failure geworden.
Waarom was traditionele redundantie niet genoeg?
Het fabrieksnetwerk omvatte al verschillende redundantiemechanismen:
Deze beveiligingen hadden echter alleen betrekking op link- en stroomredundantie.
Ze hebben het probleem van een inline-apparaat dat het doorsturen van verkeer tegenhoudt, niet opgelost.
De klant realiseerde zich dat zelfs een zeer redundant industrieel netwerk nog steeds een volledige communicatieonderbreking kon ervaren als een enkel inline-apparaat uitviel.
Dit werd vooral problematisch voor:
- 24/7 productieomgevingen
- Bewakingssystemen op afstand
- Industriële veiligheidsnetwerken
- Realtime bewakingstoepassingen
De klant had een oplossing nodig die de netwerkconnectiviteit in stand kon houden, zelfs als het beveiligingsapparaat zelf uitviel.
Mogelijke oplossingen evalueren
Tijdens het probleemoplossingsproces zijn verschillende benaderingen overwogen.
Aanvankelijk werden op software gebaseerde failover-mechanismen besproken, waaronder:
- HA-firewallclustering
- Failover voor dynamische routering
- Software-hartslagmonitoring
Het technische team van de klant heeft echter verschillende problemen vastgesteld:
- Op software gebaseerde systemen waren nog steeds afhankelijk van de juiste werking van het apparaat
- De complexiteit van de configuratie is aanzienlijk toegenomen
- Het herstelgedrag tijdens systeembevriezingsomstandigheden was onvoorspelbaar
- Onderhoudsvensters bleven moeilijk
De klant besloot uiteindelijk dat het failover-mechanisme onafhankelijk van het beveiligingsapparaat zelf moest werken.
De inzet omvatte zowel:
- Standalone bypass-units voor bestaande beveiligingsapparatuur
- Ingebouwde bypass-modellen voor nieuw ingezette industriële kasten
Het doel was duidelijk: Zorg ervoor dat het verkeer kan blijven stromen, zelfs als het inline beveiligingsapparaat niet meer functioneert.
Hoe werkte de OLYCOM Bypass-oplossing?
- Industriële kernschakelaars
- Firewall- en IDS-apparaten
Bij normaal gebruik: Het verkeer passeerde de inline-beveiligingsapparatuur voor inspectie
Als het apparaat last heeft van:
- Vermogensverlies
- Firmware-fout
- Hardwarestoring
- Systeem bevriest
de bypass-schakelaar leidde het verkeer automatisch om het defecte apparaat heen.
Het belangrijkste was dat de schakellogica hardwarematig was en niet softwaregestuurd.
Dit betekende:
- Geen afhankelijkheid van het besturingssysteem van het apparaat
- Geen externe controller vereist
- Geen convergentievertraging van het routeringsprotocol
- Geen handmatige tussenkomst tijdens storingsgebeurtenissen
Vanuit het perspectief van de klant heeft dit het operationele vertrouwen aanzienlijk vergroot.
Waarom was het ingebouwde bypass-ontwerp belangrijk?
Voor nieuw ingezette industriële bewakingskasten gaf de klant de voorkeur aan ingebouwde OLYCOM-bypassschakelaars in plaats van afzonderlijke externe bypass-units toe te voegen.
Dit leverde een aantal praktische voordelen op.
Het geïntegreerde ontwerp verminderde:
- Gebruik van kastruimte
- Complexiteit van de bedrading
- Vereisten voor stroomadapter
- Extra faalpunten
Het technische team merkte ook op dat minder stand-alone apparaten het onderhoud op de lange termijn vereenvoudigden.
Bij buiten- en onbemande industriële toepassingen werd het verminderen van de systeemcomplexiteit als een groot operationeel voordeel beschouwd.
Ondersteuning van zowel industriële als controlekameromgevingen
Een andere factor die de beslissing van de klant beïnvloedde, was de beschikbaarheid van zowel AC- als DC-aangedreven bypass-modellen.
AC-modellenben jijzit voornamelijk binnen:
- Datacenter kamers
- Beveiligingscontrolecentra
- Rekken voor IT-apparatuur
DC Industrial-modellen zijn dat meestaltoegepastin:
- Kasten op de fabrieksvloer
- Industriële randknooppunten
- Buitenmeetstations
Hierdoor kon de klant de bypass-beveiliging in meerdere omgevingen standaardiseren met behulp van een uniforme architectuur.
Resultaten na implementatie
Enkele maanden na de implementatie van de OLYCOM bypass-oplossing rapporteerde de klant aanzienlijke operationele verbeteringen.
Verbeterde netwerkbeschikbaarheid
Het netwerk bleef operationeel tijdens verschillende herstart- en onderhoudsgebeurtenissen van apparaten die voorheen tot serviceonderbrekingen zouden hebben geleid.
Vereenvoudigd onderhoud
Upgrades van de firewallfirmware konden nu worden uitgevoerd zonder dat het netwerk volledig moest worden afgesloten.
Verminderd operationeel risico
De klant elimineerde een belangrijk single point of Failure binnen de industriële beveiligingsarchitectuur.
Lagere onderhoudscomplexiteit
Ingebouwde bypass-modellen verminderden de complexiteit van de kast en verbeterden de onderhoudbaarheid in het veld.
Meer vertrouwen in de implementatie van inline beveiliging
Het technische team voelde zich meer op zijn gemak bij het inzetten van geavanceerde beveiligingsinspectiesystemen omdat bypass-beveiliging de daarmee samenhangende operationele risico's verminderde.
Conclusie
In industriële netwerken is redundantie op de glasvezel- en schakellaag alleen niet altijd voldoende.
Inline-apparaten zoals firewalls en IDS/IPS-systemen kunnen nog steeds kritieke storingspunten worden die het hele communicatiepad kunnen onderbreken.
Voor dit productieproject boden de industriële bypass-schakelaars van OLYCOM een effectieve methode voor het handhaven van de netwerkcontinuïteit tijdens apparaatstoringen, upgrades en onderhoudswerkzaamheden.
Door te combineren:
- Hardwaregebaseerde automatische bypass
- Bescherming zonder downtime
- Geïntegreerde en zelfstandige implementatieflexibiliteit
- AC/DC-voedingsopties
- Betrouwbaarheid van industriële kwaliteit
de klant heeft met succes de veerkracht van zijn industriële cyberbeveiligingsinfrastructuur verbeterd zonder de operationele complexiteit te vergroten.
Tegenwoordig heeft de klant bypass-beveiliging gestandaardiseerd in aanvullende fabrieks- en bewakingsprojecten als onderdeel van zijn langetermijnstrategie voor netwerkbetrouwbaarheid.