Производство по чертежам Подбор аналогов Цены производителя Оригинальная продукция в короткие сроки
INNERпроизводство и поставка промышленных комплектующих и оборудования
Бесплатно Личный кабинет — избранное и расчёты ★ Регистрация →
Новинка Симуляторы и тренажёры — ЧПУ, допуски, ПИД Попробовать →
Правовая информация →

INNER
Контакты

Удалённый доступ к ПЛК и промышленный VPN

  • 19.06.2026
  • Познавательное

Удалённый доступ к ПЛК и промышленный VPN — это связка организационных и технических средств, позволяющая инженеру, наладчику или интегратору безопасно подключаться к программируемому логическому контроллеру и сопутствующему оборудованию АСУ ТП через недоверенную сеть. Без такой связки задачи диагностики, обновления прошивок, перепрограммирования и сбора телеметрии превращаются либо в длительные командировки, либо в открытые «дыры» периметра. Ниже разобраны типовые задачи удалённого доступа, требования к промышленному роутеру/шлюзу, выбор VPN-протокола, сегментация сети по модели Purdue и принципам ISA/IEC 62443, контроль доступа и журналирование событий, а также типичные ошибки развёртывания.

Содержание
Содержание статьи

Задачи удалённого доступа к ПЛК и оборудованию АСУ ТП

Удалённый доступ к программируемому логическому контроллеру нужен не ради удобства, а для решения конкретных эксплуатационных задач. Чёткое понимание задачи определяет тип канала, уровень полномочий и набор защитных мер.

Диагностика и мониторинг
Чтение статусов, тегов, журналов ошибок без изменения программы — низкий уровень риска
Параметризация
Изменение уставок и рецептур через ограниченный набор тегов — средний риск
Обновление программы и прошивки
Запись программы в ПЛК, обновление firmware HMI и приводов — высокий риск; требует расширенного подтверждения
Сбор данных в SCADA/Историан
Постоянный однонаправленный поток телеметрии через OPC UA, MQTT и др.
Удалённая поддержка вендором
Временный канал производителю оборудования с ограничением по времени и сеансу
Интеграция с MES/ERP и облаком
Передача производственных и инженерных данных через индустриальную DMZ

Прямой проброс промышленных протоколов (Modbus TCP, S7comm, EtherNet/IP, OPC, PROFINET) и портов диагностики/программирования ПЛК из публичной сети в технологический сегмент недопустим: это инцидент проектирования, а не «временное решение».

Наверх

Промышленный роутер и пограничный шлюз

Промышленный роутер (или, шире, шлюз безопасности) — это аппаратный узел на границе технологического сегмента, который терминирует VPN-туннель, фильтрует трафик и реализует политики доступа. Он отличается от офисных маршрутизаторов не только индустриальным исполнением, но и составом функций безопасности.

Конструктивные требования

Монтаж
DIN-рейка, металлический корпус, защищённое заземление
Питание
Постоянный ток шкафного уровня (24 В DC — типовое решение), резервируемый ввод
Температурный диапазон
Расширенный, рассчитанный на эксплуатацию в шкафах автоматики без активного охлаждения
Без подвижных частей
Без вентиляторов, без вращающихся накопителей
Электромагнитная совместимость
Подтверждённое соответствие требованиям к промышленному оборудованию
Сторожевой таймер
Аппаратный watchdog для автоматической перезагрузки при зависании

Сетевая и кибербезопасная функциональность

Сетевая часть промышленного роутера должна реализовывать одновременно функции маршрутизатора, межсетевого экрана и VPN-концентратора. Применительно к ПЛК это означает:

  1. Stateful firewall. Фильтрация по состоянию соединений, политика «всё запрещено, что не разрешено явно».
  2. NAT и проброс по правилам. Использование NAT 1:1 и port forwarding только внутри VPN-туннеля.
  3. VPN-сервер/клиент. Поддержка как минимум одного современного протокола (IPsec/IKEv2, OpenVPN, WireGuard) с аутентификацией по сертификатам.
  4. VLAN и port isolation. Разделение технологической, инженерной и сервисной сетей на портах коммутатора.
  5. DPI промышленных протоколов. Опционально — глубокий разбор Modbus TCP, OPC UA, S7, EtherNet/IP с фильтрацией по функциональным кодам.
  6. Журналирование. Локальный журнал и отправка событий по syslog в централизованную систему.
  7. Раздельные интерфейсы для WAN (4G/5G, проводной канал), LAN (технологический сегмент) и сервисного доступа.
Роутер с функциями шлюза безопасности относится к категории средств защиты информации. Применение в составе значимых объектов критической информационной инфраструктуры (КИИ) и АСУ ТП на критически важных объектах накладывает требования по сертификации СрЗИ — это решает заказчик и интегратор на этапе проектирования.
Наверх

Промышленный VPN: протоколы, шифрование, режимы

Виртуальная частная сеть (VPN) — основной инструмент защиты канала между удалённой точкой и технологической сетью. В индустриальной практике применяются три класса протоколов: IPsec/IKEv2, OpenVPN (SSL/TLS) и WireGuard. Каждый имеет область применимости.

ПараметрIPsec / IKEv2OpenVPNWireGuard
Уровень модели OSIСетевой (L3)Прикладной (поверх SSL/TLS)Сетевой (L3)
ТранспортUDP (ESP)UDP или TCPUDP
Шифрование данныхНастраиваемые шифрсюиты, типично AES-GCMЧерез OpenSSL, типично AES-GCM или ChaCha20-Poly1305Фиксированный набор: ChaCha20-Poly1305
Обмен ключамиIKEv2, Diffie–HellmanTLS handshakeCurve25519 (Noise Protocol)
АутентификацияPSK, сертификаты X.509, EAPСертификаты X.509, TLS-AuthПары открытых/закрытых ключей
Размер кодовой базыБольшой, сложная конфигурацияБольшойМалый, проще для аудита
Обход NATNAT-T (UDP/4500)Прямо UDP/TCPUDP, встроенный роуминг
Типовая областьSite-to-site, отраслевые требования к соответствиюRemote-access, прохождение через жёсткие firewall (TCP/443)Лёгкие туннели «инженер — площадка», IIoT-шлюзы

Режимы организации VPN

Site-to-site
Постоянный туннель между двумя площадками или между площадкой и центральным офисом; пользователь использует свою локальную сеть как «продолжение» технологической
Remote-access (клиент — шлюз)
Отдельный клиент на ноутбуке инженера подключается к VPN-концентратору; типично с двухфакторной аутентификацией
Сервисный туннель «по требованию»
Канал, поднимаемый только на время сеанса; включается из защищённой панели управления или физическим ключ-выключателем

Для удалённого программирования ПЛК предпочтителен сервисный туннель «по требованию» с обязательным разрывом по тайм-ауту и сквозной аудит-записью сеанса.

Шифрование и стойкость

Современные алгоритмы аутентифицированного шифрования (AES-GCM, ChaCha20-Poly1305) считаются стойкими и применимы в составе обоих основных классов протоколов. Отдельные требования по криптографии для значимых объектов КИИ и для оборудования, эксплуатируемого в составе государственных информационных систем, определяются нормативной базой регулятора (ФСТЭК России, ФСБ России) и решаются на стадии проектирования системы защиты.

Использование устаревших VPN-протоколов (PPTP, L2TP без IPsec, IKEv1 с агрессивным режимом) в промышленных сетях недопустимо: они либо имеют известные уязвимости, либо не обеспечивают современной криптостойкости.
Наверх

Сегментация сети и индустриальная DMZ

Безопасность удалённого доступа определяется не столько силой шифрования, сколько архитектурой сети. Каноническая основа сегментации АСУ ТП — иерархическая модель Purdue (PERA) с дополнительной зоной Industrial DMZ (Level 3.5). На неё опирается и риск-ориентированная модель «зон и коридоров» по ISA/IEC 62443.

Уровни модели Purdue

УровеньСодержаниеТиповое оборудование
Level 0Физические процессыДатчики, исполнительные устройства, приводы
Level 1Базовое управлениеПЛК, RTU, ИБП, контроллеры противоаварийной защиты
Level 2Супервизорное управлениеSCADA, HMI, инженерные станции
Level 3Операционное управление производствомMES, исторические серверы, серверы прошивок
Level 3.5Индустриальная DMZПрокси-серверы, серверы патчей, jump-host, VPN-концентратор для внешнего доступа
Level 4Корпоративная ИТ-сеть площадкиERP, файловые серверы, корпоративная почта
Level 5Корпоративная сеть и внешние подключенияСвязь с интернетом, облачные сервисы, удалённые офисы

Правило сегментации: коммуникации идут вертикально, между соседними уровнями; прыжки через уровни и прямой выход с Level 1–2 в публичную сеть недопустимы.

Зачем нужна индустриальная DMZ

Индустриальная DMZ (iDMZ) — буферная зона между корпоративной сетью (Level 4/5) и операционной технологией (Level 0–3). Назначение: предотвратить прямую сетевую видимость ПЛК и SCADA из ИТ-сегмента и из публичных сетей. Внешние подключения, в том числе VPN-сессии партнёров и вендоров, терминируются на узлах iDMZ; из неё разрешённый трафик пробрасывается далее по строгим правилам.

Типовой путь сеанса удалённой диагностики ПЛК:

Инженер на ноутбуке → корпоративная или публичная сеть → VPN-шлюз iDMZ (Level 3.5) → межсетевой экран → jump-host в iDMZ → внутренний firewall между iDMZ и OT → инженерная станция в Level 2 → ПЛК в Level 1.

На каждой границе действует своя политика: внешний шлюз отвечает за VPN и MFA, внутренний — за фильтрацию протоколов и привязку к конкретным IP и портам ПЛК.

Зоны и коридоры по ISA/IEC 62443

Серия стандартов ISA/IEC 62443 формализует подход: сеть делится на зоны (наборы активов с близкими требованиями к защите) и коридоры (conduits) — контролируемые каналы между зонами. Для каждой зоны задаётся целевой уровень безопасности (SL-T), а коридор реализует набор технических мер: межсетевой экран, аутентификация, журналирование, ограничение протоколов. Эта модель совместима с Purdue, но более гибкая: одна Purdue-уровень может содержать несколько зон с разной критичностью.

Наверх

Контроль доступа, аутентификация, журналирование

Сам по себе VPN — это только защищённый канал. Кто и что делает на той стороне — задача системы управления доступом.

Аутентификация пользователей

  1. Многофакторная аутентификация (MFA). Минимум — пароль + одноразовый код или аппаратный ключ. Для критичных операций — обязательное условие.
  2. Сертификаты X.509 на устройстве. Идентификация конкретного ноутбука/планшета инженера, а не «учётной записи в воздухе».
  3. Централизованный каталог. Учётные записи в корпоративном каталоге (LDAP/AD); запрет локальных пользователей на ПЛК и инженерных станциях.
  4. Принцип минимально необходимых полномочий. Чтение, диагностика, программирование — разные роли с разным уровнем подтверждения.
  5. Срочные учётные записи вендора. Создаются на время работ, автоматически блокируются по окончании, требуют одобрения внутри площадки.

Доступ к ПЛК и инженерной станции

Современная практика — модель jump-host (бастион): инженер из VPN-сессии попадает не напрямую к ПЛК, а на промежуточный сервер в iDMZ, с которого по строгим политикам разрешено подключаться к инженерной станции Level 2. Прямое подключение пакета диагностики/программирования вендора с ноутбука инженера в технологический сегмент исключается.

Журналирование и контроль сеансов

Журналы VPN-шлюза
Подключение/отключение, источник, длительность, объём трафика
Журналы межсетевых экранов
Срабатывания политик, попытки запрещённых соединений
Запись сеансов на jump-host
Видеолог или файл команд для критичных работ, особенно при удалённой поддержке вендором
Журналы ПЛК и SCADA
События входа в режим программирования, изменения программы, изменения уставок
Централизация
Отправка событий в SIEM или выделенный лог-сервер; защита журналов от изменения

Любая операция записи в ПЛК (изменение программы, прошивки, безопасных функций) должна сопровождаться записью в журнал с привязкой к пользователю, ключу подписи и времени; для значимых объектов КИИ это требование является нормативным.

Наверх

Стандарты и нормативная база

Удалённый доступ к ПЛК и архитектура индустриального VPN строятся не «по интуиции», а по требованиям профильных стандартов и регуляторов.

ДокументОбластьЧто регулирует применительно к удалённому доступу
ISA/IEC 62443 (серия)Кибербезопасность АСУ (IACS)Зоны и коридоры, уровни безопасности, требования к компонентам и системе; части 3-2, 3-3, 4-2
Приказ ФСТЭК России №31АСУ ТП на критически важных и потенциально опасных объектах РФКлассы защищённости АСУ, наборы организационных и технических мер защиты
Приказ ФСТЭК России №239Значимые объекты КИИСостав мер обеспечения безопасности значимых объектов КИИ
Федеральный закон №187-ФЗБезопасность критической информационной инфраструктуры РФБазовые обязанности субъектов КИИ, включая защиту от компьютерных атак
Purdue Enterprise Reference Architecture (PERA)Архитектура промышленных сетейУровни 0–5, индустриальная DMZ как Level 3.5

Серия ISA/IEC 62443 — наиболее распространённый отраслевой ориентир для проектирования архитектуры. Российская нормативная база (187-ФЗ, приказы ФСТЭК России №31 и №239) задаёт обязательные требования к защите АСУ ТП и значимых объектов КИИ; для конкретного объекта решение строится с учётом класса защищённости и категории значимости.

Точные номера действующих редакций нормативных документов, перечень мер и применимость к конкретному объекту определяются на этапе проектирования по результатам категорирования и моделирования угроз; в эксплуатации они подлежат периодической актуализации.
Наверх

Архитектурные сценарии удалённого подключения

Сценарий 1. Сервисный инженер интегратора

Инженер обслуживает один или несколько объектов. На каждой площадке стоит промышленный роутер с VPN-сервером в iDMZ; на ноутбуке — VPN-клиент с сертификатом и MFA. Подключение поднимается «по требованию» с подтверждением оператора на площадке; после сеанса канал гасится.

Сценарий 2. Удалённый мониторинг и сбор данных

Поток данных однонаправленный: ПЛК → инженерная станция → шлюз в iDMZ → исторические серверы или облако. Используется однонаправленный канал на уровне политик (deny inbound), а лучше — однонаправленный аппаратный шлюз (data diode) на самой ответственной границе. Сам ПЛК остаётся изолированным от внешнего мира.

Сценарий 3. Поддержка вендором оборудования

Производитель ПЛК или приводов получает временный доступ на конкретный сеанс. Канал поднимается через jump-host, всё взаимодействие протоколируется, доступ разрешён только к согласованному оборудованию. Учётная запись закрывается по завершении работ.

Сценарий 4. Распределённый объект (телеметрия, ВНС, ТП)

Удалённые ПЛК на необслуживаемых площадках подключаются к центральному диспетчерскому пункту через 4G/5G-маршрутизатор с постоянным site-to-site VPN. Доступ инженеров — через корпоративный VPN в центральный шлюз и далее — в технологическую сеть по правилам.

Наверх

Типовые ошибки развёртывания и инженерные рекомендации

  1. Проброс портов программирования наружу. Открытие порта на роутере и «привязка к белому IP инженера» — не защита, а отложенный инцидент. Только VPN, только с MFA.
  2. Один общий аккаунт «инженер». Без персонификации невозможно установить, кто внёс изменения; нарушает большинство нормативных требований и затрудняет расследование инцидентов.
  3. VPN-туннель прямо в технологический сегмент. Концентратор должен находиться в iDMZ, а не на Level 2; иначе при компрометации ноутбука инженера атакующий оказывается в одной сети с ПЛК.
  4. Использование PPTP, L2TP без IPsec, IKEv1 aggressive mode. Несовременная криптография; в промышленных сетях не применяется.
  5. Один набор учётных данных у вендора на всю установленную базу. Любая утечка превращается в системный риск; учётные записи должны создаваться на каждый сеанс.
  6. Отсутствие сегментации внутри Level 2. Объединение разнородных HMI и инженерных станций в один широковещательный домен сводит на нет любые внешние границы.
  7. Беспарольный или дефолтный доступ к самому промышленному роутеру. Заводские учётные данные на шлюзе — типичная находка в инвентаризационных проектах.
  8. Игнорирование журналов. Если syslog не уходит в централизованную систему и не проверяется, журналирование существует только формально.
  9. Запись программы в ПЛК «в обход» инженерной станции. Прямой коннект из ноутбука вендора через VPN на ПЛК нарушает прослеживаемость изменений; правильный путь — через инженерную станцию.
  10. Отсутствие плана отзыва доступа. Сертификаты, аккаунты и учётные данные вендоров должны иметь срок действия и процедуру отзыва.
Наверх

Часто задаваемые вопросы об удалённом доступе к ПЛК и промышленном VPN

Что такое промышленный VPN и чем он отличается от офисного?

Это VPN-канал, реализованный на оборудовании промышленного исполнения и учитывающий особенности АСУ ТП: непрерывность работы, ограниченную пропускную способность, необходимость в дисциплине доступа к ПЛК и интеграции с системой защиты значимых объектов. Технически — те же протоколы (IPsec, OpenVPN, WireGuard), но размещение, аутентификация и политики маршрутизации настраиваются под архитектуру технологической сети, а не под обычные офисные задачи.

Можно ли организовать удалённый доступ к ПЛК без VPN?

В корректно построенной АСУ ТП — нет. Прямое выставление портов программирования или диагностики в публичную сеть считается грубой ошибкой архитектуры. Альтернативы VPN — выделенные приватные каналы связи (MPLS, выделенные линии) и сервисные шлюзы с собственной защищённой сессией, но они не отменяют необходимости межсетевого экрана, контроля доступа и журналирования.

Какой VPN-протокол выбрать для подключения к ПЛК: IPsec, OpenVPN или WireGuard?

IPsec/IKEv2 — традиционный выбор для site-to-site и для случаев, когда требуется соответствие отраслевой нормативной базе. OpenVPN удобен, когда нужно пройти через жёсткие межсетевые экраны (TCP/443). WireGuard выигрывает в простоте, размере кодовой базы и удобстве для лёгких туннелей IIoT-шлюзов. Для значимых объектов КИИ конкретный протокол и состав криптосредств выбираются с учётом требований регулятора.

Что такое индустриальная DMZ (iDMZ) и зачем она нужна?

Это буферная сетевая зона между корпоративной ИТ-сетью и технологической сетью (в модели Purdue — Level 3.5). В ней размещают VPN-концентратор, jump-host, прокси для обмена данными с MES/ERP, серверы обновлений. Прямые соединения с уровней 0–2 (ПЛК, HMI) в корпоративную сеть и наружу запрещены — всё идёт через iDMZ, что ограничивает распространение возможной атаки.

Что такое модель Purdue и сколько в ней уровней?

Purdue Enterprise Reference Architecture — иерархическая референсная архитектура промышленных сетей с уровнями от Level 0 (физический процесс — датчики, исполнительные устройства) до Level 5 (корпоративная сеть и внешние подключения). Современные реализации обязательно включают Level 3.5 — индустриальную DMZ — как самостоятельную зону между ИТ и ОТ. Модель служит основой для сегментации сети и расстановки межсетевых экранов.

Что такое jump-host и зачем он нужен для удалённого доступа к ПЛК?

Jump-host (бастион) — промежуточный сервер в iDMZ, к которому подключается удалённый инженер после установки VPN-сессии. Дальше к инженерной станции и ПЛК идёт уже не его ноутбук, а контролируемая сессия с jump-host. Это локализует риск компрометации клиентского устройства, позволяет записывать действия и применять политики на одной известной системе, а не на множестве разнородных рабочих мест.

Чем регулируется удалённый доступ к АСУ ТП в Российской Федерации?

Базовые требования к защите АСУ ТП на критически важных и потенциально опасных объектах задаёт приказ ФСТЭК России №31. Для значимых объектов критической информационной инфраструктуры применяется Федеральный закон №187-ФЗ и приказ ФСТЭК России №239. На уровне отраслевых лучших практик применяется серия ISA/IEC 62443. Конкретные меры для объекта определяются по результатам категорирования и моделирования угроз.

Как организовать удалённый доступ вендора оборудования к ПЛК на сеанс?

Стандартная схема: временная учётная запись или сертификат с фиксированным сроком, подключение через VPN в iDMZ и далее — через jump-host, разрешение только на конкретное оборудование, обязательная запись действий (видеолог или журнал команд), подтверждение начала и завершения сеанса оператором площадки. После работ — отзыв сертификата и блокировка учётной записи.

Достаточно ли AES-256 в VPN для защиты канала к ПЛК?

С точки зрения стойкости канала современные аутентифицированные шифры (AES-GCM, ChaCha20-Poly1305) считаются адекватными. Но защита удалённого доступа этим не исчерпывается: сила криптографии не отменяет необходимость сегментации сети, многофакторной аутентификации, jump-host, журналирования и контроля действий. Для значимых объектов КИИ дополнительно учитываются требования к криптосредствам, установленные регулятором.

Как защитить ПЛК на удалённом необслуживаемом объекте, подключённом по 4G/5G?

На объекте устанавливается промышленный роутер с постоянным site-to-site VPN к центральному шлюзу. SIM-карта используется в закрытой сетевой инфраструктуре оператора (APN) с маршрутизацией только в корпоративную сеть. Локально настраивается строгий firewall, отключаются ненужные сервисы ПЛК, фиксируются параметры доступа, ведётся централизованный журнал. Удалённый инженер подключается не напрямую к объекту, а через центральный шлюз с MFA и jump-host.

Наверх
Статья носит ознакомительный характер и не заменяет проектной документации, моделирования угроз и нормативных требований регуляторов. Состав мер защиты для конкретного объекта определяется его категорией, классом защищённости и моделью нарушителя. Автор и издатель не несут ответственности за прямые и косвенные последствия применения изложенных подходов без независимой инженерной и нормативной проверки.

Источники

  1. Серия международных стандартов ISA/IEC 62443 «Security for industrial automation and control systems»: Group 1 (общие положения, 1-1 и др.), Group 2 (политики и процедуры — 2-1, 2-3, 2-4), Group 3 (системные требования — 3-2, 3-3), Group 4 (компоненты и разработка — 4-1, 4-2).
  2. Приказ ФСТЭК России от 14 марта 2014 г. №31 — Требования к обеспечению защиты информации в АСУ ТП на критически важных и потенциально опасных объектах (с учётом действующих изменений).
  3. Приказ ФСТЭК России от 25 декабря 2017 г. №239 — Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации (с учётом действующих изменений).
  4. Федеральный закон от 26 июля 2017 г. №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  5. Williams T. J. The Purdue Enterprise Reference Architecture (PERA). — Computers in Industry.
  6. NIST Special Publication 800-82, Revision 3 «Guide to Operational Technology (OT) Security» — методические рекомендации по защите промышленных систем управления.
  7. NIST Special Publication 800-77, Revision 1 «Guide to IPsec VPNs» — конфигурирование IPsec-туннелей и IKE.
  8. Donenfeld J. A. WireGuard: Next Generation Kernel Network Tunnel — техническая спецификация протокола.
  9. Техническая документация производителей промышленных коммутаторов и роутеров с функциями шлюза безопасности.
  10. Руководства по эксплуатации программируемых логических контроллеров — настройки сетевых сервисов и безопасного режима работы.

© Компания Иннер Инжиниринг. Все права защищены.

Появились вопросы?

Вы можете задать любой вопрос на тему нашей продукции или работы нашего сайта.