Скидка на подшипники из наличия!
Новое поступление товара в 2026 году!
Удалённый доступ к ПЛК и промышленный VPN — это связка организационных и технических средств, позволяющая инженеру, наладчику или интегратору безопасно подключаться к программируемому логическому контроллеру и сопутствующему оборудованию АСУ ТП через недоверенную сеть. Без такой связки задачи диагностики, обновления прошивок, перепрограммирования и сбора телеметрии превращаются либо в длительные командировки, либо в открытые «дыры» периметра. Ниже разобраны типовые задачи удалённого доступа, требования к промышленному роутеру/шлюзу, выбор VPN-протокола, сегментация сети по модели Purdue и принципам ISA/IEC 62443, контроль доступа и журналирование событий, а также типичные ошибки развёртывания.
Удалённый доступ к программируемому логическому контроллеру нужен не ради удобства, а для решения конкретных эксплуатационных задач. Чёткое понимание задачи определяет тип канала, уровень полномочий и набор защитных мер.
Прямой проброс промышленных протоколов (Modbus TCP, S7comm, EtherNet/IP, OPC, PROFINET) и портов диагностики/программирования ПЛК из публичной сети в технологический сегмент недопустим: это инцидент проектирования, а не «временное решение».
Промышленный роутер (или, шире, шлюз безопасности) — это аппаратный узел на границе технологического сегмента, который терминирует VPN-туннель, фильтрует трафик и реализует политики доступа. Он отличается от офисных маршрутизаторов не только индустриальным исполнением, но и составом функций безопасности.
Сетевая часть промышленного роутера должна реализовывать одновременно функции маршрутизатора, межсетевого экрана и VPN-концентратора. Применительно к ПЛК это означает:
Виртуальная частная сеть (VPN) — основной инструмент защиты канала между удалённой точкой и технологической сетью. В индустриальной практике применяются три класса протоколов: IPsec/IKEv2, OpenVPN (SSL/TLS) и WireGuard. Каждый имеет область применимости.
Для удалённого программирования ПЛК предпочтителен сервисный туннель «по требованию» с обязательным разрывом по тайм-ауту и сквозной аудит-записью сеанса.
Современные алгоритмы аутентифицированного шифрования (AES-GCM, ChaCha20-Poly1305) считаются стойкими и применимы в составе обоих основных классов протоколов. Отдельные требования по криптографии для значимых объектов КИИ и для оборудования, эксплуатируемого в составе государственных информационных систем, определяются нормативной базой регулятора (ФСТЭК России, ФСБ России) и решаются на стадии проектирования системы защиты.
Безопасность удалённого доступа определяется не столько силой шифрования, сколько архитектурой сети. Каноническая основа сегментации АСУ ТП — иерархическая модель Purdue (PERA) с дополнительной зоной Industrial DMZ (Level 3.5). На неё опирается и риск-ориентированная модель «зон и коридоров» по ISA/IEC 62443.
Правило сегментации: коммуникации идут вертикально, между соседними уровнями; прыжки через уровни и прямой выход с Level 1–2 в публичную сеть недопустимы.
Индустриальная DMZ (iDMZ) — буферная зона между корпоративной сетью (Level 4/5) и операционной технологией (Level 0–3). Назначение: предотвратить прямую сетевую видимость ПЛК и SCADA из ИТ-сегмента и из публичных сетей. Внешние подключения, в том числе VPN-сессии партнёров и вендоров, терминируются на узлах iDMZ; из неё разрешённый трафик пробрасывается далее по строгим правилам.
Типовой путь сеанса удалённой диагностики ПЛК:
Инженер на ноутбуке → корпоративная или публичная сеть → VPN-шлюз iDMZ (Level 3.5) → межсетевой экран → jump-host в iDMZ → внутренний firewall между iDMZ и OT → инженерная станция в Level 2 → ПЛК в Level 1.
На каждой границе действует своя политика: внешний шлюз отвечает за VPN и MFA, внутренний — за фильтрацию протоколов и привязку к конкретным IP и портам ПЛК.
Серия стандартов ISA/IEC 62443 формализует подход: сеть делится на зоны (наборы активов с близкими требованиями к защите) и коридоры (conduits) — контролируемые каналы между зонами. Для каждой зоны задаётся целевой уровень безопасности (SL-T), а коридор реализует набор технических мер: межсетевой экран, аутентификация, журналирование, ограничение протоколов. Эта модель совместима с Purdue, но более гибкая: одна Purdue-уровень может содержать несколько зон с разной критичностью.
Сам по себе VPN — это только защищённый канал. Кто и что делает на той стороне — задача системы управления доступом.
Современная практика — модель jump-host (бастион): инженер из VPN-сессии попадает не напрямую к ПЛК, а на промежуточный сервер в iDMZ, с которого по строгим политикам разрешено подключаться к инженерной станции Level 2. Прямое подключение пакета диагностики/программирования вендора с ноутбука инженера в технологический сегмент исключается.
Любая операция записи в ПЛК (изменение программы, прошивки, безопасных функций) должна сопровождаться записью в журнал с привязкой к пользователю, ключу подписи и времени; для значимых объектов КИИ это требование является нормативным.
Удалённый доступ к ПЛК и архитектура индустриального VPN строятся не «по интуиции», а по требованиям профильных стандартов и регуляторов.
Серия ISA/IEC 62443 — наиболее распространённый отраслевой ориентир для проектирования архитектуры. Российская нормативная база (187-ФЗ, приказы ФСТЭК России №31 и №239) задаёт обязательные требования к защите АСУ ТП и значимых объектов КИИ; для конкретного объекта решение строится с учётом класса защищённости и категории значимости.
Инженер обслуживает один или несколько объектов. На каждой площадке стоит промышленный роутер с VPN-сервером в iDMZ; на ноутбуке — VPN-клиент с сертификатом и MFA. Подключение поднимается «по требованию» с подтверждением оператора на площадке; после сеанса канал гасится.
Поток данных однонаправленный: ПЛК → инженерная станция → шлюз в iDMZ → исторические серверы или облако. Используется однонаправленный канал на уровне политик (deny inbound), а лучше — однонаправленный аппаратный шлюз (data diode) на самой ответственной границе. Сам ПЛК остаётся изолированным от внешнего мира.
Производитель ПЛК или приводов получает временный доступ на конкретный сеанс. Канал поднимается через jump-host, всё взаимодействие протоколируется, доступ разрешён только к согласованному оборудованию. Учётная запись закрывается по завершении работ.
Удалённые ПЛК на необслуживаемых площадках подключаются к центральному диспетчерскому пункту через 4G/5G-маршрутизатор с постоянным site-to-site VPN. Доступ инженеров — через корпоративный VPN в центральный шлюз и далее — в технологическую сеть по правилам.
Это VPN-канал, реализованный на оборудовании промышленного исполнения и учитывающий особенности АСУ ТП: непрерывность работы, ограниченную пропускную способность, необходимость в дисциплине доступа к ПЛК и интеграции с системой защиты значимых объектов. Технически — те же протоколы (IPsec, OpenVPN, WireGuard), но размещение, аутентификация и политики маршрутизации настраиваются под архитектуру технологической сети, а не под обычные офисные задачи.
В корректно построенной АСУ ТП — нет. Прямое выставление портов программирования или диагностики в публичную сеть считается грубой ошибкой архитектуры. Альтернативы VPN — выделенные приватные каналы связи (MPLS, выделенные линии) и сервисные шлюзы с собственной защищённой сессией, но они не отменяют необходимости межсетевого экрана, контроля доступа и журналирования.
IPsec/IKEv2 — традиционный выбор для site-to-site и для случаев, когда требуется соответствие отраслевой нормативной базе. OpenVPN удобен, когда нужно пройти через жёсткие межсетевые экраны (TCP/443). WireGuard выигрывает в простоте, размере кодовой базы и удобстве для лёгких туннелей IIoT-шлюзов. Для значимых объектов КИИ конкретный протокол и состав криптосредств выбираются с учётом требований регулятора.
Это буферная сетевая зона между корпоративной ИТ-сетью и технологической сетью (в модели Purdue — Level 3.5). В ней размещают VPN-концентратор, jump-host, прокси для обмена данными с MES/ERP, серверы обновлений. Прямые соединения с уровней 0–2 (ПЛК, HMI) в корпоративную сеть и наружу запрещены — всё идёт через iDMZ, что ограничивает распространение возможной атаки.
Purdue Enterprise Reference Architecture — иерархическая референсная архитектура промышленных сетей с уровнями от Level 0 (физический процесс — датчики, исполнительные устройства) до Level 5 (корпоративная сеть и внешние подключения). Современные реализации обязательно включают Level 3.5 — индустриальную DMZ — как самостоятельную зону между ИТ и ОТ. Модель служит основой для сегментации сети и расстановки межсетевых экранов.
Jump-host (бастион) — промежуточный сервер в iDMZ, к которому подключается удалённый инженер после установки VPN-сессии. Дальше к инженерной станции и ПЛК идёт уже не его ноутбук, а контролируемая сессия с jump-host. Это локализует риск компрометации клиентского устройства, позволяет записывать действия и применять политики на одной известной системе, а не на множестве разнородных рабочих мест.
Базовые требования к защите АСУ ТП на критически важных и потенциально опасных объектах задаёт приказ ФСТЭК России №31. Для значимых объектов критической информационной инфраструктуры применяется Федеральный закон №187-ФЗ и приказ ФСТЭК России №239. На уровне отраслевых лучших практик применяется серия ISA/IEC 62443. Конкретные меры для объекта определяются по результатам категорирования и моделирования угроз.
Стандартная схема: временная учётная запись или сертификат с фиксированным сроком, подключение через VPN в iDMZ и далее — через jump-host, разрешение только на конкретное оборудование, обязательная запись действий (видеолог или журнал команд), подтверждение начала и завершения сеанса оператором площадки. После работ — отзыв сертификата и блокировка учётной записи.
С точки зрения стойкости канала современные аутентифицированные шифры (AES-GCM, ChaCha20-Poly1305) считаются адекватными. Но защита удалённого доступа этим не исчерпывается: сила криптографии не отменяет необходимость сегментации сети, многофакторной аутентификации, jump-host, журналирования и контроля действий. Для значимых объектов КИИ дополнительно учитываются требования к криптосредствам, установленные регулятором.
На объекте устанавливается промышленный роутер с постоянным site-to-site VPN к центральному шлюзу. SIM-карта используется в закрытой сетевой инфраструктуре оператора (APN) с маршрутизацией только в корпоративную сеть. Локально настраивается строгий firewall, отключаются ненужные сервисы ПЛК, фиксируются параметры доступа, ведётся централизованный журнал. Удалённый инженер подключается не напрямую к объекту, а через центральный шлюз с MFA и jump-host.
Вы можете задать любой вопрос на тему нашей продукции или работы нашего сайта.