Sadece 443 mü Açık?
Bunun Çalıştığından Nasıl Emin Oluyoruz
En sıkı korunan OT ağlarında güvenilir şekilde çalışan tek şey, bir web tarayıcısının ihtiyaç duyduğu şeydir. Simplinx tam olarak bu ağ için tasarlandı — ve bunu her yazılım değişikliğinde test ediyoruz.
Endüstriyel ve OT ağları bilinçli olarak kapatılır. Müşteriler kullanılmayan portları kapatır, gelen bağlantıları engeller, UDP'yi devre dışı bırakır — ve bunu giderek daha çok NIS2 ile Siber Dayanıklılık Yasası (CRA) gibi güvenlik çerçevelerine uyum sağlamak için yapıyorlar. Birçok sahada güvenilir şekilde çalışan tek şey, bir web tarayıcısının ihtiyaç duyduğu şeydir: 443 portu üzerinden dışa doğru bir bağlantı, yani sıradan HTTPS.
Uzaktan erişim araçlarının çoğu bu kadar sıkı bir ağ için hiç tasarlanmadı. Açık portlara, bir VPN istemcisine veya güvenlik duvarının doğrudan düşürdüğü protokollere ihtiyaç duyarlar — sonuç olarak makineye erişilemez ve birileri arabaya biner. Simplinx tam olarak bu ağ için tasarlandı.
Önce En Hızlı Yol, Gerekirse Relay
Her Simplinx bağlantısı önce en hızlı yolu dener: trafiği tamamen bizim sunucularımızın dışında tutan, cihazdan cihaza doğrudan bir bağlantı. Açık bir ağda elde ettiğiniz budur — en düşük gecikme, aracı yok, bant genişliği sınırı yok.
Kapatılmış bir ağ doğrudan yolu engellediğinde — yani araçların çoğunun tam olarak pes ettiği yerde — Simplinx relay'e geçer: iki uç arasında tarafsız bir buluşma noktası sunucusu. Mühendisin tarafı ve makinenin tarafı relay'e kendi başlarına ulaşır, tünel de aralarında kurulur. Kullanıcının iş akışında hiçbir şey değişmez; yazılım sadece açık olan yoldan gider.
Tek Bir Dışa Doğru Bağlantı, 443 Portu, Başka Hiçbir Şey
Önemli olan kısım, makinenin o relay'e nasıl ulaştığıdır: 443 portu üzerinden tek bir sıradan dışa doğru bağlantı — herhangi bir web sitesini açarken kullanılan portun ve yönün aynısı. Hiçbir şey gelen bağlantı beklemez. Hiçbir güvenlik duvarı kuralının değişmesi gerekmez. Port yönlendirme yok, statik IP yok, VPN sunucusu yok, istisna talebi yok.
Saha internete çıkabiliyorsa makine bağlanır. O tek 443 bağlantısı her şeyi taşır — uzak masaüstü, PLC programlama, dosya transferi, veri toplama — ve makine hiçbir zaman bir port açmaz ya da güvenlik duvarının reddedeceği bir şey göndermez.
Güvenlik duvarının bakış açısından bir SMX-RNS cihazı, bir tarayıcı sekmesinden farksızdır. Bu mutlu bir tesadüf değil, bilinçli bir tasarım hedefi: ürünü, başka hiçbir şeyin çalışmadığı bir OT bölgesinde kurulabilir yapan şey tam olarak budur.
Relay Bir Kurye, Okuyucu Değil
Relay üzerinden geçmek, relay'in veriyi okuyabildiği anlamına gelmez. Her Simplinx tüneli iki cihaz arasında uçtan uca şifrelenir. Relay, açma yeteneği olmayan mühürlü trafiği yalnızca iletir — bir kurye, okuyucu değil.
Doğrudan ya da relay üzerinden olsun, tünelin içinden akan verinin güvenliği birebir aynıdır. Kaybettiğiniz şey birkaç milisaniyelik gecikmedir — gizlilik değil, trafiği yalnızca iki ucun görebileceği güvencesi de değil.
Bunu İddia Etmiyoruz, Kanıtlıyoruz
Her uzaktan erişim üreticisi ürününün "güvenlik duvarlarının arkasından çalıştığını" söyler. Vurgulanmaya değer olan kısım şu: sadece-443 yolunu doğrulamak, geliştirme sürecimizin kalıcı bir parçası — bir fuar öncesi bir kez bakıp geçtiğimiz bir şey değil.
Laboratuvarda bağlantıyı, düşmanca bir kurumsal güvenlik duvarının yapacağı gibi bilinçli olarak kısıtlıyoruz: önce tüm UDP'yi, ardından dışa doğru 443 dışındaki her şeyi engelliyoruz; böylece makinenin dışarı tam olarak tek bir çıkışı kalıyor — ve gerçek bir bağlantının hâlâ kurulup canlı trafik taşıdığını doğruluyoruz.
"Bağlı görünüyor" yeterli değil. Canlı bağlantıyı inceleyerek gerçekten 443 portu üzerinden gittiğini ve istenmeyen bir yan yoldan hiçbir şeyin sızmadığını doğruluyoruz.
Zor durum, iki ucun da yalnızca 443 ile kısıtlı olduğu durumdur. Bu senaryoda birbirlerini hâlâ bulduklarını ve relay üzerinden veri alışverişi yaptıklarını doğruluyoruz — bir tarafın açık ağa sahip olduğu kolay senaryoyu değil.
Her cihazın otomatik olarak en yakın ve en hızlı relay'i seçtiğini, bir sunucu devre dışı kaldığında başka bir sunucuya geçtiğini ve kopma sonrası temiz şekilde yeniden bağlandığını doğruluyoruz.
Yukarıdakilerin tamamı otomatik regresyon testleridir. İleride bir güncelleme, kapatılmış bir müşteri ağının bağlı olduğu o tek yolu sessizce bozamaz — bozarsa, müşteriden önce build bize haber verir.
Bir Ağ Gerçekten Bir Şeyi Engellediğinde
Hiçbir test miktarı her müşteri ağını uyumlu hâle getirmez. Bu yüzden bir şey engellendiğinde ürün bunu söyler: dahili tanılama araçları bağlantıyı makinenin kendi tarafından test eder ve sonucu sade bir dille bildirir — "ağınız bunu engelliyor, IT'den şunu istemeniz gerekiyor" — fabrika sahasında birinin ağ trafiği yakalamasını gerektirmek yerine.
Bu, makine üreticisi, müşteri ve IT departmanı arasındaki günler süren yazışmayı net bir cevap içeren tek bir ekran görüntüsüne indirir.
Bu Neden Önemli
Özetle
Kapatılmış bir ağ, uzaktan erişimin önünde bir engel değildir. Doğru yapıldığında geriye sadece tek bir açık port kalır — ve bize bir tanesi yeter.
Tünelin kendisinin nasıl kurulduğunun ayrıntısını VPN Değil. Güvenli Tünel: Simplinx P2P Nasıl Çalışır? yazısında, geleneksel yaklaşımın neden başarısız olduğunu ise Endüstriyel Ortamda Standart VPN Neden Çalışmıyor? yazısında bulabilirsiniz.
Simplinx'in Nasıl Çalıştığını Daha Fazla Öğrenmek İster misiniz?
Mühendislik ekibimizle konuşun — platformun herhangi bir konusunda daha derine inmeye hazırız.
