Application-Layer-VPN
Application-Layer wie SSL-VPN verwenden eine andere Methode für den gesicherten Datentransport über das Internet. Sie verwenden den gleichen Weg wie Web-Verbindungen, wodurch sich die erforderlichen Konfigurationseinstellungen reduzieren lassen. Prinzipiell lässt sich sagen: Immer dort, wo eine Web-Browser-Anwendung verfügbar ist, gibt es bereits einen Weg (aus Sicht des Anwenders) an die Außenwelt, sprich Internet. SSL-Verbindungen bieten einen kontrollierten Zugriff auf definierte, einzelne Anwendungen – statt des kontrollierten Zugriffes auf ein gesamtes Firmennetzwerk. Sie lassen sich somit wesentlich leichter als Netzwerkverbindungen einrichten und kontrollieren. Ergo: Der Installations- und Pflegeaufwand Web-Browser-basierter Anwendungen ist wesentlich geringer als bei Netzwerk-Verbindungen. Bleibt die Frage, wie man eine Web-basierte VPN-Kommunikation zwischen dem Nutzer (Maschinenbauer) und der Maschine realisiert. Dazu gibt es zwei gängige Lösungsansätze:
1.) Am Standort des Nutzers installiert man eine Komponente (VPN-Server), die als VPN-Endpunkt für den von der Maschinenseite her initiierten VPN-Tunnel dient. Dies erfordert die Installation eines Software-VPN-Servers auf einem PC bzw. als Hardware-Lösung und dessen Konfiguration. Der größte Aufwand ist hierbei die Installation und die Rechtevergabe bei jeder neuen Anbindung einer weiteren Maschine. Mitarbeiter der IT-Abteilung müssen hierbei jeweils die Rechte vergeben und für den Zertifikatsaustausch sorgen. Des Weiteren gibt es hierbei in der Zentrale eine eingehende Verbindung aus dem Internet.
2.) Eine andere Möglichkeit ist das Auslagern des internen VPN-Servers in einen externen Server. Damit entfällt der Installations- und Pflegeaufwand für den Maschinenbauer gänzlich. Diesen Aufwand, auch insbesondere die Aufrechterhaltung des Servers bei Störungen, übernehmen Spezialisten des Dienstanbieters. Gleichzeitig bietet die Web-Architektur eine bessere Skalierbarkeit als eine Hardware-Lösung, entbindet vom Software-Pflegeaufwand und verteilt den Datentransfer auf verschiedene Server, um die jeweils bestmögliche Bandbreite zu gewährleisten. Bei dieser Art der Anwendung benutzt man den externen Server als sogenannten Rendezvous-Server, bei dem sich die Anlage von der einen und der Nutzer mit seinem PC von der anderen Seite treffen. Hierbei nutzt man ausgehende Verbindungen aus dem Firmennetz. Automatisierte Produktionsanlagen erfordern höchste Standards bei Sicherheit, Verfügbarkeit und Prozessgeschwindigkeit. ‣ weiterlesen
Whitepaper: Integration von Maschinenschutztoren
Sicherheit
Beide Ansätze, Network-Layer-VPN und Application-Layer-VPN, sichern den Netzwerkverkehr effektiv. Sie haben viele Gemeinsamkeiten, wie z.B. die zuverlässige Verschlüsselung, Authentifizierung und die Datenintegrität. Die Web-Hosting-Applikation verfügt darüber hinaus noch über Sicherheitsmechanismen, die den Zugriff auf andere Konten und somit die Privatsphäre eines jeden Maschinenbauers schützt. Als wichtiger Punkt, der hierbei immer in Betracht gezogen werden sollte, sind die Firewall-Einstellungen des Firmennetzes. Arbeitet man mit einem VPN-Server als zentralem Bezugspunkt in einem Firmennetz, so muss eine eingehende Verbindung aus dem Internet in der Firewall geöffnet werden. Jede geöffnete Verbindung birgt die Gefahr von Eindringlingen wie Trojanern und Viren. Bei der Web-gehosteten Alternative arbeitet man nur mit ausgehenden Verbindungen und kann so die Sicherheitsbarriere in der Firewall so sicher wie möglich einstellen. Maschinenbauer wünschen sich prinzipiell die Möglichkeit, überall und jederzeit einen Fernzugriff für den Service, Support und Wartung aufbauen zu können. Dabei ist in der Regel kein dauerhafter 24h-Zugang nötig. Meist wird der Zugang nur sporadisch und nur für kurze Zeit erforderlich, um z.B. Störung und Stillstand einer Anlage schnell beseitigen zu können. Auch kann es sein, dass der Kunde den Zugriff auf die Anlage nur dann haben möchte, wenn er ihn freigibt. Das Trennen der Maschine vom Fernzugriff ist nicht unbedingt ein wesentlicher Bestandteil der Sicherheit, aber es gibt dem Kunden das Gefühl der physikalischen Kontrolle. Auch kann dies eine Frage der laufenden Kosten sein, insbesondere bei Mobilfunkverbindungen. Man muss somit nicht immer die Monats-Flatrate buchen, sondern kann bei sporadischem Zugriff auf kleinere und kostengünstigere Preismodelle umsteigen. Hierbei muss der Aspekt der unterbrechbaren Verbindung in Betracht gezogen werden. Wichtig ist hierbei jedoch, dass die Endgeräte in der Lage sein müssen, die Verbindung zum Internet jederzeit selbständig wieder aufbauen zu können.
Fazit:
Ein Web-hosting-System als Cloud-basierte Lösung eignet sich insbesondere für die Anwender, die nicht über das Know-how im Aufbau von VPN-Systemen verfügen, oder die hohe Installations- und Pflegekosten genauso scheuen, wie das umständliche Programmieren von Oberflächen zum schnellen Zugriff auf die Anlage. Auch bekommt man hier Garantien für Server-Verfügbarkeit und Bandbreiten über die VPN-Verbindung, um Ihrem Endkunden so schnellstmöglichen Service bieten zu können. Das System bietet dem Anwender folgende Vorteile:
- • Reduzierung von Integrationszeiten
- • Reduzierung von Latenzzeiten
- • Weltweiter Zugriff auf die Anlagen
- • Schnelle Einbindung neuer Anlagen
- • Nutzung ausgehender Verbindungen
- • Nutzung standardisierter Ports
- • Erhaltung der Sicherheitsrichtlinien in Ihrem Unternehmen
Etablierte Systeme mit tausenden Teilnehmern, wie z.B. Talk2M von eWON, existieren schon seit Jahren und zeugen damit von Zuverlässigkeit und entsprechendem Vertrauen.
















