Die OT-Firewall. Als Hardware oder virtuell.
RagerShield prüft jeden Zugriff auf Ihre Steuerungen bis auf die Funktionsebene. Sie wählen, wo er läuft: als robuste Hardware direkt im Schaltschrank oder als virtuelle Maschine in Leitwarte und Rechenzentrum.
Eine Firewall, zwei Bauformen
RagerShield Hardware
- Lüfterlos und passiv gekühlt, keine beweglichen Teile
- Montage auf Hutschiene (DIN-Rail)
- Hardware-Bypass: Fällt das Gerät aus, läuft der Prozess weiter
- Transparent als Layer-2-Bridge, keine Änderung an der Projektierung
RagerShield Virtual
- VMware ESXi
- Microsoft Hyper-V
- Proxmox / KVM
- Bereitstellung als fertiges VM-Image, gleicher Funktionsumfang wie die Hardware
Technische Daten und Datenblatt auf Anfrage.
In beiden Varianten enthalten
- Deep Packet Inspection für Industrieprotokolle
- Lernmodus und Allowlist-Regelwerk
- Zeitlich begrenzte Wartungsfenster
- Protokollierung per Syslog an SIEM und OT-Monitoring
- Zentrale Verwaltung über RagerVision
So sieht eine Regel aus
Regeln sind lesbar und lassen sich versionieren. In diesem Beispiel darf das HMI nur einen Registerbereich lesen, nur die Leitstelle darf Befehle an die Fernwirkstation senden, und die Engineering-Station darf nur im Wartungsfenster schreiben.
| Quelle | Ziel | Protokoll | Funktion | Bereich | Aktion |
|---|---|---|---|---|---|
| HMI-02 | M580 | Modbus/TCP | Read (FC 3) | 40001–40100 | Erlauben |
| ENG-WS | CPU 1516 | S7CommPlus | Schreiben, Download | alle | Nur Wartungsfenster |
| SCADA | RTU-07 | IEC 60870-5-104 | Befehle C_SC, C_DC | IOA 1000–1099 | Erlauben |
| beliebig | alle Steuerungen | alle | Stopp, Reset, Download | – | Blockieren |
| beliebig | beliebig | alle | sonstiges | – | Blockieren + Alarm |
Erst beobachten, dann schützen
Nur mitlesen über einen Spiegelport. Keine Eingriffe in den Verkehr, ideal für die erste Bestandsaufnahme.
RagerSec zeichnet Verbindungen und Funktionen auf und erstellt daraus einen Regelvorschlag.
Regeln sind aktiv, Verstöße werden gemeldet, aber noch nicht blockiert.
Alles, was nicht erlaubt ist, wird verworfen. Kritische Funktionen sind immer gesperrt, außer im freigegebenen Wartungsfenster.
Vom Pilot zum Regelbetrieb
Bestandsaufnahme
Monitor-Betrieb am Spiegelport. Wir sehen gemeinsam, wer mit welcher CPU spricht.
Regelwerk
Aus dem Lernmodus entsteht ein Vorschlag, den Ihr Instandhaltungsteam prüft.
Inline-Test
Einbau als Bridge in einem Stillstand, zunächst im Alarm-Modus.
Schutz aktiv
Umschalten auf Blockieren. Wartungsfenster werden über eine Freigabe geöffnet.
Ausfallsicherheit: Für den Inline-Betrieb ist ein Hardware-Bypass vorgesehen, damit ein Geräteausfall den Prozess nicht stoppt.
Pilotanlage gesucht
Wir suchen Betreiber und Integratoren aus Fertigung, Energieversorgung und Gebäudetechnik, die RagerSec im Early-Access-Programm testen.