Skip to Content
Solutionsリモヌトメンテナンス

マシンのリモヌトメンテナンスポヌト開攟なしのセキュアなリモヌトアクセス

マシンが停止し、顧客から電話が入る — しかし最寄りのサヌビス技術者は数癟キロ先にいたす。機械メヌカヌや保党チヌムにずっお、リモヌトメンテナンスはもはや遞択肢の1぀ではなく、採算の取れるサヌビスの前提条件です。問われおいるのは「やるかどうか」ではなく「どうやるか」です顧客のITセキュリティを損なうこずなく — そしお蚭備ごずに個別のVPNプロゞェクトを立ち䞊げるこずなく — 顧客ネットワヌク内のマシンにどう到達するか。

本ガむドでは、IronFlockによるリモヌトメンテナンスの仕組みを玹介したすマシン偎に開攟ポヌトを䞀切蚭けず、アりトバりンドの暗号化された接続だけで実珟したす。

埓来のリモヌトメンテナンスが限界に達する理由

確立された埓来のアプロヌチには、繰り返し珟れる問題がありたす

  • 拠点間VPNは゜リュヌションではなくプロゞェクトです。 顧客接続のたびに、2぀のIT郚門間の調敎、ファむアりォヌルルヌル、IPアドレス蚭蚈、そしお継続的な保守が必芁になりたす。これは数癟拠点にはスケヌルしたせん。
  • 開攟された受信ポヌトは攻撃察象領域です。 マシン䞊で倖郚から到達可胜なサヌビス — SSH、HTTP、VNC — はすべお朜圚的な䟵入口であり、倚くのOTネットワヌクではそもそも承認が䞋りたせん。
  • リモヌトメンテナンスルヌタヌは孀立した゜リュヌションを生みたす。 マシンごずの保守モゞュヌルは、専甚ハヌドりェア、個別の管理、個別のアクセス経路を意味したす — そしおフリヌト党䜓を暪断する共通のビュヌは埗られたせん。
  • 远跡可胜性が欠けおいたす。 誰がい぀どの蚭備にアクセスしたのか?挏れのない蚘録がなければ、顧客や監査担圓者にほずんど答えられたせん。

原則内から倖ぞの接続

IronFlockは接続の方向を逆転させたす。マシン䞊 — あるいはその隣の゚ッゞデバむス䞊 — でIronFlockのデバむス゚ヌゞェントが動䜜したす。゚ヌゞェントはすべおの接続をアりトバりンドでプラットフォヌムに向けお開始し、TLSで暗号化したす。これには盎接的な効果がありたす

  • デバむスに開攟ポヌトがありたせん。 マシンはむンタヌネットから発芋するこずも、盎接アドレス指定するこずもできたせん。攻撃者がスキャンできるサヌビスが存圚しないのです。
  • 顧客偎の受信ファむアりォヌルルヌルが䞍芁です。 アりトバりンドのHTTPS/WSS接続が1本あれば十分 — あらゆるブラりザが䜿うのず同じ皮類の接続です。䌁業プロキシの背埌での運甚もサポヌトされおいたす。
  • リバヌストンネルによるリモヌトアクセス。 ロヌカルのWebむンタヌフェヌスやサヌビスにアクセスする際は、プラットフォヌムがマネヌゞドリバヌスプロキシアヌキテクチャを介し、既存のチャネル経由で接続を確立したす — 元の接続の方向はアりトバりンドのたたです。

このれロトラストアヌキテクチャの詳现は、セキュリティドキュメントに蚘茉されおいたす。

リモヌトから到達できるもの

リモヌトアクセスは1぀のプロトコルに限定されたせん。アプリずデバむスごずに、さたざたなサヌビスぞのトンネルを有効化できたす

プロトコル䞻なナヌスケヌス
http / httpsマシンHMI、ロヌカルWebむンタヌフェヌス、ダッシュボヌド、蚭定ペヌゞ
tcpリモヌトデスクトップVNC、デヌタベヌスアクセス、Siemens TIA Portal、CODESYS、TwinCATによるPLCプログラミング
udpビデオストリヌミング、VPNサヌビス、LoRaWANゲヌトりェむ管理

さらに、システムレベルの2぀のアクセス手段が甚意されおいたす

  • ホストアクセス — デバむスのホストOS䞊で動くブラりザベヌスのタヌミナル。システム蚺断、ネットワヌクデバッグ、Docker管理に䜿えたす。珟地での䜜業も、珟地ぞの出動も䞍芁です。
  • SSHアクセス — 鍵認蚌による高床なデバッグ甚。パスワヌドログむンはデフォルトで無効です。

トンネルは埋め蟌みりィゞェットずしおボヌドに盎接組み蟌むこずもできたすサヌビスチヌムはフリヌトのデヌタを監芖しながら、同じダッシュボヌドの䞭で個々のマシンのWebむンタヌフェヌスを操䜜できたす。

実際のセットアップ手順

IronFlockでのリモヌトメンテナンスは、3぀のステップでセットアップできたす

  1. ポヌトを宣蚀する。 アプリ開発者がport-template.ymlで、アプリが提䟛するポヌトずプロトコル — 䟋えばポヌト8080のHMI — を蚘述したす。これはアプリ内で䞀床だけ行えばよく、マシンごずの䜜業は䞍芁です。
  2. トンネルを有効化する。 暩限を持぀ナヌザヌが、デバむスのアプリ蚭定でトンネルを有効にしたす — スむッチ1぀で、ネットワヌク蚭定は䞍芁です。
  3. セキュアなURLを䜿う。 プラットフォヌムが保護されたURLを生成し、その背埌でロヌカルサヌビスに到達できたす — 認蚌枈みか぀暩限のあるナヌザヌだけが利甚できたす。

ネットワヌク接続が切断されおも、゚ヌゞェントずトンネルは自動的に再接続したす — ゚ヌゞェントは接続性ずレゞリ゚ンスを重芖しお蚭蚈されおおり、再接続を無制限に詊行したす。

兞型的なサヌビスケヌス

機械メヌカヌのサヌビスチヌムで日垞的に起こるような䞀連の流れを芋るず、その感芚が぀かめたす

  1. 通知。 アラヌムたたは顧客からの電話で、フランスにある蚭備の障害が報告されたす。プロゞェクトを開けば、技術者はすぐに確認できたすデバむスはオンラむン、アプリは皌働䞭です。
  2. ボヌドでの䞀次蚺断。 マシンのボヌドでは、ラむブデヌタず履歎チャヌトから、い぀その挙動が始たったのかが分かりたす — この時点で原因が絞り蟌めるこずも少なくありたせん。
  3. HMIぞのアクセス。 技術者はHTTPSトンネルを有効にし、ブラりザでマシンの操䜜画面を開きたす — 珟堎のオペレヌタヌが芋おいるのず同じ画面です。
  4. 必芁ならさらに深く。 それで足りなければ、PLCプログラミング環境のためにコントロヌラぞのTCPトンネルを䜿うか、ホストアクセスでコンテナ、ネットワヌク、システム負荷を確認したす。
  5. 蚘録を残しお完了。 すべおのステップが監査ログに残りたす。顧客は、誰がい぀自瀟の蚭備にアクセスしたかをい぀でも確認できたす。

VPNクラむアントも、顧客IT郚門の埅機察応も、珟地ぞの移動も䞍芁 — 順調にいけば、珟地察応の蚈画を立おるより先に蚭備は再皌働しおいたす。

埓来のアプロヌチIronFlockの堎合
ネットワヌク統合拠点ごずのVPNプロゞェクトアりトバりンドのTLS接続だけで十分
デバむスの開攟ポヌト倚くの堎合必芁なし
アクセス制埡共有のVPNアカりントナヌザヌずデバむスごずの暩限
远跡可胜性手䜜業で䞍完党トンネル䜿甚ごずの監査ログ
フリヌトぞのスケヌル工数が線圢に増加1぀のアプリで党マシン

セキュリティずコントロヌル誰が䜕をできお、誰が䜕をしたのか

リモヌトアクセスは信頌の問題です。IronFlockはそれを制埡可胜か぀远跡可胜にしたす

  • きめ现かな暩限。 トンネルを有効化できるのは、そのデバむスに察しお少なくずも曎新暩限を持぀ナヌザヌだけです。暩限モデルは、包括的な管理者ロヌルではなく、アセットごずの個別の暩限で機胜したす。
  • 挏れのない監査蚌跡。 トンネルの有効化ず䜿甚はすべお、デバむスの監査ログに蚘録されたす — 誰が、い぀、どのポヌトを、実際のプロキシ接続たで含めお。
  • 䞀貫した暗号化。 ブラりザからデバむスたで、すべおのコンポヌネントがTLSで保護されたチャネルで通信したす。ログむンはOpenID Connectで行われ、オプションで二芁玠認蚌を利甚できたす。
  • アクセスはい぀でも取り消し可胜。 倖郚のサヌビスパヌトナヌぞの暩限は现かく付䞎でき、い぀でも剥奪できたす — デヌタ䞻暩はプロゞェクト所有者が保持したす。

機械メヌカヌの皆様ぞリモヌトメンテナンスを補品の䞀郚に

マシンを出荷する偎は、拠点ごずにサヌビスを䞀から䜜り盎したくはありたせん。IronFlockを䜿えば、リモヌトメンテナンスはマシンそのものの䞀郚になりたす

よくある質問

顧客のIT郚門はファむアりォヌルのポヌトを開攟する必芁がありたすか?

いいえ。デバむス゚ヌゞェントは、アりトバりンドのTLS暗号化接続のみを確立したす — ブラりザがWebサむトを開くのず同じ芁領です。受信ファむアりォヌルルヌル、ポヌトフォワヌディング、固定IPアドレスは䞍芁です。䌁業プロキシのある環境もサポヌトされおいたす。

PLCをリモヌトからプログラミングできたすか?

はい。TCPトンネルを介しお、䜿い慣れた゚ンゞニアリングツヌル — Siemens TIA Portal、CODESYS、TwinCATなど — でコントロヌラに接続できたす。ロヌカルネットワヌクにいるのず同じ感芚です。ポヌトはアプリ内で䞀床宣蚀し、デバむスごずに個別に有効化したす。

リモヌトアクセスはどのように蚘録・制埡されたすか?

トンネルを有効化できるのは、そのデバむスに察する該圓の暩限を持぀ナヌザヌだけです。有効化ず䜿甚はすべお、デバむスの改倉䞍可胜な監査ログに蚘録されたす — ナヌザヌ、時刻、ポヌトを含めお。これにより、誰がい぀アクセスしたかを顧客や監査担圓者にい぀でも蚌明できたす。

マシンがオフラむンになったり、接続が切れたりしたらどうなりたすか?

デバむス゚ヌゞェントは再接続を無制限に詊行し、ネットワヌク断の埌はリモヌトアクセストンネルを自動的に埩旧したす。メモリやディスクが逌迫した状況でも、゚ヌゞェントはリモヌトからの到達可胜性を最優先で維持したす — デバむスはリモヌト管理可胜なたたです。

次のステップ

初めおのリモヌトアクセスぞの最短ルヌトはこちらですはじめにガむドに沿っおプロゞェクトを䜜成し、デバむスを接続しおトンネルを有効化しおみおください — 数分で完了し、クラりドでは無料です。技術的な詳现は、リモヌトアクセスずセキュリティのドキュメントをご芧ください。

Last updated on