BACnet/SC ra đời để giải quyết việc gì
BACnet IP đã được dùng trong tự động hoá toà nhà hơn hai thập kỷ. Giao thức này được thiết kế cho mạng nội bộ: gói tin không mã hoá, gửi qua UDP (mặc định cổng 47808), và ở mức mạng không có cơ chế xác thực — trong đa số triển khai, thiết bị nào vào được mạng là đọc được dữ liệu và gửi được lệnh. Khi mạng BMS còn tách biệt, rủi ro này được kiểm soát bằng chính việc tách mạng. Khi BMS nối với mạng văn phòng, đám mây hay truy cập từ xa, rủi ro tăng lên rõ rệt.
BACnet Secure Connect (BACnet/SC) được đưa vào chuẩn BACnet qua Addendum bj của ANSI/ASHRAE 135-2016, và có trong các phiên bản 135 sau đó. BACnet/SC là một lớp liên kết dữ liệu mới: thiết bị nói chuyện qua WebSocket có mã hoá TLS 1.3, và hai bên xác thực nhau bằng chứng chỉ số X.509.
| Tiêu chí | BACnet IP | BACnet/SC |
|---|---|---|
| Vận chuyển | UDP, mặc định cổng 47808 | WebSocket bảo mật (wss) trên TCP; cổng do người triển khai cấu hình |
| Mã hoá | Không | TLS 1.3 |
| Xác thực thiết bị | Không có ở mức mạng trong đa số triển khai | Xác thực hai chiều bằng chứng chỉ X.509 |
| Kiến trúc | Broadcast trong mạng con; khác mạng con cần BBMD | Hub và các nút kết nối tới hub; có thể thêm kết nối trực tiếp giữa các nút |
| Làm việc với tường lửa | Khó, vì dựa vào UDP và broadcast | Dễ hơn: các nút chủ động kết nối ra hub; phía hub vẫn cần một cổng được mở và quản lý |
Bảng trên nói về giao thức. Thiết bị nào hỗ trợ BACnet/SC đến đâu thì phải xem PICS và danh sách chứng nhận BTL của chính thiết bị đó.
Kiến trúc hub và nút
[Nút BACnet/SC: bộ điều khiển] ──┐
├──> (WebSocket + TLS 1.3) ──> [Hub BACnet/SC]
[Nút BACnet/SC: máy chủ BMS] ───┘ │
(xác thực chứng chỉ X.509)
Mỗi nút mở một kết nối WebSocket có mã hoá tới hub. Hub chuyển tiếp gói tin giữa các nút, kể cả những gói mà trong BACnet IP phải gửi broadcast — nên BACnet/SC không cần broadcast IP và không cần BBMD. Có thể cấu hình thêm hub dự phòng để mạng không phụ thuộc vào một điểm.
BACnet/SC không tự làm hệ thống an toàn. Nó mã hoá và xác thực đường truyền, nhưng vẫn cần các lớp khác: phân vùng mạng, quản lý vòng đời chứng chỉ (ai cấp, gia hạn, thu hồi), cập nhật firmware, phân quyền người dùng trên phần mềm, và ghi nhật ký truy cập.
Chuyển từ BACnet IP sang BACnet/SC
Hiếm khi thay toàn bộ một lần. Một lộ trình hay dùng:
- Kiểm kê thiết bị: thiết bị nào đã hỗ trợ BACnet/SC (xem PICS, chứng nhận BTL), thiết bị nào nâng cấp được bằng firmware, thiết bị nào không.
- Dựng hạ tầng chứng chỉ: thống nhất với bộ phận IT ai cấp chứng chỉ, thời hạn bao lâu, gia hạn và thu hồi thế nào.
- Đưa phần rủi ro cao nhất sang SC trước: trục nối máy chủ BMS với các bộ điều khiển chính, và mọi đoạn đi qua mạng dùng chung.
- Thiết bị chưa hỗ trợ SC: giữ BACnet IP hoặc MS/TP trong vùng mạng tách biệt, nối vào mạng SC qua router BACnet/SC. Đoạn phía sau router vẫn không mã hoá, nên phải được bảo vệ bằng phân vùng mạng.
Bảo Linh hỗ trợ gì
Chúng tôi tư vấn kiến trúc mạng BMS có yêu cầu an ninh: kiểm kê thiết bị theo PICS, phân vùng mạng cho các đoạn BACnet IP hiện có, và xác định chỗ nào cần router hoặc thiết bị hỗ trợ BACnet/SC. Gửi danh sách thiết bị và sơ đồ mạng hiện tại để chúng tôi xem trước.