Başlarken — RoltekConnect Cloud

Başlarken — RoltekConnect Cloud

Amaç: İlk lokasyonunuzu (Site) çevrimiçi yapıp ~15 dakikada JIT tedarikçi oturumu başlatmak. Kimler için? Tesis/OT yöneticileri, tedarikçi mühendisle

Amaç: İlk lokasyonunuzu (Site) çevrimiçi yapıp ~15 dakikada JIT tedarikçi oturumu başlatmak.

Kimler için? Tesis/OT yöneticileri, tedarikçi mühendisleri, sistem entegratörleri.

Önkoşullar

  • RoltekConnect Cloud hesabı (Admin veya Maintainer rolü)
  • Saha tarafında bir gateway: RLTK421 (LTE + RS-485/RS-232) veya RLTK451 (LTE + Wi-Fi + çift Ethernet)
  • Gateway için internet çıkışı (Ethernet veya LTE/APN)
  • Ulaşılacak hedef varlık (PLC/HMI/SCADA) ve IP planı (örn. 192.168.10.0/24)
  • İsteğe bağlı: SSO/MFA (Azure AD / SAML / LDAP / SCIM) kurulu

İpucu: Lab denemesi için gateway’in LAN’ını küçük bir test ağına (PLC/HMI ya da simülatör) bağlayın.

Ne yapacağız? (özet)

  1. Organizasyon ve Site oluştur
  2. RLTK421/451 gateway’i kaydet
  3. Kapsamlı Politika tanımla (varlık + port/protokol + süre)
  4. Tedarikçi davet et ve JIT oturumu başlat
  5. Bağlantıyı ve kayıtları doğrula

1) Organizasyon & Site oluşturma

  1. RoltekConnect Cloud’a giriş yap.
  2. Settings → Organization: ad/logo ayarla.
  3. Sites → New Site: isim ver (örn. “Factory-West”), saat dilimini seç.

En iyi uygulama: Her fiziksel lokasyon (veya yönlendirilen domain) için ayrı Site kullanın; kapsam ve loglar temiz kalır.


2) Gateway kaydı (RLTK421 / RLTK451)

A. Kablolama & güç

  • WAN/Internet bağla (ETH veya LTE için micro-SIM + antenler).
  • LAN’ı OT alt ağına bağla (PLC ağı).
  • Güç ver; boot için ~60–90 sn bekle.

B. İlk erişim

  • Fabrika LAN IP’si genelde 192.168.1.1 (cihaz etiketi/hızlı başlangıçtan kontrol et).
  • Gateway arayüzüne tarayıcı ile bağlan; admin şifresini değiştir, zaman/NTP, WAN veya LTE/APN ayarla.
  • İnternet doğrulaması: arayüzde Online görünmelidir.

C. Cloud’a bağlama

  • Cloud: Gateways → Add Gateway.
  • Gateway ID/Seri gir (veya arayüzdeki QR’ı tara).
  • Cihaz 1–2 dk içinde Cloud’da Online görünür.

RLTK421: Tesis interneti yoksa LTE ile hızlı devreye alma/out-of-band idealdir.
RLTK451: Wi-Fi’ı AP ya da istemci olarak kullanabilirsiniz.


3) Varlık (PLC/HMI) ekle & Kapsamlı Politika oluştur

A. Varlık tanımı

  • Assets → Add Asset
  • Örnek:
    • Ad: Line-3 / PLC-120
    • IP: 192.168.10.120
    • Protokol/Port: Modbus TCP (502), S7 (102), gerekirse RDP/SSH
    • Site: Factory-West

B. Kapsamlı politika (en az ayrıcalık)

  • Policies → New Policy
  • Role: Vendor-OEM (Program)
  • Scope: Line-3 / PLC-120
  • İzinli port/protokol: örn. sadece TCP/102 (S7)
  • Süre: 2 saat
  • Kontroller: Oturum kaydı AÇIK, pano/dosya aktarımı KAPALI (ihtiyaca göre)
  • Onaylayıcı: OT-Lead (veya Site Admin)

Kapsamı dar tutun: varlık bazlı ve sadece gerekli portlar. Diagnostik için ayrı “salt okuma” politikası ekleyin.


4) Tedarikçi daveti & JIT Oturum

A. Davet

  • Users → Invite User → rol: Vendor
  • SSO açıksa kurumsal e-postalarını davet ederek MFA/SSO’yu zorunlu kılın.

B. JIT erişim talebi

  • Tedarikçi: RoltekConnect Cloud → Request Access
  • Varlık (Line-3 / PLC-120) + Süre (örn. 2 saat) + Amaç/iş emri seçer.
  • Onaylayıcı bildirim alır ve tek tıkla onaylar.

C. Operasyon

  • Erişim onaylanan pencere boyunca açılır.
  • Tedarikçi kendi aracıyla bağlanır (TIA Portal, Studio 5000, GX Works vb.) ve şifreli tünel üzerinden çalışır.
  • Pano/dosya aktarımı politikaya uyar; oturum kaydedilir.

Acil durum? Instant Revoke ile oturumu anında kesebilirsiniz.


5) Doğrulama

  • Varlığa erişim: 192.168.10.120 ping (izinliyse) veya PLC aracından bağlantı.
  • Oturum logları: Cloud → Sessions; başlatma/bitiş, kullanıcı, varlık, süre görünmeli.
  • Kayıt: Oturum kaydını açıp izleyin (açıksa).
  • Otomatik kapanış: 2 saat sonunda oturum auto-expire olmalı.

Sorun Giderme

Gateway Offline görünüyor

  • WAN/LTE durumunu kontrol edin (APN, SIM PIN, anten).
  • IT çıkışında gerekli VPN/TLS egress izinli mi? (OpenVPN/IPsec; “Ağ Gereksinimleri”ne bakın.)
  • Zaman/NTP yanlışsa TLS/tüneller bozulabilir.

Tedarikçi varlığa ulaşamıyor

  • Varlık IP ve gateway LAN yönlendirmesini doğrulayın.
  • Politika kapsamı doğru port/protokolü kapsıyor mu?
  • PLC/HMI lokal güvenlik duvarı kuralları?

SSO/MFA sorunları

  • Kullanıcı, IdP’de Vendor rolüne map’li grupta mı?
  • Saat senkronu (IdP/MFA) bozuk mu?

Kayıt görünmüyor

  • Politikada Recording = ON olduğundan emin olun.
  • Bazı araçlar tünel içinde ek şifreleme kullanabilir; kayıt oturum zarfını/metadata’yı içerir. Derin korelasyon için SIEM log ihracı kullanın.

Ağ Gereksinimleri (özet)

  • Gateway → Cloud dışa giden trafik: standart VPN/TLS egress (OpenVPN/IPsec/TLS) izinli olmalı.
  • LAN tarafı: gateway hedef alt ağa route edebilmeli; çakışan IP aralıklarından kaçının.
  • İsteğe bağlı: Kurumsal egress IP’lerini allowlist yapın.

Ortamınıza özel ayrıntılar için yayınlayınca /docs/security/network-requirements/ sayfasına bağlayın.


En İyi Uygulamalar

  • Görev türüne göre ayrı politika (Diagnostik vs Programlama).
  • Kısa süre penceresi (1–2 saat) + Onay + Kayıt.
  • Varlık adlandırma net olsun: Line-3 / PLC-120.
  • Oturumları iş emri numarası ile etiketleyin (audit).
  • Gateway admin şifrelerini döndürün; Cloud kullanıcılarında SSO kullanın.

Sonraki Adımlar

  • Tedarikçi ekibini davet edin ve canlı test yapın.
  • Yaygın işler için Politika Şablonları oluşturun (Diagnostik, Güncelleme, Devreye Alma).
  • SIEM ihracı (syslog/JSON) kurun.
  • Diğer siteleri ve varlıkları ekleyin.

Related Posts

Bir yanıt yazın