เข้ารหัสข้อมูลบนเกตเวย์ MT200: เลือก TLS 1.2, AES-CBC 16 ไบต์ หรือ DES3 24 ไบต์ แบบไหนเหมาะกับงานไหน | VR Automation

เข้ารหัสข้อมูลบนเกตเวย์ MT200: เลือก TLS 1.2, AES-CBC 16 ไบต์ หรือ DES3 24 ไบต์ แบบไหนเหมาะกับงานไหน

วันที่ 19 สิงหาคม 2569 | ความรู้เชิงลึก | VR Automation

เข้ารหัสข้อมูลบนเกตเวย์ MT200: เลือก TLS 1.2, AES-CBC 16 ไบต์ หรือ DES3 24 ไบต์ แบบไหนเหมาะกับงานไหน

เมื่อข้อมูลจากสายการผลิตต้องวิ่งออกจากรั้วโรงงานผ่านอินเทอร์เน็ตหรือเครือข่ายมือถือ คำถามที่ฝ่ายไอทีถามเสมอคือข้อมูลถูกเข้ารหัสหรือไม่ และใช้อัลกอริทึมอะไร เกตเวย์ MT200 มีตัวเลือกความปลอดภัยให้ตั้งได้ในระดับช่องซ็อกเก็ต ซึ่งหมายความว่าแต่ละช่องเลือกระดับการป้องกันของตัวเองได้ แต่ตัวเลือกแต่ละแบบมีข้อจำกัดที่ต่างกันชัดเจน และการเลือกผิดอาจทำให้ระบบใช้งานไม่ได้จริงหลังติดตั้ง บทความนี้เปรียบเทียบทั้งสามตัวเลือกตามข้อมูลในคู่มือผู้ผลิต พร้อมมุมมองด้านความปลอดภัยที่ควรพิจารณาเพิ่ม

ตัวเลือกความปลอดภัยระดับช่องซ็อกเก็ต

เมื่อสร้างช่องซ็อกเก็ตด้วย SOCK/New จะมีรายการ Input Sock Security ให้เลือก ค่าเริ่มต้นคือ Disable หมายถึงไม่เข้ารหัส และมีอีก 3 ตัวเลือก

TLS คือ TLS 1.2 โดยคู่มือระบุว่าใช้วิธีแบบไม่ใช้ใบรับรอง และโหมดการเข้ารหัสนี้รองรับเฉพาะเมื่อซ็อกเก็ตทำงานในโหมด TCP Client เท่านั้น ข้อจำกัดนี้สำคัญมาก เพราะหากออกแบบระบบให้เกตเวย์เป็นฝ่ายรอรับการเชื่อมต่อ จะใช้ TLS ไม่ได้

AES ใช้โหมด CBC โดยคู่มือระบุว่ารหัสผ่านและเวกเตอร์เริ่มต้นเป็นค่าเดียวกัน และความยาวคงที่ที่ 16 อักขระ โหมดนี้รองรับทั้ง TCP และ UDP

DES3 ใช้รหัสผ่านความยาวคงที่ 24 อักขระ โดยค่าเวกเตอร์เริ่มต้นคือ 8 ไบต์แรกของรหัสผ่าน รองรับทั้ง TCP และ UDP เช่นกัน

ทั้ง AES และ DES3 ป้อนรหัสผ่านได้สองรูปแบบ คือเป็นรหัส ASCII หรือเป็นข้อมูลฐานสิบหก โดยข้อมูลฐานสิบหกต้องคั่นแต่ละไบต์ด้วยช่องว่าง

ตัวเลือก ความยาวคีย์ เวกเตอร์เริ่มต้น (IV) โปรโตคอลที่รองรับ ข้อจำกัดจากคู่มือ
Disable ทั้งหมด ค่าเริ่มต้น ไม่เข้ารหัส
TLS เจรจาระหว่างการเชื่อมต่อ จัดการโดยโปรโตคอล TCP เท่านั้น TLS 1.2 แบบไม่ใช้ใบรับรอง และใช้ได้เฉพาะโหมด TCP Client
AES คงที่ 16 ไบต์ เท่ากับรหัสผ่าน TCP และ UDP ใช้โหมด CBC รหัสผ่านและเวกเตอร์เป็นค่าเดียวกัน
DES3 คงที่ 24 ไบต์ 8 ไบต์แรกของรหัสผ่าน TCP และ UDP อัลกอริทึมรุ่นเก่า ไม่แนะนำสำหรับระบบใหม่
ตารางสรุป aes des3 tls encryption mt200
ตัวเลือกความปลอดภัยของซ็อกเก็ต MT200 — ค่าอ้างอิงจากคู่มือผู้ผลิต

เข้ารหัสในระดับพอร์ตอนุกรมด้วย

นอกจากตั้งที่ระดับซ็อกเก็ต คู่มือยังอธิบายฟังก์ชันการเข้ารหัสข้อมูลในภาพรวมไว้ว่า อุปกรณ์สามารถเข้ารหัสข้อมูลที่รับจากพอร์ตอนุกรมก่อนส่งออกไปยังเน็ตเวิร์ก เพื่อให้มั่นใจว่าข้อมูลจะไม่ถูกถอดรหัสและนำไปใช้โดยมิชอบ ซึ่งช่วยยกระดับความปลอดภัยของผลิตภัณฑ์

ในระดับโปรโตคอล คู่มือระบุว่าตระกูล Mortise and Tenon รองรับโปรโตคอลความปลอดภัยคือ AES และ DES3 พร้อมกับโปรโตคอลพื้นฐานอื่น ๆ ได้แก่ ARP, UDP, TCP, ICMP, DHCP, Telnet และ HTTP Server/Client

ข้อควรทราบคือการเข้ารหัสแบบ AES หรือ DES3 นี้เป็นการเข้ารหัสเพย์โหลดแบบสมมาตรระหว่างอุปกรณ์กับเซิร์ฟเวอร์ที่ถือคีย์เดียวกัน ต่างจาก TLS ที่เป็นการเข้ารหัสระดับช่องทางพร้อมการเจรจาคีย์ ดังนั้นฝั่งเซิร์ฟเวอร์ต้องเขียนตัวถอดรหัสให้รองรับด้วยตัวเอง

⚠️ ข้อควรระวัง: หากเลือก AES หรือ DES3 อย่าใช้คีย์ชุดเดียวกันกับอุปกรณ์ทุกตัวในโครงการ เพราะคีย์เป็นค่าคงที่ที่ฝังอยู่ในตัวอุปกรณ์ ถ้าอุปกรณ์ตัวใดตัวหนึ่งถูกถอดออกไปแล้วมีคนอ่านคอนฟิกได้ ข้อมูลของทุกจุดติดตั้งจะเสี่ยงพร้อมกันทันที แนวทางที่ปลอดภัยกว่าคือแบ่งคีย์ตามไซต์หรือตามกลุ่มอุปกรณ์ และบันทึกทะเบียนคีย์ไว้ที่ฝ่ายไอทีอย่างเป็นระบบ

มาตรการความปลอดภัยอื่นที่ควรทำควบคู่

การเข้ารหัสอย่างเดียวไม่พอ คู่มือมีคำสั่งอีกหลายตัวที่ช่วยลดพื้นที่โจมตีของอุปกรณ์

SYS/Web ใช้เปิดหรือปิดหน้าเว็บคอนฟิก คู่มือระบุเหตุผลไว้ตรง ๆ ว่าในงานที่ไม่ต้องใช้หน้าเว็บ ควรปิดฟังก์ชันนี้เพื่อเพิ่มความปลอดภัยของผลิตภัณฑ์ พอร์ตเริ่มต้นคือ 80 และต้องรีสตาร์ตจึงมีผล

SYS/Telnet เปิดหรือปิดฟังก์ชัน Telnet ซึ่งเปิดใช้งานโดยค่าเริ่มต้นที่พอร์ต 23 ในเครือข่ายที่เข้าถึงจากภายนอกได้ ควรพิจารณาปิดหรือจำกัดการเข้าถึง

SYS/Auth/User และ SYS/Auth/Password ใช้ตั้งชื่อผู้ใช้และรหัสผ่านสำหรับหน้าเว็บและ Telnet โดยค่าเริ่มต้นทั้งคู่คือ admin ความยาวตั้งได้ 1–29 อักขระ และมีผลทันทีหลังตั้งค่า

SYS/Cfgprotect แสดงสถานะสวิตช์ป้องกันการแก้ไขพารามิเตอร์ ถ้าเป็น ON แปลว่าพารามิเตอร์ถูกป้องกันและแก้ไขไม่ได้ ส่วน SYS/JCMD ควบคุมฟังก์ชัน Json Command ที่ซอฟต์แวร์คอนฟิกใช้ ถ้าปิดจะตั้งค่าผ่านซอฟต์แวร์ไม่ได้

มุมมองด้านความปลอดภัยที่ควรพิจารณาเพิ่ม

ในเชิงวิศวกรรมความปลอดภัยสมัยใหม่ อัลกอริทึมตระกูล DES3 ถูกจัดว่าเป็นของเก่าและไม่แนะนำสำหรับระบบที่ออกแบบใหม่ ส่วน AES โหมด CBC แม้ยังใช้ได้แต่ก็ช้ากว่าและไม่มีข้อได้เปรียบเหนือโหมดแบบ AEAD ในปัจจุบัน

คำแนะนำเชิงปฏิบัติสำหรับงานติดตั้งจริงคือ ถ้าโครงสร้างระบบเอื้อให้เกตเวย์เป็น TCP Client ที่เชื่อมออกไปหาเซิร์ฟเวอร์ ควรเลือก TLS 1.2 ก่อนเสมอ เพราะเป็นการป้องกันระดับช่องทางที่มีการเจรจาคีย์ ไม่ต้องแจกคีย์คงที่ไปกับอุปกรณ์ทุกตัว

เลือก AES หรือ DES3 เมื่อจำเป็นจริง ๆ เช่นต้องใช้ UDP หรือเซิร์ฟเวอร์ปลายทางรองรับเฉพาะรูปแบบนี้ และถ้าเลือกใช้ ควรมีมาตรการเสริม ได้แก่ แยกวงเครือข่ายของอุปกรณ์ออกจากเครือข่ายสำนักงาน จำกัด IP ต้นทางที่เข้าถึงได้ เปลี่ยนรหัสผ่านเริ่มต้น admin ทุกตัว และมีรอบหมุนเวียนคีย์ที่ชัดเจน

การนำไปใช้งานในอุตสาหกรรม

  • ส่งข้อมูลการผลิตขึ้นคลาวด์ผ่าน 4G — ตั้งซ็อกเก็ตเป็น TCP Client แล้วเลือก TLS 1.2 เพื่อป้องกันข้อมูลตลอดเส้นทางบนเครือข่ายสาธารณะ
  • งานที่ต้องใช้ UDP เพราะต้องการความหน่วงต่ำ — เลือก AES โหมด CBC ซึ่งเป็นตัวเลือกเดียวที่ใช้ได้กับ UDP ตามคู่มือ
  • ตู้ควบคุมที่ติดตั้งในพื้นที่เข้าถึงได้ง่าย — ปิดหน้าเว็บและ Telnet ที่ไม่จำเป็น เปลี่ยนรหัสผ่าน admin และเปิดสวิตช์ป้องกันการแก้ไขพารามิเตอร์

ดูสินค้าในหมวดที่เกี่ยวข้องได้ที่ เกตเวย์และอุปกรณ์เครือข่ายอุตสาหกรรม หรือเลือกชมสินค้าทั้งหมดที่ ร้านค้า VR Automation

คำถามที่พบบ่อย (FAQ)

ทำไมตั้ง TLS แล้วใช้ไม่ได้ ทั้งที่ตั้งค่าถูกทุกอย่าง

สาเหตุที่พบบ่อยที่สุดคือซ็อกเก็ตนั้นไม่ได้ทำงานในโหมด TCP Client คู่มือระบุไว้ชัดว่า TLS 1.2 รองรับเฉพาะโหมด TCP Client เท่านั้น หากตั้งช่องเป็น TCP Server หรือ UDP จะต้องใช้ AES หรือ DES3 แทน

คีย์ AES ต้องยาวเท่าไร ใส่สั้นกว่านั้นได้ไหม

คู่มือระบุว่าความยาวของ AES คงที่ที่ 16 ไบต์ และ DES3 คงที่ที่ 24 ไบต์ ไม่ใช่ค่าที่ปรับได้ ป้อนได้ทั้งรูปแบบ ASCII และฐานสิบหก โดยแบบฐานสิบหกต้องคั่นแต่ละไบต์ด้วยช่องว่าง

ถ้าไม่ได้ส่งข้อมูลออกอินเทอร์เน็ต จำเป็นต้องเข้ารหัสไหม

ถ้าข้อมูลวิ่งอยู่ในวงแลนที่ควบคุมได้ทั้งหมด ความจำเป็นจะลดลง แต่ควรทำมาตรการพื้นฐานเสมอ ได้แก่ เปลี่ยนรหัสผ่านเริ่มต้น admin ปิดหน้าเว็บและ Telnet ที่ไม่ใช้ และแยกวงเครือข่ายอุปกรณ์ควบคุมออกจากเครือข่ายสำนักงาน ซึ่งลดความเสี่ยงได้มากโดยไม่กระทบประสิทธิภาพ

สรุป

สรุปสั้นที่สุดคือ ถ้าเกตเวย์เชื่อมออกไปหาเซิร์ฟเวอร์ในโหมด TCP Client ให้เลือก TLS 1.2 ก่อนเสมอ ถ้าจำเป็นต้องใช้ UDP หรือปลายทางรองรับเฉพาะการเข้ารหัสสมมาตร ให้เลือก AES โหมด CBC คีย์ 16 ไบต์ และหลีกเลี่ยง DES3 ในระบบที่ออกแบบใหม่ จากนั้นเสริมด้วยมาตรการพื้นฐานคือปิดบริการที่ไม่ใช้ เปลี่ยนรหัสผ่านเริ่มต้น และแยกวงเครือข่าย เท่านี้ระดับความปลอดภัยของระบบก็สูงขึ้นอย่างมีนัยสำคัญ

แหล่งข้อมูลและมาตรฐานอ้างอิง

  1. Catalog: Mortise and tenon series product software functions_20250312.pdf (75 หน้า) — VR Automation (เอกสารเทคนิคจากผู้ผลิต)
  2. PUSR IoT — SSL Encrypted Communication Configuration for Serial Device Server — ตัวอย่างการตั้งค่าเข้ารหัสบนเซิร์ฟเวอร์พอร์ตอนุกรมอุตสาหกรรม
  3. SecureMonk — Reading your TLS cipher suite list without getting lost — อ้างอิงข้อจำกัดของ CBC และ 3DES เทียบกับชุดรหัสสมัยใหม่
  4. AWS — Transport security in AWS IoT Core — อ้างอิงแนวปฏิบัติด้านความปลอดภัยชั้นขนส่งสำหรับอุปกรณ์ IoT
ติดต่อ VR Automation

สนใจ เกตเวย์ MT200 พร้อมระบบเข้ารหัสข้อมูล?

VR Automation จำหน่ายและให้บริการติดตั้ง พร้อมทีมช่างผู้เชี่ยวชาญ

โทรสอบถามราคา: 083-848-8314

อีเมล: [email protected]

Line: @vrautomation

vrautomation.co.th

สต๊อกกรุณาสอบถาม | รับประกันสินค้า | บริการหลังการขาย | ออกใบกำกับภาษีได้

ใส่ความเห็น

อีเมลของคุณจะไม่แสดงให้คนอื่นเห็น ช่องข้อมูลจำเป็นถูกทำเครื่องหมาย *