Seenaptec 1.6.1: миграция Wiegand-систем, защищённая эмиссия карт и автономный доступ без сервера
Сегодня состоялся релиз Seenaptec 1.6.1. Новая версия доступна в разделе дистрибутивов Seenaptec.
Основные изменения релиза связаны с тремя направлениями: упрощением перехода с существующих СКУД без массовой замены карт и считывателей, созданием единого защищённого контура эмиссии и управления MIFARE Plus и DESFire, а также развитием автономных функций оборудования AGRG на случай потери связи с сервером.
Переход с существующих Wiegand-систем без замены карт
В Seenaptec 1.6.1 существенно расширены возможности работы с существующей Wiegand-инфраструктурой.
Для полностью интегрированного оборудования AGRG теперь можно задавать длину Wiegand-посылки и определять, какие транспортные биты необходимо исключить при формировании кода карты.
Для AGRG ACM2 — шлюза точки доступа, предназначенного для замены традиционного контроллера с сохранением существующих Wiegand-считывателей и другой периферии, — предусмотрен отдельный механизм переопределения формата.
В Seenaptec можно задать структуру Wiegand-посылки, выбрать непосредственно тот диапазон битов, который образует идентификатор карты, и сразу проверить результат на реально считанной карте.
Практическая задача этой функции — не просто расширить поддержку Wiegand, а дать возможность перейти со старой СКУД на Seenaptec, не перестраивая существующую инфраструктуру.
Seenaptec может сохранить уже используемую на объекте интерпретацию идентификатора. Поэтому переход на новую платформу не требует только из-за различий форматов массово перевыпускать карты или менять установленный парк считывателей.
Например, при миграции с систем класса Lenel, где используются считыватели HID iCLASS, код существующей карты может быть получен в Seenaptec в том же виде, в котором он используется в действующей системе. Это позволяет начинать модернизацию с серверной архитектуры и точек доступа, не превращая проект в полную замену идентификаторов и периферии.
В случае AGRG ACM2 обработка Wiegand выполняется непосредственно самим устройством. Поэтому после установки Seenaptec 1.6.1 необходимо обновить микропрограмму ACM2. Требуемая версия уже включена в дистрибутив.
Эмиссия MIFARE Plus и DESFire прямо из Seenaptec
В Seenaptec 1.6.1 появился полноценный АРМ считывателя с поддержкой настольных USB-считывателей, в том числе PROX KC-MF-USB.
На рабочем месте оператора устанавливается локальный агент, при этом все основные операции выполняются непосредственно через веб-интерфейс Seenaptec.
АРМ поддерживает чтение и запись защищённых карт, их эмиссию, перевыпуск и инициализацию.
Seenaptec позволяет создавать профили защищённых карт MIFARE Plus и MIFARE DESFire, управлять параметрами чтения и записи и выполнять выпуск карты непосредственно из интерфейса системы.
Для MIFARE Plus поддерживается персонализация карт из заводского состояния SL0 в SL1 или SL3, а также последующий переход SL1 → SL3.
Но принципиальное изменение заключается не только в том, что Seenaptec получил собственную эмиссию карт.
Seenaptec объединяет выпуск карты и настройку всей инфраструктуры её чтения в одном защищённом контуре.
В традиционной Wiegand-архитектуре с защищёнными MIFARE-картами изменение ключей означает физическую перенастройку считывателей. Формируется карта инициализации или карта с новым ключом, после чего персоналу необходимо последовательно обойти все точки доступа и предъявить её каждому считывателю.
На объекте с сотнями или тысячами считывателей такая операция превращается в отдельный эксплуатационный проект.
Особенно критично это при разделении ролей между интегратором и заказчиком. Если монтаж и первоначальную настройку выполняет сторонняя организация, а затем систему принимает в эксплуатацию сам заказчик, возникает отдельный вопрос владения и доверия к ключам защиты в считывателях.
При необходимости сменить или полностью заменить ключи классическая архитектура снова требует физической перенастройки всего парка считывателей.
В Seenaptec эта модель меняется принципиально.
Профили карт и ключи централизованно хранятся в защищённом хранилище платформы. Один и тот же профиль используется и при эмиссии карты, и при конфигурации полностью интегрированных устройств AGRG.
Необходимые параметры передаются устройствам централизованно по защищённому OSDP-каналу. Для обновления конфигурации или смены ключей больше не требуется физически обходить объект и программировать каждый считыватель картой инициализации.
Для больших объектов разница становится особенно заметной: новый профиль или новая конфигурация распространяются на инфраструктуру из системы, а не вручную по этажам, зданиям и площадкам.
Дополнительный уровень даёт Password Store Seenaptec.(хранилище секретов) Ключевой материал хранится централизованно и не должен передаваться монтажному персоналу в открытом виде.
Это позволяет разделить эксплуатационные полномочия и владение ключами: интегратор может установить, подключить и настроить систему, не получая ключи защищённых карт заказчика.
Для крупного корпоративного заказчика это означает не только сокращение времени ввода системы в эксплуатацию, но и принципиально другую модель безопасности. После завершения монтажа нет необходимости считать ключевой контур скомпрометированным только потому, что оборудование настраивалось сторонним интегратором.
Эмиссия карт, управление ключами и конфигурация считывателей становятся одной централизованной операционной моделью.
Автономный доступ без возврата к распределённым контроллерам
В Seenaptec 1.6.1 продолжено развитие Seenaptec SecureBus — SSB и автономных функций оборудования AGRG.
Для AGRG ACM2 и шкафных ручек AGRG SH-O и других устройств реализован автономный сценарий аварийного открывания по авторизованным аварийным картам.
Ключевая особенность заключается в том, что такой сценарий исполняется непосредственно оконечным устройством и не требует обращения к центральному серверу в момент открытия.
То есть даже при полной потере связи с серверным контуром остаётся заранее предусмотренный и контролируемый способ аварийного доступа.
При этом Seenaptec не возвращается к классической контроллерной архитектуре.
В штатном режиме бизнес-логика, политики доступа, пользователи и управление системой остаются централизованными на сервере. На оконечное устройство выносится только тот автономный сценарий, который действительно необходим при аварии или отсутствии связи.
Это позволяет совместить централизованную серверную архитектуру с локальной отказоустойчивостью непосредственно в критической точке доступа.
Для ЦОД, телекоммуникационных шкафов, распределённых объектов и другой критической инфраструктуры такой подход особенно важен: нет необходимости размещать полноценный традиционный контроллер возле каждой точки только ради работы в случае потери связи с сервером.
Дополнительные изменения
В Seenaptec 1.6.1 также вошли исправления обнаруженных ошибок и ряд небольших улучшений пользовательского интерфейса.
Существенно обновлена техническая документация: расширены разделы по работе с оборудованием, Wiegand, защищёнными картами, профилями, АРМ считывателя и автономными сценариями.
Обновлена и демонстрационная версия Seenaptec на сайте.
Экономический эффект такой архитектуры становится одним из ключевых преимуществ Seenaptec при модернизации действующих СКУД. Сохранение существующих считывателей, карт и значительной части установленной периферии, а также отказ от традиционных контроллеров на каждой точке доступа позволяют в ряде проектов сократить затраты на оборудование примерно до 60% по сравнению с полной заменой системы.
Дополнительная экономия возникает на монтаже и пусконаладке. Не требуется демонтировать и заново прокладывать всю инфраструктуру, массово менять считыватели, перевыпускать карты и вручную обходить сотни точек доступа для программирования новых ключей. Чем крупнее объект, тем заметнее разница не только в стоимости оборудования, но и в трудозатратах, сроках внедрения и последующей эксплуатации.
В результате Seenaptec 1.6.1 превращает модернизацию СКУД из проекта полной замены оборудования в управляемый переход на новую архитектуру: существующая инфраструктура сохраняется там, где она ещё пригодна, контроллерный уровень сокращается, ключи и считыватели управляются централизованно, а критические сценарии доступа сохраняют автономность даже без сервера.