EP4562820A1 - Netzwerksystem und fahrzeug - Google Patents
Netzwerksystem und fahrzeugInfo
- Publication number
- EP4562820A1 EP4562820A1 EP24734868.3A EP24734868A EP4562820A1 EP 4562820 A1 EP4562820 A1 EP 4562820A1 EP 24734868 A EP24734868 A EP 24734868A EP 4562820 A1 EP4562820 A1 EP 4562820A1
- Authority
- EP
- European Patent Office
- Prior art keywords
- network
- network device
- devices
- communicating
- data packets
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0209—Architectural arrangements, e.g. perimeter networks or demilitarized zones
- H04L63/0218—Distributed architectures, e.g. distributed firewalls
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L2012/40208—Bus networks characterized by the use of a particular bus standard
- H04L2012/40228—Modbus
Definitions
- the invention relates to a network system according to the type defined in more detail in the preamble of claim 1 and to a vehicle comprising such a network system.
- the proportion of electronics in vehicles is constantly increasing, particularly due to increased performance and simultaneous miniaturization.
- the computing units installed in vehicles can be designed with varying degrees of complexity. Outputting control signals for actuators or reading and processing sensor variables is possible using microcontrollers, for example. Microcontrollers are often also referred to as systems on a chip. For more complex tasks, particularly in connection with automated or even autonomous driving, it is necessary to integrate powerful hardware into vehicles. The task of several control units can also be taken over by a central on-board computer.
- the vehicle's electronic components may rely on exchanging data with one another.
- the electronic components are connected to one another via appropriate data lines. These data lines can be based on a wide variety of technologies and communication protocols. A large part of the communication takes place via dedicated bus systems such as a CAN bus or via Ethernet.
- Information technology systems are always at risk of being compromised. Therefore, information technology systems must be protected from attacks by appropriate security measures. To this end, well-known and proven measures from information technology can be transferred to vehicles, such as the use of firewalls, intrusion detection and defense systems, cryptographic encryption technologies, and the like.
- computing units that communicate with each other are connected to one another via network devices.
- network devices There are various types of network devices, such as so-called repeater hubs, switches, routers and the like. While a repeater hub distributes data packets to be transmitted to all network connections, a switch, on the other hand, is able to check a data packet, determine a destination address specified in the data packet and only forward the corresponding data packet via the network connection to which the actual target device is connected.
- firewalls can be integrated into switches.
- a firewall filters the data packets that make up the network traffic based on predefined rules. This filtering increases the latency when forwarding data.
- Network systems can be as complex as desired. In particular, if data packets have to be forwarded one after the other via several switches in order to reach a particular target device, each switch checks the corresponding data packets again, which further increases the latency but is also unnecessary.
- WO 2018/217143 A1 discloses a method that can be executed by a network device for selecting forwarding tables of a rule-based routing system. The solution described in the document leads to a drastically accelerated selection of forwarding tables.
- the present invention is based on the object of providing an improved network system which operates more efficiently.
- a generic network system comprising at least two network devices and for each network device at least one communicating device, each network device having at least two network connections, each Network device in which at least one communicating device is connected to a first network connection of the respective network device and at least one further network device is connected to a second network connection of the respective network device, and wherein each network device has an integrated firewall functionality for filtering data packets to be transmitted via the network connections, is further developed according to the invention in that a respective network device is set up to filter data packets received from communicating devices connected to the respective network device and to forward data packets received from other network devices unfiltered to a destination address.
- the efficiency of the network system according to the invention is increased by the fact that the individual network devices no longer all apply the firewall functionality to the data traffic to be forwarded.
- the data packets sent by a communicating device to a destination address are only filtered by a single network device using the firewall functionality, and no longer by all network devices. Since the hardware resources of the respective network device are used to filter the data packets, the overall computing effort can be reduced. The respective hardware resources of the network devices are then available to provide further tasks. This also reduces the latency when forwarding data packets via the network system according to the invention.
- the core of the invention is to carry out the firewall-based filtering of the data packets in only one network device of the network system.
- the filtering of the data packets could also take place in the network device upstream of the communicating device specified by the destination address.
- this increases the turnover of data packets exchanged via the network system according to the invention, which leads to an inadequate increase in efficiency or reduction in latency.
- the network device via which the communicating device is connected to the communication network filters the data packets output by the communicating device. In this way, corresponding data packets are filtered particularly early in the communication line and thus, if individual data packets are discarded, the total amount of data exchanged in the network system is reduced.
- a network connection can also be referred to as an input connection, output connection or simply “port”.
- the network devices of the network system can each have the same or different numbers of network connections.
- the data rate that can be provided via the respective network connections can be different for different network connections on one and the same network device.
- network devices are communicatively connected to one another via network connections that allow a particularly high data rate.
- a respective network device reads in a data packet to be forwarded and extracts the information described by the respective sections.
- the rules used by the firewall functionality are applied to this information in order to filter the respective data packets. For example, only those data packets that are directed to certain destination addresses, were issued by certain source addresses (i.e. communicating devices), correspond to a certain data type, and the like can be forwarded over the network.
- the respective network devices are designed as Ethernet switches. These are particularly established, reliable and widely used network devices, so that the network system according to the invention can be implemented easily and inexpensively.
- a switch has Ethernet sockets or Ethernet ports.
- the communicating devices are connected to the switches via Ethernet cables.
- the topology of the network system according to the invention can be arbitrary and can be designed, for example, as: ring, mesh, star, fully connected, line, tree, bus and the like.
- At least the communicating devices have a unique identifier.
- This identifier can define the address of the respective device in the network system. When using Ethernet switches as network devices, this identifier is in particular the MAC address. Depending on which layer of the OSI model the respective switch operates on, the switches themselves can also have a MAC address.
- the respective network devices are set up to read in a configuration file and use it to configure the firewall functionality, wherein the configuration file contains at least one unique identifier of communicating devices connected to the respective network device.
- the unique identifier in particular a MAC address as already stated, the respective communicating devices of the network system according to the invention can be clearly referenced. This makes it possible to inform a network device which communicating devices connected to the network device are generally authorized to send data packets. If, for example, an attacker connects another communicating device to a network device of the network system according to the invention, the network device filters any data packets sent by this communicating device because the unique identifier of the communicating device implemented by the attacker is not found in the configuration file. This reliably prevents compromised data from being sent via the network system according to the invention.
- the configuration file can also contain the unique identifier of the other network devices connected to the network device. This allows the Network device must be informed of which other network devices should not explicitly filter data packets received from them. This allows so-called white lists, also known as positive lists, to be derived.
- the network system according to the invention can be implemented in that the firewall functionality of a respective network device generally does not perform any filtering.
- the configuration file can then be used to define so-called black lists or negative lists that specify which communicating device receives data packets to filter.
- black lists or negative lists that specify which communicating device receives data packets to filter.
- the respective network devices are informed of which communicating devices send data packets to filter.
- This logic can also be implemented adaptively, so that when a new communicating device is connected to a network device, the unique identifier of the newly connected communicating device is automatically added to a corresponding negative list.
- the entire network topology is transmitted equally to all network devices of the network system according to the invention.
- a respective configuration file therefore describes which communicating devices are connected to which network device, for example clearly referenced via a MAC address, and which network devices themselves are connected to one another.
- the firewalls integrated into the network devices then only filter those data packets that are output by communicating devices connected to the respective network device.
- the memory size of the respective configuration file is accordingly large. Since it is not necessary to inform network devices which other communicating devices are connected to other network devices, an advantageous development of the network system according to the invention further provides that the firewall functionality of at least two network devices is configured by individual, network device-specific configuration files. This means that different network devices can be configured for each network device. implement tailored configuration files. In other words, each network device is only informed which communicating devices are connected to the respective network device, in particular via a soft network connection or port. This enables each network device to quickly and easily recognize which communicating devices send out data packets to filter and which not.
- At least one communicating device has a mobile radio connection and is set up to receive configuration files via mobile radio.
- the corresponding communicating device can also be referred to as a telecommunications unit or telematics unit.
- Such a telematics unit can have one or more mobile radio connections. Updates can then be received via such a telematics unit.
- updates sent wirelessly are also referred to as over-the-air updates (OTA).
- OTA over-the-air updates
- a vehicle according to the invention has such a network system as described above.
- the vehicle can be any vehicle such as a car, truck, van, bus or the like. In general, it could also be a rail vehicle, watercraft or aircraft.
- At least one communicating device is formed by: a microcontroller, a microprocessor, a vehicle control unit, an actuator or a sensor.
- a microcontroller e.g., a microcontroller, a microprocessor, a vehicle control unit, an actuator or a sensor.
- a respective vehicle control unit can itself be formed by a so-called system-on-a-chip, i.e. itself as a Microcontroller or microprocessor or may include such components.
- the development of configuration files can be carried out by a vehicle manufacturer.
- the vehicle manufacturer knows the topology of the network system integrated in a particular vehicle. If changes are made, the vehicle manufacturer can easily create suitable configuration files for the various network devices using a centralized development tool and distribute them wirelessly to the vehicles.
- Figure 1 shows a schematic view of a network system according to the invention.
- Figure 1 shows a network system 1 according to the invention in a simple embodiment with only two network devices 2.
- the network system 1 could also comprise more network devices 2.
- two communicating devices 3 are connected to each network device 2.
- each network device 2 has several network connections 4.
- the communicating devices 3 also have suitable network connections 4.
- the communicating devices 3 are connected to a respective network device 2 via first network connections 4.1 and respective network devices 2 are communicatively connected to one another via second network connections 4.2.
- a respective first network connection 4.1 and a respective second network connection 4.2 can be designed identically.
- a second network connection 4.2 preferably has a higher transferable data rate than a respective first network connection 4.1.
- Each network device 2 comprises a firewall module 5.
- a firewall functionality can be implemented in a respective network device 2.
- the firewall Module 5 comprises the program code modules required to provide the firewall functionality.
- a respective firewall module 5 can have dedicated hardware components, such as special memory elements or execution units, which serve exclusively to store corresponding program code modules or to execute these program code modules.
- the other hardware components of a respective network device 2 can also be used for this purpose.
- the respective network devices 2 are set up to filter data packets received from communicating devices 3 connected to the respective network device 2 and to forward data packets received from other network devices 2 unfiltered to a destination address.
- the destination address is a unique identifier of one of the communicating devices 3 of the network system 1 according to the invention. Destination addresses and source addresses can be an integral part of corresponding data packets exchanged via the network. The network devices 2 then carry out corresponding method steps.
- the firewall module 5.1 filters data packets output by the communicating devices 3.1 and 3.2 and the firewall module 5.2 filters data packets output by the communicating devices 3.3 and 3.4.
- the data traffic running via the second network connections 4.2 does not have to be monitored or filtered. This reduces the effort required to filter the data traffic exchanged via the network system 1 according to the invention, which means that the network system 1 according to the invention works more efficiently.
- a method for filtering network traffic is part of the invention, which accordingly provides that the respective network devices 2 only filter the data packets received from the communicating devices 3 connected to the respective network device 2 and accordingly forward data packets received from other network devices 2 unfiltered to the respective destination addresses.
- the network device receives 2.1 receives the data packets and filters them based on the rules set in the firewall module 5.1.
- the network device 2.1 sends data packets to be forwarded to the network device 2.2 via the second network connection 4.2.
- the network device 2.2 receives the data packets and forwards them to the communicating device 3.4 without filtering them using the firewall module 5.2.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Small-Scale Networks (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Die Erfindung betrifft ein Netzwerksystem (1), umfassend wenigstens zwei Netzwerkgeräte (2) und für jedes Netzwerkgerät (2) wenigstens ein kommunizierendes Gerät (3), wobei jedes Netzwerkgerät (2) wenigstens zwei Netzwerkanschlüsse (4.1, 4.2) aufweist, wobei für jedes Netzwerkgerät (2) das wenigstens eine kommunizierende Gerät (3) an einen ersten Netzwerkanschluss (4.1) des respektiven Netzwerkgeräts (2) angeschlossen ist und wenigstens ein weiteres Netzwerkgerät (2) an einen zweiten (4.2) Netzwerksanschluss des respektiven Netzwerkgeräts (2) angeschlossen ist, und wobei ein jedes Netzwerkgerät (2) über eine integrierte Firewall-Funktionalität zum Filtern über die Netzwerkanschlüsse (4.1, 4.2) zu übertragender Datenpakete verfügt. Das erfindungsgemäße Netzwerksystem ist dadurch gekennzeichnet, dass ein jeweiliges Netzwerkgerät (2) dazu eingerichtet ist, von am respektiven Netzwerkgerät (2) angeschlossenen kommunizierenden Geräten (3) empfangene Datenpakte zu filtern und von anderen Netzwerkgeräten (2) empfangene Datenpakete ungefiltert an eine Zieladresse weiterzuvermitteln.
Description
Netzwerksystem und Fahrzeug
Die Erfindung betrifft ein Netzwerksystem nach der im Oberbegriff von Anspruch 1 näher definierten Art sowie ein Fahrzeug umfassend ein solches Netzwerksystem.
Der Elektronikanteil in Fahrzeugen nimmt insbesondere durch die gesteigerte Leistungsfähigkeit bei gleichzeitiger Miniaturisierung beständig zu. Die in Fahrzeugen verbauten Recheneinheiten können dabei unterschiedlich komplex ausgeführt sein. Das Ausgeben von Steuerungssignalen für Aktoren oder das Einlesen und Verarbeiten von Sensorgrößen ist beispielsweise mittels Mikrocontroller möglich. Oftmals werden Mikrocontroller auch als System-On-A-Chip bezeichnet. Für aufwändigere Aufgaben, insbesondere im Zusammenhang mit dem automatisierten oder gar autonomen Fahren, ist es hingegen erforderlich, leistungsfähige Hardware in Fahrzeuge zu integrieren. Die Aufgabe von mehreren Steuergeräten kann auch durch einen zentralen Bordcomputer übernommen werden.
Dabei können die Elektronikkomponenten des Fahrzeugs auf einen Datenaustausch untereinander angewiesen sein. Die Elektronikkomponenten werden hierzu über entsprechende Datenleitungen kommunikativ miteinander verbunden. Diese Datenleitungen können auf den unterschiedlichsten Techniken und Kommunikationsprotokollen beruhen. Ein Großteil der Kommunikation erfolgt dabei über dedizierte Bussysteme wie einen CAN-Bus oder auch per Ethernet.
Informationstechnische Systeme sind immer der Gefahr einer Kompromittierung ausgesetzt. Somit sind informationstechnische Systeme durch geeignete Sicherungsmaßnahmen vor Angriffen zu schützen. Hierzu können aus der Informationstechnik bekannt und bewährte Maßnahmen zur Anwendung in Fahrzeuge übertragen werden, wie beispielsweise die Verwendung von Firewalls,
Angriffserkennungs- und Abwehrsystemen, kryptografische Verschlüsselungstechnologien und dergleichen.
Zum Aufbauen eines Ethernet-Netzwerks werden miteinander kommunizierende Recheneinheiten über Netzwerkgeräte miteinander verbunden. Es existieren verschiedene Arten von Netzwerkgeräten, wie beispielsweise sogenannte Repeater- Hubs, Switches, Router und dergleichen. Während ein Repeater-Hub zu übermittelnde Datenpakete an sämtliche Netzwerkanschlüsse verteilt, ist ein Switch hingegen dazu in der Lage ein Datenpaket zu prüfen, eine im Datenpaket angegebene Zieladresse zu ermitteln und das entsprechende Datenpaket nur über denjenigen Netzwerkanschluss weiterzuvermitteln, an dem das eigentliche Zielgerät angeschlossen ist.
Dabei ist es bekannt, Firewalls in Switches zu integrieren. Eine entsprechende Firewall filtert die den Netzwerkverkehr ausbildenden Datenpakete basierend auf vordefinierten Regeln. Dieses Filtern erhöht die Latenz bei der Datenweiterleitung. Netzwerksysteme können beliebig komplex sein. Insbesondere wenn Datenpakete hintereinander über mehrere Switches weitergeleitet werden müssen, um an ein jeweiliges Zielgerät zu gelangen, prüft jeder Switch die entsprechenden Datenpakete erneut, was die Latenz weiter erhöht, zudem aber unnötig ist.
Aus der WO 2018/217143 A1 ist ein von einem Netzwerkgerät ausführbares Verfahren zur Auswahl von Weiterleitungs-Tabellen eines regelbasierten Routing-Systems bekannt. Die in der Druckschrift beschriebene Lösung führt zu einer drastisch beschleunigten Auswahl von Weiterleitungs-Tabellen.
Der vorliegenden Erfindung liegt die Aufgabe zugrunde ein verbessertes Netzwerksystem anzugeben, welches effizienter arbeitet.
Erfindungsgemäß wird diese Aufgabe durch ein Netzwerksystem mit den Merkmalen des Anspruchs 1 gelöst. Vorteilhafte Ausgestaltungen und Weiterbildungen ergeben sich aus den hiervon abhängigen Ansprüchen.
Ein gattungsgemäßes Netzwerksystem, umfassend wenigstens zwei Netzwerkgeräte und für jedes Netzwerkgerät wenigstens ein kommunizierendes Gerät, wobei jedes Netzwerkgerät wenigstens zwei Netzwerkanschlüsse aufweist, wobei für jedes
Netzwerkgerät das wenigstens eine kommunizierende Gerät an einen ersten Netzwerkanschluss des respektiven Netzwerkgeräts angeschlossen ist und wenigstens ein weiteres Netzwerkgerät an einen zweiten Netzwerksanschluss des respektiven Netzwerkgeräts angeschlossen ist, und wobei ein jedes Netzwerkgerät über eine integrierte Firewall-Funktionalität zum Filtern über die Netzwerkanschlüsse zu übertragender Datenpakete verfügt, wird erfindungsgemäß dadurch weitergebildet, dass ein jeweiliges Netzwerkgerät dazu eingerichtet ist, von am respektiven Netzwerkgerät angeschlossenen kommunizierenden Geräten empfangene Datenpakte zu filtern und von anderen Netzwerkgeräten empfangene Datenpakete ungefiltert an eine Zieladresse weiterzuvermitteln.
Die Effizienz des erfindungsgemäßen Netzwerksystems wird dadurch gesteigert, dass die einzelnen Netzwerkgeräte nicht mehr alle die Firewall-Funktionalität auf den weiterzuvermittelnden Datenverkehr anwenden. So werden die von einem kommunizierenden Gerät an eine Zieladresse ausgegebenen Datenpakete nur noch von einem einzigen Netzwerkgerät unter Verwendung der Firewall-Funktionalität gefiltert, und nicht mehr von sämtlichen Netzwerkgeräten. Da zum Filtern der Datenpakete die Hardwareressourcen des jeweiligen Netzwerkgeräts beansprucht werden, lässt sich hierdurch der gesamte Rechenaufwand reduzieren. Die jeweiligen Hardwareressourcen der Netzwerkgeräte stehen dann zur Bereitstellung weiterer Aufgaben zur Verfügung. Somit lässt sich auch die Latenz bei der Weiterleitung von Datenpaketen über das erfindungsgemäße Netzwerksystem reduzieren.
Kern der Erfindung ist es, die firewallbasierte Filterung der Datenpakete lediglich in einem Netzwerkgerät des Netzwerksystems vorzunehmen. Generell könnte das Filtern der Datenpakete auch in demjenigen dem durch die Zieladresse angegebenen kommunizierenden Gerät vorgeschalteten Netzwerkgerät erfolgen. Dies erhöht jedoch den Umsatz über das erfindungsgemäße Netzwerksystem ausgetauschter Datenpakete, was zu einer unzureichenden Effizienzsteigerung bzw. Latenzreduktion führt. Vorteilhaft ist es daher, wenn dasjenige Netzwerkgerät die von dem kommunizierenden Gerät ausgegebenen Datenpakete filtert, über welches das kommunizierende Gerät an das Kommunikationsnetzwerk angeschlossen ist. So werden nämlich entsprechende Datenpakete in der Kommunikationsleitung besonders früh gefiltert und somit, sollten einzelne Datenpakete verworfen werden, die Gesamtdatenmenge, die im Netzwerksystem ausgetauscht wird, reduziert.
Ein Netzwerkanschluss kann dabei auch als Eingangsanschluss, Ausgangsanschluss oder kurz „Port“ bezeichnet werden.
Die Netzwerkgeräte des Netzwerksystems können jeweils gleichviele oder auch unterschiedlich viele Netzwerkanschlüsse aufweisen. Die über die jeweiligen Netzwerkanschlüsse bereitstellbare Datenrate kann an ein und demselben Netzwerkgerät für verschiedene Netzwerkanschlüsse unterschiedlich hoch sein. Insbesondere sind Netzwerkgeräte über Netzwerkanschlüsse miteinander kommunikativ verbunden, welche eine besonders hohe Datenrate zulassen.
Datenpakete werden auch als sogenannte Frames bezeichnet. Ein jeweiliges Datenpaket bzw. Frame umfasst dabei unterschiedliche Abschnitte. Ein erster Abschnitt kann die Zieladresse des kommunizierenden Geräts enthalten. Ein zweiter Abschnitt kann die Quelladresse des das Datenpaket ausgebenden kommunizierenden Geräts enthalten. Ein dritter Abschnitt kann einen Daten(paket)typ definieren und wird auch als Typfeld bezeichnet. Ein vierter Abschnitt kann Nutzdaten enthalten. Ein fünfter Abschnitt kann eine Prüfsumme enthalten, mittels derer ein jeweiliges Netzwerkgerät prüfen kann, ob das jeweilige Datenpaket korrekt oder fehlerhaft übermittelt wurde.
Ein jeweiliges Netzwerkgerät liest ein weiter zu vermittelndes Datenpaket ein und extrahiert die durch die jeweiligen Abschnitte beschriebenen Informationen. Auf diese Informationen werden die von der Firewall-Funktionalität eingesetzten Regeln angewendet, um die jeweiligen Datenpakete zu filtern. So können beispielsweise nur solche Datenpakete über das Netzwerk weitergeleitet werden, welche an bestimmte Zieladressen gerichtet sind, von bestimmten Quelladressen, also kommunizierenden Geräten, ausgegeben wurden, einem bestimmten Datentyp entsprechen und dergleichen.
Entsprechend ist ein Verfahren zur Durchführung der durch die Komponenten des erfindungsgemäßen Netzwerksystems ausführbaren Verfahrensschritte ebenfalls Teil der Erfindung.
Bevorzugt sind die jeweiligen Netzwerkgeräte dabei als Ethernet-Switch ausgebildet. Hierbei handelt es sich um besonders etablierte, zuverlässige und weit verbreitete Netzwerkgeräte, sodass das erfindungsgemäße Netzwerksystem einfach und kostengünstig realisiert werden kann. Als Netzwerkanschluss weist ein Switch
Ethernetbuchsen bzw. Ethernetports auf. Eine Anbindung der kommunizierenden Geräte an die Switches erfolgt entsprechend über Ethernetkabel. Die Topologie des erfindungsgemäßen Netzwerkssystems kann beliebig sein, und beispielsweise ausgeführt sein als: Ring, Mesh, Star, Fully Connected, Line, Tree, Bus und dergleichen.
Zumindest die kommunizierenden Geräte weisen einen eindeutigen Identifikator auf. Dieser Identifikator kann die Adresse des jeweiligen Geräts im Netzwerksystem definieren. Bei der Verwendung von Ethernet-Switches als Netzwerkgeräten handelt es sich bei diesem Identifikator insbesondere um die MAC-Adresse. Je nachdem auf welcher Schicht, auch als Layer bezeichnet, des OSI-Modells der jeweilige Switch arbeitet, können auch die Switches selbst eine MAC-Adresse aufweisen.
Die Arbeitsweise eines Switches zum Weiterleiten von Datenpaketen, auch als Routen bezeichnet, basierend auf sogenannten Source-Address-Tables (SAT) ist dem Fachmann dabei hinreichend bekannt.
Entsprechend einer weiteren vorteilhaften Ausgestaltung des erfindungsgemäßen Netzwerksystems, sind die jeweiligen Netzwerkgeräte dazu eingerichtet eine Konfigurationsdatei einzulesen und zum Konfigurieren der Firewall-Funktionalität anzuwenden, wobei die Konfigurationsdatei zumindest einen eindeutigen Identifikator an das jeweilige Netzwerkgerät angeschlossener kommunizierender Geräte enthält. Mit Hilfe des eindeutigen Identifikators, insbesondere wie bereits ausgeführt einer MAC-Adresse, lassen sich die jeweiligen kommunizierenden Geräte des erfindungsgemäßen Netzwerksystems eindeutig referenzieren. Somit lässt sich einem Netzwerkgerät mitteilen welche an das Netzwerkgerät angeschlossenen kommunizierenden Geräte zum Versenden von Datenpaketen generell autorisiert sind. Schließt beispielsweise ein Angreifer ein weiteres kommunizierendes Gerät an ein Netzwerkgerät des erfindungsgemäßen Netzwerksystems an, so filtert das Netzwerkgerät jegliche von diesem kommunizierenden Gerät ausgesendeten Datenpakete, da der eindeutige Identifikator des vom Angreifer implementierten kommunizierenden Geräts nicht in der Konfigurationsdatei gefunden wird. Hierdurch wird zuverlässig verhindert, dass kompromittierte Daten über das erfindungsgemäße Netzwerksystem versendet werden.
Ergänzend kann die Konfigurationsdatei auch den eindeutigen Identifikator der an das Netzwerkgerät angeschlossenen weiteren Netzwerkgeräte umfassen. Somit kann dem
Netzwerkgerät mitgeteilt werden, von welchen weiteren Netzwerkgeräten empfangene Datenpakete explizit nicht gefiltert werden sollen. Hierdurch lassen sich sogenannte White-Lists, auch als Positivliste bezeichnet, ableiten.
Im einfachsten Falle lässt sich das erfindungsgemäße Netzwerksystem dadurch realisieren, dass die Firewall-Funktionalität eines jeweiligen Netzwerkgeräts generell keine Filterung vornimmt. Über die Konfigurationsdatei lassen sich dann sogenannte Black-Lists bzw. Negativlisten definieren, die angeben, von welchem kommunizierenden Gerät empfangene Datenpakete zu filtern sind. Je nach Ausführung des erfindungsgemäßen Netzwerksystems besteht die Gefahr, dass einige kommunizierenden Geräte generell leichter kompromittiert werden können und andere kommunizierenden Geräte nur schwer oder gar nicht kompromittiert werden können. Entsprechend wird den jeweiligen Netzwerkgeräten hierdurch mitgeteilt, von welchen kommunizierenden Geräten ausgesendete Datenpakete zu filtern sind. Diese Logik kann auch adaptiv ausgeführt sein, sodass, wenn ein neues kommunizierendes Gerät an ein Netzwerkgerät angeschlossen wird, der eindeutige Identifikator des neu angeschlossenen kommunizierenden Geräts automatisch in eine entsprechende Negativliste aufgenommen wird.
Im einfachsten Fall wird die gesamte Netzwerktopologie an alle Netzwerkgeräte des erfindungsgemäßen Netzwerksystems gleichermaßen übertragen. Eine jeweilige Konfigurationsdatei beschreibt also welche kommunizierenden Geräte, beispielsweise eindeutig referenziert über eine MAC-Adresse, an welches Netzwerkgerät angeschlossen sind sowie welche Netzwerkgeräte selbst miteinander verbunden sind. Die in die Netzwerkgeräte integrierten Firewalls filtern dann nur diejenigen Datenpakete, die von an das jeweiligen Netzwerkgerät angeschlossenen kommunizierenden Geräten ausgegeben werden.
Die Speichergröße der jeweiligen Konfigurationsdatei ist dementsprechend groß. Da es nicht erforderlich ist Netzwerkgeräten mitzuteilen, welche anderen kommunizierenden Geräte an andere Netzwerkgeräte angeschlossen sind, sieht eine vorteilhafte Weiterbildung des erfindungsgemäßen Netzwerksystems ferner vor, dass die Firewall- Funktionalität von wenigstens zwei Netzwerkgeräten durch jeweils individuelle, netzwerkgerätspezifische Konfigurationsdateien konfiguriert ist. Es lassen sich also für verschiedene Netzwerkgeräte unterschiedliche, auf das jeweilige Netzwerkgerät
zugeschnittene Konfigurationsdateien implementieren. Mit anderen Worten wird jedem Netzwerkgerät lediglich mitgeteilt, welche kommunizierenden Geräte an das jeweiligen Netzwerkgerät angeschlossen sind, insbesondere über weichen Netzwerkanschluss bzw. Port. Hierdurch ist jedes Netzwerkgerät schnell und einfach dazu in der Lage zu erkennen, von welchen kommunizierenden Geräten ausgesendete Datenpakete zu filtern sind und welche nicht.
Entsprechend einer weiteren vorteilhaften Ausgestaltung des erfindungsgemäßen Netzwerksystems weist wenigstens ein kommunizierendes Gerät einen Mobilfunkanschluss auf und ist dazu eingerichtet Konfigurationsdateien per Mobilfunk zu empfangen. Das entsprechende kommunizierende Gerät kann auch als Telekommunikationseinheit oder Telematikeinheit bezeichnet werden. Eine solche Telematikeinheit kann einen oder auch mehrere Mobilfunkanschlüsse aufweisen. Über eine solche Telematikeinheit lassen sich dann Aktualisierungen, auch als Updates bezeichnet, empfangen. Im Automotivebereich werden drahtlos versendete Updates auch als Over-The-Air Update (OTA) bezeichnet. Wird das erfindungsgemäße Netzwerksystem geändert, so lassen sich die jeweiligen Netzwerkgeräte bzw. die von den Netzwerkgeräten umfassten Firewall-Funktionalitäten neu konfigurieren und an das geänderte Netzwerkdesign anpassen. Entsprechend lassen sich auch fehlerhaft konfigurierte Netzwerkgeräte korrigieren. So kann ein Administrator neue Regeln zum Filtern des Netzwerkverkehrs festlegen und somit das erfindungsgemäße Netzwerksystem an geänderte Anforderungen anpassen. Das Aufsuchen einer Werkstatt zum Anpassen der Firewallkonfiguration ist dann nicht erforderlich.
Ein erfindungsgemäßes Fahrzeug weist ein solches im vorigen beschriebenes Netzwerksystem auf. Bei dem Fahrzeug kann es sich um ein beliebiges Fahrzeug wie einen Pkw, Lkw, Transporter, Bus oder dergleichen handeln. Generell könnte es sich auch um ein Schienenfahrzeug, Wasserfahrzeug oder Luftfahrzeug handeln.
Bevorzugt wird dabei wenigstens ein kommunizierendes Gerät ausgebildet von: einem Mikrocontroller, einem Mikroprozessor, einem Fahrzeugsteuergerät, einem Aktor oder einem Sensor. Somit ist ein effizienter und abgesicherter Datenverkehr über ein in ein Fahrzeug integriertes Netzwerksystem möglich. Ein jeweiliges Fahrzeugsteuergerät kann dabei selbst durch ein sogenanntes System-On-A-Chip ausgebildet sein, also selbst als
Mikrocontroller bzw. Mikroprozessor ausgeführt sein oder solche Komponenten umfassen.
Die Entwicklung von Konfigurationsdateien kann entsprechend von einem Fahrzeughersteller vorgenommen werden. Der Fahrzeughersteller kennt die Topologie des in ein jeweiliges Fahrzeug integrierten Netzwerksystemsystems. Werden Änderungen durchgeführt, so kann der Fahrzeughersteller leicht für die verschiedenen Netzwerkgeräte jeweils passende Konfigurationsdateien mit einem zentralisierten Entwicklerwerkzeug erstellen und drahtlos an die Fahrzeuge verteilen.
Weitere vorteilhafte Ausgestaltungen des erfindungsgemäßen Netzwerksystems ergeben sich auch aus dem Ausführungsbeispiel, welches nachfolgend unter Bezugnahme auf die Figur beschrieben wird.
Dabei zeigt Figur 1 eine schematische Ansicht eines erfindungsgemäßen Netzwerksystems.
Figur 1 zeigt ein erfindungsgemäßes Netzwerksystem 1 in einer einfachen Ausführungsvariante mit lediglich zwei Netzwerkgeräten 2. Generell könnten das Netzwerksystem 1 jedoch auch mehr Netzwerkgeräte 2 umfassen. An jedes Netzwerkgerät 2 sind in dem in Figur 1 gezeigten Ausführungsbeispiel zwei kommunizierende Geräte 3 angeschlossen. Hierzu verfügt ein jeweiliges Netzwerkgerät 2 über mehrere Netzwerkanschlüsse 4. Entsprechend weisen auch die kommunizierenden Geräte 3 passende Netzwerkanschlüsse 4 auf.
Die kommunizierenden Geräte 3 sind dabei über erste Netzwerkanschlüsse 4.1 an ein jeweiliges Netzwerkgerät 2 angeschlossen und jeweilige Netzwerkgeräte 2 über jeweils zweite Netzwerkanschlüsse 4.2 miteinander kommunikativ verbunden. Ein jeweiliger erster Netzwerkanschluss 4.1 und ein jeweiliger zweiter Netzwerkanschluss 4.2 können identisch ausgeführt sein. Bevorzugt weist ein zweiter Netzwerkanschluss 4.2 jedoch eine höhere übertragbare Datenrate auf, als ein jeweiliger erster Netzwerkanschluss 4.1.
Jedes Netzwerkgerät 2 umfasst ein Firewall-Modul 5. Mittels des Firewall-Moduls 5 lässt sich eine Firewall-Funktionalität in ein jeweiliges Netzwerkgerät 2 implementieren.
Typischerweise erfolgt die Bereitstellung einer Firewall rein softwarebasiert. Das Firewall-
Modul 5 umfasst entsprechend zur Bereitstellung der Firewall-Funktionalität erforderliche Programmcodebausteine. Ergänzend kann ein jeweiliges Firewall-Modul 5 dedizierte Hardwarekomponenten aufweisen, wie spezielle Speicherelemente oder Ausführungseinheiten, die ausschließlich zum Bevorraten entsprechender Programmcodebausteine bzw. Ausführung dieser Programmcodebausteine dienen. Es können jedoch auch hierzu die übrigen Hardwarekomponenten eines jeweiligen Netzwerkgeräts 2 verwendet werden.
Erfindungsgemäß sind die jeweiligen Netzwerkgeräte 2 dazu eingerichtet, von am respektiven Netzwerkgerät 2 angeschlossenen kommunizierenden Geräten 3 empfangene Datenpakete zu filtern und von anderen Netzwerkgeräten 2 empfangene Datenpakete ungefiltert an eine Zieladresse weiterzuvermitteln. Bei der Zieladresse handelt es sich um einen eindeutigen Identifikator eines der kommunizierenden Geräte 3 des erfindungsgemäßen Netzwerksystems 1. Zieladressen und Quelladressen können dabei integraler Bestandteil entsprechender über das Netzwerk ausgetauschter Datenpakete sein. Die Netzwerkgeräte 2 führen dann entsprechende Verfahrensschritte aus.
Mit anderen Worten filtert das Firewall-Modul 5.1 von den kommunizierenden Geräten 3.1 und 3.2 ausgegebene Datenpakete und das Firewall-Modul 5.2 von den kommunizierenden Geräten 3.3. und 3.4 ausgegebene Datenpakete. Wie durch ein großes fettgedrucktes X angedeutet, muss somit der über die zweiten Netzwerkanschlüsse 4.2 ablaufende Datenverkehr nicht überwacht bzw. gefiltert werden. Somit sinkt der Aufwand zum Filtern des über das erfindungsgemäße Netzwerksystem 1 ausgetauschten Datenverkehrs, wodurch das erfindungsgemäße Netzwerksystem 1 effizienter arbeitet.
Entsprechend ist ein Verfahren zum Filtern des Netzwerkverkehrs Teil der Erfindung, welches entsprechend vorsieht, dass die jeweiligen Netzwerkgeräte 2 nur die von den an das respektive Netzwerkgerät 2 angeschlossen kommunizierenden Geräten 3 empfangenden Datenpakete filtern und entsprechend von anderen Netzwerkgeräten 2 empfangende Datenpakete ungefiltert an die jeweiligen Zieladressen weitervermitteln.
Verschickt also das kommunizierende Gerät 3.1 Datenpakete an das kommunizierende Gerät 3.4, wie durch einen schwarzen Pfeil angedeutet, so empfängt das Netzwerkgerät
2.1 die Datenpakete und filtert diese basierend auf die im Firewall-Modul 5.1 eingestellter Regeln. Weiterzuleitende Datenpakete verschickt das Netzwerkgerät 2.1 über den zweiten Netzwerkanschluss 4.2 an das Netzwerkgerät 2.2. Das Netzwerkgerät 2.2 empfängt die Datenpakete und leitet diese, ohne eine Filterung mittels des Firewall- Moduls 5.2, an das kommunizierende Gerät 3.4 weiter.
Claims
1. Netzwerksystem (1), umfassend wenigstens zwei Netzwerkgeräte (2) und für jedes Netzwerkgerät (2) wenigstens ein kommunizierendes Gerät (3), wobei jedes Netzwerkgerät (2) wenigstens zwei Netzwerkanschlüsse (4.1, 4.2) aufweist, wobei für jedes Netzwerkgerät (2) das wenigstens eine kommunizierende Gerät (3) an einen ersten Netzwerkanschluss (4.1) des respektiven Netzwerkgeräts (2) angeschlossen ist und wenigstens ein weiteres Netzwerkgerät (2) an einen zweiten (4.2) Netzwerksanschluss des respektiven Netzwerkgeräts (2) angeschlossen ist, und wobei ein jedes Netzwerkgerät (2) über eine integrierte Firewall-Funktionalität zum Filtern über die Netzwerkanschlüsse (4.1 , 4.2) zu übertragender Datenpakete verfügt, dadurch gekennzeichnet, dass ein jeweiliges Netzwerkgerät (2) dazu eingerichtet ist, von am respektiven Netzwerkgerät (2) angeschlossenen kommunizierenden Geräten (3) empfangene Datenpakte zu filtern und von anderen Netzwerkgeräten (2) empfangene Datenpakete ungefiltert an eine Zieladresse weiterzuvermitteln.
2. Netzwerksystem (1) nach Anspruch 1 , dadurch gekennzeichnet, dass die jeweiligen Netzwerkgeräte (2) von einem Ethernet-Switch ausgebildet sind.
3. Netzwerksystem (1) nach Anspruch 1 oder 2, dadurch gekennzeichnet, dass die jeweiligen Netzwerkgeräte (2) dazu eingerichtet sind eine Konfigurationsdatei einzulesen und zum Konfigurieren der Firewall-Funktionalität anzuwenden, wobei die Konfigurationsdatei zumindest einen eindeutigen Identifikator an das jeweilige
Netzwerkgerät (2) angeschlossener kommunizierender Geräte (3) enthält.
4. Netzwerksystem (1) nach Anspruch 3, dadurch gekennzeichnet, dass die Firewall-Funktionalität von wenigstens zwei Netzwerkgeräten (2) durch jeweils individuelle, netzwerkgerätspezifische Konfigurationsdateien konfiguriert ist.
5. Netzwerksystem (1) nach Anspruch 3 oder 4, dadurch gekennzeichnet, dass wenigstens ein kommunizierendes Gerät (3) einen Mobilfunkanschluss aufweist und dazu eingerichtet ist Konfigurationsdateien per Mobilfunk zu empfangen.
6. Fahrzeug, gekennzeichnet durch ein Netzwerksystem (1) nach einem der Ansprüche 1 bis 5.
7. Fahrzeug nach Anspruch 6, dadurch gekennzeichnet, dass wenigstens ein kommunizierendes Gerät (3) ausgebildet wird von: einem
Mikrocontroller, einem Mikroprozessor, einem Fahrzeugsteuergerät, einem Aktor oder einem Sensor.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102023002575.5A DE102023002575B4 (de) | 2023-06-26 | 2023-06-26 | Netzwerksystem und Fahrzeug |
| PCT/EP2024/066858 WO2025002891A1 (de) | 2023-06-26 | 2024-06-17 | Netzwerksystem und fahrzeug |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| EP4562820A1 true EP4562820A1 (de) | 2025-06-04 |
Family
ID=91616879
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP24734868.3A Pending EP4562820A1 (de) | 2023-06-26 | 2024-06-17 | Netzwerksystem und fahrzeug |
Country Status (5)
| Country | Link |
|---|---|
| EP (1) | EP4562820A1 (de) |
| KR (1) | KR20260009931A (de) |
| CN (1) | CN121241541A (de) |
| DE (1) | DE102023002575B4 (de) |
| WO (1) | WO2025002891A1 (de) |
Family Cites Families (5)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US9840212B2 (en) * | 2014-01-06 | 2017-12-12 | Argus Cyber Security Ltd. | Bus watchman |
| DE102016222740A1 (de) | 2016-11-18 | 2018-05-24 | Continental Automotive Gmbh | Verfahren für ein Kommunikationsnetzwerk und elektronische Kontrolleinheit |
| US11159421B2 (en) | 2017-05-24 | 2021-10-26 | Telefonaktiebolaget Lm Ericsson (Publ) | Routing table selection in a policy based routing system |
| EP3442192B1 (de) | 2017-08-08 | 2022-01-05 | Robert Bosch GmbH | Verfahren zur überwachung von verkehr zwischen netzwerkelementen in einem netzwerk |
| GB202303224D0 (en) | 2020-12-23 | 2023-04-19 | Motional Ad Llc | Security gateway |
-
2023
- 2023-06-26 DE DE102023002575.5A patent/DE102023002575B4/de active Active
-
2024
- 2024-06-17 KR KR1020257041801A patent/KR20260009931A/ko active Pending
- 2024-06-17 CN CN202480037521.6A patent/CN121241541A/zh active Pending
- 2024-06-17 EP EP24734868.3A patent/EP4562820A1/de active Pending
- 2024-06-17 WO PCT/EP2024/066858 patent/WO2025002891A1/de not_active Ceased
Also Published As
| Publication number | Publication date |
|---|---|
| CN121241541A (zh) | 2025-12-30 |
| DE102023002575B4 (de) | 2025-02-06 |
| WO2025002891A1 (de) | 2025-01-02 |
| KR20260009931A (ko) | 2026-01-20 |
| DE102023002575A1 (de) | 2025-01-02 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| EP1566029B1 (de) | Gateway-einheit zur verbindung von subnetzen in fahrzeugen | |
| EP3523930B1 (de) | Kraftfahrzeug mit einem fahrzeuginternen datennetzwerk sowie verfahren zum betreiben des kraftfahrzeugs | |
| EP4104388B1 (de) | Verfahren zur konfiguration eines netzwerks, insbesondere in einem kraftfahrzeug | |
| DE102011082965A1 (de) | Verfahren zum Betreiben einer Netzwerkanordnung und Netzwerkanordnung | |
| EP3656088B1 (de) | Verfahren und vorrichtung zur konfiguration von gleichartigen netzwerkkomponenten sowie kraftfahrzeug | |
| DE102018209407A1 (de) | Verfahren und Vorrichtung zur Behandlung einer Anomalie in einem Kommunikationsnetzwerk | |
| EP3228036A1 (de) | Verfahren und steuergerät zur übertragung sicherheitsrelevanter daten in einem kraftfahrzeug mittels eines ethernet-standards | |
| DE102020201988A1 (de) | Vorrichtung zur Verarbeitung von Daten mit wenigstens zwei Datenschnittstellen und Betriebsverfahren hierfür | |
| DE102017216808A1 (de) | Verfahren zur Überwachung der Kommunikation auf einem Kommunikationsbus sowie elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus | |
| DE102016211189A1 (de) | Weiterleitungsvorrichtung | |
| DE102018220324A1 (de) | Verfahren zur Überwachung eines Datenübertragungssystems, Datenübertragungssystem und Kraftfahrzeug | |
| DE102023002575B4 (de) | Netzwerksystem und Fahrzeug | |
| DE102007049044A1 (de) | Vorrichtung und Verfahren zum Datenaustausch zwischen mindestens zwei Funktionsmodulen einer integrierten Schaltung | |
| DE102023002589B4 (de) | Netzwerksystem und Fahrzeug | |
| DE102016203090A1 (de) | Steuergerät, insbesondere für ein Kraftfahrzeug, mit über Ethernet verbundenen Mikrocontrollern | |
| DE102022131563A1 (de) | Prozessoreinheit für ein Zonensteuergerät, Zonensteuergerät und Verfahren zum Betreiben eines Zonensteuergerätes | |
| EP3895406B1 (de) | Verfahren zum betreiben eines datennetzwerks eines kraftfahrzeugs und kraftfahrzeug mit einem entsprechend betreibbaren datennetzwerk | |
| WO2021063785A1 (de) | Avioniknetzwerk mit synchronisationsdomänen und verfahren zum synchronisieren von netzwerkteilnehmern in einem avioniknetzwerk | |
| DE102024000183B4 (de) | Computerimplementiertes Verfahren zum Konfigurieren einer Firewall, Computerprogrammprodukt, computerlesbares Speichermedium und Fahrzeug | |
| DE102022116903B3 (de) | Verfahren zum Betreiben eines Netzwerks eines Kraftfahrzeugs mittels eines Netzwerksystems des Kraftfahrzeugs, Computerprogrammprodukt sowie Netzwerksystem | |
| DE102024117230B4 (de) | Fahrzeugdatenkommunikationssystem, elektronische steuereinheit und kommunikationsbandbreiteneinstellprogramm | |
| DE102022116894B4 (de) | Kraftfahrzeug-Steuergerät mit einem Adaptermodul zum Empfangen von Zustandssignalen anderer Steuergeräte über ein Datennetzwerk sowie Verfahren zum Betreiben des Adaptermoduls, Speichermedium und Kraftfahrzeug | |
| EP3874721B1 (de) | Vorrichtung zum konfigurieren und zum validieren eines eingriffs in ein echtzeit-ethernet-datennetzwerk | |
| DE102024118925A1 (de) | Verbindungseinheit für ein Fahrzeugnetzwerk und ein korrespondierendes Fahrzeug | |
| DE102023208140A1 (de) | Verfahren zum Bereitstellen eines verteilten Informationssicherheits-Systems für ein Fahrzeug |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: UNKNOWN |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE |
|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE |
|
| 17P | Request for examination filed |
Effective date: 20250228 |
|
| AK | Designated contracting states |
Kind code of ref document: A1 Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC ME MK MT NL NO PL PT RO RS SE SI SK SM TR |