Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarOTProtokolle

Modbus

Modbus ist das einfachste und verbreitetste Industrieprotokoll: RTU seriell, TCP auf Port 502. Wie es arbeitet, warum es keine Sicherheit hat, wie du es trotzdem schützt.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Modbus ist ein offenes, lizenzfreies industrielles Kommunikationsprotokoll aus dem Jahr 1979, gepflegt von der Modbus Organization. Ein Client liest und schreibt Coils und Register eines Servers über nummerierte Funktionscodes, über serielle Leitungen (Modbus RTU) oder TCP-Port 502 (Modbus TCP). Das Protokoll hat weder Authentifizierung noch Integritätsschutz noch Verschlüsselung: Wer den Port erreicht, kann Prozesswerte lesen und schreiben. Modbus/TCP Security ergänzt TLS auf Port 802, ist in Geräten aber selten umgesetzt.

Was ist Modbus?

Modbus ist ein Protokoll der Anwendungsschicht für Industriegeräte, 1979 von Modicon veröffentlicht und heute von der Modbus Organization als offene, lizenzfreie Spezifikation gepflegt. Seine Einfachheit hat es zum am häufigsten implementierten Industrieprotokoll gemacht: Fast jede SPS, jeder Antrieb, Zähler, Sensor-Gateway und jedes HMI spricht es.

Das Modell ist Client/Server (historisch Master/Slave). Der Client schickt eine Anfrage mit Funktionscode und Adresse, der Server antwortet mit Daten oder einer Exception. Das Datenmodell hat vier Tabellen: Coils (einzelne Bits, lesen und schreiben), Discrete Inputs (einzelne Bits, nur lesen), Input Registers (16 Bit, nur lesen) und Holding Registers (16 Bit, lesen und schreiben). Die gängigen Funktionscodes sind 01 bis 04 zum Lesen, 05 und 06 zum Schreiben einer einzelnen Coil oder eines Registers, 15 und 16 zum Schreiben mehrerer, 08 für Diagnose und 43 zum Lesen der Geräteidentifikation.

Modbus RTU läuft über serielle RS-485- oder RS-232-Leitungen mit CRC; Modbus ASCII ist die Textvariante. Modbus TCP verpackt dieselbe Protokolldateneinheit in einen MBAP-Header und schickt sie über TCP-Port 502. Gateways übersetzen zwischen den Varianten, und so werden serielle Geräte aus den 1990ern über IP erreichbar.

Wo ist es definiert?

Die Modbus Organization veröffentlicht die Modbus Application Protocol Specification (V1.1b3), den Modbus Messaging on TCP/IP Implementation Guide, die Modbus over Serial Line Specification und seit 2018 die Modbus/TCP Security Protocol Specification, die TLS auf Port 802 mit zertifikatsbasierter Authentifizierung und Rolleninformation ergänzt. Alle sind kostenlos abrufbar. Die Systemanforderungen, die Modbus allein nicht erfüllen kann, etwa Authentifizierung und Integrität des Steuerverkehrs, stehen in IEC 62443-3-3 und sind der Grund, warum kompensierende Maßnahmen drumherum nötig sind.

Was es in der Praxis bedeutet

Modbus ist das klarste Beispiel für ein Industrieprotokoll, das für eine vertrauenswürdige Leitung entworfen wurde. Typische Findings:

  • Aus dem falschen Netz erreichbar. Port 502 ist aus dem Büro-VLAN offen, aus dem Hersteller-VPN oder über ein Mobilfunk-Gateway aus dem Internet. Register von dort zu lesen ist trivial; Schreiben ist einen Funktionscode entfernt.
  • Schreibzugriffe unbeschränkt. Kein Gerät unterscheidet, wer schreiben darf. Eine Firewall, die “Modbus” erlaubt, erlaubt auch die Funktionscodes 05, 06, 15 und 16, sofern sie das Protokoll nicht inspiziert.
  • Fragile Stacks. Fehlerhafte Frames oder hohe Anfrageraten bringen Geräte zum Stillstand oder zum Neustart. Wir haben das bei SPS, Energiezählern und Protokoll-Gateways gleichermaßen gesehen.
  • Gateways als blinde Flecken. Seriell-zu-TCP-Gateways machen Dutzende Feldgeräte über eine IP-Adresse erreichbar, oft mit Weboberfläche und Standardzugangsdaten.
  • Kein Monitoring. Niemand zeichnet auf, welcher Host welches Register geschrieben hat; nach einem Vorfall zeigt der Historian die Wirkung, aber nicht die Ursache.

Das Schutzmuster ist bekannt: Modbus-Geräte in eine eigene Zone, nur HMI und SCADA-Server über einen Conduit zulassen, eine Modbus-bewusste Firewall oder Datendiode, die Lesefunktionscodes und nur die konkreten Schreibzugriffe erlaubt, die der Prozess braucht, Hardware-Schreibschutzschalter aktivieren, wo Geräte sie haben, und passives Monitoring, das bei Schreibzugriffen aus neuen Quellen alarmiert. Im Test enumerieren wir Geräte mit Funktionscode 43 und reinen Leseanfragen, schreiben nie in einen laufenden Prozess und verlagern Protokoll-Fuzzing auf Laborgeräte.

Häufige Missverständnisse

Modbus ist nicht “nur seriell” und deshalb unerreichbar; Modbus TCP und Gateways haben es vor Jahrzehnten zum IP-Protokoll gemacht. Ein geschlossener Port 502 an der Firewall heißt nicht, dass kein Modbus exponiert ist; das Gateway am Mobilfunkrouter ist die übliche Ausnahme. Und Modbus/TCP Security ist kein Konfigurationsschalter an bestehenden Geräten: Es braucht neue Firmware, Zertifikate und einen Plan, sie zu verwalten.

FAQ

Häufig gestellte Fragen

Ist Modbus sicher?

Klassisches Modbus nicht: keine Authentifizierung, keine Integritätsprüfung über die serielle CRC hinaus, keine Verschlüsselung. Jeder Host, der TCP-Port 502 erreicht, kann jedes Register lesen und jede Coil schreiben. Sicherheit muss aus dem Netz drumherum kommen: Segmentierung, eine protokollbewusste Firewall, die nur die Funktionscodes und Unit-IDs durchlässt, die das HMI braucht, und Monitoring auf Schreibzugriffe aus unerwarteten Quellen.

Was ändert Modbus/TCP Security?

Die Modbus Organization hat Modbus/TCP Security 2018 veröffentlicht. Es verpackt Modbus TCP in TLS auf Port 802 mit gegenseitiger Zertifikatsauthentifizierung und rollenbasierter Autorisierung, die im Zertifikat mitgeführt wird. Auf dem Papier löst das das Protokollproblem, braucht aber Geräteunterstützung an beiden Enden und eine Zertifikatsinfrastruktur in der Anlage, weshalb installierte Geräte es fast nie nutzen.

Kann ein Modbus-Scan ein Gerät abstürzen lassen?

Ja. Viele Modbus-Stacks in SPS, Gateways und Zählern verarbeiten fehlerhafte Frames, unerwartete Funktionscodes oder hohe Anfrageraten schlecht und antworten nicht mehr oder starten neu. Deshalb enumerieren wir Geräte in laufenden Anlagen nur lesend und mit niedriger Rate und fuzzen den Protokollstack nur an Laborgeräten gemeinsam mit dem Hersteller.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen