适用场景
OT 安全的铁律:可用性优先。工控设备常年不重启、系统老旧不打补丁,任何改动都要评估对生产的影响。
配置步骤(网络分区与边界防护)
# 1) L0~L3 分层:现场设备/现场控制/监控/管理层
# 2) 生产与办公隔离,禁止直连
# 3) 边界:工业防火墙(支持 Modbus/OPC 深度解析)
# 4) 确需数据外传:单向网关或数据代理
关键参数与建议
- 分区隔离:生产网与办公网物理/逻辑隔离,边界用工业防火墙或单向网关
- 资产清单:PLC、HMI、工控机、交换机型号固件与责任人
- 加固:关闭不必要服务/端口、修改默认口令、禁用外网
- 监测:工控协议白名单、异常指令告警(不主动阻断)
- 应急:明确断网、降级、人工接管流程
容易踩的坑
- 生产网与办公网直连,办公网勒索病毒直接打到 PLC
- 边界只用普通防火墙,无法识别工控协议
- 数据外传开双向,攻击可反向进入
验证与巡检
# 验证:从办公网扫描生产网应不可达;协议白名单生效
- 巡检:隔离有效、协议策略与资产匹配
小结
OT 项目验收:隔离验证通过、资产清单完整、异常告警可用、应急预案演练过。三条缺一条都不算合格。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。