项目背景
包头九原区某机械制造企业拥有数字化车间2个,部署西门子S7-1500 PLC 12台、SCADA监控系统3套、工业机器人8台。2026年6月,企业在接受工信部工控安全检查时被发现存在严重安全隐患:办公网与生产网直接互通、PLC控制器暴露在办公网络中、无任何工业防火墙隔离。企业被要求限期整改,不舍昼夜技术团队承接了此次工控网络安全隔离改造项目。
安全风险评估
我们使用工控安全扫描工具对现有网络进行了全面评估:
网络架构风险
- 办公网和生产网共用同一台核心交换机(华为S5700),仅通过VLAN划分,无物理隔离
- 工程师站计算机同时连接办公网和PLC控制网络,成为跨网攻击跳板
- 车间操作员站使用远程桌面(RDP)从办公网直接访问,RDP端口3389全网开放
- 无线网络覆盖生产车间,办公和生产设备共用同一SSID
设备漏洞风险
- 西门子S7-1500 PLC固件版本V2.5,存在3个已知CVE漏洞(CVE-2021-37162等),未及时更新固件
- SCADA服务器运行Windows 7 SP1,微软已停止支持,缺失安全补丁83个
- 3台工程师站未安装杀毒软件,U盘使用无管控
- 工业交换机未配置端口安全,任意设备可接入生产网络
管理风险
- 无网络访问控制策略,任何办公网计算机都可直接访问PLC
- PLC编程口未设置密码保护
- 无工控安全审计日志,无法追溯安全事件
- 运维人员通过TeamViewer远程运维,账户密码为弱口令
改造方案与实施
第一阶段:网络架构重构——IT/OT物理隔离
核心改造思路:将办公网(IT网络)和生产网(OT网络)从物理层面隔离,仅在受控的条件下进行必要的数据交换。
具体措施:
- 新增2台华为S5735-L24P4X工业级交换机作为生产网核心,与办公网物理分离
- 部署1台启明星辰天清汉马USG工业防火墙作为IT/OT边界网关,仅开放单向数据传输(生产网→办公网方向允许Modbus TCP协议,反向全部禁止)
- 工程师站物理隔离:原有3台工程师站保留在办公网用于文档处理,新增3台专用编程工控机部署在生产网内,仅用于PLC编程和调试
- 远程运维通道:部署堡垒机(齐治SafeEngine),运维人员通过堡垒机SSH/VDI方式接入生产网,全程录屏审计
- 无线网络分离:办公Wi-Fi和生产Wi-Fi使用独立AP和SSID,生产Wi-Fi启用802.1X认证
第二阶段:设备安全加固
PLC固件升级:联系西门子技术支持,将12台S7-1500 PLC固件统一升级至V3.1版本,修复全部已知CVE漏洞。升级前做好程序备份,升级后逐台验证控制逻辑正常。
SCADA系统迁移:将3套SCADA监控系统从Windows 7迁移至Windows 10 LTSC 2021(长期服务通道),安装工控专用杀毒软件(趋势科技 Apex One for ICS),配置白名单策略仅允许工控软件运行。
PLC访问保护:为所有PLC配置访问保护级别"Full access (incl. fail-safe)",设置强密码(16位随机字符),配置通信列表仅允许白名单IP地址访问。
第三阶段:工业防火墙策略配置
在IT/OT边界工业防火墙上配置精细化策略:
| 源区域 | 目的区域 | 允许协议 | 端口 | 说明 |
|---|---|---|---|---|
| OT生产网 | IT办公网 | Modbus TCP | 502 | SCADA数据上报 |
| OT生产网 | IT办公网 | OPC UA | 4840 | 生产数据采集 |
| IT办公网 | OT生产网 | 全部禁止 | - | 反向隔离 |
| 堡垒机 | OT生产网 | SSH/RDP | 22/3389 | 受控远程运维 |
防火墙启用IPS(入侵防御)功能,加载工控漏洞特征库,实时检测并阻断针对PLC的攻击行为。启用工控协议深度包检测(DPI),识别异常Modbus指令(如非法寄存器写入、批量线圈操作等)。
第四阶段:安全审计与监控
- 部署工控安全审计系统(启明星辰天阗ACS),采集工业交换机端口日志、防火墙策略日志、PLC访问日志
- 配置安全事件告警规则:异常IP访问PLC、非工作时间编程操作、防火墙策略命中告警
- 建立工控安全管理制度:U盘使用审批流程、PLC程序变更审批流程、运维人员权限分级
整改效果
改造完成后,企业顺利通过了工信部的复检。安全评估报告显示:
- IT/OT网络完全物理隔离,从办公网无法直接访问任何生产设备
- PLC设备全部修复已知漏洞,访问密码保护到位
- 工业防火墙策略有效阻断100%的跨网非法访问尝试
- 安全审计系统可追溯所有运维操作,满足等保2.0三级要求
工控网络安全不容忽视
随着工业互联网的发展,工控网络安全已成为制造业不可回避的重要课题。一次工控安全事件可能导致生产线停工、设备损坏甚至安全事故。不舍昼夜技术团队拥有工控网络安全改造的丰富经验,熟悉西门子、三菱、施耐德等主流PLC平台的安全防护方案,可为包头制造企业提供从评估到整改的一站式服务。联系电话:17704868686!
【不舍昼夜技术 · 包头IT一站式服务】
电脑/服务器:重装系统、硬件升级、服务器Linux/Windows环境部署
数据安全:硬盘/U盘/数据库数据恢复、网络安全加固、病毒清理
弱电安防:监控安装、机房建设、综合布线、门禁人脸识别
办公耗材:打印机维修、硒鼓墨盒配送、复印机租赁
软件开发:企业官网、小程序开发、APP定制、ERP系统
服务单位:内蒙古不舍昼夜技术有限公司
业务涵盖:电脑维修/系统重装/数据恢复/监控安防/弱电布线/打印耗材
技术热线:17704868686(包头本地团队,随叫随到!)