土右旗某粮油加工企业工控网络安全分区改造:IT与OT网络隔离与入侵检测系统部署

项目背景:工控网络暴露导致安全合规风险

包头土右旗某粮油加工企业,生产车间部署了PLC控制系统(西门子S7-1200 × 4套、S7-1500 × 2套)和SCADA监控上位机6台,负责榨油、精炼、包装三个生产线的自动化控制。2026年6月安全评估发现:工控网络与办公网络直连互通,PLC可被办公电脑直接访问,存在严重安全隐患。

依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)工控安全扩展要求,企业需要在3个月内完成工控网络安全分区改造。

安全分区设计:三层隔离架构

第一层:IT/OT边界隔离——工业防火墙

在办公网络(IT)与生产控制网络(OT)之间部署工业级防火墙(启明星辰天清汉江USG-2000-B),该防火墙支持Modbus TCP、S7comm、IEC 104等工控协议深度解析(DPI),可识别工控指令层面的异常行为。

防火墙策略配置要点:

  • 默认拒绝所有OT→IT方向连接,仅允许SCADA上位机向数据库服务器推送生产数据(TCP 1433端口,源IP白名单)
  • IT→OT方向仅允许特定运维工程师IP访问PLC的TCP 102端口(S7comm),且需通过防火墙双因子认证
  • 开启Modbus TCP协议校验:仅允许Read Holding Register(功能码03)和Write Single Register(功能码06),禁止Write Multiple Registers(功能码16),防止非法批量写入
  • 工控协议异常检测:S7comm协议中Setup Communication(0xF0, 0x32)参数超出正常范围时告警

第二层:OT网络内部分区——VLAN隔离

将OT网络按生产线划分为3个VLAN:

  • VLAN 10 榨油线:S7-1200 × 2、HMI × 2、IO模块 × 8
  • VLAN 20 精炼线:S7-1500 × 1、HMI × 2、IO模块 × 6
  • VLAN 30 包装线:S7-1200 × 2、S7-1500 × 1、HMI × 2、IO模块 × 10

VLAN间通过核心交换机ACL做三层隔离,仅允许SCADA上位机跨VLAN采集数据,生产线之间互不可达。

第三层:入侵检测与审计——IDS + 工控安全审计

在OT网络核心交换机做端口镜像,将流量送至工控入侵检测系统(启明星辰天阗ICIDS-1800),该系统内置工控协议特征库,可检测以下攻击行为:

  • Modbus TCP异常功能码调用
  • S7comm非法读写PLC保护区域
  • PLC固件篡改尝试
  • 工控网络内部的横向移动扫描
  • 未授权设备接入网络(MAC地址白名单比对)

同时部署工控安全审计平台,记录所有PLC操作行为(谁、何时、从哪个IP、执行了什么指令),满足等保2.0要求的6个月日志留存。

实施过程:不停产改造

阶段一:网络摸底与资产梳理(Day 1-3)

用Nmap对工控网络做被动扫描(--script s7-info),识别所有设备IP、MAC、固件版本、开放端口。共发现:

  • PLC设备6台(S7-1200 × 4、S7-1500 × 2)
  • HMI触摸屏6台
  • SCADA上位机6台
  • 远程IO模块24台
  • 工控交换机3台(均为非网管型,需更换)

阶段二:交换机更换与VLAN配置(Day 4-8)

将3台非网管型交换机更换为赫斯曼RS20-0400T1T1SAAB工业交换机,支持VLAN划分和端口镜像。更换利用设备检修窗口(每天中午12:00-13:00停机午休时段)分线进行,每条生产线切换耗时约40分钟。

阶段三:防火墙部署与策略调优(Day 9-14)

在IT/OT边界旁挂部署工业防火墙,初期策略为"全记录+告警"模式,运行3天收集正常流量基线。分析发现:

  • SCADA上位机每5秒向数据库推送一次生产数据(正常行为)
  • 3台办公电脑有访问PLC 102端口的记录(需排查,确认是运维调试还是异常行为)
  • 1台HMI有跨VLAN通信尝试(确认为误配置,修正后消除)

基于流量基线将防火墙策略从"告警模式"切换为"阻断模式"。

阶段四:IDS部署与等保整改(Day 15-20)

配置IDS特征库,导入GB/T 30999.1-2014工控安全基线检测规则。同时完成:

  • PLC固件版本升级(S7-1200从V4.4升级至V4.6,修复已知CVE漏洞)
  • PLC默认密码修改(S7-1200默认密码admin/admin改为16位随机密码)
  • PLC Web Server关闭(减少攻击面)
  • SCADA上位机安装EDR终端检测响应(奇安信天擎EDR)

改造成果

安全指标 改造前 改造后
IT/OT网络隔离 直连互通 工业防火墙隔离
PLC可被办公网络访问
工控协议深度检测 Modbus/S7comm DPI
入侵检测能力 ICIDS全覆盖
操作审计 无记录 6个月留存
PLC固件漏洞 存在已知CVE 已修复
等保2.0合规 不合规 合规

项目历时20天,实施期间未发生任何生产停机事故。企业于8月初通过等保2.0三级测评,工控安全整改得到测评机构高度认可。

包头企业网络安全加固、工控网络安全整改、等保2.0合规咨询,请联系不舍昼夜技术:17704868686,提供免费安全评估和整改方案设计。

【不舍昼夜技术 · 包头IT一站式服务】

电脑/服务器:重装系统、硬件升级、服务器Linux/Windows环境部署

数据安全:硬盘/U盘/数据库数据恢复、网络安全加固、病毒清理

弱电安防:监控安装、机房建设、综合布线、门禁人脸识别

办公耗材:打印机维修、硒鼓墨盒配送、复印机租赁

软件开发:企业官网、小程序开发、APP定制、ERP系统


服务单位:内蒙古不舍昼夜技术有限公司
业务涵盖:电脑维修/系统重装/数据恢复/监控安防/弱电布线/打印耗材
技术热线:17704868686(包头本地团队,随叫随到!)

上一篇 九原区某物流企业NAS群晖DS1821+八盘RAID6双盘掉线数据恢复:72小时抢救全记录
下一篇 东河区某社区连锁便利店6门店小程序商城开发:从库存同步到社区团购的完整实战