【包头・装备制造企业】一台笔记本插网线停线四十分钟?NAC准入与生产办公分域改造

【项目背景】

上周日,包头一家装备制造企业的内网工程师给我打电话:一台办公位感染的勒索文件蔓延进了生产网,PLC 管理口被扫到,车间停了四十分钟。事后复盘,感染源是一台未纳管的临时笔记本,直接插了网线就干活。包头的制造厂普遍存在生产网与办公网混跑的问题,这个洞不堵,下一次停线只是时间问题。很多同行觉得给生产网加台防火墙就隔离了,但实际上防火墙只挡边界,管不住「插根线就进内网」这个动作本身。

【咨询设计】

现场勘查确认:全厂一个平铺 VLAN,办公终端、PLC、工程师站、视频监控全混在一起;无任何准入控制,终端带什么来就接什么;PLC 管理口开着默认账号。方案:核心层换下一代防火墙做分域,生产域、办公域、视频域三分,域间默认 deny;办公域全面部署网络准入(NAC),终端未认证只能进隔离 VLAN,认证通过才放行到业务网;PLC 管理口收敛到独立管理网段,默认密码全部审计改强。

【施工规划】

分域改造压在两个停产检修窗口执行:先部署 NAC 做旁路观察两周,把未纳管终端清单摸清再收敛策略;生产域隔离时逐协议验证白名单,工程师站访问 PLC 改经堡垒机跳板,操作全程录屏;视频域割接与 NVR 迁移同步完成。每个阶段保留回退方案,策略变更双人复核。

【安全补丁】

这次改造本身就是安全工程,再叠加两件事:USB 管控策略同步上线,未登记介质插不进办公终端;生产域资产做基线快照,日后变更可审计可回溯。临时设备接入是制造厂内网感染的第一入口,准入加 USB 双控,等于把这个洞焊死了。

【验收交付】

验收写进合同:NAC 全量终端纳管率 100%,未认证终端隔离验证通过;跨域访问策略逐条演练,默认 deny 生效;PLC 管理口弱密码清零。交付含网络分域拓扑、策略基线、准入策略台账与审计记录。

【售后承诺】

质保期内按季度做策略复审与弱密码复扫,年度渗透测试验证分域有效性。包头厂区 4 小时上门、远程 30 分钟响应。分域不是建完就结束,是持续运营的底线。

【不舍昼夜技术 · 呼包鄂巴乌全生命周期IT服务】
业务全闭环: 咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的: 修电脑/装监控/拉网线/做系统/救数据/办软件/做设计/布AI。
技术范畴: 5G通信、大数据服务、信息系统集成、网络安全、商用密码、软件开发。
服务区域: 包头、鄂尔多斯、巴彦淖尔、乌兰察布全境,随叫随到。
技术热线: 17704868686(本地专业团队,不舍昼夜为您守候!)

上一篇 【包头・九原冷链仓】凌晨监控起雾两小时失明?PTC加热环与密封腔体改造实录
下一篇 【鄂尔多斯・苏里格气田】大风天井场回传丢包?微波双路由与链路余量重建实录