商务支持

技术支持

About Guangxun

关于光迅

办公网越权入侵生产网!全光硬隔离守住工厂核心生产数据
2026-09-12 14:50:31 9

办公网越权入侵生产网!全光硬隔离守住工厂核心生产数据

一封钓鱼邮件突破办公终端,攻击者在内网横向移动几十个小时后,生产系统被锁死、产线停摆——这样的场景,已经不止一次真实发生过。

攻击者甚至不需要触碰任何一台生产设备,瘫痪支撑生产的IT系统,产线照样停。办公网的一台电脑沦陷,整条产线跟着停摆。大量工厂的生产网与办公网之间没有边界——员工桌上的电脑能ping通车间里的PLC控制器,攻击者攻破办公终端后,可以沿着同一张网络直达产线控制设备和MES服务器。

一、为什么办公网能“直达”生产网?

网络架构扁平,办公与生产共用一个“大二层”

大量工厂的网络采用扁平化设计,办公终端和产线设备处于同一个大二层网络中。员工电脑能直接访问PLC、MES服务器和AGV调度系统。一旦办公终端被植入木马,病毒可以直接沿着二层网络扫描到生产设备,不需要经过任何网关或防火墙。办公网和生产网之间缺乏清晰的边界,攻击者进入办公网后,生产网就像敞开了大门。

VLAN隔离靠“配”,配置一漏就全盘失效

部分工厂做了VLAN划分,但VLAN隔离依赖交换机逐台配置,容易出错、容易遗漏。新增产线或调整工位时,VLAN配置一旦出错,隔离就形同虚设。更关键的是,VLAN是软件层面的隔离,标签可以被伪造,攻击者改了标签就能跨域访问。靠配置文件维持的隔离,本质上并不牢靠。

边界防火墙“看不见”东西向流量

传统防火墙部署在网络边界,盯着南北向流量——外部进来的、内部出去的。但病毒在内网横向移动——从办公电脑跳到产线PLC——走的是东西向流量,不经过边界防火墙。办公终端一旦沦陷,病毒就能在内网自由“串门”到生产系统。边界防御在横向移动面前,几乎是失效的。

IT与OT融合打破了原有的物理隔离

过去工厂的生产网是物理隔离的,不联网就意味着安全。但随着智能制造推进,产线设备需要联网采集数据、远程运维、AI质检实时回传,物理隔离被打破,OT系统暴露在网络中,却没有对应的安全边界。IT和OT一旦打通,OT侧的设备安全性远低于IT侧,攻击面迅速扩大。攻击者不需要攻破PLC本身,瘫痪支撑生产的IT系统,产线照样停。

二、全光硬隔离如何守住核心生产数据?

面对办公网与生产网边界模糊的问题,智慧光迅的方案从网络架构入手,把办公网和生产网之间的隔离,从“靠配置文件维持”变成“做进网络底层”。

独立PON口划分,办公网和生产网“各走各的光通道”

通过独立PON口划分生产网与办公网,办公网走一个PON口,生产网走另一个PON口,两条业务通道在物理层面就是分开的。工业级ONU覆盖产线,实现生产、办公网物理隔离。攻击者即使控制了办公网所有设备,也找不到通往生产网的物理通路。办公网被攻破,生产网依然照常运行。

VLAN隔离,一张光纤网多业务分区不串扰

对于在同一张光纤网上承载多业务的场景,全光网通过VLAN隔离划分生产、办公、访客等独立安全域。不同业务域之间默认不通。办公网被攻破,攻击者也扫描不到生产网PLC的IP。VLAN策略在OLT侧统一下发,而不是逐台交换机配置,避免人工遗漏。

全流量审计,横向移动“有迹可循”

传统防火墙看不见东西向流量,全光网方案将所有终端接入日志、流量访问日志统一采集留存。谁、什么时候、从哪里访问了生产网设备——全部有记录。一旦发生横向渗透,可以快速锁定问题源头,而不是在全网范围内逐一排查。

核心OLT双链路热备,产线网络不中断

核心OLT双链路热备,20ms倒换保障网络持续运行。即使一条链路故障,业务也能在毫秒级内自动切换到备用链路,产线不会因为一次网络波动而停摆。

一家工厂的网络架构,决定了它面对攻击时的承受能力。办公电脑能ping通车间PLC、MES服务器和办公网在同一网段——这样的网络,一旦遭遇攻击,几乎没有任何缓冲余地。攻击者不需要攻破产线设备本身,瘫痪支撑生产的IT系统就足以让产线停摆。这不是技术问题,是架构问题。解决它不需要推翻现有网络,而是从架构层面把办公网和生产网分开,让攻击者进了一扇门,走不到另一扇。

FAQ

Q:传统VLAN隔离和全光硬隔离有什么区别?

A:传统VLAN是软件层面的逻辑隔离,靠交换机逐台配置,容易出错、标签可被伪造。全光硬隔离通过独立PON口实现物理层面的隔离——办公网和生产网走不同的光纤通道,数据包根本不会出现在对方的通道上。

Q:办公网和生产网必须隔离到什么程度?

A:至少做到逻辑隔离——办公网和生产网划分独立安全域,默认不通。更理想的是物理隔离——通过独立PON口分开,彻底杜绝跨网攻击的可能性。