隔离不只是划个 VLAN。隔离到什么程度、如何控制跨区访问、改造窗口怎么安排,才是真正影响项目成败的部分。
制造企业对网络隔离的要求通常最强烈,因为生产停机的代价远高于办公网故障。但「隔离」这个词在实践中可以有三层不同的含义,投入与效果差别很大。
做法一:VLAN 划分(基础)
用 VLAN 把生产设备与办公终端分开,是最常见的第一步。
- 优点:改造成本低,现有设备大多支持。
- 局限:VLAN 只是二层隔离,跨 VLAN 流量仍可能通过三层设备互通;如果没有配套的 ACL,隔离效果有限。
- 适合:作为改造的起点,或规模较小的厂区。
做法二:独立网络设备(推荐)
生产网与办公网使用独立的交换机与上行链路,只在必要的边界做受控互通。
- 优点:真正的物理或逻辑分离,一侧出问题不会传导到另一侧。
- 代价:设备投入增加,机房需要更多机柜空间与端口。
- 适合:产线连续运行要求高、或有明确等保要求的企业。
做法三:工业防火墙 + 白名单(严格)
在需要互通的位置部署工业级防火墙,按「哪些设备、允许什么协议、访问哪个地址」做细粒度白名单。
- 优点:控制最精确,能阻断异常的横向扫描与协议滥用。
- 代价:需要梳理清楚每一条工业协议,实施工作量大。
- 适合:关键产线、或曾发生过安全事件的环境。
改造窗口怎么安排
隔离改造几乎都涉及割接。建议按产线或车间分批,每批设计回滚方案;优先安排在计划检修窗口;对不能停的设备,采用旁路部署与并行运行的方式过渡。
一个常见误区
把「隔离」等同于「完全不通」。实际生产中,MES、WMS、质检系统往往需要同时访问两侧。正确的做法是先梳理出必要的互通清单,再针对这些流量开放最小权限,而不是简单切断后等着业务报故障。


