最佳答案
结论
F3000-I 系列(F3000-I100/F3015-I/F3115-I/F3135-I 等)本身就是新华三原生工控防火墙,完整支持主流工控协议深度解析、指令级管控,可以直接在域间安全策略调用工控协议作为应用对象。
区分重点:普通企业防火墙(F1020/F1000-AK 等)仅能做端口放行;F3000-I 是工控专用防火墙,具备应用层 DPI 深度解析 + 功能码控制能力。
一、支持主流工控协议清单(可用于域间策略)
Modbus/TCP、S7Comm / S7Comm Plus、IEC60870-5-104 (IEC104)、DNP3、OPC DA、OPC UA、EtherNet/IP (CIP)、BACnet、IEC61850 MMS、Profinet、FINS、TRDP、EGD、MQTT、RSSP-I 等 40 余种工业协议。
核心能力
端口识别 + 报文深度解析
不只放行 502/102 等端口;可以识别报文内部:Modbus 功能码、S7 服务码、IEC104 传输类型,实现指令粒度阻断(例如只允许读寄存器、禁止写寄存器)。
工业流量自学习、白名单防护模式
支持学习正常工控通信基线,对陌生工控指令 / 设备通信告警阻断。
域间安全策略直接调用工控应用
在安全策略里,「服务 / 应用对象」可以直接选择 modbus、s7、iec104 等工控应用,和普通 http/ftp 用法一致。
配套工控攻击特征库,针对工控协议漏洞、异常流量进行检测阻断。
二、重要限制(实施注意)
仅支持协议标准端口深度解析
例:Modbus 默认 502,如果现场把 Modbus 修改为非标端口,设备只能识别为普通 TCP 流量,无法做应用层深度解析、功能码过滤。
工控解析功能依赖设备固件版本,建议升级至 E6501 及以上稳定版本;同时定期升级工控特征库。
区分产品线:F3000-I≠F3000(普通防火墙);型号后缀带 -I 才是工控机型。
三、典型域间策略配置思路(Web / 命令行通用逻辑)
场景:生产区(Trust)→ PLC 工控区(OT 域),仅放行 Modbus 读操作,禁止写操作
安全域划分:Trust、OT
安全策略:源域 Trust,目的域 OT,应用选择 Modbus;绑定工控防护模板,限制只允许 01/02/03/04 读功能码,拦截 05/06/15/16 写功能码。
四、容易混淆知识点补充
F1000/F1020 通用企业防火墙:仅端口放行,无工控深度解析、不能控制功能码
F3000-I 工控防火墙:端口放行 + 应用层深度解析 + 指令级管控(项目工业场景首选)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论