• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

企业生产网防火墙如何选型?应设计怎样的安全方案?

2026-08-08提问
  • 0关注
  • 0收藏,316浏览
飞翔 零段
粉丝:0人 关注:0人

问题描述:

如图示企业网络,由办公网和若干条流水线生产网组成,生产网流水线包含物联网设备、PC、服务器若干。生产网到办公网的防火墙如何选型?整个网络、尤其是生产网络的安全防护方案的思路应怎样考虑?

组网及组网描述:

最佳答案

粉丝:32人 关注:2人

结合拓扑:生产网(工控服务器、产线物联网终端)通过防火墙单向对接办公核心交换机,生产为高安全域、办公为低安全域,选型核心围绕「工控兼容、单向隔离、工控协议防护、安全可靠」。
(一)选型硬性指标
1. 硬件架构
推荐 多核 MIPS/ARM 工控防火墙架构,拒绝 X86 通用架构防火墙(避免通用系统漏洞威胁生产环境);
配置双电源、双风扇、硬件 Bypass 模块:防火墙整机故障时自动硬件直通,产线网络不断网停机(工控场景刚需);
整机吞吐 ≥ 生产网未来 3 年带宽峰值,并发连接数按照产线设备总数 ×3 预留,一般产线规模选择 千兆工控防火墙即可,大型工厂选配万兆。
2. 必须具备的安全功能
工控协议深度解析防护
精准识别放行 / 拦截 Modbus TCP、S7、OPC UA、EtherNet/IP、DNP3、IEC 60870 等工控协议,可做指令白名单(只允许读写寄存器、禁止修改固件、禁止停机指令下发)。
单向访问控制能力
支持安全策略:生产网主动无法访问办公网,仅办公授权运维 IP 单向访问生产指定运维服务器,严格禁止办公主动渗透生产。
边界攻击防护
工控专属抗 DDoS、端口扫描拦截、异常连接阻断、非法工控指令拦截;具备病毒过滤、入侵防御 IPS,可阻断勒索病毒横向传播。
安全区域隔离
支持安全域划分:生产汇聚域、生产服务器域、运维办公域,不同产线 A/B 线可划分子安全域互相隔离。
审计与日志
全流量日志、工控指令操作日志留存≥6 个月,满足等保 2.0 / 工控安全规范,日志仅允许单向发送至办公日志服务器。
附加可选:工业网闸模式、摆渡隔离
如果是高等级生产场景(化工、电力、智能制造关键产线),不用防火墙,替换为 工业单向隔离网闸 GAP,物理单向数据流,彻底杜绝双向穿透。
3. 品牌选型分级
表格
工厂等级 选型推荐
普通制造业流水线(电子、包装) H3C SecPath M900 系列工控防火墙、华为 USG6000 工业款、深信服工业防火墙
化工 / 冶金 / 电力高危产线 网御星云、天地和兴、匡恩、瑞斯康达 工控防火墙 / 单向网闸
小型工厂产线 华三 F1000-AK 工业版、深信服 AF 工业机型
4. 禁用特性
生产防火墙不要开启 NAT、不要开启应用代理、不开放外网、不接入互联网,避免引入攻击面。
(二)防火墙部署策略(贴合你的拓扑)
防火墙两个接口分别对接:生产汇聚交换机、办公核心交换机;
安全策略基线(最小权限原则)
默认策略:全部拒绝;
放行规则:仅办公指定运维堡垒机 IP,可以访问生产 A/B 运维服务器,禁止办公任意终端访问生产网段;
生产所有设备禁止主动发起去往办公网的连接;
工控协议严格白名单:仅产线服务器 ↔ 产线终端之间允许合法 Modbus/S7 交互,办公侧禁止下发工控操作指令。
开启工控行为审计、IPS 入侵防御,拦截勒索病毒、蠕虫、异常工控写入指令。
二、全网整体安全防护架构思路(分办公网、生产网两大域)
整体安全设计原则
分区隔离、纵深防御、生产优先保障可用性:生产网安全优先级:不停产>防攻击;办公网安全:防病毒、防泄露、防入侵。
边界隔离:生产 ↔ 办公依靠防火墙做逻辑隔离,高危场景改用单向网闸物理隔离;
内部再细分微隔离,杜绝横向渗透。
模块 1:生产网安全防护(核心重点)
1)区域二次隔离(内网纵深防御)
生产网划分为 3 个子区域:
生产服务器区(A 线服务器、B 线服务器)
A 产线接入区、B 产线接入区
在生产汇聚交换机上部署 ACL + 安全组,实现:
A 产线终端无法直接访问 B 产线终端;
所有产线终端仅允许访问对应产线服务器,终端之间互相禁止互通,阻断病毒横向扩散;
接入交换机开启二层安全:DHCP Snooping、IPSG、DAI、端口安全,防止终端私接设备、ARP 欺骗、非法 DHCP 投毒。
2)工控终端加固
产线工控电脑、物联网网关:关闭多余端口、禁用外网访问、关闭 U 盘自动运行、部署工控 EDR 终端安全软件;
物联网 PLC、工控网关修改默认密码、关闭闲置服务、禁用 Telnet 明文管理,全部改用 SSH 加密运维。
3)生产运维管控
办公访问生产必须经过堡垒机跳转,所有运维操作录像审计;禁止办公电脑直连生产网段;
生产运维仅允许工作日固定时段开放权限,其余时间防火墙策略自动关闭运维通道。
4)生产内网威胁监测
在生产汇聚交换机旁路部署 工控安全审计平台,镜像生产全部流量,识别异常工控指令、病毒传播、异常扫描行为,发现告警只告警不阻断,避免误拦截造成产线停机。
5)应急保障
防火墙开启硬件 Bypass;生产交换机配置冗余链路、MSTP 防止断网;生产服务器定期离线备份镜像,勒索病毒感染后可快速恢复。
模块 2:办公网安全防护(防止办公沦陷后横向入侵生产)
办公网是主要病毒、勒索病毒来源,做好办公防护就是守住生产网的第一道大门。
互联网边界防护
宽带路由器旁挂下一代防火墙 / ACG 上网行为网关,做互联网入侵防御、病毒查杀、恶意网址拦截、外网攻击防护;开启 SSL 解密,查杀加密流量中的勒索病毒。
办公内网微隔离
办公核心交换机划分 VLAN:办公 PC 区、服务器区、监控门禁区、无线 AP 区;不同 VLAN 默认隔离,仅开放业务所需互通权限;
终端安全
办公全网部署 EDR 杀毒软件、域管控(LDAP 域控制器统一管理 PC 权限),禁止员工私自接入 U 盘、私开热点;无线 AP 做 Portal+802.1X 准入,陌生设备无法接入办公内网。
服务器防护
办公核心服务器(域控、数据库、文件服务器)部署主机防火墙、定期漏洞扫描,只开放业务必要端口。
监控、门禁、无线单独隔离成独立 VLAN,该网段禁止访问办公业务服务器,避免摄像头漏洞被入侵后当做跳板。
模块 3:生产与办公之间的边界防护(核心隔离点)
正常模式:工控防火墙逻辑隔离,白名单放行堡垒机运维流量;
高安全模式:替换为单向物理网闸,只允许生产日志、生产数据单向往办公推送,办公无法任何流量进入生产;
防火墙联动检测:一旦办公侧出现病毒爆发、大规模扫描行为,防火墙自动切断办公到生产的运维通道。
模块 4:全网统一安全运营
日志汇总:生产防火墙、办公防火墙、交换机、堡垒机日志,统一发送至办公日志审计平台;生产日志单向推送,杜绝日志通道反向入侵生产;
定期安全巡检:每月办公漏洞扫描、季度生产工控漏洞扫描;
安全制度:办公禁止用办公电脑访问生产、严禁将生产 U 盘带入办公网络。
模块 5:应急与灾备
生产服务器:本地快照备份 + 离线异地备份,备份介质物理脱离生产网络;
一旦办公爆发勒索病毒,运维人员可一键在生产防火墙上切断办公 - 生产链路,彻底阻断渗透路径;
制定生产网安全应急预案:病毒入侵、非法访问、工控异常时的断网、隔离、恢复步骤。
三、简化落地部署顺序(循序渐进实施)
第一步:替换 / 部署生产边界工业防火墙,配置单向隔离策略,先筑牢生产和办公的边界;
第二步:生产接入交换机开启二层安全特性(DHCP Snooping、端口隔离),实现 A/B 产线互相隔离;
第三步:办公互联网边界部署安全网关,加固办公终端杀毒与域准入;
第四步:增加堡垒机管控生产运维、旁路部署工控审计;
第五步:高危产线升级为单向网闸做物理隔离。
四、关键安全红线(严禁违规操作)
禁止生产网任何设备直接接入互联网;
禁止办公终端无管控直连生产网段,必须堡垒机中转;
禁止在生产防火墙开启 NAT、代理上网等多余功能;
严禁将办公 U 盘、外网设备接入生产工控电脑。

暂无评论

4 个回答
粉丝:1人 关注:8人

主要看业务量的大小

暂无评论

Xcheng 九段
粉丝:138人 关注:3人

最简单高效的办法就是把需求告知售前专家/供应商代表寻求专业方案。


如果没有渠道直接拨打400-810-0504咨询

或官网联系最近H3C办事处沟通

公司总部-新华三集团-H3C

集团代表处-新华三集团-H3C

暂无评论

粉丝:9人 关注:47人

生产网上做基于源地址和目的地址的访问限制策略,或者点我头像

暂无评论

粉丝:174人 关注:11人

可以传统防火墙或者工业防火墙

建议工业防火墙


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明