工廠網絡改造應怎樣做?辦公網、生產網與伺服器區如何用 VLAN 及防火牆隔離?
工廠網絡改造不應只靠不同IP網段。應先界定辦公、生產、伺服器、無線與管理網絡,再以VLAN、三層路由、防火牆策略及ACL實現最小必要存取。
先盤點,再變更企業基礎架構涉及業務連續性。生產變更前應保留配置備份、維護窗口、驗證項目及回退條件。
1. 先按業務邊界分區,再選設備
工廠擴建或辦公區搬遷時,若只把新交換機接通並延續一個大網段,後續容易出現廣播、IP衝突、辦公端直接碰到生產設備、伺服器策略難以收斂等問題。應先界定辦公、生產、伺服器、無線、訪客與管理網絡。
2. 常見分區思路
- 辦公終端只存取必要ERP、檔案、列印、網域服務及互聯網。
- 生產終端放在獨立VLAN,需要MES/ERP時只開放指定伺服器及連接埠。
- 伺服器區獨立網段,由內網防火牆或三層策略控制來源、目標及服務。
- 無線、訪客及設備管理可按規模繼續拆分。
3. 防火牆與ACL的分工
核心交換機負責VLAN、三層及基礎ACL;防火牆負責跨安全域、需要審計或按業務連接埠控制的流量。避免多個設備重複堆疊互相矛盾的規則。
4. 割接前準備
備份交換機、防火牆及無線配置,記錄上聯、光模組、VLAN、Trunk、閘道、STP、DHCP、靜態IP和關鍵伺服器連接埠。先小範圍驗證,再分批切換並保留回退點。
5. 完成後驗收
驗證辦公/生產到必要伺服器、AD/DNS/DHCP、列印、共享、互聯網及遠端運維,同時確認不應互訪的網段確實被阻斷,最後更新拓撲、IP/VLAN表、策略與配置備份。
遠端還是現場處理?日誌、配置、策略及小範圍驗證通常可先遠端;涉及實體設備、機房佈線、核心網絡割接、生產系統切換或還原演練時,應安排受控現場窗口。浙江、上海、江蘇可按專案上門,其他地區可遠端協助。
常見問題
不同IP網段是否等於已隔離?
不是。還需要三層路由、防火牆或ACL控制網段之間的實際存取。
所有跨網段流量都要經防火牆嗎?
不一定。關鍵伺服器區、生產與辦公之間較適合由防火牆控制;低風險VLAN可由三層交換與ACL承擔部分控制。
