工廠網絡改造應怎樣做?辦公網、生產網與伺服器區如何用 VLAN 及防火牆隔離?

工廠網絡改造不應只靠不同IP網段。應先界定辦公、生產、伺服器、無線與管理網絡,再以VLAN、三層路由、防火牆策略及ACL實現最小必要存取。

先盤點,再變更企業基礎架構涉及業務連續性。生產變更前應保留配置備份、維護窗口、驗證項目及回退條件。

1. 先按業務邊界分區,再選設備

工廠擴建或辦公區搬遷時,若只把新交換機接通並延續一個大網段,後續容易出現廣播、IP衝突、辦公端直接碰到生產設備、伺服器策略難以收斂等問題。應先界定辦公、生產、伺服器、無線、訪客與管理網絡。

2. 常見分區思路

  • 辦公終端只存取必要ERP、檔案、列印、網域服務及互聯網。
  • 生產終端放在獨立VLAN,需要MES/ERP時只開放指定伺服器及連接埠。
  • 伺服器區獨立網段,由內網防火牆或三層策略控制來源、目標及服務。
  • 無線、訪客及設備管理可按規模繼續拆分。

3. 防火牆與ACL的分工

核心交換機負責VLAN、三層及基礎ACL;防火牆負責跨安全域、需要審計或按業務連接埠控制的流量。避免多個設備重複堆疊互相矛盾的規則。

4. 割接前準備

備份交換機、防火牆及無線配置,記錄上聯、光模組、VLAN、Trunk、閘道、STP、DHCP、靜態IP和關鍵伺服器連接埠。先小範圍驗證,再分批切換並保留回退點。

5. 完成後驗收

驗證辦公/生產到必要伺服器、AD/DNS/DHCP、列印、共享、互聯網及遠端運維,同時確認不應互訪的網段確實被阻斷,最後更新拓撲、IP/VLAN表、策略與配置備份。

遠端還是現場處理?日誌、配置、策略及小範圍驗證通常可先遠端;涉及實體設備、機房佈線、核心網絡割接、生產系統切換或還原演練時,應安排受控現場窗口。浙江、上海、江蘇可按專案上門,其他地區可遠端協助。

常見問題

不同IP網段是否等於已隔離?

不是。還需要三層路由、防火牆或ACL控制網段之間的實際存取。

所有跨網段流量都要經防火牆嗎?

不一定。關鍵伺服器區、生產與辦公之間較適合由防火牆控制;低風險VLAN可由三層交換與ACL承擔部分控制。

上一篇企業 IT 外包一般包括甚麼?製造業與中小企如何界定運維範圍及報價?下一篇企業核心交換機更換如何保留回退?割接前必須準備哪些配置與驗證項目?

需要結合實際環境進一步判斷?

可提供現有拓撲、設備型號、系統版本、問題現象、影響範圍、維護窗口及已有配置/備份資料。我們會先判斷風險、處理邊界與回退方式,再確認遠端、現場或專案範圍。