
机房内网隔离场景:网口温湿度变送器安全接入方案实践
物联网 · 盛世宏博 · 机房内网隔离、网口温湿度变送器、安全接入、工业网闸

近期在调试一套工业环境监控系统时,遇到了关于Modbus连接保持的问题。这次场景比常规机房更复杂:某金融数据中心生产网按等保三级做了强隔离,分为生产业务网、运维管理网、工控采集网三个安全域,108个网口温湿度变送器部署在工控采集网,但环境监测平台部署在运维管理网,两端物理隔离,不能直接互通。同时安全审计要求"采集设备不可被生产网反向访问、采集流量不得跨域透传裸协议"。从方案评审到上线跑了近一个月,这篇把隔离架构、网闸策略、身份鉴权、防横向渗透的完整做法拆开讲。
安全域 | 用途 | IP段 | 互通策略 |
|---|---|---|---|
生产业务网 | 业务服务器集群 | 10.10.0.0/16 | 禁止一切采集设备接入 |
运维管理网 | 监控平台、堡垒机 | 172.16.0.0/16 | 可访问工控网经网闸代理 |
工控采集网 | 传感器、边缘网关 | 192.168.80.0/24 | 纯二层,无外联路由 |
工控采集网 192.168.80.x ←→ 路由器做NAT ←→ 运维管理网
所有变送器开502端口,平台直接Modbus TCP轮询被打回理由:
┌─────────────────────────────────────────────┐
│ 运维管理网 172.16.x.x │
│ 环境监测平台 │ 审计日志系统 │ 堡垒机 │
└───────────────────┬─────────────────────────┘
│ 仅允许应用层HTTP/HTTPS代理
│ (非502端口,白名单源IP)
┌─────────▼─────────┐
│ 工业网闸(正向) │ ← 单向光闸,物理层单向
│ 协议剥离+重封装 │
└─────────┬─────────┘
│ 仅出采集数据JSON,不出Modbus
┌───────────────────▼─────────────────────────┐
│ 工控采集网 192.168.80.0/24 │
│ 108个RJ45温湿度变送器 │ 3台边缘采集网关 │
│ 纯二层隔离 │ 无默认网关 │ ACL全封闭 │
└──────────────────────────────────────────────┘组件 | 位置 | 作用 |
|---|---|---|
边缘采集网关×3 | 工控采集网侧 | 并发轮询108个变送器Modbus TCP,做协议归一化 |
工业正向网闸 | 两域之间 | 物理单向,仅允许采集网→管理网数据流 |
协议代理服务 | 管理网侧 | 接收网闸推送的JSON,转REST API给平台 |
设备指纹库 | 管理网 | IP+MAC+序列号三元绑定 |
审计旁路 | 管理网 | 镜像网闸流量做全量日志 |
工控采集网内,每个变送器做三元组固化:
IP地址 192.168.80.11
MAC地址 00:1A:2B:xx:xx:11
设备序列号 SHHB-TH-RJ45-2025-0087边缘网关启动时做校验:
💡 相当于给"无脑Modbus设备"套了一层零信任身份层。
传统做法是跨网透传502端口,这里改成:
采集网内:网关 ↔ 变送器 走原生Modbus TCP(502)
网闸出口:网关把每帧结果转成结构化JSON
{
"dev_sn": "SHHB-TH-RJ45-2025-0087",
"ip": "192.168.80.11",
"temp": 22.35,
"rh": 51.2,
"ts": 1736401200000,
"q": 1
}
管理网侧:平台只看到HTTPS REST接口,看不到任何Modbus帧效果:即使管理网被渗透,攻击者也无法触碰502端口,无法伪造传感器原始协议。
方向 | 是否允许 | 说明 |
|---|---|---|
采集网→管理网 | ✅ | 仅JSON数据流,白名单端口8443 |
管理网→采集网 | ❌ | 物理光闸阻断,平台下发指令走独立管控通道 |
采集网→互联网 | ❌ | 无默认网关,交换机ACL全拒 |
生产网→采集网 | ❌ | 路由层面不可达 |
恒温恒湿机需要平台下发改设定值,但管理网不能直连采集网设备。
解法:采用"指令落盘+网闸反向摆渡(人工审批型)"机制
平台生成指令文件 → 落审计区 → 安全员审批 → 反向网闸(离线摆渡)
→ 采集网网关解析 → 下发给一体机普通数据走正向光闸秒级,控制指令走审批摆渡,满足等保"高安全域向低安全域写操作需审计可控"。
工控采集网内部再切3个VLAN:
交换机ACL规则示例:
permit tcp host 192.168.80.1 host 192.168.80.11 eq 502 // 网关到传感器
deny ip any any // 其余全禁同VLAN内传感器之间也禁止互访,防横向探测。
现象:108个点10s一轮,正向网闸初期丢包率2.3%,平台数据缺帧。
原因:每点单独打一个JSON包过网闸,每秒10+小包,网闸应用层上下文切换打满。
解法:
现象:运维换了一台故障传感器,新设备配同IP,平台狂报"仿冒风险"。
原因:台账更新滞后,新设备序列号未录入指纹库。
解法:
现象:安全审计系统发现采集时间戳和管理网日志差8s,溯源时对不上。
原因:工控采集网禁止连外网NTP,网闸两侧时钟各自漂移。
解法:
现象:安全团队漏洞扫描器默认扫到管理网同段,误配置扫进172.16网段后尝试路由到192.168.80.0,全部超时但产生大量日志。
解法:
storm-control 现象:管理网代理服务用内部CA签的证书,年度轮换后平台连不上。
解法:
项目 | 要求 | 实测 |
|---|---|---|
跨域Modbus裸协议暴露 | 0 | 0端口透传 |
采集数据完整率 | ≥99.9% | 99.98% |
正向数据延迟 | <2s | 0.8s |
仿冒设备拦截率 | 100% | 100% |
采集网出方向流量 | 0字节 | 0 |
审计日志覆盖率 | 全量 | 100% |
漏洞扫描可达性 | 不可达 | 全段不可达 |
等保测评相关项 | 三级通过 | 通过 |
维度 | 普通机房方案 | 内网隔离安全方案 |
|---|---|---|
通信方式 | 平台直连Modbus TCP | 网关采集+网闸代理 |
协议跨域 | 502端口透传 | JSON重封装,无裸协议 |
设备认证 | 无 | IP+MAC+SN三元绑定 |
反向控制 | 直接下发 | 审批摆渡 |
横向移动风险 | 高 | 近乎归零 |
审计能力 | 基础日志 | 全量可溯源 |
适用场景 | 普通企业机房 | 金融/政务/等保三级 |
机房内网隔离、网口温湿度变送器、安全接入、工业网闸、Modbus TCP、协议剥离、设备指纹、等保三级、单向光闸、工控采集网、零信任、审计溯源
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。