工控网络分区与纵深防御:普渡模型的现代实践
模型的初衷
普渡模型把工业控制系统划分为多个层级,从底层的现场设备与控制层,到监控层、运营管理层,再到企业层。分层的核心目的是限制通信范围:同一层级内部可以自由通信,跨层级通信必须有明确的业务理由并经过控制。这样即使某一层被突破,也不会直接影响到其他层。
落地方式
第一,按层级划分区域。把控制设备与监控系统放在同一区域,把数据采集与生产管理系统放在另一区域,企业网与办公网单独划分。区域之间部署具备工业协议识别能力的边界设备,而不是普通防火墙。
第二,按业务流放通通信。跨区域策略应基于实际通信关系,明确源、目的、端口和协议方向。工控协议通常为固定端口和固定通信对,这为精确配置提供了条件。避免使用整段放通的方式。
第三,梳理南北向与东西向流量。南北向是层级之间的通信,通过分层结构控制;东西向是同一层级内的横向通信,容易被忽略。生产环境中同一区域内若存在大量不必要的横向通信,也会成为横向移动的通道,可以进一步做微隔离。
第四,建立监控区。在区域边界处部署流量采集与检测能力,对工控协议做深度解析,建立正常通信基线,识别异常指令和异常连接。
常见误区
第一,只在逻辑上分层而物理上仍连通。网络划分需要有实际的隔离手段,仅靠地址规划无法阻止通信。
第二,把远程运维通道放在边界策略之外。远程运维往往是实际存在的最大通道,必须纳入统一管控。
第三,忽视无线与移动设备。现场使用的平板、巡检终端和无线接入设备可能跨越多个区域,需要单独评估。
第四,一次划分后不再更新。工艺改造、设备更新都会带来通信关系变化,区域与策略需要随业务变化维护。
推进建议
建议先做资产和流量测绘,掌握真实通信关系,再设计区域划分方案。实施时按区域逐步推进,优先处理风险最高的部分,例如把控制层与办公网之间的大范围连通收窄。所有变更都应安排在生产窗口内进行并做好回滚准备。
结语
分层与分区是经过验证的有效方法,但落地效果取决于对真实通信关系的掌握程度。测绘清楚再动手,是避免影响生产的关键前提。