拓轩 TOPXUAN

ACL对PLC、HMI与MES工业通信的管控原理与应用

在智能制造工业网络中,PLC、HMI、MES各司其职,分别承担设备控制、现场操作、生产管理等核心生产任务。但工业网络并非需要所有设备全互通,扁平化的网络架构存在极大安全隐患:一旦单台终端出现病毒入侵、异常攻击或流量风暴,风险会横向扩散,直接影响PLC、HMI等核心生产控制设备,造成设备停机、生产中断、数据篡改等严重问题。 因此,在完成基础的VLAN逻辑网段划分后,网络隔离仍存在短板,必须依托ACL(访问控制列表)实现不同网络区域、设备之间的精细化通信权限管控,构建“分区隔离、按需互通”的安全工业网络。

技术应用、工业计划交换机、VLAN和ACL发布日期

在智能制造工业网络中,PLC、HMI、MES各司其职,分别承担设备控制、现场操作、生产管理等核心生产任务。但工业网络并非需要所有设备全互通,扁平化的网络架构存在极大安全隐患:一旦单台终端出现病毒入侵、异常攻击或流量风暴,风险会横向扩散,直接影响PLC、HMI等核心生产控制设备,造成设备停机、生产中断、数据篡改等严重问题。 因此,在完成基础的VLAN逻辑网段划分后,网络隔离仍存在短板,必须依托ACL(访问控制列表)实现不同网络区域、设备之间的精细化通信权限管控,构建“分区隔离、按需互通”的安全工业网络。

一、VLAN隔离后仍需ACL的核心原因

VLAN可将PLC、HMI、MES、网管设备等划分至不同逻辑广播域,有效隔绝二层网络的广播风暴,规避不同网段设备的底层互相干扰,是工业网络基础隔离手段。但VLAN仅能实现网络分区,无法实现通信权限管控,并非完整的安全隔离方案。

不同VLAN设备的跨网段通信,需通过三层交换机、路由器等三层设备转发。而VLAN本身无法限制跨网段的访问行为,所有互通VLAN内的设备可自由交互数据。此时ACL可作为核心补充,精准定义设备通信规则,管控“访问主体、访问对象、访问权限、访问端口”。

简单总结二者分工:VLAN解决设备的网络分区问题,ACL解决跨网段的通信权限问题

以典型工业网络分区为例:PLC(VLAN10)、HMI(VLAN20)、MES服务器(VLAN30)、网管设备(VLAN40)。通过ACL可实现精细化权限管控:允许HMI访问PLC、限制普通终端接入PLC;允许MES读取PLC生产数据、禁止MES篡改PLC控制参数;仅管理网段可访问网络设备后台,生产终端禁止接入网管区域,实现网络隔离从“基础分区”升级为“精准权限管控”。

二、ACL管控PLC与HMI的通信(现场控制互通)

在工业现场场景中,HMI作为人机交互终端,核心业务需求是读取PLC设备运行状态、工艺参数、故障信息,并向PLC下发启停、参数调整等合规操作指令,因此HMI与PLC需保持双向可控通信。

基于最小安全原则,可在三层工业交换机配置ACL定向规则,精准放行业务所需通信、拦截非法访问:

• 允许规则:放行VLAN20(HMI网段)→ VLAN10(PLC网段)的工业通信协议流量,保障现场正常操控、数据交互

• 拒绝规则:拦截办公终端、访客终端、其他非生产终端对PLC网段的所有访问请求

该规则可彻底隔绝非生产区域的网络风险,即使办公网、外网终端出现病毒、攻击流量,也无法渗透至核心PLC控制网段,从源头保障底层控制网络安全稳定运行。

三、ACL管控PLC与MES的通信(单向数据采集)

MES作为生产管理核心系统,主要承担生产数据采集、工序追溯、产能统计、生产调度等管理职能,仅需从PLC获取设备生产数据、运行参数、产量信息,无需对PLC设备进行任何控制、写入、修改操作

基于业务最小权限原则,通过ACL配置精细化单向通信策略,杜绝无限制跨网段互通风险:

• 仅放行指定MES服务器IP、指定业务端口,单向读取PLC的生产数据;

• 严格禁止MES网段对PLC的写入、修改、控制类操作,拦截所有非业务端口的访问请求;

• 不开放MES整段网段对PLC的无差别访问,缩小攻击面,保障PLC控制逻辑不被上层系统干扰。

该管控方式可有效减少工业网络东西向无效流量,实现“上层管数据、下层管控制”的网络边界隔离,保障底层控制网络的独立性与安全性。

四、ACL管控HMI与MES的通信(按需业务互通)

HMI(现场操作)与MES(生产管理)分属不同业务层级,功能边界清晰,二者无需全量互通,仅需根据实际生产业务开放定向通信权限。

常规最优ACL通信策略:

• 正向放行:允许VLAN20(HMI)→ VLAN30(MES)上传现场设备运行数据、人工操作记录、工位生产数据;

• 反向拦截:默认禁止MES主动访问HMI网段,杜绝上层系统主动操控现场终端、窃取现场设备信息的风险。

这种“按需单向互通、多余流量全拦截”的管控模式,规避了传统VLAN全互通架构的安全漏洞,实现业务通信的精准可控。

五、ACL核心设计原则:最小权限原则

工业网络ACL配置的核心逻辑,并非简单的“全员禁止”或“全员放行”,而是严格遵循最小权限原则:仅开放生产业务必需的通信链路,默认拦截所有非必要、非业务的跨网段通信,最大限度收缩网络攻击面。

典型工业网络ACL权限策略汇总:

• HMI → PLC:完全放行业务通信

• MES → PLC:仅放行数据读取,禁止写入控制

• HMI → MES:按需放行数据上传

• 办公网、访客网 → PLC、HMI:全部禁止

• 普通生产终端 → 网络设备管理地址:禁止访问

• 管理终端 → 全网设备管理地址:按需放行

实际部署中,可基于源IP、目的IP、TCP/UDP端口、通信协议、VLAN网段多维度组合配置规则,实现精细化、颗粒化的通信管控。

六、三层工业交换机承载ACL管控的优势

现代工业交换机不再仅承担单纯的数据转发功能,具备三层路由、VLAN划分、ACL访问控制、环网冗余、端口安全等一体化能力,可在OT内网边界实现就近安全管控,无需额外部署设备,适配工业现场高可靠、低延迟的需求。

典型VLAN+ACL工业网络架构:

MES服务器(VLAN30)→ 三层工业交换机(VLAN分区+ACL权限管控)→ 分支三大网段:PLC控制网段(VLAN10)、HMI操作网段(VLAN20)、网管运维网段(VLAN40)

通过工业交换机整合分区与权限能力,可在网络内层构建清晰的安全边界,提前拦截内网异常流量与非法访问,避免风险横向扩散。

七、VLAN+ACL协同:构建基础工业网络安全体系

VLAN与ACL形成完美互补的安全组合:VLAN负责二层网络物理分区隔离,ACL负责三层跨网段通信权限管控,二者结合可解决工业网络最核心的内网横向渗透问题。

同时需明确:VLAN+ACL属于基础内网安全手段,无法替代工业防火墙、完整OT安全架构。针对IT与OT跨域互通、外网接入、跨厂区通信等高风险场景,需叠加工业防火墙、端口MAC绑定、广播风暴抑制、设备准入、日志审计(SNMP/Syslog)、异常流量监测等安全能力,构建全方位工业网络安全体系。

八、工业网络安全发展趋势:从“能连通”到“可控通”

智能制造场景下,工业网络设备愈发复杂,PLC、HMI、机器人、AGV、工业相机、传感器、MES/ERP系统等设备互联互通,网络拓扑日益复杂,安全风险持续攀升。

工业网络的建设核心,已从传统的“保障设备网络连通”,升级为精细化的可控通信管理,核心解决四大问题:谁有权接入网络、谁能跨网段访问、可访问哪些业务端口、哪些通信行为必须拦截。

VLAN+ACL作为工业网络的基础安全底座,推动工业交换机从单一的数据转发设备,迭代为集网络传输、分区隔离、安全管控、运维监控于一体的核心基础设施,也是当下智能制造工业网络标准化建设的核心要求。