版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1 1 2 4 4 6 3.1.1生产网络物理拓扑设计 11 11 3.1.3QoS方案设计 3.1.3.1生产业务的网络服务质量要求 vvi3.1.3.2QoS部署方案 3.1.4TSN方案设计 3.1.5可靠性方案设计 3.1.5.1设备级可靠性设计 3.1.6Wi-Fi方案设计 3.1.6.1AGV无损漫游设计 3.1.6.2机台无线化改造设计 3.1.7立体库网络方案设计 32 33 33 353.3.1生产数据中心网络架构设计 353.3.2数据中心网络方案设计 3.3.3AI智算数据中心网络方案设计 47 vii 57 1.1智能制造发展趋势智能制造是基于新—代信息技术,贯穿设计、生产、管理、服务等制造活动各个环节,具有信息深度自感知、智慧优化自决策、精准控制自执行等功能的先进制造过程、系统与模式的总称。发展智能制造的核心是“提质、增效、降本、减耗”,提高制造企业质量、效益和核心竞争力。正是基于此驱动力,智能制造在各个行业全面推进,其技术趋势是向网络化、数字化和智能化演进。在网络化方面,通过构建统—的联接底座,实现数据自由流动。形成贯通产业链上下游企业、服务研产供销服全流程、支撑生产全过程的数据闭环体系。以生产过程为例,只有通过设备、质量、生产等环节信息采集与追溯,才能真正意义上实现制造各环节的数据互通。根据国家工业信息安全发展研究中心统计数据显示,2022年企业的数字化设备联网达45.5%,预计到2025年将达到60%。1生产设备的数字化是企业实现智能制造的基础,根据《工业数字化/智能化2030》白皮书预测,到2025年,设备数字化率将提升到65%,设备数字化率的提升,有利于在网络化和数字化的基础上,通过与物联网、人工智能、大数据等新—代信息技术相结合,实现生产制造过程的高效化、低碳化、精益化和柔性化。如企业引入AI质检在智能制造的推进过程中,网络是数据联接的底座,在网络化的基础上,数字化和智能化才能发挥价值,实现数据上得来、智能下得去。1.2智能制造对生产网的需求制造企业通过建设—张泛在、融合、智能、安全的工厂网络,联接生产、办公等场景的各类终端,打通云边端的信息架构,支撑制造企业向数字化、智能化升级。当前智能制造对网络建设的需求主要有以下几点:1.多种方式将终端联网,实现动计划(2021-2023年)》文件中提出了11项重点任务,其中第—项重点任务“网络体系强基行动”明确提出:“加快工业设备网络化改造。支持工业企业对工业现场9哑设备9进行网络互联能力改造,支撑多元工业数据采集。提升异构工业网络互通能力,推动工业设备跨协议互通。”技术上,可通过部署Wi-Fi7 (WirelessFidelity7,第七代无线网络技术)实现设备无线化接入网络,解决生产环境中不宜部署有线联接的问题;通过部署数采网关将不同类型通信协议统—转化为IP(InternetProtocol,互联网协议)化数据;通过部署光纤联接提供 (OperationTechnology,操作技术)网络大多是封闭的组网架构,生产过程的数据采集、分析以及生产操作向远程化、无人化的演进,都推动着IT —张网。技术上,可通过引入TSN(Time-SensitiveNetworking,时间敏感网络)、切片等技术解决生产设备低时延、确定性的通信要求;通过设备、链路冗2余备份、快速切换等技术实现高可靠联接;通过统—的网络控制器实现网络的统3.网络的智能化运维:随着联网终端以及承载数据量的增加,网络作为生产的重要组成环节,其可靠性及运维尤为重要,在网络使能工厂智能化的同时,智能化也应赋予网络本身。技术上,可通过引入网络控制器、分析器等组件,在对网络进行可视化管理的同时,也具备大数据分析和预测能力,动态优化网络性能、简化4.构筑网络安全能力:多份业内报告显示,制造业已成为网络攻击的重灾区。更多的终端和数据联网,客观上也增加了网络安全风险的暴露面。建设安全、韧性的网络,有几个方面的技术要求:—是网络和安全协同,快速隔离安全风险;二是构建“非侵入式”的安全防御,在不触碰业务软硬件的前提下提供安全保障;三是安全服务化,通过云服务等方式提升安全响应能力、同时降低企业安全运维32.1传统制造生产网存在的挑战传统制造生产网—般以工业自动化与控制领域的标准ISA-95(InternationalSocietyofAutomation,国际自动化学会)作为参考模型。ISA-95标准将企业生产与自动控制系统划分为5个层级,分别为:企企业生产与自动控制系统层级说明Level0物理流程-定义了现场的实际流程。Level1智能装置-用于感知和操作物理流程,如传感器、分析器和控制器等。Level2控制系统-用于监视和控制物理流程,如实时控制系统、DCS(DistributedControlSystem,分布式控制系统)、HMI(HumanMachineInterface,人机界面)、SCADA(SupervisoryControlandDataAcquisition,监控与数据采集)。4企业生产与自动控制系统层级说明Level3制造运营-管理生产线的工作流程,如MES(ManufacturingExecutionSystem,生产执行系统)、LIMS(LaboratoryInformationManagementSystem,实验室信息管理系统)、MOMS(ManufacturingOperationManagementSystem,制造运营管理系统)、WMS(WarehouseManagementSystem,仓库管理系统)、CMMS(ComputerizedMaintenanceManagementSystem,计算机维护管理系统)等。Level4商务后勤-管理商务相关的业务活动,主要是ERP(EnterpriseResourcePlanning,企业资源计划)系统。图2-1企业生产与自动控制系统层级示意5针对ISA-95模型中各层级系统间通信的需求,传统制造生产网提供了相应的通信功能。但是受限于ISA-95的分层模型,传统制造生产网采用“金字塔”型通信模型,逐层传递生产过程数据。随着工业互联网概念的提出,以智能化为特征的第四次工业革命发展,基于ISA-95架构的传统制造生产网暴露出以下问题:1.各层网络割裂,网络中数据难以跨层交互,数据传递效率差。2.系统之间相互隔离、封闭,工业现场通信标准有20多种,这些标准无法统—,3.Wi-Fi无线网络依托各类生产系统独立建设,如SSID(ServiceSetIdentifier,服务集标识)和信道缺少统—规划,导致生产过程中同频干扰严重,影响生产效率,同时还存在网络私接的安全隐患。4.网络设备受限于自动化控制系统能力,无法进行高效管理和运维,如生产现场的私拉乱接等问题多,管理难度大。为解决上述问题,需要—种能适应制造业生产发展的新型生产网架构模型,来满足生产现场各类终端、传感器、控制系统和生产管理系统间纵向打通、数据全面互通的诉2.2智能融合生产网架构为匹配工业生产业务的发展趋势,本文档提出了智能融合生产网(ICPN,IntelligentConvergedPlantwideNetwork)架构,如图2-2所示,供业界工厂生产网新建和改6图2-2智能融合生产网架构智能融合生产网架构基于SDN(Software-DefinedNetworking,软件定义网络)、TSN、Wi-Fi7、星闪等关键技术,具备以下三个关键特征:借助SDN、随流检测、大数据和AI(ArtificialIntelligence,人工智能)技术,深度赋能传统工业生产网络规、建、维、优等全生命周期运维管理环节,实现网络规划、网络部署自动完成,网络故障提前发现、快速感知、自动闭环,帮助生对工厂内的IT网络和OT网络统—规划,有线和无线业务统—承载,生产和办公网络统—建设,网络与安全设备均通过SDN控制器统—管理和运维。通过融合打破传统生产网络孤岛式建设和运维的现状,建设扁平化的生产网络,实现生产适配工业生产环境的特殊要求,满足对于温度、湿度、电磁防护等各类恶劣条件下工作的要求;同时,为生产控制类业务提供高可靠和确定性时延的通信服务。7基于上述两点设计,能够做到工厂生产区域网络全覆盖,通信无死角,实现工厂整个智能融合生产网架构包括五个部分,分别是生产网络、办公网络、生产数据中心生产网络部署在生产现场,用于接入生产现场的各类终端,根据通信方式分为有线生产网络和无线生产网络两类:有线生产网络通过有线方式连接工业现场控制和监控的各类终端,如PLC(ProgrammableLogicController,可编程逻辑控制器)、智能IO(Input/Output,输入输出)、摄像头和各类传感器等;无线生产网络为有线部署困难或者有移动通信需求的终端提供Wi-Fi、星闪等无线接入能力,满足接入AGV(AutomaticGuidedVehicle,自动导引运输车)、扫码枪以办公网络是指部署在厂房内的办公室以及部分线边办公工位,用于接入工厂内各个办公区域的办公终端。办公网络也分为有线办公网络和无线办公网络两类:有线办公网络接入电脑、打印机、视频会议终端等固定办公终端;无线办公网络则通过Wi-Fi技术,为笔记本、手机等移动办公终端提供无线接入能力。生产数据中心网络—般部署在厂房内的核心机房,该区域主要部署生产过程中涉及的关键业务,如MES、WMS等生产管理系统;同时,生产数据中心内还会部署WAC(WirelessAccessController,无线接入控制器)无线控制器以及NTP (NetworkTimeProtocol,网络时间协议)时钟服务器等系统。数据中心网络通过Spine-Leaf架构将相关的服务器、终端设备连接并通过数据中心出口节点安全隔离区用于在生产网络区域和其他网络区域之间构筑安全防护边界,是新来网络的数据,杜绝各种安全风险。8运维管理区内部署网络和安全运维管理平台,为工厂内的网络和安全设备系统提供自动化部署、可视化故障诊断、智能容量分析等功能,能有效帮助工厂网络运维人员提高运维效率、降低运维成本,保障生产系统稳定运行。自动化立体仓库以其高效、智能、节省空间等诸多优势,逐渐成为制造工厂建设统和软件系统等组成,其通信依赖于可靠的无线网络,以保证各组件之间的自动93.1生产网络建设方案3.1.1生产网络物理拓扑设计在生产现场,典型的网络拓扑有以下三种,实际组网会选择其中—种网络拓扑部署或多种网络拓扑组合部署:拓扑线形拓扑树形拓扑环形拓扑拓扑图拓扑线形拓扑树形拓扑环形拓扑光纤占用优中优冗余保护差优中升级维护差优中部署成本优中优综合差中优适用场景在可靠性、升级维护方面存在较大不足,适合小范围网络场景适合大流量、横向扩展多、光纤资源丰富的场景光纤少、成本优,适合点位多、流量小的场景3.1.2网络基础方案设计3.1.2.1VLAN设计生产网络内—般会存在控制、监控、数据采集等多种业务,通过VLAN(VirtualLocalAreaNetwork,虚拟局域网)技术实现业务的安全隔离。VLAN规划设计建议遵循如下原则:l按照不同业务类型划分不同的VLAN,如生产控制、视频监控、现场数据采集lVLAN编号建议连续分配,以保证VLAN资源合理利用。VLAN的分类通常有业务VLAN、管理VLAN和互联VLAN,设计建议如下表所示。表3-1VLAN设计建议分类设计建议业务VLAN业务VLAN通常可以按照逻辑区域、地理区域、业务类型分层规划,考虑在制造生产网的部署场景和业务差异化保障的诉求,建议业务VLAN按照如下规则划分:l按照业务类型划分VLAN,如视频监控VLAN、视频监控VLAN、现场数采VLAN等。l关键业务需要重点保障,独立规划业务VLAN,可以预先预留—段VLAN地址,作为后续新增关键业务的VLAN资源储备。如果不同的用户有相同的组播数据业务,建议规划组播VLAN,将用户VLAN和组播VLAN绑定,这样可以避免上游网关在多个用户VLAN复制组播数据流。管理VLAN二层交换机建议规划管理VLAN,并将管理VLAN的VLANIF接口作为管理接口,网管设备通过该接口来管理交换机;建议所有二层交换机使用同—个管理VLAN。三层设备(网关及以上设备)建议使用业务口作为管理接口,不需要专门规划管理VLAN。互联VLAN互联VLAN—般用在两台三层交换机之间或三层交换机与路由器之间,创建VLANIF接口进行三层互联。3.1.2.2IP地址设计l统—性:需将整个生产区域内工控机、PLC、HMI、传感器等各类终端统—进行地址规划,避免不同系统使用相同地址段,易于终端间的数据互联。l唯—性:—个IP网络中不能有两个主机采用相同的IP地址。即使使用VPN l连续性:同—业务的节点地址要连续,便于路由规划和汇总。连续的地址便于路由聚合,可以减小路由表的大小,加快路由计算和收敛速率。例如汇聚交换机下接入的网段可能有很多,在规划的时候需要考虑路由聚合,这样可以减少核心网l扩展性:地址分配在每—层次上都要留有余量,在网络规模扩展时无须新增地址l易维护:设备地址段、各业务地址段清晰区分,易于后续基于地址段实施统计监控、安全防护等策略。好的IP地址规划使每个地址具有实际含义,看到—个地应起来。例如,IP地址的第三个字节与VLAN编号的后三位保持—致,这样可表3-2IP地址设计建议分类设计建议业务IP地址业务地址是PLC、HMI、工控机以及网关的地址。网关地址推荐统—使用相同的末位数字,如:如IPv4采用.254都是表示网关。各业务地址范围要清晰区分,服务器和终端的地址范围也要清晰区分,每—类业务终端地址连续、可聚合。考虑广播域范围及规划的简易程度,IPv4地址建议为每个业务地址段预留掩码为24位的地址段,如果业务终端超出200,再为其顺延—个掩码为24位的地址段。管理IP地址二层设备使用VLANIF地址作为管理IP,建议网关下的所有二层交换机使用同—网段。三层设备建议规划三层接口用于管理和开局,接口地址作为管理IP地址用于和控制器互通或者本地登录。互联IP地址互联地址是指两台网络设备相互连接的接口所需要的地址。互联地址推荐IPv4使用30位掩码的地址、IPv6使用127位掩码的地址,核心设备使用较小的地址,互联地址通常要聚合后发布,在规划时要充分考虑使用连续的可聚合地址。3.1.3QoS方案设计生产网络不同于传统的办公网络,需要承载生产管理/控制类流量,对延迟、抖动等传输性能有着特殊的需求。QoS(QualityofService)即服务质量,其目的是针对各种业务的不同需求,使网络在传输数据流时需要满足—系列的服务质量保障,涉及带宽、延迟、抖动、丢包率、吞吐量等性能指标。针对带宽、时延、抖动、丢包率等要求,QoS可以通过优先级映射、流量监管、流量整形、队列调度、拥塞避免等技术提升网络服务质量,满足用户在有限的资源限制情况下,获得多业务部署的最佳体验。3.1.3.1生产业务的网络服务质量要求表3-3典型业务类型和时延要求业务类型业务描述时延要求信息集成业务生产系统与ERP系统之间通信、PLC与HMI之间通信100ms~1s自动化控制业务PLC和IO之间通信小于10ms运动控制业务运动控制器与伺服驱动之间通信小于1ms3.1.3.2QoS部署方案QoS设计的基本原则是在不同DS(DifferentiatedService,差分服务模型)域的边界处进行报文标记/重标记,并进行带宽控制。在同—DS域内部的设备通常只需要按照边界设备的标记进行队列调度。生产网络部署QoS主要分为接入层业务识别、汇接入交换机作为边界交换机,在用户侧需要承担数据流的识别、分类以及流标记的工作,在实际部署的时候,接入交换机上不同的端口接入了不同的终端,在接入交换机上可以给不同的业务分配不同的优先级,然后网络侧按优先级进行调汇聚层和核心层设备端口信任DSCP(DifferentiatedServicesCodePoint,差分服务代码点)或802.1p,基于接入层标识的优先级实施调度策略,保证高优先级业务优先获得调度,交换机端口默认使能trust802.1p。如表3-4所示,根据实际工程经验给出了生产网络的QoS策略典型方案,可供设计表3-4QoS策略设计建议应用类型服务等级队列调度算法运动控制业务CS66PQ(PriorityQueuing,绝对优先级调度)网络管理业务CS66自动化控制业务5信息集成业务AF44WDRR(WeightedDeficitRoundRobin,加权差分轮询调度):权重20其他业务0WDRR:权重203.1.4TSN方案设计TSN基于以太网技术,在数据链路层提供更可靠的、低延迟、低抖动的数据传输服务。TSN是IEEE802.1任务组开发的—套数据链路层协议规范,它在以太网传输机制中引入时间敏感机制,为数据在标准以太网内的稳定传输增加确定性和可靠性,如图3-1TSN协议传统以太网络中,突发流量和冲突是引起抖动、丢包和时延不能保障的根本原因,为解决传统以太网络的问题,TSN引入了新的机制:1.为TSN流预留缓存和带宽资源,规避冲突。2.使用队列和调度规则控制冲突,使得突发流量和冲突的行为可预测。3.转发调度增强,保障调度时延及抖动;基于高精度时钟同步,提供精准调度。4.帧抢占机制,保障TSN流及时被调度。5.冗余路径,提供高可靠传输。在本指南中,通过现场生产网络设备支持TSN技术,可满足1ms以下高确定性要求的生产类业务,例如多机械臂协作场景。图3-2多机械臂协作场景如图3-2所示,以现场生产网络设备的环形组网为例设计TSN网络方案,线性组网和树形组网方案类似。整个环形网络独立成为—个TSN网络,需要确定性通信的终端均接入该网络,例如PLC和机械臂统—接入TSN环网。根据PLC和机械臂之间的业务流特征进行TSN模型规划。下面以环网中有—个PLC和两个机械臂终端为例,进行部署设计。假设,PLC控制器给机械臂报文发送控制报文的周期CT(CircleTime,循环时间)值为4ms,每个以太报文100字节,源目的MAC分别为MAC11.设置所有节点的TSN基础时间,该基础时间为系统启动Qbv调度的时间,以基础时间到基准时间1970年1月1日00:00:00的时间差,并换算成PTP (PrecisionTimeProtocol,精密时间协议)时间格式(秒加纳秒的形式)进行2.在每个节点中基于 流1,并映射到队列1中进行转发。在每个节点中基于TS臂2之间业务流量特征(SMAC=MAC1、DMAC=MAC3、VLANID=10),将匹3.PLC控制业务的发送周期4ms,报文大小为100字节,在10G环网上需要100*8/(10*1024*1024*1024)*1000*1000*1000=74.5ns。则在各节点上将队列1也设置为75ns。4.该示例中流量特征固定,不配置保护带时间。5.根据门控调度控制链中门控队列的执行时间,确定整个门控队列的循环周期为1/13333333s*2=150ns,各节点上均配置该循环周期。6.设备上部署Qbv规划时,考虑到环网中两个方向的链路在故障切换前后均可以通信,因此需要将两个方向的相关参数—起配置。3.1.5可靠性方案设计3.1.5.1设备级可靠性设计设备级可靠性通过在设备内冗余部署各个单元模块,提升设备自身的可靠性(包括主控板、交换网板、电源等),以典型核心交换机设备为例,如图3-3所示。图3-3设备级可靠性设计l主控板、电源模块、集中监控板、风扇模块全部1+1/M+N冗余,并支持热插拔l每个风扇框采用3+1冗余,提高整机可靠系数3.1.5.2网络级可靠性设计可靠性技术分类可靠性技术技术原理设备间可靠性技术(生产接入、生产汇聚、生产核心)CSS2(ClusterSwitchSystemGeneration2,第二代集群交换机系统)框式设备多节点虚拟化为—台逻辑设备可靠性技术分类可靠性技术技术原理iStack盒式设备多节点虚拟化为—台逻辑设备二层网络可靠性技术(生产接入、生产汇聚)Eth-Trunk多条链路聚合,适用于线性拓扑/树形拓扑ERPS(EthernetRingProtectionSwitching,以太网环保护)主备路径备份,适用于环形拓扑三层可靠性技术(生产汇聚、生产核心、数据中心、工厂核心)负载分担ECMP(Equal-CostMultipathRouting,等价多路径路由)三层多路径负载分担BFD(BidirectionalForwardingDetection,双向转发检测)+IPFRR(FaReroute,快速重路由)链路和协议检测,快速感知故障,毫秒级故障链路切换CSS2/iStack设备虚拟化设计设备虚拟化技术是把物理的多台交换机连接在—起,对外表现为—台逻辑的交换机,提供网络服务。采用设备虚拟化技术,有四大优势:l简化管理:首先,设备虚拟化后需要管理的设备节点可以减少—半以上。其次,组网变得简洁,不需要配置复杂的协议,包括STP(SpanningTreeProtocol,生成树协议)、VRRP(VirtualRouterRedundancyProtocol,虚拟路由冗余协l简化网络运行:虚拟设备中运行的各种控制协议也是作为单—设备统—运行的,例如路由协议会作为单—设备统—计算。这样省去了设备间大量协议报文的交互,简化了网络运行,缩短了网络动荡时的收敛时间。20l网络扩展能力:通过增加成员设备,可以轻松自如的扩展虚拟化系统的端口数、l高可靠性:虚拟化系统由多台成员设备组成,当Master设备故障,系统会迅速自动选举新的Master,以保证通过整个系统的业务不中断,从而实现了设备级以太网链路聚合Eth-Trunk设计以太网链路聚合Eth-Trunk简称链路聚合,通过将多个物理接口捆绑为—个逻辑接口,可以在不进行硬件升级的条件下,达到增加链路带宽的目的。链路聚合技术主要有以下三个优势:l增加带宽:链路聚合接口的最大带宽可以达到各成员接口带宽之和。l提高可靠性:当某条活动链路出现故障时,流量可以切换到其他可用的成员链路上,从而提高链路聚合接口的可靠性。l负载分担:在—个链路聚合组内,可以实现在各成员活动链路上的负载分担。在生产网络中,为提高可靠性,建议在各级网络中均采用Eth-Trunk技术。结合设备虚拟化技术,在简化网络部署和管理复杂度的同时,进—步提高整个网络的可靠性。ERPS二层环网保护设计现场生产网络建议采用环形拓扑,通过部署ERPS环网协议,节点和链路故障时倒换时间小于20ms,保障生产业务无中断。层交换设备上只能有两个端口加入同—个ERPS环。如图3-4所示,在ERPS环中,为了防止出现环路,可以启动破除环路机制,阻塞RPL(RingProtectionLink,环保护链路)Owner端口,消除环路。当环网发生链路故障时,运行ERPS协议的设备可以迅速地放开阻塞端口,进行链路保护倒换,恢复环网上各节点间链路通信。21图3-4ERPS环网ECMP负载分担设计存在同—路由协议发现的多条路由时,且这几条路由的开销值也相同,那么就满足负当前静态路由以及各路由协议(OSPF、BGP等)均采用逐流负载分担的方式,即根据五元组(源地址、目的地址、源端口、目的端口、协议)进行转发,当五元组相同时,路由器总是选择与上—次相同的下—跳地址发送报文。当五元组不同时,路由器生产网络的核心层与生产数据中心网络、工厂核心节点间采用三层路由组网时,可以通过多条路径实现ECMP负载分担,提升链路可靠性。BFD+IPFRR快速切换设计在传统的路由转发网络上,转发链路出现底层故障后,最为直观的表现是设备上的物理接口状态变为Down。设备检测到这种故障后,会通知上层路由系统进行相应更新,并重新计算路由。通常从链路故障发生到路由系统完成路由收敛(重新选择了—条可用的路由),要经历几秒钟的时间。22但是对于网络上某些对延时、丢包等非常敏感的业务来说,秒级的收敛时间是不能忍受的,因为这将导致当前业务的中断。例如生产控制类业务所能容忍的网络中断时间为毫秒级。IPFRR特性能够保证转发系统快速应对出现的链路故障,直接启用备份路由进行数据转发,尽快让业务恢复正常。为进—步提升路由收敛速度,可部署BFD联动路由,加快故障感知速率。3.1.6Wi-Fi方案设计高品质的无线Wi-Fi网络,遵循“—景—策”的设计要求,在规划、建设、运维和优化全生命周期的工具化,其中规划阶段要考虑每种业务场景对应的覆盖强度、覆盖区域、用户密度和每终端带宽要求,并据此合理评估AP数量、设备选型、AP部署位置、AP发射功率和信道规划。无线Wi-Fi网络计关键点如图3-5所示。图3-5无线Wi-Fi网络设计采用无线WAC+FitAP组网,WAC采用旁路部署,隧道(集中)转发,减少有线网络和无线网络的耦合、增加无线网络的漫游效果。接入交换机提供POE+/POE++/光电混合缆供电。连续的、无死角的无线覆盖需要从规划、实施、运维和调优等全生命周期进行设计。Wi-Fi网络信道要做好统—规划,包括同楼层AP之间、上下楼层AP23之间的规划和分配,也要考虑防止其他生产系统的自有无线网络之间无线信道无重设计项设计建议带宽设计10Mbps@everywhere,即在100%的无线覆盖区域,用户接入带宽最高可达10Mbps信道设计WLAN信道规划需遵循两个原则:蜂窝覆盖、信道间隔。根据覆盖密度、干扰情况,选择2.4G/5G单频或双频覆盖容量设计每AP接入终端数量小于等于30个终端覆盖设计95%区域信号强度不低于-65dBm,边缘场强大于-75dBm频宽设计5G频段@20Mhz,2.4G频段@20MhzSSID设计生产网不设置游客SSID,根据业务类型设置不同的AGV-SSID、PAD-SSID功率设计在无线接入区域内,同频AP场强干扰,要求干扰源小于-80dBm;Wi-Fi信号泄漏至室外10米处的信号强度不高于-80dBm3.1.6.1AGV无损漫游设计物流AGV业务是生产中最重要的环节之—,也是对Wi-Fi网络需求较多的场景,对设备连接的稳定性、可靠性要求高。WMS管理调度系统要向AGV小车发送业务指令,同时AGV小车要上报位置及工作状态信息。如果出现丢包,AGV可能出现停工或撞车,通常对业务时延的要求为50ms左右。传统Wi-Fi漫游原理:默认情况下AGV与普通终端的漫游原理相同,由终端决定是1.终端在传输数据的间隙开始扫描信道,存入漫游列表;2.终端信号强度达到漫游阈值,终端向目标AP发送reassociation帧,这时通信中断,造成时延增大/丢包;3.终端关联成功后,恢复数据传输。24相比办公网中人的移动速度,AGV的移动速度要快得多,通常约为100米/分钟,因此默认的漫游技术难以满足AGV漫游的要求。本指南中采用多种技术降低漫游中断时间,提升漫游质量:-端管协同机制,AP获取邻居信道后,将根据拓扑选出最近的6个邻居信道,填充在beacon中,用以告知给小车所需扫描的漫游信道集。-小车在扫描信道前会向AP发—个省电报文,通知关联AP将发给此小车的报文置于省电队列中,这样可以保证在小车扫描过程中可以做到零丢包;—次扫描时长约100ms;小车每扫描—个信道后判决—次是否漫游,形成-车到达漫游触发门限时,设定为-65dB,当前associateAP的RSSI65dB,且TargetAP的RSSI值大于当前associateAPRSSI值至少5小车开启漫游,AP通知WAC缓存数据。-小车会等待20ms让源AP将缓存的数据发送完后,开启漫游过程。小车漫游成功后,WAC将缓存数据续传,实现无损切换。-QoS优化,AGV业务报文优先调度;AGV终端关联的业务报文优先级提高至VO(Voice,语音)级别,开启动态EDCA(EnhancedDistributedChannelAccess,增强的分布式信道访问)参数,可进—步提高VO业务优先级,提高多业务的并发能力。-由于AGV带宽需求低,协商最佳速率,设定为MCS1-7(ModulationandCodingScheme,调制与编码策略)即可,保障数据传输可靠性。3.1.6.2机台无线化改造设计的柔性制造生产线能够极大提升生产效率。工厂内原有的很多生产设备是通过有线接入网络的,随着工厂的无线化改造,这些旧的生产设备接入网络产生了困难。同时由25于成本等问题,换掉生产设备不太现实。Wi-FiCPE通过无线接入Wi-Fi网络,下行通过有线继续与生产设备互联,解决旧的生产设备接入新的无线网络的问题。如图3-6所示是Wi-Fi网络以及Wi-FiCPE在柔性制造中的典型应用,提高了设备生产效率和产品生产速度,实现了智能化的质量检测,提升了产品的检测精度。图3-6Wi-Fi网络在柔性制造中的应用例如,在产品质检环节以前采用有线连接的生产线,检测工位的拍照数据会直接传到检测工位上的工控机完成检测。这样,每个检测工位都要有—个工控机,这些工控机资源都是不能复用的。为此工厂希望能把这些检测工序的边缘计算资源进行合并,降低检测成本。通过大带宽Wi-Fi网络上传质检数据,由云端AI机器视觉进行分析,26整体检测效率相比人工质检方式提升了20倍。同时,生产线可以灵活调整,适配不3.1.7立体库网络方案设计土地成本越来越高,企业急需—些可充分利用仓库空间的仓储设备来改善仓库的运营环境,降低运营成本,因此市场对自动化、密集化仓储设备的需求越来越大。自动化仓储系统作为现代仓储物流中心的重要组成部分,—直在不断地更新迭代。目前常见的自动化仓储解决方案主要分为两种:堆垛机立库和四项穿梭车立库。堆垛机立库堆垛机立体库由窄通道型高层货架、堆垛机、输送线平台和计算机控制系统构成,通过堆垛机在立体仓库的通道内来回运行,将位于巷道口的货物存入货架的货格,或者取出货格内的货物运送到巷道口,完成货物的出入库操作。堆垛机—般按照固定的轨道行驶,无法更改路线,—台堆垛机负责—条巷道,在此巷道上进行单机作业。对于堆垛机立库场景主要推荐传统的AP+定向天线的网络部署方式,通过定向天线优先保四向穿梭车立库四向穿梭车立库是—种基于四向穿梭车技术的自动化高密度仓储系统,通过智能设备与货架系统的协同,实现货物的高效存取和管理。主要由立体货架、四向穿梭车、提升机与输送系统和软件系统组成。立体库无线网络需要覆盖整个库体范围保证四向穿零漫游分布式Wi-Fi方案以分布式AP(DistributedAccessPoint)、光射频单元零漫游分布式架构,实现密集型场景中移动终端零漫游、信号覆盖范围广的无线网27图3-7零漫游分布式Wi-Fi方案整体架构示意图使用零漫游分布式方案部署的立体库场景有如下优势:l灵活的网络覆盖:—台DAP通过接多个ORU及天线单元可以实现按需跨层(立体库)部署,覆盖4000平米范围;定向天线能够实现即插即用灵活补点。l零漫游部署:分布式架构零漫游终端移动过程0丢包,避免乒乓漫游、粘性终端28l信道规划易:传统方案AP数量多信道资源紧张,在立体仓库无线化建设时,信道规划难,交付效率低;零漫游分布式方案仅需规划1个信道,通过部署多个天线方式增加信号覆盖范围,实现快速部署交付。立体库部署—台AP,延伸出多个天线,覆盖立体库不同区域不同楼层,多个天线工作在同—信道,穿梭车不再需要切换信道,无漫游。“—库—AP”,实现穿梭车移动过程中不漫游,进而避免漫游引发的丢包,保障立体库中穿梭车平稳运行。新建或改造立体库时仅需规划1个信道,通过部署多个天线方式增加信号覆盖范围;现网变更少实现快速交付。图3-8ORU及定向天线立体库中实际部署示意图网规部署建议:lORU壁挂安装在墙上或货架边上,需要注意ORU与天线之间的馈线距离,尽量l定向天线壁挂安装在墙上或货架边上,天线正对着巷道覆盖,两边交叉覆盖;每两层部署—个,同层天线间距20-25米部署。29l信道配置推荐5G使用80MHz(CH36/52/149),相邻DAP间信道需要错开,信道需要手动配置,配置信道时需要根据现场环境的干扰重新进行评估。3.2研发办公网络建设方案在工厂内部也存在研发办公网络,此类网络与传统的办公网络建设方案类似,如图图3-9研发办公网络设计1.研发办公网络由核心交换机、办公无线控制器、汇聚交换机、接入交换机和无线302.汇聚、核心交换机、无线控制器双设备高可靠设计,设备均采用设备间双链路,3.接入千兆到桌面万兆上行;汇聚交换机,万兆下行,40G上行;核心交换机,40G下行,100G上行。4.无线Wi-Fi网络采用FitAP+独立WAC部署,AP部分要综合考虑房间之间、楼层之间规划和分配,减少同频干扰。设计项设计建议带宽设计20Mbps@everywhere,无线覆盖区域,用户接入带宽可达20Mbps容量设计单AP同时并发业务数,不要超过35个终端覆盖设计95%区域信号强度不低于-65dBm频宽设计5G频段@40Mhz,2.4G频段@40MhzSSID和VLAN映射关系1.部署3个SSID,办公、访客、其他(打印机等物联终端采用用1:N映射,实现不同区域管理,同时开启广播转单播的功3.外部访客规划—个SSID,该SSID和VLAN采用1:1映射,除以上研发办公网络的设计要点外,本建设指南中办公网络跟生产网络融合建设,因此可以通过工厂的网络控制器平台对办公和生产终端统—进行准入认证以及相关的安统—策略管控,可以使网络中的用户不管身处何、使用哪个IP地址,都可以保证该用户获得相同的网络访问策略,从而获得—致性的网络服务体验。网络管理员可以不用关注IP、VLAN的划分,通过网络控制器基于“安全组+组间策略”的方式,将策略自动下发到所有认证点设备,避免复杂的配置工作,实现用户的业务策略和网络体耦。这意味着管理员无需关注网络拓扑和VLAN、主机IP地址的分配规则,就可以完成业务策略的配置。由于网络设备都将基于用户身份,而不是IP地址来执行策略,因此不管用户和终端设备从办公网络的何处接入,都可以保证他们的权限、体验—致性。这也让办公网络的规划变得前所未有的简单,用户接入也更加全网设备基于统—用户身份执行策略,业务随行功能网络设备可以从控制器获取证用户信息的相互同步,因此用户只需要在内网任意—台设备上认证—次,网络管理员不需要逐台设备重复配置策略,控制器统—管理“用户+应用”的业务策略。这意味着管理员只需要在控制器上基于Web界面配置—次业务策略,就完成了全网所有执行点设备的策略配置。这将管理员从逐台设备配置的解脱出来,并解决了因为不同设备配置冲突导致的各种网络问题。通过在园区内网部署E2EMACsec加密,保障跨楼栋、跨园区链路安全可靠;无线空口密盾功能,实现从“听不懂”到“听不到”,从根源避免空口报文防窃听。配合终端客户端,实现终端合规接入判断,限制不合规的终端接入网络,同时可持续检查终端合规状态,合规状态变更时,自动触发权限变更。3.2.1用户管理方案用户管理方案设计主要是确认用户数据源服务器,企业常见的用户数据源服务器有服务器、AD(ActiveDirectory,活动目录)服务器和LDAP(LightweightDirectoryAccessProtocol,轻量目录访问协议)服务器。如果企业当前无数据源服务器,推荐使用华为iMasterNCE-Campus作为数据源服务器。iMasterNCE-Campus包含RADIUS服务器组件,可以对用户数据以及企业的组织结构进行有效管理。如果企业当前已经采用AD/LDAP服务器作为用户数据源服务器,则可以继续沿用AD/LDAP作为数据源,控制器与之进行用户数据同步,最终由控制器进行网络授权。323.2.2用户认证方式常用的认证技术包括802.1X认证、MAC(MediaAccessControl,媒体访问控制)认证和Portal认证,各种认证方式差异如表3-5所示。表3-5用户认证技术对比对比项802.1X认证MAC认证Portal认证客户端需求需要不需要不需要优点安全性高无需安装客户端部署灵活缺点部署不灵活需登记MAC地址,管理复杂安全性不高适合场景通常适用于对安全要求较高的办公用户的网络认证打印机、传真机、PLC、HMI等哑终端接入认证的场景通常适用于流动性较大,终端类型复杂的访客用户网络认证综合考虑以上认证技术的特点,在工厂网络中,企业员工建议使用802.1X认证、访如果客户希望在同—个接入点使用多种认证方式,可以考虑配置成混合认证模式,配置混合认证后,终端使用任意认证方式,只要校验成功,均可以接入网络,适合同—个端口给多种类型用户接入的场景。例如IP话机下挂PC终端的场景,可以配置MAC+802.1X混合认证,IP话机用于MAC认证,PC终端用于802.1X认证。3.2.3终端安全准入EDR是—种新型的、智能化和快速迅捷的主动防御技术,遵循Gartner“预测、防护、检测和响应”的技术体系,其作用贯穿安全事件发生的全过程。由于终端是威胁攻击的主要作用点,大部分攻击都发生在各类端点计算设备上。以终端为锚点,可以诱骗、XDR(ExtendedDetectionandResponse,可扩展威胁检测与响应)大数据日志存储和分析、沙箱、威胁信息、网络安全联动和33它可以覆盖办公终端和服务器,作为大安全(即整网安全)的锚点和托底,依托统—终端平台,整合网络安全、云端大数据安全深度分析能力,深度协同,形成感知、防3.2.4网络E2E安全传输在企业研发高安全部署场景,为防止报文窃听,可进行加密传输,AP-接入交换机-汇聚交换机-核心交换机可通过部署MACsec加密进行链路层加密,实现有线网络的防窃听,对于无线场景通过部署Wi-Fi密盾,实现无线网络的防窃听。图3-10企业园区网络E2E安全传输场景MACsec(MediaAccessControlSecurity)定义了基于IEEE802局域网络的数据安全通信的方法。MACsec可为用户提供安全的MAC层数据发送和接收服务,包括用户数据加密、数据帧完整性检查、数据源真实性校验及重放保护。MACsec使用链路层加密技术,提供逐跳设备的数据安全传输,适用于企业二层网络里对数据传输机密性要求较高的场景,可保证数据在二层网络上安全传传统的Wi-Fi无线传输安全性主要基于MAC层的密码学加密技术,但无线信号在空中传播,给了窃听者截获、篡改信号的可能性,这也是无线通信相比有线技术最大的安全隐患。华为空口密盾技术,通过信道探测流程得到合法用户信道位置信息,基于华为独有波束成形技术向合法用户位置外发送随机噪声干扰,使窃听方无法正确解调有效信号,确保无线安全,合法用户不受干扰影响,保证通信正常。可以有效防止数据在空口传输过程中被窃取,确保数据的343.3生产数据中心网络建设方案生产数据中心内部—般用于部署生产相关的服务器系统,如MES、WMS等。此外,还有部分生产过程监控、视频存储等相关系统也会部署在生产数据中心内。生产数据中心的服务器数量—般在数十台到数百台,属于中小型数据中心网络。但是生产数据中心内部署的业务系统对于生产来说至关重要,因此在可靠性、稳定性等方面的要求,相比大中型数据中心要求会更高。3.3.1生产数据中心网络架构设计生产数据中心网络整体网络架构如图3-11所示,整网采用成熟的Spine-Leaf架构(下图中数据中心出口的BorderLeaf独立部署),支持横向按需扩容,提高分区的接入能力。扁平化架构降低了网络复杂度,简化了网络拓扑,提高了转发效率。汇聚交换机作为Spine节点,提供大带宽管道,10GE/40GE/100GE高密端口接入和无阻塞大容量交换。接入交换机作为Leaf节点,下行可满足GE/10GE/25GE各种速率服务器的接入,上行通过40GE/100GE连接Spine设备,保证了数据转发的带宽。接入交换机部署M-LAG,提供链路级和设备级的网络高可靠保证。35图3-11生产数据中心网络架构3.3.2数据中心网络方案设计VLAN设计生产数据中心网络需要规划的VLAN数据主要包括:部分设备之间的互联链路使用的VLAN,配置三层主接口专用保留VLAN,系统内部使用的缺省保留VLAN。所需VLAN数量相对比较固定,规划示例如表3-6所示。表3-6生产数据中心网络VLAN规划举例VLAN规划数据(示例)说明36VLAN规划数据(示例)说明设备互联VLAN2-30用途:手工构建基础网络时,部分设备之间的链路需要使用VLANIF接口打通。规划建议:请根据实际业务设计来提前规划好该互联VLAN资源。三层主接口专用保留VLAN4000-4062用途:对于部分款型,在切换三层接口模式之前,要先配置三层主接口专用的保留VLAN,详情请参见CloudEngine交换机产品文档。规划建议:1.作为Leaf设备,规划16个VLAN,如4047-4062;2.作为Spine设备,规划63个VLAN,如4000-4062;设备缺省保留VLAN4064-4094用途:作为交换机系统内部控制面通道以及部分特性的用户业务数据的承载通道。规划建议:建议保持设备默认值。为避免缺省保留的VLAN范围与用户规划或已经存在的实际网络相互重叠,CE交换机支持命令行修改保留VLAN的范围。业务VLAN31-3999用途:业务VLAN通常可以按照逻辑区域、地理区域、业务类型分层规划,提供隔离的虚拟机和网络环境,满足不同业务/应用/部门的网络隔离要求。规划建议:l按照不同业务/应用/部门等业务类型划分VLAN。l关键业务需要重点保障,独立规划业务VLAN,可以预先预留—段VLAN地址,作为后续新增关键业务的VLAN资源储备。37服务器物理接入方式服务器接入设计,需要考虑以下的常用场景和需求:l多种类型的服务器,大型机、小型机、X86服务器等计算设备。其中X86服务器l服务器是否虚拟化,虚拟化用于提升服务器的利用率,提高业务发放效率;非虚拟化则考虑裸金属接入,用于数据库、大数据等场景。l服务器的网卡物理形态,包括GE光/电、10GE光/电,以及25GE接入。l服务器的网卡高可靠双归接入,网卡bond通常有主备模式和负载分担模式。主备模式对网络要求低、有利于维护排障;负载分担模式则提供更高的吞吐量性能,该模式要求接入交换机必须支持跨物理设备的链路捆绑。l网卡平面划分,通常划分为管理平面(承载管理流量)、业务平面(承载业务流量)、存储平面(承载存储流量)。服务器的网卡高可靠双归接入是服务器接入的核心需求,服务器网卡在实际应用中以Active-Backup(主备模式)和LACP(负载分担模式)为两种主流模式。在服务器虚拟化的场景下,物理网口由vSwitch接管,网卡的绑定需要在vSwitch上配置。ServerLeaf选型和设计时需要考虑的因素如下:l选择接入方式:常用的Server接入方式包括:M-LAG、堆叠和单机,推荐使用M-LAG双活部署,可实现接入交换机升级业务不中断。l根据服务器接入带宽(10GE/25GE接入)和到Spine的收敛比选定ServerLeafl根据是否部署微分段/IPv6等功能或者需要向微分段/IPv6等功能演进选择Server常见的服务器的接入方式主要有以下三种:38服务器接入方案的对比如表3-7所示。表3-7服务器接入方案的对比项目交换机单机部署方式交换机M-LAG部署方式(推荐)服务器接入方式主备主备、双活高可用高:两台设备完全独立部署,故障隔离。高:控制面独立,故障域隔离。成本成本低:交换机之间无需部署连线。成本—般:需要部署Peer-link、心跳线。升级两台交换机独立升级版本、不中断业务访问,风险低。两台交换机独立升级版本、不中断业务访问,风险低。适用场景服务器主备网卡接入l网络中同时存在主备接入和负载分担方式接入,全网接入方案统—,适用M-LAG。l网卡主备切换时部分厂家VM或部分OS的BM不主动发包通知网络进行刷新转发表项,导致业务收敛慢问题,可以通过M-LAG来规避。注意事项网卡主备切换时VM和BM必须感知故障并主动发包通知网络,否则会出现网络转发表项得不到刷新导致流量长时间丢包。双活接入时,Peer-link满足在Leaf有下行链路故障时的带宽需求即可。主备接入时,Peer-Link会承载本地服务器二层/三层转发流量,此时建议Peer-Link带宽与上行总带宽相等,继承上下行收敛比。393.3.3AI智算数据中心网络方案设计AI在制造行业的应用已覆盖研发设计、生产制造、质量管控、供应链管理、设备运维等全流程,其核心价值在于提升效率、降低成本并推动产业智能化转型。下图是训练、推理共DC部署的—个典型架构图,可以只有推理集群,或只有训练集群。图3-12AI智算数据中心网络方案架构图训练网络参数面用于智能集群分布式训练时参数交换,要求网络具备高吞吐低时延能力,部署高带宽的智能无损RoCE网络,收敛比1:1样本面主要用于访问存储区的高速大带宽互联的存储系统,是任务加载、样本读取、CheckPoint存读的关键通道。推荐部署为RoCE无损网络,收敛比推荐1:1存储业务面初始的样本数据加载,以及最终训练完模型传出的通路。通常部署为TCP/IP有损网络。业务面或者是带内管理网络,用于系统业务调度和管理。通常部署为TCP/IP有损网络。是否能与存储业务面共用取决于存储设备诉求。带外管理面计算、存储、网络的带外管理,部署运维平台等40推理网络推理网络1、推理结束返回数据;2、清洗的数据推给训练网络进行训练;3、访问训练网络的存储区获取模型;存储网络1、推理应用保存数据2、也可以和训练网络共用存储3.4生产网络安全建设方案当前制造业是遭受网络攻击的主要对象,公开资料显示,2022年全球近四分之—的网络攻击涉及制造业。制造企业的安全运营,需要重点保护企业的固定资产不被攻击、信息资产不被窃取,以维护企业信誉,保证竞争优势,具体来看:l固定资产(高价值机台/产线)安全防护:半导体的制造过程需要经过1000多个生产机台的处理,涉及光刻、刻蚀、薄膜生长等。由于全球供应紧张,经常存在—些老旧的生产机台,有些机台甚至为20年前生产且倒了好几手,这些机台可能是Linux系统导致入网后无法安装防病毒软件,或者可能是XP/Win7等老旧操作系统,无法安装最新补丁,也不能下发安全策略。即使是部署新机台,企业也不敢轻易升级补丁和安装杀毒软件,因为补丁或杀毒软件与机台软件存在兼容性风险,需要机台厂商提前做兼容性测试后才能实施。因此,这些机台设备若遭到威胁攻击,将影响企业的正常生产。l信息资产(核心数据)安全防护:勒索等APT攻击,以窃取核心商业秘密和勒索要挟为主要目的。统计表明,勒索攻击的行业中,制造业占29%,各行业中排第—,—方面跟制造业安全防护能力脆弱有关,另—方面也跟网络攻击—旦导致生产中断会给制造业带来巨大损失有关,这就导致制造业成了勒索攻击的重灾随着制造业数字化的不断深入,大量的高价值生产装备联网,IT和OT的融合打破了原有的安全边界,制造企业的网络安全建设面临着诸多挑战:老旧机台/产线无法打补丁,对攻击没有防护能力;新机台存在带毒上岗风险,缺少防护手段;为了保证可用性,越关键的工业资产(如机台、CIM系统等)越不敢部署补丁、杀毒软件等侵入式安全技术,这些资产的漏洞必然是开放的。41APT(AdvancedPersistentThreat,高级持续性威胁)攻击拿下办公网络主机的权限后,往往会对生产网络进行跳板攻击;工信部发布的《工业互联网安全态势报告》称,造成最大损失的威胁,是勒索软件等高级IT威胁向工业系统的渗透。企业IT系统是威胁进入生产OT系统的必经之路,需要在IT和提供有效的安全隔离措施,阻断威胁。制造企业随着数字化、智能化的发展,企业内部有大量的数据,如何让数据在流动中产生价值并保护数据安全?企业在保护数据时,需要针对不同安全等级的数据执行不同的安全策略,对敏感数据保障绝对安全,对重要数据做到安全和效率华为以韧性生产安全解决方案来应对上述业务挑战,在威胁驱动的防御体系—定会被攻破的条件下,从对抗无穷的威胁,到保障有限的业务,构建起可承受高强度攻击的韧性制造网络环境,确保企业的业务与数据安全,保障生产不断,数据不丢。办公网络和生产网络打通在提升制造效率和质量的同时,也为病毒扩散和跳板攻击提供了新的攻击路径,导致制造企业面临严峻的安全形势,华为首创安全隔离区方案,按需提供6大核心安全能力(边界防护能力、恶意文件发现能力、运维审计能力、未知威胁检出能力、威胁诱捕能力、隔离观察能力),对生产系统提供非侵入式整体防护,有效隔离威胁从办公网络进入生产网络。该方案入选工业互联网安全优秀实践,相比传统的工控安全方案,具备3大优势:—是生产业务零改造;二是统—建设,节省投资;三是多种安全能力,按需部署。在每个车间的边界部署工业防火墙,防护来自生产IT到生产OT的南北向攻击和威胁在—个车间的不同产线扩散,缩小威胁扩散范围,减少安全损失。针对机台/产线漏洞开放,安全防护能力弱,病毒扩散后影响范围大等特点,华为创新的微隔离方案将高价值机台/产线和老旧机台/产线接入微隔离防火墙,开启防病毒和“虚拟补丁”功能,对机台/产线提供贴身防护;SecoManager统—42管理所有的微隔离防火墙,划分安全域,灵活下发安全策略,阻断机台/产线之间的非法通信,大幅缩小威胁扩散范围。企业在业务发展过程中,积累了大量的数据,这些数据有些是普通的,有些关乎企业核心竞争力。企业需要根据数据的重要程度,通过物理、技术、管理手段实施不同的安全策略,实现安全和效率的平衡。根据华为自身实践、制造行业业务洞察和大量案例,华为首先提出业界领先的红黄绿区数据安全方案,通过技管并重、分级保护、安全隔离、精准管控等多种手段,实现红区核心敏感数据绝对安全,黄区—般敏感数据安全和效率平衡,绿区数据高效畅通流转的效果,在半导3.4.1前置隔离区方案设计前置安全隔离区是整个生产网络数据交换和新来设备的安全隔离健康检查的区域,是整个安全防护体系中最重要的安全措施。前置安全隔离区是新来文件和新来设备进入生产网络的唯—通道,具体设计如下:l根据实际业务需要,在相应工厂车间设置文件拷贝电脑接入安全隔离区,该电脑安装有防病毒软件并升级到最新病毒库,同时需要做好物理安全保护,并安排专人管理;供应商或者员工需要使用U盘拷贝文件,只能通过该电脑拷贝到安全隔离区文件交换服务器;拷贝的文件将会被部署的安全沙箱检测未知威胁,只有l供应商、第三方运维人员和公司内运维人员携带便携电脑进行运维工作,需要在特定区域接入安全隔离区,通过登录部署在安全隔离区的堡垒机对OT网络设备l采购供应商的新机台需要接入安全隔离区运行规定时间(通常建议三个月),确l在生产区的电脑如需同时连接IT网络实现日常办公,禁止采用双网卡同时接入IT网络和OT网络,应通过远程桌面连接到部署在IT网络的桌面云进行日常办l其他可能带来新安全威胁的应用场景,应采取相应策略从源头开始控制安全威胁43l为了构建全流程闭环的主动安全防御体系,安全隔离区还建议部署漏洞扫描系统对安全隔离区的所有设备和系统进行漏洞扫描;部署IDS、安全沙箱和安全威胁态势感知平台检测异常流量和恶意文件,发现已知和未知攻击行为,部署诱捕系统通过检测对虚假资源的网络攻击,尽早发现攻击意图;部署安全控制器建立统—管理平台,构建全网协同的智能“自免疫”安全防御体系。图3-13前置隔离区设计443.4.2OT边界安全方案设计安全区域划分是安全隔离的基础,包括网络隔离、防火墙等安全网关部署、ACL等安全策略都围绕安全区域划分策略展开。同—安全区域内的子网或设备具有相同或者相近的安全保护需求和较高的互信关系,并具有相同或者相近边界安全访问控制策略。将整个网络划分为生产OT网络、生产IT网络、办公网络和安防监控网络,根据设备和业务特点,划分不同安全区域,每个区域对应—个网络子网。为了将威胁控制在局部区域,同时考虑到对网络攻击行为及时检测和处置,建议所有关键区域边界部署相应的安全防护措施,在生产区内部不同厂房车间区边界部署防火墙、IDS、网络探针和诱捕系统实现该区域边在实际的攻击场景中,攻击者会利用生产OT网络内部工控设备的漏洞,从生产IT网络进行跳板攻击,将攻击载荷内置在工业流量中,这要求在OT的边界必须部署工在《GB/T37933-2019工业控制系统专用防火墙技术要求》中,相比通用防火墙,工业防火墙需要满足以下特殊要求:l能够识别典型的工业应用,包括OPC(OLEforProcessControl,过程控制的l深度解析重要的工业协议(基本级要求1种以上,增强级要求3种以上),例如l对转发时延(时延小于200μs)和可靠性(基本级要求支持bypass,增强级要求支持双机热备)提出了有明确的要求。l部署在工业现场的设备要求满足宽温(-40。C~70。C)、防水、防腐蚀、防震在实际部署时,建议在每个车间的边界部署2台工业防火墙,防护来自生产IT到生产OT的南北向攻击和威胁在—个车间的不同产线扩散,如图3-14所示。45图3-14OT边界安全方案设计工业防火墙根据需要部署以下功能:1.NAT(NetworkAddressTranslation,网络地址转换):包括源NAT(生产OT访问生产IT,数采传数据)和服务器NAT(MES访问供应商数据库,办公网远程运维交换机或者PLC等)。2.访问策略:根据业务访问关系配置精细化访问规则,使用白名单方式,限制非必要的访问,避免威胁横向扩散。3.安全防护:开启IPS和AV功能,实时发现并阻断攻击。463.4.3微隔离方案设计在传统的生产网络中,常见的生产终端包括生产机台/产线、工控电脑、生产服务器等;这些终端使用接入交换机接入,接入交换机上联汇聚交换机,汇聚交换机再上联所有主机(生产机台/产线、工控电脑、生产服务器)均处在同—个安全域,没有进行合理的安全域划分隔离。当前为了控制主机之间的通信流量,只能通过在接入交换机上配置ACL进行访问控制,操作起来非常不方便,且不易维护。另外由于主机之间(生产机台/产线和工控电脑,生产机台/产线和生产服务器)具有通信需求,所以检查,因此这些通信流量存在很大的安全隐患。由于生产机台/产线需要和管理端(工控电脑)以及生产服务器进行通信,—旦某台主机(生产机台/产线、工控电脑、生产服务器)中毒,依然可以通过现有数据流在内网进—步横向扩散。所以针对这部分通信流量需要进行安全检查,通过安全隔离措施保证通信安全。其他不需要通信的主机需要进行通信隔离,即不允许无通信需求的47图3-15生产网络微隔离方案如图3-15所示,对生产机台/产线、工控电脑通过微隔离防火墙接入生产网络。这样所有内网通信数据流都需要经过防火墙的L7层安全检查,实现生产网络内网主机的安全隔离,控制威胁(病毒)在生产内网的横向扩散,缩小安全事件的影响范围。同时通过诱捕技术主动捕获内部威胁(病毒),在威胁(病毒)进—步扩散前发现并阻生产网络微隔离方案设计如下:48l考虑到生产安全性,建议以下机台/产线优先接入微隔离防火墙:老旧机台,新入厂机台,高价值机台。具体哪些机台接入防火墙,由业务部门根据可行性(例如时延影响)和必要性评估决定。l在厂运行的机台/产线和工控电脑,由业务部门选择需要割接的机台/产线在合适的时间从接入交换机割接到微隔离防火墙,割接过程网络会话和业务会有短暂中断,需要严格按照SOP操作。l机台/产线割接时间,可以根据机台/产线的忙闲选择平时零散割接,也可以选择在岁修时间集中割接,具体时间由业务部门决定。l对于机台/产线资产,业务连续性高于安全性,建议微隔离防火墙开启IDS,发现安全事件仅告警不直接阻断。对于确认不会误阻断或者安全风险特别高的漏洞,序号类别分类方法是否微隔离1高价值机台/产线指—旦发生安全故障会给业务造成重大损失的机台/产线。多年不可被替换的机台/产线是2高危机台/产线机台/产线操作系统已停止支持服务存在较多漏洞且不能打补丁的机台/产线。是3—般机台/产线在生产活动中,机台/产线可短暂停机检修/换机而不影响整体生产否3.4.4红黄绿区方案设计企业在自身发展过程中,不断地产生、收集和积累了大量的数据,这些数据有些是普通的,有些是重要的,有些是关乎企业生死存亡的。企业数据根据其重要性、泄密产生的影响及适合公开的范围,—般分为四个密级:绝密、机密、秘密、内部公开。其中绝密、机密、秘密都是保密数据,保密数据是指公司产生的具有重要价值或敏感性、—旦泄露可能给公司造成损失或不良影响、在—定的时间和人员范围内需要进行恰当保护的信息。企业数据对企业健康发展至关重要,必须得到有效保护。数据在保护过程中,不同安全等级的数据的有不同的安全诉求,需要采用不同的安全策略。49l绝密资产量少,但是重要性极高,是企业的“生命线”,不允许发生数据泄密事件,要求安全零事故;绝密资产类似贵重财物,需要锁到保险箱内,重点保护。l敏感资产量大且重要性高,只有在多个网络和系统中流动才能产生价值,在保证数据安全的同时需要考虑数据流动的效率,实现安全和效率的平衡。l普通资产量大且重要性—般,关心成本效益,追求效率,不需要重点保护。针对以上三类资产,在保护时需要遵循以下四个原则:1.数据分类分级,划分不同安全区域,制定不同安全策略。2.安全需要考虑成本效益,核心数据放入保密区,重点保护。3.安全要适配业务诉求,安全和效率平衡,该安全的安全,该自由的自由。4.技管并重,构建防御纵深,有效隔离外部威胁进入保密区。图3-16安全区域与安全策略说明红黄绿安全隔离解决方案,需要按照先划分红黄绿区,再划分红黄绿网络,最后分别1.第—步:通过严格的管理手段实现环境的物理隔离,将不同位置的物理区域划分-
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年下半年中学教师资格考试教育知识与能力真题解析及答案汇编
- 2025小学教资《保教知识与能力》真题及答案
- 2026事业单位工勤技能-新疆-新疆堤灌维护工一级(高级技师)历年参考题库含答案详解
- 2026事业单位工勤技能-广西-广西检验员四级(中级工)历年参考题库含答案详解
- 2026事业单位工勤技能-广西-广西中式烹调师一级(高级技师)历年参考题库含答案详解
- 2026事业单位工勤技能-广东-广东放射技术员四级(中级工)历年参考题库含答案详解
- 2026事业单位工勤技能-山西-山西计算机文字录入处理员四级(中级工)历年参考题库含答案详解
- 2026事业单位工勤技能-山西-山西仓库管理员五级(初级工)历年参考题库含答案详解
- 2026事业单位工勤技能-山东-山东地质勘查员一级(高级技师)历年参考题库含答案详解
- 2026事业单位工勤技能-宁夏-宁夏有线广播电视机务员一级(高级技师)历年参考题库含答案详解
- DB15-T 4502-2026 非物质文化遗产档案管理规范
- 【新教材】2026秋人教PEP版六年级上册英语Unit 2 Getting together 教案(3课时)
- 新版2026年高考数学真题(上海秋考)解析版合集
- 北京市西城区2024-2025学年高二上学期期末考试数学试卷
- 第四章第一节药品调剂质量监督管理制度药品调剂质量控制课件
- DZ∕T 0215-2020 矿产地质勘查规范 煤(正式版)
- 钢结构漏雨维修方案
- JB T 7689-2012悬挂式电磁除铁器
- 内部质量体系审核检查记录表
- 地面大理石及花岗石等铺贴工艺及技术要求
- 机械设计(山东联盟-青岛黄海学院)智慧树知到答案章节测试2023年
评论
0/150
提交评论