FIBERIOT / 工业通信
水泵、PLC和监控站联网后,远程诊断更方便,但网络可达并不等于访问已经获得授权。NIST于2026年10月1日发表水务OT安全解读,讨论如何保护远程接入。本文先列核实事实,再给出飞畅独立工程分析,帮助区分传输网络与安全控制的职责。
01已核实的事实与原始日期
10月1日的NIST官方文章讨论水务和污水处理OT环境的远程接入保护,列举加密、多因素认证、网络分段、跳板及日志等控制手段,并介绍实验室参考架构。其引用的SP 1800-45最终指南发布时间是6月24日。此次新闻事件是官方解读发表,而不是标准在10月首次出台。
NIST说明这些参考方案用于帮助运营单位评估自身环境。本文没有证据表明飞畅参与相关项目,也不把实验室示范视为所有现场的部署结果。以下关于连接路径、授权和验收的内容均为飞畅独立工程分析,并非NIST对飞畅产品的评价或认证。
原理图可点击查看原图;手机端可横向滑动查看清晰标注。

02工程解读:通信可达与身份授权分别发生在哪里
工业以太网首先解决帧和报文如何到达目的节点。交换机依据MAC、VLAN等信息转发,路由设备依据IP选择下一跳。只要网络路径和规则允许,远端报文就可能进入控制区域;这些动作本身不会证明操作者是谁、是否应修改某台PLC。身份验证需要由认证系统或安全网关执行,目标与操作权限则应由授权策略决定。
图1把工程师、工业DMZ和OT控制区分开:外部先到受保护的接入入口,通过身份检查,再由会话跳板连接指定资产。防火墙以源、目的、协议、端口及连接状态等条件限制通路。DMZ不是给网络画一条边框,必须对应实际接口、规则、路由和管理边界;若另有未经控制的直达路由,分区意图便可能失效。
工业交换机可以承担可靠连接和实际支持的分区功能,但不能据此声称普通管理型交换机自动具备多因素认证、远程会话录像或完整零信任能力。选型要分别核对转发设备与安全设备的真实能力,避免把产品名称当作已经完成的防护。
原理图可点击查看原图;手机端可横向滑动查看清晰标注。

03工程解读:为什么登录成功还不能随意访问PLC
认证确认身份,授权决定该身份能到哪个目标、用什么服务、在什么时间窗口操作。维护人员需要诊断PLC1,不意味着可以进入PLC2修改程序。白名单应尽量对应已确认的目标和服务,而不是简单开放整个控制网段。对于历史工业协议,业务载荷可能没有独立身份校验,网络和会话边界因此更需要明确。
图2以允许PLC1诊断、拒绝PLC2写配置作机制示例,不代表任一现成产品能自动辨认所有工业协议操作。限制到IP和端口只能缩小服务范围;要识别读写命令,还需协议感知、代理或应用权限等实际支持。加密保护跨外部网络的数据,不会代替终端授权,也不会自动修复PLC弱口令。
会话建立后仍要管理生命周期。撤销凭据可能只阻止后续登录,已经建立的隧道或连接是否立即终止,需要核查接入系统行为。维护窗口结束时要验证现有会话、令牌和临时规则如何处理,并确保可留下谁在何时访问哪个资产的记录。日志缺失时,不能只用一次登录成功记录推断全过程合规。
04应用建议:从资产与许可流量表开始
水务现场可以先整理PLC、HMI、工程站、网关与交换机的地址、固件、责任人和远程维护需求。为每项维护写明来源、目标、协议、操作目的、允许时段和审批依据,再把许可流量表映射到真实网络规则。这样能发现长期不用的开放入口、重复账户和通过办公网络绕行的路径。
对泵站或跨站点链路,应同时检查时延、断链恢复、带宽和供电,避免新增安全设备影响控制通信。远程维护链路与本地实时控制回路应有明确职责:远程连接中断不能被草率等同于设备已安全停机,本地控制的异常处理和安全状态须由控制系统设计确定。不能通过网络文章代替现场控制方案的验证。
飞畅的工业通信设备资料可用于核对现场转发、接口与组网能力;身份平台、安全网关及控制应用则需要按各自文档配置。本文图示采用通用设备和机制,不编造飞畅的安全认证、客户案例或项目参与情况。
跨站点接入还应区分人工维护与机器到机器数据交换:两者的账户、证书、许可目标和持续时间可能不同。把长期自动通信借用临时工程师账户,会使责任、撤销和恢复难以核对。应分别记录连接发起端、对端身份验证和密钥管理方式,避免只依据网络已经连通来确认安全边界。
05验收应验证拒绝路径与撤销后的状态
除测试合法用户能否连接外,还应在批准窗口内验证错误账户、无权限目标、禁止服务与窗口外访问是否被阻止,并确认日志能对应实际请求。撤销访问后检查新会话和现有会话的变化,按现场要求决定是否需要显式断开。失败测试的范围与方法须事先确定,避免影响连续供水和正常控制。
最后保存配置版本、流量表、账户责任和测试记录,定期复核新增设备与远程维护需求。原始指南及官方解读可以作为设计参考,但参考架构不是部署完成的证明。工业通信的保护要落到具体端口、路径、权限与可复核结果,不能仅凭一张拓扑图或一次HTTPS登录判定成功。


