您好,欢迎访问飞畅科技官网!
服务热线:+086 0571-87007055/56/57 EN
飞畅科技新闻中心与行业资讯

光通信与工业互联网方案专家

EXPERT IN OPTICAL COMMUNICATION & INDUSTRIAL INTERNET SOLUTIONS

联系我们CONTACT US

全国咨询热线

0571-87007055/56/57/75

市场部直线电话:0571-87007140

手机:15306818230(微信)

QQ :2355416925

定制设计:18072828031(微信)

或给我们留言

在线留言

NIST谈水务OT远程接入:工业通信的认证、分区与会话边界

浏览次数:发布时间:2026-10-06

FIBERIOT / 工业通信

水泵、PLC和监控站联网后,远程诊断更方便,但网络可达并不等于访问已经获得授权。NIST于2026年10月1日发表水务OT安全解读,讨论如何保护远程接入。本文先列核实事实,再给出飞畅独立工程分析,帮助区分传输网络与安全控制的职责。

01已核实的事实与原始日期

10月1日的NIST官方文章讨论水务和污水处理OT环境的远程接入保护,列举加密、多因素认证、网络分段、跳板及日志等控制手段,并介绍实验室参考架构。其引用的SP 1800-45最终指南发布时间是6月24日。此次新闻事件是官方解读发表,而不是标准在10月首次出台。

NIST说明这些参考方案用于帮助运营单位评估自身环境。本文没有证据表明飞畅参与相关项目,也不把实验室示范视为所有现场的部署结果。以下关于连接路径、授权和验收的内容均为飞畅独立工程分析,并非NIST对飞畅产品的评价或认证。

原理图可点击查看原图;手机端可横向滑动查看清晰标注。

远程工程师经认证网关和工业DMZ到水务OT指定PLC的连接边界
图1:用分区与许可路径解释远程可达范围,禁止外部直接访问PLC;为飞畅原创工程示意,非NIST原图。

02工程解读:通信可达与身份授权分别发生在哪里

工业以太网首先解决帧和报文如何到达目的节点。交换机依据MAC、VLAN等信息转发,路由设备依据IP选择下一跳。只要网络路径和规则允许,远端报文就可能进入控制区域;这些动作本身不会证明操作者是谁、是否应修改某台PLC。身份验证需要由认证系统或安全网关执行,目标与操作权限则应由授权策略决定。

图1把工程师、工业DMZ和OT控制区分开:外部先到受保护的接入入口,通过身份检查,再由会话跳板连接指定资产。防火墙以源、目的、协议、端口及连接状态等条件限制通路。DMZ不是给网络画一条边框,必须对应实际接口、规则、路由和管理边界;若另有未经控制的直达路由,分区意图便可能失效。

工业交换机可以承担可靠连接和实际支持的分区功能,但不能据此声称普通管理型交换机自动具备多因素认证、远程会话录像或完整零信任能力。选型要分别核对转发设备与安全设备的真实能力,避免把产品名称当作已经完成的防护。

原理图可点击查看原图;手机端可横向滑动查看清晰标注。

身份角色服务授权及远程会话到期处理与本地控制回路
图2:认证、目标授权和会话终止是不同控制点;本地控制与远程维护分开,具体终止行为须由系统实测验证。

03工程解读:为什么登录成功还不能随意访问PLC

认证确认身份,授权决定该身份能到哪个目标、用什么服务、在什么时间窗口操作。维护人员需要诊断PLC1,不意味着可以进入PLC2修改程序。白名单应尽量对应已确认的目标和服务,而不是简单开放整个控制网段。对于历史工业协议,业务载荷可能没有独立身份校验,网络和会话边界因此更需要明确。

图2以允许PLC1诊断、拒绝PLC2写配置作机制示例,不代表任一现成产品能自动辨认所有工业协议操作。限制到IP和端口只能缩小服务范围;要识别读写命令,还需协议感知、代理或应用权限等实际支持。加密保护跨外部网络的数据,不会代替终端授权,也不会自动修复PLC弱口令。

会话建立后仍要管理生命周期。撤销凭据可能只阻止后续登录,已经建立的隧道或连接是否立即终止,需要核查接入系统行为。维护窗口结束时要验证现有会话、令牌和临时规则如何处理,并确保可留下谁在何时访问哪个资产的记录。日志缺失时,不能只用一次登录成功记录推断全过程合规。

04应用建议:从资产与许可流量表开始

水务现场可以先整理PLC、HMI、工程站、网关与交换机的地址、固件、责任人和远程维护需求。为每项维护写明来源、目标、协议、操作目的、允许时段和审批依据,再把许可流量表映射到真实网络规则。这样能发现长期不用的开放入口、重复账户和通过办公网络绕行的路径。

对泵站或跨站点链路,应同时检查时延、断链恢复、带宽和供电,避免新增安全设备影响控制通信。远程维护链路与本地实时控制回路应有明确职责:远程连接中断不能被草率等同于设备已安全停机,本地控制的异常处理和安全状态须由控制系统设计确定。不能通过网络文章代替现场控制方案的验证。

飞畅的工业通信设备资料可用于核对现场转发、接口与组网能力;身份平台、安全网关及控制应用则需要按各自文档配置。本文图示采用通用设备和机制,不编造飞畅的安全认证、客户案例或项目参与情况。

跨站点接入还应区分人工维护与机器到机器数据交换:两者的账户、证书、许可目标和持续时间可能不同。把长期自动通信借用临时工程师账户,会使责任、撤销和恢复难以核对。应分别记录连接发起端、对端身份验证和密钥管理方式,避免只依据网络已经连通来确认安全边界。

05验收应验证拒绝路径与撤销后的状态

除测试合法用户能否连接外,还应在批准窗口内验证错误账户、无权限目标、禁止服务与窗口外访问是否被阻止,并确认日志能对应实际请求。撤销访问后检查新会话和现有会话的变化,按现场要求决定是否需要显式断开。失败测试的范围与方法须事先确定,避免影响连续供水和正常控制。

最后保存配置版本、流量表、账户责任和测试记录,定期复核新增设备与远程维护需求。原始指南及官方解读可以作为设计参考,但参考架构不是部署完成的证明。工业通信的保护要落到具体端口、路径、权限与可复核结果,不能仅凭一张拓扑图或一次HTTPS登录判定成功。