Học Automation cùng MINATA #77: Phân vùng mạng OT: tách mạng để giảm phạm vi sự cố và dễ vận hành
Phân vùng mạng OT không phải vẽ thêm vài VLAN cho đẹp sơ đồ. Mục tiêu là giảm đường đi không cần thiết, giới hạn tác động khi có sự cố và vẫn giúp bảo trì được. Một mạng phẳng nơi mọi thiết bị thấy nhau là nơi một sự cố nhỏ lan ra cả nhà máy.
Bắt đầu bằng inventory
Không thể phân vùng cái mình chưa biết. Lập inventory: PLC, HMI, drive, switch, gateway, remote access, server, cùng protocol, port, owner và luồng dữ liệu giữa chúng. Từ bức tranh luồng thật này mới xác định được zone/cell và conduit hợp lý.
Zone, conduit và "allow cần thiết"
Chia mạng thành các zone (nhóm thiết bị cùng vai trò/độ tin cậy) và kết nối chúng qua conduit có kiểm soát. Rule firewall nên theo nguyên tắc "allow những gì cần thiết" thay vì mở rộng rồi chặn dần. Cách tiếp cận theo zone/conduit này là tinh thần của các hướng dẫn an ninh công nghiệp như IEC 62443.
Tách IT/OT không phải cấm mọi dữ liệu
Tách IT và OT không có nghĩa cấm dữ liệu đi lại. SCADA, historian, MES, OPC UA hay MQTT cần đường kết nối có chủ đích, qua điểm trung gian và có log. Điều cần tránh là để mọi thứ nói chuyện tự do, hoặc để vendor remote vào thẳng subnet PLC chỉ vì tiện commissioning.
Tình huống kỹ thuật tham khảo
Một nhà máy chia cell máy, mạng điều khiển và mạng giám sát thành các zone riêng; dữ liệu lên historian đi qua một điểm trung gian có rule rõ ràng. Khi một thiết bị trong một cell gặp sự cố mạng, tác động giới hạn trong cell đó thay vì lan toàn nhà máy. Remote vendor vào qua điểm truy cập được quản lý, không vào thẳng subnet PLC.
Kiến trúc zone/conduit và rule cuối cùng phải theo đánh giá rủi ro an ninh và chính sách của tổ chức.
Sai lầm thường gặp
- Phân vùng khi chưa có inventory và bản đồ luồng.
- Mạng phẳng, mọi thiết bị thấy nhau.
- Rule firewall mở rộng rồi chặn dần thay vì allow cần thiết.
- Cấm mọi dữ liệu IT/OT thay vì mở đường có chủ đích.
- Cho vendor remote vào thẳng subnet PLC.
Checklist phân vùng mạng OT
- [ ] Có inventory thiết bị, protocol, port, owner và luồng dữ liệu.
- [ ] Mạng chia zone theo vai trò/độ tin cậy, nối qua conduit.
- [ ] Rule firewall theo "allow cần thiết", có log.
- [ ] Kết nối IT/OT đi qua điểm trung gian có chủ đích.
- [ ] Remote access không vào thẳng subnet PLC.
Phân vùng có chủ đích giảm phạm vi sự cố và dễ vận hành. Bài #78 đi vào remote access cho bảo trì, hỗ trợ từ xa mà vẫn kiểm soát quyền và bằng chứng.
Đọc thêm kiến thức tự động hóa tại MINATA: https://minatavn.com/vi/blog/tu-dong-hoa
Bài liền trước — #76: MQTT trong IIoT: https://minatavn.com/vi/blog/hoc-automation-cung-minata-76-mqtt-cho-iiot-cong-nghiep
Bài tiếp theo — #78: Remote access cho bảo trì: https://minatavn.com/vi/blog/hoc-automation-cung-minata-78-remote-access-bao-tri
Xem tất cả bài viết kỹ thuật MINATA