การแบ่งส่วน OT SCADA ด้วย EVPN VRF และไฟร์วอลล์

การแบ่งส่วน OT SCADA ด้วย EVPN VRF และไฟร์วอลล์

ตัวเลือกการแบ่งส่วน OT ที่บรรจบกัน

ตัวเลือกการแบ่งส่วน OT ที่บรรจบกัน
  • หน่วยงานสาธารณูปโภคของเทศบาลกำลังเผชิญแรงกดดันในการแบ่งส่วนเครือข่าย OT และ SCADA โดยไม่ทำให้จำนวนโครงสร้างเครือข่าย ไฟร์วอลล์ และโดเมนการเปลี่ยนแปลงเพิ่มขึ้นอย่างมหาศาล การออกแบบ VLAN แบบแบนราบแบบดั้งเดิม ไฟร์วอลล์แบบจุดระหว่างโซน และสถานีย่อยที่แยกส่วน ทำให้ยากต่อการบังคับใช้นโยบายตะวันออก-ตะวันตก การเพิ่มไซต์ใหม่ หรือการบูรณาการพลังงานหมุนเวียนและระบบวัดค่าขั้นสูง ทั้งหมดนี้ในขณะที่ยังคงรักษาพฤติกรรมที่แน่นอนสำหรับรีเลย์ป้องกันและทราฟฟิกควบคุม

    ส่วนต่อไปนี้จะเน้นวิธีการใช้ EVPN และการออกแบบ VRF ร่วมกับอินสแตนซ์ไฟร์วอลล์ที่ปรับขนาดได้ เพื่อสร้างโซน OT ที่สะอาดบนเครือข่ายการขนส่งร่วม แทนที่จะใช้เครือข่ายแยกต่างหากสำหรับแต่ละโครงการ จุดตัดสินใจจะครอบคลุมถึงเวลาที่ควรยึดการแบ่งส่วนบนเราเตอร์ Juniper EVPN ตำแหน่งที่จะแทรกไฟร์วอลล์เสมือนของ Huawei สำหรับการควบคุมโซน OT และวิธีที่การรวมกลุ่ม Centec ขนาดกะทัดรัดช่วยควบคุมการเติบโตและจัดการการดำเนินงานได้อย่างมีประสิทธิภาพ

แรงดันการออกแบบการแบ่งส่วน OT/SCADA

การออกแบบ EVPN, VRF และการแบ่งส่วน OT/SCADA ที่ใช้ไฟร์วอลล์โดยไม่ทำให้โครงสร้างพื้นฐานขยายตัวนั้นถูกจำกัดด้วยอุปกรณ์เดิม งบประมาณที่จำกัด และข้อตกลงระดับบริการด้านความน่าเชื่อถือที่เข้มงวด

แรงดันการออกแบบการแบ่งส่วน OT/SCADA
  • การผสานรวม IT, OT และ SCADA โดยไม่ทำให้ระบบกระจายตัว

    จำเป็นต้องมีโซน OT หลายโซน, VRF และอินสแตนซ์ EVPN หลายตัวทำงานร่วมกันบนฮาร์ดแวร์ที่มีจำกัด โดยไม่สร้างเครือข่ายคู่ขนานหรือทำให้การรับส่งข้อมูลภาคสนามแบบอนุกรม/IP เดิมหยุดชะงัก

  • การสร้างสมดุลระหว่างปริมาณงาน สถานะ และต้นทุน

    การตรวจสอบในแนวตะวันออก-ตะวันตกและการกำหนดเส้นทาง VRF หลายเส้นทางสร้างภาระให้กับความจุของการ์ดสายและเซสชันไฟร์วอลล์ ในขณะที่งบประมาณของเทศบาลจำกัดการจัดสรรแพลตฟอร์มและใบอนุญาตเกินความจำเป็น

  • การบูรณาการและการดำเนินงานของพื้นที่รกร้าง

    การนำฮาร์ดแวร์ EVPN ใหม่มาใช้ร่วมกับ RTU ที่มีอยู่เดิม วงแหวน L2 แบบดั้งเดิม และไฟร์วอลล์ที่หลากหลาย ทำให้การย้ายระบบ การแก้ไขปัญหา และการบังคับใช้นโยบายอย่างสม่ำเสมอมีความซับซ้อนมากขึ้น

ตัวเลือกการแบ่งส่วน OT/SCADA

อธิบายให้ชัดเจนว่า EVPN, VRF และไฟร์วอลล์ทำงานร่วมกันอย่างไรเพื่อรักษาความปลอดภัยของโซน OT โดยไม่ทำให้โครงสร้างพื้นฐานมีขนาดใหญ่เกินไป

EVPN ในฐานะโครงสร้างพื้นฐานที่ใช้ร่วมกัน

ใช้ EVPN ตัวเดียวเป็นโครงสร้างพื้นฐานเพื่อแยกบริการ OT จำนวนมากผ่าน VRF

โซนที่กำหนดโดยไฟร์วอลล์

ปรับขนาดนโยบายโซน OT ด้วยระบบเสมือนแทนการใช้แชสซีเพิ่มเติม

การรวมกลุ่มขนาดที่เหมาะสม

เทคโนโลยีการรวมกลุ่ม Centec ขนาดกะทัดรัดช่วยหลีกเลี่ยงการใช้โครงสร้างเครือข่ายคู่ขนานและพอร์ตที่แยกส่วน

EVPN เทียบกับ ไฟร์วอลล์ เทียบกับ การแบ่งส่วนแบบไฮบริด

เปรียบเทียบการออกแบบ EVPN/VRF แบบบริสุทธิ์ การออกแบบที่เน้นไฟร์วอลล์ และการออกแบบแบบไฮบริด เพื่อกำหนดขนาดการแบ่งส่วน OT/SCADA ให้เหมาะสมโดยไม่ทำให้โครงสร้างพื้นฐานขยายตัวมากเกินไป

คุณสมบัติ (Feature) EVPN/VRF-Only Fabric การแบ่งส่วนตามไฟร์วอลล์
EVPN แบบไฮบริด + ไฟร์วอลล์เสมือน (แบบ Hot)
ผลกระทบในการดำเนินงาน
ความเหมาะสมในการใช้งานหลัก Juniper EVPN และ multi-VRF บน MPC7E/MPC5E สำหรับการแยกเลเยอร์ 3 อย่างเข้มงวดภายในเครือข่ายเราเตอร์เดียว ลดการพึ่งพาไฟร์วอลล์ให้น้อยที่สุด Huawei USG6630E และใบอนุญาต VSYS ใช้เป็นจุดควบคุมหลักระหว่างโซน OT จำนวนมาก โดยใช้ EVPN/VRF เป็นหลักในการส่งข้อมูล VLAN/IP การรวมกลุ่ม EVPN ของ Centec (CC-V530/CC-V680) สำหรับ VRF ที่ปรับขนาดได้ บวกกับไฟร์วอลล์เสมือนของ Huawei สำหรับการตรวจสอบโซน OT และนโยบายแบบเลือกได้ ปรับความลึกของการแบ่งส่วนให้สอดคล้องกับความเสี่ยง: ใช้การกำหนดเส้นทางสำหรับการแยกกลุ่มข้อมูลจำนวนมาก และใช้ไฟร์วอลล์เฉพาะในกรณีที่การตรวจสอบและการปฏิบัติตามข้อกำหนดกำหนดไว้เท่านั้น
ความปลอดภัยและระดับการตรวจสอบที่เข้มงวด การแยกเชิงตรรกะที่แข็งแกร่งผ่าน VRF และ EVPN; ไม่มีการตรวจสอบเชิงลึกโดยตรงสำหรับโปรโตคอล OT รุ่นเก่า เว้นแต่จะเชื่อมต่อผ่านโหนดความปลอดภัยภายนอก บริการรักษาความปลอดภัย OT/IT ที่ครบครัน ระบบเสมือน และนโยบายต่อโซน การตรวจสอบเชิงลึก แต่มีความเสี่ยงที่จะรวมศูนย์การรับส่งข้อมูลทั้งหมดผ่านไฟร์วอลล์มากเกินไป VRF บังคับใช้การแยกส่วนอย่างเข้มงวด ในขณะที่ไฟร์วอลล์เสมือนจะตรวจสอบเฉพาะการรับส่งข้อมูลที่สำคัญเท่านั้น (เช่น การรับส่งข้อมูลจากศูนย์ควบคุมไปยังภาคสนาม การรับส่งข้อมูลระหว่างโซน) บรรลุการป้องกันเชิงลึกโดยไม่ต้องบังคับให้ทราฟฟิก OT ทั้งหมดผ่านจุดคอขวดด้านความปลอดภัยเพียงจุดเดียว หรือสร้างไฟร์วอลล์ที่มีความจุมากเกินไป
การแผ่ขยายของผ้าและความซับซ้อนของโครงสร้าง โครงสร้างการกำหนดเส้นทางแบบรวมศูนย์เพียงโครงสร้างเดียว; โดเมนทางกายภาพน้อยลง แต่มีความซับซ้อนในการออกแบบ VRF/EVPN มากขึ้น และต้องพึ่งพาความสามารถในการปรับขนาดของระนาบควบคุมที่แข็งแกร่ง อาจทำให้เกิดคลัสเตอร์ไฟร์วอลล์แบบขนานและฮอป L2/L3 เพิ่มเติมรอบๆ คลัสเตอร์เหล่านั้น ซึ่งจะเพิ่มจำนวนเกาะเครือข่ายและการออกแบบที่กระจัดกระจาย รักษาเลเยอร์การรวม EVPN ขนาดกะทัดรัดด้วยจุดแทรกไฟร์วอลล์ที่จำกัด การแบ่งส่วนขับเคลื่อนโดย VRF และห่วงโซ่บริการเป้าหมาย ลดขนาดพื้นที่ใช้งานและรักษาโครงสร้างเครือข่ายให้เรียบง่าย ในขณะเดียวกันก็รองรับโซน OT และ DMZ จำนวนมากภายในดีไซน์คอร์เดียว
ความสามารถในการปรับขนาดของโซน OT และผู้ใช้งาน VRF สามารถปรับขนาดได้ดีบน MPC7E/MPC5E การเพิ่มโซน OT ใหม่ส่วนใหญ่เป็นงานด้านการกำหนดเส้นทางและนโยบาย แต่การกำหนดนโยบายในระดับแอปพลิเคชันยังคงหยาบอยู่ VSYS และนโยบายความปลอดภัยสามารถปรับขนาดได้ แต่ฐานกฎอาจซับซ้อนและตารางสถานะอาจมีขนาดใหญ่ขึ้นเมื่อปริมาณการรับส่งข้อมูล OT ระหว่างตะวันออกและตะวันตกเพิ่มขึ้น การแบ่งโซนตามเส้นทางสำหรับแต่ละโซน พร้อมด้วยไฟร์วอลล์เสมือนที่ปรับขนาดได้สำหรับกลุ่มที่มีความเสี่ยงสูง และขนาดฐานกฎความปลอดภัยในระดับปานกลาง ขยายระบบไปยังโซน OT/SCADA หลายสิบหรือหลายร้อยโซนได้โดยไม่ติดขัดกับข้อจำกัดด้านสถานะไฟร์วอลล์หรือข้อจำกัดด้านความสามารถในการขยายกฎในระบบหลัก
ประสิทธิภาพและความหน่วงแฝงสำหรับการรับส่งข้อมูล SCADA การส่งต่อข้อมูลที่มีอัตราการรับส่งข้อมูลสูงและมีความแม่นยำ เหมาะที่สุดสำหรับการส่งข้อมูลทางไกลที่มีความหน่วงต่ำ ระบบ GOOSE และวงจรป้องกัน เมื่ออยู่ภายในโดเมน VRF จะเกิดความหน่วงและกระตุกเพิ่มขึ้นเมื่อการรับส่งข้อมูลทั้งหมดผ่านไฟร์วอลล์แบบรวมศูนย์ จำเป็นต้องมีการกำหนดขนาดและการออกแบบระบบความพร้อมใช้งานสูงอย่างรอบคอบสำหรับเวิร์กโหลด OT แบบเรียลไทม์ ทราฟฟิกที่ไวต่อความหน่วงจะอยู่ภายใน EVPN/VRF เท่านั้น มีเพียงทราฟฟิกข้ามโซนหรือทราฟฟิกขาขึ้นเท่านั้นที่จะผ่านไฟร์วอลล์ที่ออกแบบมาสำหรับเส้นทางเหล่านั้น รักษาพฤติกรรมที่แน่นอนสำหรับระบบ SCADA ที่มีความสำคัญต่อเวลา ในขณะเดียวกันก็บังคับใช้มาตรการรักษาความปลอดภัยของโซนและท่อส่งสัญญาณอย่างเข้มงวด
รายละเอียดต้นทุนและการอนุญาตใช้งาน ค่าใช้จ่ายด้านการลงทุน (Capex) อยู่ที่การ์ดเชื่อมต่อเครือข่ายระดับไฮเอนด์ (MPC7E/MPC5E); ค่าใช้จ่ายด้านการดำเนินงาน (OpEx) ส่วนใหญ่อยู่ที่การดำเนินงานด้านการเชื่อมต่อเครือข่าย น้อยกว่าในส่วนของใบอนุญาตด้านความปลอดภัย มีค่าใช้จ่ายต่อเนื่องสำหรับฮาร์ดแวร์ไฟร์วอลล์ ใบอนุญาต VSYS และการอัปเดตลายเซ็นต์ ระบบรักษาความปลอดภัยแข็งแกร่ง แต่ต้นทุนรวมในการเป็นเจ้าของ (TCO) สูงกว่าหากใช้เป็นเครื่องมือเพียงอย่างเดียว การใช้จ่ายอย่างสมดุล: ระบบเราเตอร์หลักที่มีประสิทธิภาพ ผสานกับแพลตฟอร์มไฟร์วอลล์ที่เหมาะสม และใบอนุญาต VSYS เฉพาะในกรณีที่การตรวจสอบเพิ่มมูลค่าเท่านั้น หลีกเลี่ยงการจ่ายเงินเกินราคาสำหรับไฟร์วอลล์ที่ทำหน้าที่เหมือนกับ VRF ในขณะเดียวกันก็ยังคงตอบสนองความต้องการด้านความปลอดภัยทางไซเบอร์และข้อกำหนดทางกฎหมายได้อย่างคุ้มค่า
การปฏิบัติงาน ทักษะ และการแก้ไขปัญหา เน้นทีมเครือข่ายเป็นหลัก มีการใช้งาน BGP EVPN, การรั่วไหลของเส้นทาง VRF และนโยบายการกำหนดเส้นทางอย่างหนัก ทีมรักษาความปลอดภัยมีอำนาจน้อยในการเปลี่ยนแปลงรายวัน เน้นทีมรักษาความปลอดภัยเป็นหลัก มีตั๋วเปลี่ยนแปลงจำนวนมากและการตรวจสอบนโยบายที่ซับซ้อน รวมถึงปัญหาคอขวดที่อาจเกิดขึ้นสำหรับการเปลี่ยนแปลงการเชื่อมต่อ OT ทั่วไป มีการแบ่งหน้าที่อย่างชัดเจน: ฝ่ายเครือข่ายดูแล VRF และระบบขนส่ง ส่วนฝ่ายรักษาความปลอดภัยดูแลนโยบายระหว่างโซนบนไฟร์วอลล์เสมือน ปรับปรุงความคล่องตัวในการเปลี่ยนแปลงและชี้แจงความรับผิดชอบระหว่างทีมเครือข่ายและทีมรักษาความปลอดภัยในการดำเนินงานด้านสาธารณูปโภคของเทศบาล
กรณีการใช้งานที่ดีที่สุดสำหรับหน่วยงานสาธารณูปโภคของเทศบาล บริษัทสาธารณูปโภคที่มีความเชี่ยวชาญด้านการกำหนดเส้นทางที่แข็งแกร่ง ข้อจำกัดด้านกฎระเบียบที่น้อยกว่า และความต้องการการตรวจสอบโปรโตคอล OT เชิงลึกที่จำกัด สภาพแวดล้อมที่มีความต้องการการตรวจสอบ/การปฏิบัติตามกฎระเบียบที่เข้มงวด แต่มีโครงสร้างพื้นฐานที่เรียบง่ายกว่า และมีความไวต่อประสิทธิภาพแบบเรียลไทม์ต่ำกว่า หน่วยงานสาธารณูปโภคของเทศบาลต้องการระบบแยกส่วนที่แข็งแกร่ง นโยบายที่พร้อมสำหรับการตรวจสอบ และประสิทธิภาพแบบเรียลไทม์ โดยไม่ต้องขยายโครงสร้างพื้นฐาน นำรูปแบบการแบ่งส่วน OT/SCADA ที่รองรับอนาคตและสอดคล้องกับกฎระเบียบมาใช้ เพื่อหลีกเลี่ยงการขยายตัวของโครงสร้างพื้นฐานและจุดบอดด้านความปลอดภัย

ต้องการความช่วยเหลือหรือไม่? ผู้เชี่ยวชาญด้านเทคนิคพร้อมให้บริการแล้ว

  • +1-626-655-0998 (สหรัฐอเมริกา)
    เวลาสากลเชิงพิกัด 15:00-00:00 น.
  • +852-2592-5389 (ฮ่องกง)
    เวลาสากลเชิงพิกัด 00:00-09:00 น.
  • +852-2592-5411 (ฮ่องกง)
    เวลาสากลเชิงพิกัด 06:00-15:00 น.
ต้องการความช่วยเหลือหรือไม่? ผู้เชี่ยวชาญด้านเทคนิคพร้อมให้บริการแล้ว

กรณีการใช้งานการแบ่งส่วน OT/SCADA ที่เหมาะสม

ออกแบบมาสำหรับหน่วยงานสาธารณูปโภคของเทศบาลที่ต้องการแบ่งส่วนการรับส่งข้อมูล OT และ SCADA ด้วย EVPN, VRF และไฟร์วอลล์ โดยไม่ต้องสร้างโครงสร้างพื้นฐานที่ใหญ่เกินไปหรือกระจัดกระจาย

โครงข่ายหลัก OT การกระจายพลังงานทั่วเมือง

โครงข่ายหลัก OT การกระจายพลังงานทั่วเมือง

  • ใช้งาน EVPN แบบ Multi-VRF บนแพลตฟอร์มเราเตอร์ของ Juniper เพื่อแยกการรับส่งข้อมูล SCADA, ระบบไอทีขององค์กร และการบำรุงรักษาในสถานีย่อยทั่วเมือง โดยไม่ต้องสร้างเครือข่ายแยกต่างหาก
  • ใช้สิทธิ์การใช้งานระบบเสมือนของ Huawei เพื่อสร้างอินสแตนซ์ไฟร์วอลล์เฉพาะสำหรับการทำงานอัตโนมัติของฟีดเดอร์ การป้องกันรีเลย์ และโซนแบ็คฮอล AMI เพื่อบังคับใช้นโยบายตะวันออก-ตะวันตก ระหว่างโดเมน OT
  • รวมสถานีย่อยแบบวงแหวนและแบบรัศมีไว้บนสวิตช์ศูนย์ข้อมูล Centec ขนาดกะทัดรัด โดยใช้ EVPN เป็นเลเยอร์การขนส่งทั่วไปสำหรับส่วน OT ในขณะที่รักษาขนาดเครือข่ายทางกายภาพให้น้อยที่สุด
ระบบเครือข่าย SCADA สำหรับการบำบัดและจ่ายน้ำ

ระบบเครือข่าย SCADA สำหรับการบำบัดและจ่ายน้ำ

  • สร้าง EVPN VRF แบบแบ่งส่วนสำหรับโรงบำบัดน้ำเสีย สถานีสูบน้ำ และอ่างเก็บน้ำระยะไกล เพื่อให้ SCADA การตรวจสอบคุณภาพ และการเข้าถึงด้านวิศวกรรมแยกออกจากกันอย่างเป็นระบบบนแกน IP/MPLS เดียวกัน
  • ติดตั้งไฟร์วอลล์ของ Huawei พร้อมใบอนุญาต VSYS ที่บริเวณขอบของโรงงานและศูนย์ควบคุม เพื่อสร้างไฟร์วอลล์เสมือนสำหรับแต่ละพื้นที่กระบวนการ บังคับใช้กฎ OT ที่เข้มงวดระหว่างโซนต่างๆ และตรวจสอบการรับส่งข้อมูลของ PLC และ RTU
  • ใช้สวิตช์รวมสัญญาณ Centec เพื่อรวมเกตเวย์อนุกรมแบบเดิม สวิตช์อุตสาหกรรม และกล้อง IP เข้าไว้ในเซ็กเมนต์ EVPN ที่แยกต่างหาก ทำให้สามารถส่งข้อมูล OT และระบบเฝ้าระวังได้อย่างปลอดภัยโดยไม่ต้องใช้โครงสร้างพื้นฐานเพิ่มเติม
ศูนย์ควบคุมบริการเทศบาลแบบบูรณาการ

ศูนย์ควบคุมบริการเทศบาลแบบบูรณาการ

  • ใช้ประโยชน์จาก Juniper EVPN และ VRF บนเราเตอร์หลักเพื่อแยกการรับส่งข้อมูลสำหรับสัญญาณไฟจราจร ไฟถนน ระบบส่งข้อมูลทางไกลของระบบขนส่งสาธารณะ และระบบอัตโนมัติของอาคาร ในขณะที่ใช้โครงข่ายหลักที่มีความพร้อมใช้งานสูงเพียงโครงข่ายเดียว
  • สร้างไฟร์วอลล์เสมือนของ Huawei หลายตัว เพื่อให้แต่ละหน่วยงานของเทศบาลได้รับโซนความปลอดภัยและชุดนโยบายของตนเอง ลดการเคลื่อนย้ายข้อมูลระหว่างแอปพลิเคชันต่างๆ เช่น กล้องวงจรปิด ระบบจอดรถอัจฉริยะ และระบบปรับอากาศ
  • ใช้สวิตช์ Centec V530 และ V680 เป็นจุดรวม EVPN ในศูนย์ควบคุมหลัก โดยรวมเซิร์ฟเวอร์ ที่เก็บข้อมูล และ OT เข้าไว้ในโครงสร้างเครือข่ายขนาดกะทัดรัด ซึ่งช่วยหลีกเลี่ยงการใช้เครือข่ายแยกต่างหากสำหรับแต่ละบริการ
การปรับปรุงและโยกย้ายระบบ SCADA เดิม

การปรับปรุงและโยกย้ายระบบ SCADA เดิม

  • นำเสนอการแบ่งส่วน VRF ที่ใช้ Juniper EVPN ควบคู่ไปกับเครือข่าย SCADA ที่มีอยู่เดิม เพื่อให้สามารถย้าย RTU และ IED ไปยังส่วน OT ใหม่ได้อย่างค่อยเป็นค่อยไป โดยไม่ต้องทำการเดินสายใหม่หรือสร้างโครงสร้างเครือข่ายใหม่ซึ่งจะก่อให้เกิดการหยุดชะงัก
  • วางไฟร์วอลล์ของ Huawei เป็นจุดแบ่งเขต OT โดยใช้ระบบเสมือนเพื่อแยกกระแสข้อมูล SCADA เดิมออกจากระบบส่งข้อมูลทางไกล IEC 61850 หรือ IP ที่ติดตั้งใหม่ระหว่างการอัปเกรดหลายปี
  • ใช้แพลตฟอร์มการรวมข้อมูลของ Centec เพื่อยุติการเชื่อมต่ออัปลิงก์แบบผสม 1/10/40/100G จากไซต์ OT เก่าและใหม่ เพื่อสร้างแกนหลักการขนส่ง EVPN ที่เป็นหนึ่งเดียว ซึ่งรองรับทั้งโปรโตคอลเก่าและบริการไมโครเซกเมนต์ใหม่
ความปลอดภัยทางไซเบอร์และการปฏิบัติตามข้อกำหนดสำหรับสินทรัพย์ OT ที่สำคัญ

ความปลอดภัยทางไซเบอร์และการปฏิบัติตามข้อกำหนดสำหรับสินทรัพย์ OT ที่สำคัญ

  • กำหนด VRF เฉพาะด้านความปลอดภัยและการปฏิบัติตามข้อกำหนดบนเราเตอร์ Juniper สำหรับสินทรัพย์ที่สำคัญ เช่น ศูนย์ควบคุม สถานีไฟฟ้าย่อย และโรงบำบัดน้ำเสีย โดยแยกการรับส่งข้อมูล OT ที่อยู่ภายใต้การกำกับดูแลออกจากปริมาณการรับส่งข้อมูล IT ทั่วไปของเทศบาล
  • ใช้ฟังก์ชันการปรับขนาด VSYS ของไฟร์วอลล์ Huawei เพื่อแมปโซนการปฏิบัติตามข้อกำหนด (เช่น ขอบเขตที่คล้ายกับ NERC CIP หรือข้อกำหนดโครงสร้างพื้นฐานที่สำคัญระดับชาติ) ลงในไฟร์วอลล์เสมือนที่มีนโยบายการตรวจสอบและการบันทึกข้อมูลที่ปรับแต่งได้
  • รวมศูนย์การบันทึกข้อมูลตามกฎหมาย การตรวจจับความผิดปกติ และการจำลองการรับส่งข้อมูลไว้บนสวิตช์รวมข้อมูล Centec EVPN โดยกำหนดเส้นทางส่วน OT ที่เลือกไปยังเครื่องมือตรวจสอบโดยไม่ต้องสร้างเครือข่ายตรวจสอบหรือจุดเชื่อมต่อเพิ่มเติม

คำถามที่พบบ่อย (FAQs)

ฉันจะตัดสินใจเลือกระหว่าง Juniper EVPN/VRF กับการแบ่งโซนด้วยไฟร์วอลล์สำหรับระบบ OT และ SCADA ของเทศบาลได้อย่างไร?

  • สำหรับหน่วยงานสาธารณูปโภคของเทศบาลส่วนใหญ่ แพลตฟอร์ม Juniper EVPN/VRF (เช่น MPC7E-10G, MPC5E-40G10G, MPC7E-MR-RTU-RB) เหมาะที่สุดสำหรับการแบ่งส่วนตามเส้นทางที่ปรับขนาดได้สำหรับโซน OT/SCADA จำนวนมาก ในขณะที่ไฟร์วอลล์ Huawei (USG6630E พร้อมใบอนุญาต VSYS) เหมาะอย่างยิ่งสำหรับกรณีที่จำเป็นต้องมีการตรวจสอบตามนโยบายอย่างละเอียดระหว่างโซน (เช่น SCADA ไปยังองค์กร การเข้าถึงระยะไกลของผู้จำหน่าย หรือการรับส่งข้อมูล OT ข้ามไซต์)
  • โดยทั่วไปแล้ว การออกแบบจะคงการแบ่งส่วนหลักใน EVPN/VRF ไว้บนการ์ดเครือข่าย Juniper และส่งเฉพาะทราฟฟิกสำคัญระหว่างโซนผ่านระบบเสมือนบนไฟร์วอลล์ Huawei เพื่อหลีกเลี่ยงการขยายตัวของโครงสร้างเครือข่ายและการวนซ้ำที่ไม่จำเป็น คุณสามารถขอการตรวจสอบสถาปัตยกรรมและการปรับขนาด SKU ให้เหมาะสมได้ผ่านทางเว็บไซต์ของเรา บริการสนับสนุนการออกแบบ CCIE ฟรี ก่อนตัดสินใจซื้อ โปรดทราบ: เงื่อนไขการรับประกันและบริการสนับสนุนเฉพาะอาจแตกต่างกันไปตามผลิตภัณฑ์และภูมิภาค สำหรับรายละเอียดที่ถูกต้อง โปรดดูข้อมูลอย่างเป็นทางการ หากมีข้อสงสัยเพิ่มเติม โปรดติดต่อ: router-switch.com.

การ์ดไลน์ Juniper MPC รุ่นใดเหมาะสมกว่าสำหรับการแบ่งส่วน OT แบบหลาย VRF ร่วมกับ EVPN ในห้องเก็บข้อมูลที่มีข้อจำกัด?

  • หากความต้องการหลักของคุณคือความหนาแน่นของ VRF สูงและเซ็กเมนต์ OT/SCADA ขนาดเล็กจำนวนมากบน 10G โดยทั่วไปแล้ว MPC7E-10G หรือ MPC7E-10G-IRB จะได้รับความนิยมมากกว่า เนื่องจากความสามารถในการปรับขนาดและคุณสมบัติการกำหนดเส้นทาง/การเชื่อมต่อแบบบูรณาการ (รุ่น IRB) สำหรับบทบาทเกตเวย์ L2/L3 ที่ขอบของโซน OT
  • ในกรณีที่ต้องการรวมสัญญาณแบนด์วิดท์สูงจากวงแหวนสถานีย่อยหรือเลเยอร์การขนส่ง มักใช้ MPC5E-40G10G และ MPC5E-100G10G สำหรับการเชื่อมต่ออัปลิงก์และการรวม EVPN ในขณะที่ MPC7E-MR-RTU-RB หรือ MPC7E-MRATE-IRB จะถูกพิจารณาเมื่อต้องการพื้นที่เผื่อสำหรับการขยายในระยะยาว (เส้นทาง, MAC, VRF) และอินเทอร์เฟซแบบหลายอัตราสำหรับการขยายในอนาคตโดยไม่ต้องทำซ้ำโครงสร้างพื้นฐาน

ใบอนุญาต Huawei VSYS สอดคล้องกับการออกแบบโซนความปลอดภัย OT อย่างไร และข้อผิดพลาดหลักในการกำหนดขนาดมีอะไรบ้าง?

  • ใบอนุญาต Huawei VSYS (เช่น LIC-VSYS-20-USG6000, SWP-E8000-LIC-VSYS-25/50/100/200, LIC-VSYS-200-NGFWM) กำหนดจำนวนไฟร์วอลล์เสมือนที่คุณสามารถสร้างได้ ในการออกแบบ OT/SCADA การกำหนดขนาดตามโซนความปลอดภัยและวงจรชีวิตจะปลอดภัยกว่า ไม่ใช่แค่ตามโครงการปัจจุบัน ตัวอย่างเช่น แยก VSYS สำหรับสถานีไฟฟ้าย่อย ศูนย์ควบคุม การเข้าถึงของผู้จำหน่าย ห้องปฏิบัติการทดสอบ และการเชื่อมต่อภายในองค์กร รวมถึงความจุสำรองสำหรับโรงงานในอนาคตหรือข้อกำหนดด้านกฎระเบียบ
  • ข้อผิดพลาดทั่วไปในการกำหนดขนาดระบบคือ การกำหนด VSYS แต่ละส่วนให้เป็น VSYS แยกต่างหาก แทนที่จะใช้ VSYS เดียวต่อโซนหรือต่อโดเมนธุรกิจ ซึ่งจะทำให้ปริมาณใบอนุญาตหมดลงอย่างรวดเร็วและทำให้การจัดการนโยบายซับซ้อนขึ้น ในระหว่างขั้นตอนการวางแผน คุณสามารถแบ่งปันแบบจำลองการแบ่งโซนเป้าหมายของคุณ และเราจะช่วยจับคู่กับแผน VSYS ที่สมจริงและ SKU ที่เหมาะสมเพื่อหลีกเลี่ยงการใช้ใบอนุญาตมากเกินไปหรือน้อยเกินไป โปรดทราบ: ข้อกำหนดการรับประกันและบริการสนับสนุนเฉพาะอาจแตกต่างกันไปตามผลิตภัณฑ์และภูมิภาค สำหรับรายละเอียดที่ถูกต้อง โปรดดูข้อมูลอย่างเป็นทางการ สำหรับข้อสงสัยเพิ่มเติม โปรดติดต่อ: router-switch.com.

สามารถติดตั้งสวิตช์ Centec EVPN aggregation โดยไม่ต้องสร้างเครือข่ายที่สองได้หรือไม่ และมีข้อจำกัดด้านการทำงานร่วมกันอะไรบ้าง?

  • สวิตช์ Centec CC-V530 และ CC-V680 มักถูกนำไปใช้เป็นเลเยอร์การรวมและการขนส่งข้อมูลขนาดกะทัดรัด ที่ทำหน้าที่ยุติหรือส่งต่อบริการ EVPN โดยไม่จำเป็นต้องมีโครงสร้างโอเวอร์เลย์แยกต่างหาก ตราบใดที่คุณได้ปรับความสามารถ EVPN และการออกแบบ BGP ให้สอดคล้องกับโครงข่ายหลักของ Juniper ที่มีอยู่แล้ว ในสภาพแวดล้อมของเทศบาลหลายแห่ง สวิตช์ CC-V530-48S4X หรือ CC-V530-16T16XY2Q จะถูกใช้ในสถานที่ขนาดเล็ก ในขณะที่สวิตช์ CC-V680-48X8C หรือ CC-V680-32C จะถูกใช้ในสถานที่สำคัญ
  • ข้อจำกัดด้านการทำงานร่วมกันที่ต้องตรวจสอบ ได้แก่ การจับคู่ประเภทเส้นทาง EVPN, พฤติกรรมการแมป VLAN/VNI, MTU ตลอดเส้นทาง และความคาดหวังในการบรรจบกัน โดยเฉพาะอย่างยิ่งสำหรับโปรโตคอล SCADA ที่ไวต่อความล่าช้า ก่อนสั่งซื้อ เราขอแนะนำให้ตรวจสอบการออกแบบและคุณสมบัติกับเวอร์ชันระบบปฏิบัติการที่มีอยู่และขนาดเส้นทาง ซึ่งทีมงานของเราสามารถให้ความช่วยเหลือได้ผ่านทาง การสนับสนุน CCIE ฟรี.

หน่วยงานสาธารณูปโภคของเทศบาลควรพิจารณาอะไรบ้างเกี่ยวกับวงจรชีวิต ความเสี่ยงเมื่อสิ้นสุดอายุการใช้งาน/สิ้นสุดการให้บริการ และการวางแผนการเปลี่ยนทดแทนสำหรับฮาร์ดแวร์การแบ่งส่วน OT?

  • สำหรับระบบ OT และ SCADA วงจรชีวิตของฮาร์ดแวร์มักจะยาวนานกว่าวงจรการอัปเกรดฮาร์ดแวร์ IT ทั่วไป ดังนั้นจึงเป็นสิ่งสำคัญที่จะต้องตรวจสอบให้แน่ใจว่า Juniper MPC, ไฟร์วอลล์ Huawei และสวิตช์ Centec รุ่นที่เลือกนั้น ยังคงมีระยะเวลาการสนับสนุนซอฟต์แวร์จากผู้ผลิตและมีอะไหล่พร้อมใช้งานอย่างเพียงพอ สอดคล้องกับข้อกำหนดด้านกฎระเบียบและความปลอดภัยของคุณ
  • ก่อนตัดสินใจเลือกใช้แพลตฟอร์มใด คุณสามารถใช้เครื่องมือของเราได้ ตัวตรวจสอบ EOL / EOSL เพื่อตรวจสอบสถานะและวางแผนการเปลี่ยนชิ้นส่วนหรือการจัดเก็บอะไหล่เป็นระยะ เมื่อคุณซื้อ เราขอแนะนำให้คุณกำหนดกลยุทธ์การสำรองอะไหล่ที่ชัดเจนสำหรับแผงวงจรหลักและโมดูลไฟร์วอลล์ที่สำคัญ เพื่อให้คุณสามารถรองรับความล้มเหลวได้โดยไม่ต้องเปลี่ยนแปลงการออกแบบการแบ่งส่วนภายใต้แรงกดดัน โปรดทราบ: ข้อกำหนดการรับประกันและบริการสนับสนุนเฉพาะอาจแตกต่างกันไปตามผลิตภัณฑ์และภูมิภาค สำหรับรายละเอียดที่ถูกต้อง โปรดดูข้อมูลอย่างเป็นทางการ สำหรับข้อสงสัยเพิ่มเติม โปรดติดต่อ: router-switch.com.

การขนส่ง ศุลกากร และการรับประกันสำหรับโครงการแบ่งส่วน OT ที่ครอบคลุมหลายไซต์งานและหลายประเทศ มีการดำเนินการอย่างไร?

  • สำหรับการติดตั้งระบบ OT ในหลายสถานที่หรือข้ามพรมแดน วิธีการจัดส่งและระยะเวลานำส่งจะขึ้นอยู่กับความพร้อมของผลิตภัณฑ์ ปริมาณ และปลายทาง สำหรับสินค้าที่มีอยู่ในสต็อก เราสามารถจัดส่งได้หลายวิธีตามที่อธิบายไว้ในนโยบายความเป็นส่วนตัวของเรา วิธีการจัดส่ง นี่เป็นเพียงแนวทาง แต่ระยะเวลาการจัดส่งจริงอาจแตกต่างกันไปขึ้นอยู่กับประสิทธิภาพของผู้ให้บริการขนส่งและสภาพแวดล้อมในท้องถิ่น
  • ภาษีศุลกากร ภาษีนำเข้า และขั้นตอนการผ่านพิธีการศุลกากรแตกต่างกันไปตามประเทศและประเภทของหน่วยงาน (สาธารณูปโภค, PPP, ผู้รับเหมา) เพื่อหลีกเลี่ยงความล่าช้าหรือค่าใช้จ่ายที่ไม่คาดคิด เราขอแนะนำให้ทีมจัดซื้อของคุณตรวจสอบเอกสารของเรา ภาษีและอากรศุลกากร ให้ข้อมูลและจัดทำข้อตกลง Incoterms และเอกสารให้สอดคล้องกันตั้งแต่เริ่มต้นโครงการ การรับประกันและการจัดการหลังการขาย รวมถึงโลจิสติกส์ RMA อยู่ภายใต้ความคุ้มครองของเรา นโยบายการรับประกัน และ คำแนะนำในการส่งคืนซึ่งควรนำไปรวมไว้ในขั้นตอนการดำเนินงานและข้อตกลงระดับบริการ (SLA) ของคุณ โปรดทราบ: เงื่อนไขการรับประกันและบริการสนับสนุนเฉพาะอาจแตกต่างกันไปตามผลิตภัณฑ์และภูมิภาค สำหรับรายละเอียดที่ถูกต้อง โปรดดูข้อมูลอย่างเป็นทางการ หากมีข้อสงสัยเพิ่มเติม โปรดติดต่อ: router-switch.com.

โซลูชั่นเพิ่มเติม

Industrial Ethernet & Rugged Switches Collection

ชุดรวมอุปกรณ์อีเธอร์เน็ตสำหรับงานอุตสาหกรรมและสวิตช์สำหรับงานทนทาน

สำรวจสวิตช์อีเธอร์เน็ตอุตสาหกรรมที่ทนทาน ออกแบบมาเพื่อสภาพแวดล้อมที่รุนแรง—ทนต่ออุณหภูมิที่หลากหลาย ทนต่อแรงกระแทก และสร้างขึ้นเพื่อความน่าเชื่อถือตลอด 24 ชั่วโมง 7 วันต่อสัปดาห์

เครือข่ายอุตสาหกรรม
Copper vs Fiber vs DAC/AOC Interconnects Guide

คู่มือการเชื่อมต่อระหว่างทองแดง ไฟเบอร์ และ DAC/AOC

การเปรียบเทียบแบบสมบูรณ์ของทองแดง ไฟเบอร์ DAC และ AOC ทั้งความหน่วง ระยะการเข้าถึง ต้นทุน และความเหมาะสมในการใช้งาน 10G/25G/100G/400G

สายเคเบิลและเครื่องส่งสัญญาณ
Enterprise SASE Security Architecture Guide

คู่มือสถาปัตยกรรมความปลอดภัย SASE ระดับองค์กร

เรียนรู้วิธีที่ SASE ผสานรวม SD-WAN + ระบบรักษาความปลอดภัยบนคลาวด์ เพื่อลดค่าใช้จ่ายในการดำเนินงาน (OPEX) ลง 40–60% และมอบการเข้าถึงแบบ Zero Trust ที่เป็นหนึ่งเดียวสำหรับองค์กรที่มีสาขากระจายอยู่ทั่วพื้นที่

ซาเซ