划分网络,控制跨区连接
船员互联网、办公 IT 和运行系统需要明确边界。不同的 Wi-Fi 名称本身并不能建立这种边界。
30 秒看懂
- 按功能和故障后果划分系统。
- 通过实际生效的防火墙或访问控制,仅允许必要的跨区流量。
- VLAN 有助于隔离流量,但路由规则、管理权限和监控决定哪些连接仍可跨区。
用例子理解
画出船员 Wi-Fi → 互联网的允许路径,以及船员 Wi-Fi → 主机控制的阻断路径。单独记录批准的维护通道。
- 01船员 / IT
- 02受控边界
- 03OT
检查你的理解
更改 SSID 就足以隔离运行网络吗?
- 按功能和故障后果划分系统。
- 通过实际生效的防火墙或访问控制,仅允许必要的跨区流量。
- VLAN 有助于隔离流量,但路由规则、管理权限和监控决定哪些连接仍可跨区。
查看原始来源
- Course notes · ThS. Nguyễn Duy Hiếu · An ninh mạng trên tàu biển cho thuyền viên ↗
- NIST SP 800-82 Rev.3 · Guide to Operational Technology Security ↗
来源核对日期: 13.09.2026