行业动态与技术知识
工厂车间里的企业Portal认证:产线设备和人怎么分开上网
工厂和写字楼不一样。写字楼里上网的主要是人,工厂车间里还有大量设备要联网:PLC、扫码枪、AGV小车、质检终端。这些终端一旦接进网络,如果用和人一样的Portal认证去管,要么设备登不上去,要么把运维烦死。企业Portal认证在工厂场景里,核心难题是人和机器要分开对待,但又得在同一张网里跑。
先把要联网的东西分个类
进车间之前,先盘一遍有哪些东西要上网。固定产线设备、移动作业终端、巡检人员手机、外来维修笔记本,这几类对网络的需求和可信度完全不同。固定设备可以走MAC绑定加静态策略,不用每次弹窗;人员手机走Portal认证;外来笔记本放进访客隔离区。混为一谈的后果是,为了一台设备登不上网,把整个车间的认证策略改来改去,最后谁都不满意。
设备别用弹窗认证
这是工厂Portal项目最容易犯的错误。有人给AGV小车也配了Portal账号,结果小车每次重启都要重新认证,断网几秒产线就报警。工业终端的特点是长期在线、不能等人操作,它们应该用证书或者MAC白名单直接放行,认证动作在后台静默完成。Portal弹窗是给人设计的,硬套给机器只会制造故障。这个区分想不清楚,项目交付后运维会天天救火。
车间Wi-Fi和办公Wi-Fi要隔开
很多企业图省事,车间和办公室共用一套Portal和一套SSID。问题是车间环境干扰大、终端杂,一旦认证出问题,连办公室的人也跟着上不了网。更稳妥的是物理或逻辑上分开:办公区一套Portal策略管人,车间一套管设备和限定人员。两套可以同源账号,但策略独立。这样车间设备批量掉线时,不会波及管理层开会用的网络,故障域被圈住了。
工业环境的稳定性优先级
工厂最怕的不是功能少,而是关键时刻掉链子。Portal认证服务器如果设在远端机房,车间到机房的链路一抖,设备就失联。我倾向于把车间相关的认证节点下沉到本地,哪怕主中心断了,本地还能维持基本认证。这不是炫技,是产线连续性的硬要求。企业Portal认证在工厂落地的第一原则,永远是稳定压倒花哨,能不出故障比能出报表重要。
给工厂IT的一点提醒
做工厂Portal项目,别被销售那套万物互联的话术带偏。你们真正要解决的是:谁能上网、设备别乱跑、出事能溯源。把这三件事用最稳的方案做到,比堆一堆用不上的功能强。实施前拉着生产部门一块梳理终端清单,比关起门来画拓扑图有用。生产的容忍度比写字楼低得多,网络一卡,停的就是真金白银的产线。
安全隔离别忘了OT和IT。工厂的网络分运营技术网和信息网,Portal认证如果要把设备接进来,得想清楚哪些能进信息网、哪些只能待在产线网。把质检数据直接灌进办公网,既没必要也增加暴露面。合理的做法是产线设备只在OT侧闭环,只有需要上报汇总的数据走受控通道。这个边界很多企业没划,结果一台中招的终端设备把办公网也带崩了。
运维通道也要单独留。车间设备多,日常巡检、远程调试少不了。这些运维操作如果需要连设备,应该走一条独立、可审计的通道,而不是混在员工Portal里。否则工程师为了调一台PLC,占了访客网络还留下一堆说不清的日志。工厂网络的干净,靠的是把每类流量都安排好位置,而不是都往一个口子里塞。
工厂Portal的落地心态
做工厂项目,少一点互联网公司的敏捷炫技,多一点工业现场的稳字当头。企业Portal认证在车间里最大的价值,是让对的人和对的设备各得其所,还不添乱。把稳定、隔离、溯源这三件事钉死,比追新功能重要得多。
无线网络规划要配合认证。车间里的AP布点、信道规划,直接影响Portal的体验。信号重叠区多,终端来回切换,会话就容易断。Portal认证不是孤立的,它依赖底层的无线覆盖质量。做工厂项目时,认证和无线要一起规划,分开搞必然互相甩锅。
还有一个常被忽视的角色是设备供应商。很多工业设备自身网络能力很弱,只支持固定IP和简单协议,硬要它走Portal认证不现实。这时候与其改造设备,不如在网关侧做身份绑定。承认设备的局限性,用网关补位,比强求终端合规务实得多。
人员手机的管理也别忽略。车间里员工的私人手机往往既连办公Wi-Fi又想连设备调试,界限一糊就容易出问题。建议明确规则:私人设备走员工Portal,只给互联网和受限内网,绝不许碰产线控制网络。规矩立清楚,后面少很多安全事故。工厂的网络安全,一半在技术,一半在红线画得明不明白。
还有一个现实约束是空间。车间设备分散,AP覆盖不到的死角,Portal再好也白搭。做工厂项目前先做一次现场信号勘测,把盲区标出来,该加AP加AP。认证体验的地基是无线覆盖,覆盖稀烂的地方谈什么策略都是空中楼阁。这块省钱的后果,是天天有人报连不上。