展厅运维的安全基线:别把控制端口暴露到公网
- 理解展厅控制类协议的安全模型前提,知道它们为什么不能直连公网
- 会做展厅网络的基本分段隔离,把展项网与办公网、访客网分开
- 选出安全的远程接入方式,不靠端口映射也能远程运维
- 建立最低限度的口令与权限规范,避免一处泄露全场沦陷
- 知道交付时该向客户交代哪些安全边界,把责任说清楚
先认清一件事:控制协议基本不设防
展厅里常用的这些控制协议,设计年代和设计前提决定了它们几乎没有安全机制:
- PJLink 有个 MD5 摘要认证,但很多现场压根没设密码;
- Modbus TCP 无认证、无加密,谁能连上谁就能读写寄存器;
- 各家私有的 TCP/UDP 指令,绝大多数是明文、无认证,照着说明书就能发;
- 主机代理类程序,监听一个端口收指令执行本机动作。
它们的共同前提是:运行在可信的内网里。这个前提在展厅局域网内是成立的——能进这个网的都是自己人。
一旦你把这些端口映射到公网,前提就崩了。 此时"能关机""能执行任意程序""能改 IP"这些能力,就对全互联网开放了。而这些协议本身不会阻止任何人——它们根本没这个能力,也从没打算有。
这不是危言耸听。互联网上有专门的扫描服务在持续扫描各种工控和控制协议的常见端口,映射出去的设备通常在几小时内就会被扫到。
底线一:绝不做控制端口的公网映射
这是最重要的一条,单独列出来。
不要为了"方便远程运维"给展厅主机的控制端口做端口映射或放进 DMZ。也不要给 Modbus、PJLink、远程桌面的端口做映射。
那远程运维怎么办?下面讲替代方案,都比端口映射安全,而且大多更省事。
底线二:网络分段
展厅网络至少要分开三张网:
| 网段 | 放什么 | 关键约束 |
|---|---|---|
| 展项网 | 播放主机、中控、投影、传感器、继电器 | 不通外网(或仅放行必要的出站);不与办公网互通 |
| 办公网 | 客户员工电脑、打印机 | 与展项网隔离 |
| 访客网 | 观众 WiFi | 与前两者完全隔离,只出公网 |
访客 WiFi 和展项设备在同一个网段,是展厅里最常见也最危险的配置。 观众连上 WiFi 后,理论上就能扫到展项主机、直接给它发控制指令。做法上用 VLAN 划分,交换机上配好,成本几乎为零。
展项网要不要通外网?默认不通,按需放行出站。 有些设备要联网校时、拉云端内容、上报状态,那就只放行这几个出站目标,入站一律拒绝。
底线三:远程接入走隧道,不走映射
远程运维的安全做法,按推荐程度排:
第一选择:VPN。 运维先拨进展厅内网,然后像在现场一样操作。所有控制协议仍然只在内网里跑,公网上暴露的只有 VPN 服务本身(它是专门为此设计的,有完整的认证加密)。
第二选择:设备主动外连。 让被控端主动往你的服务器上报状态、拉取指令,方向是从内到外。这样内网不需要开任何入站口子,也不用改客户的网络配置。多点位场景下这个方案尤其省事,详见多馆多点位统一运维。
第三选择:穿透型远程工具。 向日葵、ToDesk 这类,本质上也是主动外连建隧道。安全性取决于厂商和你的配置,务必关掉"任意密码连入"、设强访问密码、开启设备信任白名单。无人值守模式下的机器被陌生人连上,后果比黑屏严重得多。选型见向日葵 / ToDesk 等远程工具展厅用法。
三种都比端口映射强。没有任何场景值得为了省事去做控制端口的公网映射。
底线四:口令与权限
几条最低要求,都不难做,但漏掉任何一条都可能让前面的努力白费:
改掉所有默认口令。 投影机、交换机、网络继电器、串口服务器、录像机——这些设备出厂密码全网可查。装机时改掉,改完记进密码库。
不同点位不用同一套密码。 连锁项目里图省事全国一个密码,一处泄露就是全网沦陷。至少按馆区分。
运维账号和现场账号分开。 现场人员用的账号只给最小权限,别把管理员账号交给讲解员。
密码单独存放,不写进台账。 台账是要传阅的文档,密码放专门的密码库,台账里只写"见密码库"。
人员变动时立即改密码。 项目组成员离职、客户 IT 换人,该改的密码要改。这条最常被忘。
底线五:破坏性动作要有闸
控制系统里有些动作是不可逆的——关机、注销、格式化、执行任意程序。对这些要多加一道闸:
用延时加取消,而不是立即执行。 关机、重启一律走"延时 60 秒 + 可取消"的模式,误操作有一分钟的后悔窗口。前面远程管控实战里演示的 shutdown:60 加 cancelshutdown,就是这个模式。
高风险动作要有确认环节。 成熟的控制协议会给每条指令标注风险等级和"是否需要确认",上层系统据此决定是直接执行还是先弹确认框。接入自动化编排(尤其是 AI 驱动的编排)时,这个标注就是安全的最后一道防线——Safe 的自动放行,Destructive 的必须有人点头。
批量破坏性操作加额外确认。 一条命令关掉全国两百台设备,值得多按一次确认键。
底线六:留痕
出事之后能不能查清楚,取决于有没有日志。
运维日志要记:谁、什么时候、对哪台设备、做了什么、结果如何。这不只是为了追责,更多时候是为了排障——"这台从上周三开始不对劲",翻日志看到上周三刚好有人改过配置,根因立刻锁定。
控制指令要记来源。 收到的每条指令来自哪个 IP,定期扫一眼有没有异常来源。展项网里突然出现一个陌生 IP 在发控制指令,这是明确的入侵信号。
日志要能自清理。 展厅设备一跑几年,日志不清理会把磁盘塞满,反而制造故障。设置按大小或天数自动轮转。
交付时要跟客户说清楚的
安全边界不说清楚,日后容易扯皮。交付文档里建议明确这几条:
- 展项网的隔离要求:客户 IT 如果日后调整网络,不能把展项网和访客网合并;
- 哪些端口绝对不能映射到公网,以及为什么;
- 远程运维的接入方式和责任边界:谁有权限、怎么审计;
- 密码保管责任:交接给谁、后续变更谁负责;
- 客户自行加装设备的风险提示:客户往展项网里接一台中毒的笔记本,同样能搞挂全场。
最后一条尤其值得写进去。展厅交付后,网络的实际控制权在客户手上,你能做的是把风险和要求讲明白,并留下书面记录。
一份上线前的检查清单
- 访客 WiFi 与展项网已 VLAN 隔离,实测互相 ping 不通
- 展项网无入站公网映射,控制端口未暴露
- 所有设备默认口令已修改并记入密码库
- 远程接入走 VPN 或主动外连,未做端口映射
- 远程工具已关闭"任意密码连入",开启设备信任
- 关机/重启类指令配置为延时可取消模式
- 运维操作日志已开启,日志自动轮转已配置
- 安全边界与责任划分已写入交付文档并与客户确认
小结
展厅安全的特殊性在于:这些控制协议本身不设防,安全完全靠网络边界撑着。 所以边界一旦破了,就是全线失守,没有第二道防线。
要记住的其实就一句话:绝不把控制端口映射到公网,远程运维一律走 VPN 或设备主动外连。加上网络分段和改掉默认口令这两件基本功,展厅安全的大头就守住了。
剩下的口令管理、留痕、延时确认,都是在这个基础上降低误操作和内部风险。它们不如前面几条要命,但做全了才算完整。